🔐 AMD отказала в $10 000 исследователю, который нашёл критическую дыру в их ПО Эксперт по кибербезопасности Пол в февра
Эксперт по кибербезопасности Пол в феврале обнаружил уязвимость в системе обновления AMD — она позволяла перехватить трафик и запустить вредоносный код на компьютере жертвы. Отправил отчёт в баг-баунти программу, рассчитывая на $10 000 награды. AMD ответила отказом: атаки типа «человек посередине» якобы не входят в их политику выплат.
Дальше — хуже. Компания попросила удалить публикацию из блога, пообещала исправить баг и указать авторство, но денег так и не дала. На фикс стандартных 90 дней AMD не уложилась — потребовалось 124 дня, ссылаясь на «множество затронутых инструментов». При этом исправление выглядело элементарно: заменить http на https в одной строке кода.
Итог: патч вышел 9 июня, но Пол заметил, что AMD проверяет загруженные файлы через устаревший CRC32 — алгоритм, который больше не считается безопасным. А пользователи Reddit добавили пикантности: оказалось, что баг вообще не эксплуатировался, потому что код автообновления сам себя обновить не мог — всё ставилось вручную.
Стоит ли доверять программам bug bounty, если компании так обходятся с теми, кто помогает им бесплатно?
📌 Новости в Telegram | Нейросети на chatru.net