Проблемы с безопасностью в системе обновлений AMD
Компания AMD оказалась в центре дискуссии после того, как один из специалистов по кибербезопасности сообщил о серьезной дыре в защите фирменного ПО для автоматического обновления драйверов. Речь шла об уязвимости, позволяющей осуществить удаленное выполнение кода (RCE) посредством атаки «человек посередине» (Man-in-the-Middle, MITM). Подобный метод позволяет злоумышленнику перехватывать и модифицировать трафик между устройствами, обходя механизмы защиты.
Спор о вознаграждении и реакция компании
Несмотря на высокую степень опасности выявленного бага, производитель отказался выплачивать исследователю премию в размере 10 000 долларов, которая полагается за обнаружение уязвимостей такого уровня. Аргументация компании свелась к тому, что сценарии типа MITM якобы не подпадают под текущие правила программы вознаграждений.
При этом сам факт существования проблемы был признан разработчиком. Процесс устранения ошибки оказался крайне затяжным: на выпуск финального патча у AMD ушло 124 дня. Весь этот период сопровождался постоянными задержками и расширением списка компонентов, требующих доработки.
«Исследователь придерживался условий конфиденциальности и временно скрыл информацию об уязвимости, однако по завершении цикла исправлений так и не получил обещанную компенсацию за свою работу», — отмечают эксперты, знакомые с ситуацией.
Итоги инцидента
Ситуация вызвала вопросы у ИБ-сообщества относительно прозрачности политики вознаграждений AMD. Несмотря на то что критическая брешь была закрыта, игнорирование вклада специалиста в безопасность пользователей и затянутый процесс исправления уязвимости ставят под сомнение эффективность взаимодействия компании с независимыми исследователями.
