Содержание
AMD закрыла уязвимость RCE-класса в автоапдейтере, но отказала исследователю в выплате $10 000 — около 900 000 рублей. Исправление заняло 124 дня, хотя сам баг сводился к небезопасной загрузке обновлений через HTTP.
Историю опубликовал исследователь Пол в своем техническом разборе. Он нашел сценарий, при котором злоумышленник мог провести MITM-атаку и подменить загрузку через автообновлятор AMD. Для пользователя это выглядит скучно: программа просто проверяет обновления. Для безопасности это больное место, потому что апдейтеры часто работают с повышенными правами.
AMD исправила автоапдейтер, но не признала выплату
Пол отправил отчет через программу bug bounty AMD и рассчитывал на выплату за уязвимость удаленного выполнения кода. AMD отклонила заявку, потому что атаки типа man-in-the-middle не входили в правила программы.
Дальше история стала неловкой. AMD попросила Пола временно убрать публичный пост. Компания пообещала выпустить стандартный CVE, исправить софт и указать исследователя в благодарностях. Денежную выплату AMD при этом исключила сразу.
Пол согласился на эмбарго, хотя позже назвал это решение ошибкой. Он предложил стандартные для индустрии 90 дней до повторного раскрытия деталей. AMD ответила, что ей, вероятно, нужен более длинный срок.
Аргумент компании звучал так: проблема затрагивает не только Ryzen Master, но и другие инструменты. Поэтому AMD пришлось готовить несколько релизов, а не один патч.
Почему 124 дня выглядят странно
Главная техническая претензия проста: исходно проблема выглядела как загрузка по HTTP вместо HTTPS. На бумаге это похоже на правку одной строки. На практике AMD, судя по проверке Пола, переписала код загрузки в автоапдейтере глубже.
И тут у AMD есть плюс. Свежая версия пакета AMD Software теперь загружает драйверы безопаснее. Пол проверил новый вариант и подтвердил, что загрузка идет по защищенному каналу.
Но осталась неприятная деталь. Софт проверяет скачанный файл через CRC32. Это старый контрольный хеш, который годится для поиска случайных ошибок. Для криптографической проверки целостности он слабый.
- Февраль: Пол сообщает AMD об уязвимости и публикует разбор.
- После обращения AMD: исследователь убирает пост и соглашается на эмбарго.
- 100 дней: срок, на который Пол согласился после переписки с AMD.
- 9 июня: AMD сообщает о готовности исправления.
- 124 дня: общий срок от первичного отчета до патча.
AMD объясняла задержку тем, что баг затронул несколько утилит. Еще один аргумент — клиенты компании запросили дополнительное время после появления исправлений.
Ирония с апдейтером, который сам не обновлялся
В истории есть отдельный технический поворот, и он звучит почти как шутка про админов. По разбору кода, проблемный участок мог вообще не вызываться, потому что сам механизм обновления не работал как надо.
Если это верно, автоапдейтер не мог обновить сам себя. Пользователям в таком случае нужен свежий пакет AMD Software, скачанный вручную с сайта компании. Для уязвимости это не отменяет сути: код загрузки все равно пришлось чинить.
Для исследователей безопасности такой кейс неприятен не из-за одной выплаты. Проблема шире: человек нашел уязвимость, согласовал задержку публикации и помог проверить фикс. Но по формальным правилам программы он не получил ни доллара, хотя RCE-класс в программе AMD мог тянуть на $10 000.
Пользователям стоит ставить свежий пакет AMD Software, если он нужен для драйверов или утилит AMD. Исправленная версия, по данным Пола, появилась к 9 июня, спустя 124 дня после первичного сообщения об уязвимости.