3 Tačke
Članak

AMD uskratio nagradu istraživaču za kritičnu ranjivost

AMD je odbio isplatiti 10.000 dolara nagrade istraživaču koji je otkrio kritičnu ranjivost u auto-updateru, iako je kompanija popravila grešku nakon 124 dana.

3 Tačke
44 sekunde čitanja

Sigurnosni istraživač Paul otkrio je ranjivost koja omogućava daljinsko izvršavanje koda (RCE) putem MITM napada u AMD-ovom auto-updater softveru. Prijavio je problem AMD-ovom bug bounty programu, ali je zahtev odbijen jer MITM napadi nisu bili pokriveni politikom. Ipak, AMD je zatražio da privremeno ukloni blog post, obećavši CVE, popravku i priznanje, ali bez isplate.

AMD je trebalo 124 dana da popravi ranjivost, koja je zahtevala samo zamenu "http" sa "https" u kodu. Istraživač je pristao na 100-dnevni embargo, ali je AMD tražio dodatno vreme, navodeći da je pogođeno više alata. Iako je popravka na kraju implementirana, Paul nije dobio nagradu. Dodatna ironija: prema Reddit korisniku, ranjivi deo koda nije ni bio aktivan, pa updater nije mogao da se ažurira.

Povezani članci