IT之家 6 月 12 日消息,據(jù) TomsHardware 今日?qǐng)?bào)道,一位安全研究人員近期公開(kāi)了其與 AMD 之間關(guān)于漏洞賞金的完整交涉經(jīng)過(guò)。
盡管該研究員發(fā)現(xiàn)并協(xié)助修復(fù)了 AMD 軟件自動(dòng)更新工具中的一個(gè)遠(yuǎn)程代碼執(zhí)行漏洞,AMD 最終仍拒絕支付 1 萬(wàn)美元(IT之家注:現(xiàn)匯率約合 67876 元人民幣)的賞金。
這位化名 Paul 的研究員早在今年 2 月就提交了漏洞報(bào)告,指出 AMD 自動(dòng)更新器軟件存在中間人攻擊場(chǎng)景下的遠(yuǎn)程代碼執(zhí)行風(fēng)險(xiǎn)。但 AMD 方面認(rèn)定,中間人攻擊不在其漏洞賞金計(jì)劃覆蓋范圍內(nèi),因此拒絕發(fā)放賞金。Paul 隨后應(yīng) AMD 要求暫時(shí)撤下了描述該情況的博客文章。如今這篇文章重新上線(xiàn),完整披露了雙方長(zhǎng)達(dá)數(shù)月的溝通過(guò)程。
好消息是,相關(guān)更新工具目前已完成修復(fù),但整個(gè)過(guò)程遠(yuǎn)稱(chēng)不上順利,且 Paul 至今未收到任何報(bào)酬。如果 AMD 當(dāng)初完全認(rèn)可該問(wèn)題的嚴(yán)重程度,這一 RCE 漏洞本應(yīng)價(jià)值 1 萬(wàn)美元。
今年 2 月,AMD 要求 Paul 暫時(shí)撤下博文時(shí)曾承諾,將發(fā)布標(biāo)準(zhǔn) CVE 編號(hào)、修復(fù)軟件并將發(fā)現(xiàn)歸功于他,但明確表示賞金支付不在考慮范圍內(nèi)。Paul 對(duì)此表示同意,不過(guò)他事后反悔。
當(dāng)時(shí)他詢(xún)問(wèn) AMD 將采用什么樣的時(shí)間表,并提議采用業(yè)內(nèi)通行的 90 天披露窗口期。AMD 回應(yīng)稱(chēng)“可能需要更長(zhǎng)的保密期,因?yàn)槭苡绊懙墓ぞ卟幌抻?Ryzen Master,還需發(fā)布其他工具的修復(fù)版本”。
這一說(shuō)法引出多重疑問(wèn):其一,從代碼層面看,這似乎只是將“http”替換為“https”的單字符改動(dòng),為何需要如此漫長(zhǎng)的周期;其二,如果問(wèn)題嚴(yán)重到需要如此長(zhǎng)時(shí)間解決,那 Paul 的工作理應(yīng)獲得相應(yīng)回報(bào);其三,如果局勢(shì)如此緊迫,為何 AMD 沒(méi)有給予更高優(yōu)先級(jí)處理。
盡管存在疑慮,Paul 最終還是同意將窗口期延長(zhǎng)至 100 天。在截止日期臨近時(shí)他向 AMD 詢(xún)問(wèn)進(jìn)展,卻被再次要求延期。AMD 給出的理由是“多個(gè)工具受該漏洞影響”,以及“客戶(hù)要求在修復(fù)方案就緒后再給予額外時(shí)間”。最終 AMD 通知稱(chēng)修復(fù)將在 6 月 9 日準(zhǔn)備就緒,距離 Paul 最初提交報(bào)告已過(guò)去 124 天。
值得肯定的是,AMD 對(duì)自動(dòng)更新器中的下載代碼進(jìn)行了徹底重構(gòu),Paul 也驗(yàn)證了新版本確實(shí)能安全下載驅(qū)動(dòng)程序。不過(guò)他同時(shí)指出,該軟件僅使用已不被視作加密安全的 CRC32 哈希算法來(lái)校驗(yàn)下載文件的完整性。
相關(guān)閱讀: