Компания AMD оказалась в центре скандала после того, как отказалась выплатить исследователю заслуженные $10 000 по программе bug bounty.
Эксперт нашел критическую уязвимость (удаленное выполнение кода через MITM-атаку) в фирменном автоапдейтере, но корпорация заявила, что атаки типа "человек посередине" просто не входят в их политику выплат. При этом AMD не постеснялась попросить хакера удалить пост с описанием проблемы и подождать с публикацией, пока они всё не починят.
Изначально исследователю пообещали выпустить официальный CVE и указать его авторство в обмен на тишину. Эксперт дал стандартные 90 дней, затем неохотно согласился на 100, но в итоге AMD тянула резину 124 дня. И всё это ради того, чтобы исправить банальную ошибку: заменить в коде загрузки
http на безопасный https. Правда, в итоге код переписали полностью, но оставили проверку скачанных файлов по устаревшему алгоритму CRC32, который давно не считается безопасным.Похоже, бигтех вдруг решил, что воевать с баунти-хантерами и давить их юристами дешевле, чем платить им за честную работу.
🥸 Новости IT: 📱 Telegram | 📱 ВК | 📲 MAX
