Конфликт вокруг вознаграждения за найденную уязвимость

Корпорация AMD столкнулась с критикой в профессиональном сообществе после инцидента с обнаружением серьезной уязвимости в фирменном механизме автоматического обновления ПО. Специалист по кибербезопасности выявил угрозу удаленного выполнения кода (RCE), которая могла быть реализована через атаку типа «человек посередине» (MITM).


Суть проблемы и отказ компании

Атака Man-in-the-Middle подразумевает перехват трафика злоумышленником, находящимся между двумя взаимодействующими устройствами. Несмотря на то что подобные сценарии представляют серьезную опасность для безопасности пользователей, AMD отказала эксперту в выплате призовых в размере $10 000. В официальном ответе представители компании заявили, что векторы атак MITM не подпадают под действие их текущей программы поощрений за поиск ошибок (Bug Bounty).


Длительный процесс устранения бреши

Ситуация осложнилась тем, что компания крайне долго реагировала на предоставленные данные:

  • Общее время на устранение критического бага составило 124 дня.
  • Процесс исправления неоднократно затягивался, а количество затронутых компонентов постоянно увеличивалось.
  • Исследователь строго соблюдал условия эмбарго и удалил информацию о находке до выхода патча, однако даже это не привело к выплате компенсации.

Инцидент вызвал вопросы к политике AMD в отношении независимых исследователей безопасности, которые помогают компании защищать конечных пользователей от потенциальных угроз в программном обеспечении.