返回今日爆点

AMD修漏洞不给赏金,研究者124天白忙一场

柠檬气泡水
柠檬气泡水1级

最近硬件圈有个挺有意思的事:一位安全研究员帮AMD发现了一个自动更新程序里的高危漏洞(理论上可以通过中间人攻击实现远程代码执行),按AMD官方的漏洞赏金计划,这种级别的漏洞通常值1万美元。结果AMD修是修了,但赏金一分没给,理由是“中间人攻击不在计划范围内”。

事情经过是这样的:研究员Paul在2月份提交了漏洞报告,AMD要求他暂时删除公开的技术分析文章,承诺会发CVE编号、修复漏洞并署名,但明确不给钱。Paul同意了,但要求按行业惯例90天内修复。AMD回复说需要更长时间,因为“不止一个工具受影响”。结果这一拖就是124天,直到6月9号才发布修复。

更让人哭笑不得的是,AMD最终修复的方式只是把代码里的“http”改成“https”——一个字符的改动。而且有Reddit用户指出,这个漏洞可能根本不会被触发,因为相关代码段压根没被调用过,也就是说更新程序本身就是坏的。AMD等于是在修一个本来就不工作的功能。

对于普通用户来说,这事其实没造成实际危害,但暴露了两个问题:一是大厂漏洞赏金计划的执行标准是否合理——明明修了高危漏洞却以“政策限制”为由拒绝奖励;二是安全研究者的时间成本被低估,124天的等待换来的只是一个字符修改。如果你遇到这种情况,会更在意赏金没拿到,还是觉得厂商拖这么久修复的态度更让人失望?

0 次浏览