Конфликт вокруг программы вознаграждений
Компания AMD столкнулась с критикой со стороны экспертного сообщества в сфере кибербезопасности. Причиной стало нежелание технологического гиганта выплачивать обещанное вознаграждение исследователю, который выявил опасную уязвимость в фирменном ПО для автоматического обновления драйверов.
Суть найденной угрозы
Специалист по информационной безопасности обнаружил возможность удаленного выполнения кода (RCE) через атаку типа «человек посередине» (Man-in-the-Middle, MITM). Данная уязвимость позволяла злоумышленникам, перехватившим сетевой трафик, внедрять вредоносный код в процесс обновления ПО.
«Подобные векторы атак представляют значительную угрозу, так как позволяют злоумышленникам воздействовать на устройства через скомпрометированные сетевые узлы в протоколах, которые часто ошибочно считаются защищенными», — отмечают эксперты.
Долгая история исправлений и отказ от выплат
Несмотря на серьезность находки, в AMD отклонили заявку на выплату вознаграждения в размере $10 000. Аргументация компании свелась к тому, что сценарии MITM якобы не подпадают под условия их программы по поиску багов (bug bounty). Тем не менее, инженеры компании всё же приступили к работе над патчем.
Процесс устранения проблемы оказался затяжным и сложным:
- На полное исправление критического бага потребовалось 124 дня.
- В ходе разработки сроки устранения неоднократно сдвигались.
- Область затронутых программных компонентов постоянно расширялась.
Исследователь проявил профессиональную этику: он согласился соблюдать режим конфиденциальности (эмбарго) и удалил публичную информацию об уязвимости до выхода официального апдейта. Однако, несмотря на ценный вклад в безопасность пользователей, компания оставила его работу без финансовой компенсации.
