ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

AMD白嫖研究员!耗时124天修复高危漏洞:拒给6.7万元赏金

时间:2026-06-14 13:08:25来源:快科技编辑:快讯

6月13日消息,安全研究员Paul LaRosa(化名“MrBruh”)近日公开了与AMD长达124天的漏洞交涉过程。

他于今年2月发现AMD自动更新器存在远程代码执行漏洞,但AMD以“中间人攻击不在赏金范围内”为由,拒绝支付1万美元(约合人民币6.7万元)的漏洞赏金。

AMD随后要求他撤下相关博文,承诺发布CVE、修复软件并公开致谢,但明确表示“不给钱”。

漏洞核心在于AMD自动更新器通过不安全的HTTP协议下载驱动程序,且缺乏数字签名验证。

攻击者在同一网络内可拦截流量,将合法驱动替换为恶意程序,利用更新器的高权限实现远程代码执行,该漏洞被分配CVE-2026-40677,CVSS评分高达7.7。

最初Paul提议按照行业标准90天披露窗口期进行修复,但AMD以“多个工具受影响”为由多次要求延期。

AMD最终于6月9日完成修补,距离首次报告已过去124天。需要指出的是,修复方案几乎只是将下载链接中的“http”替换为“https”。

Paul事后验证,修复后的版本确实使用HTTPS加密下载,但文件完整性验证仍然仅依赖已过时的CRC32哈希校验,而非现代加密签名。

有Reddit用户指出该漏洞代码路径在实践中可能从未被实际调用,因为相关更新代码自身处于“无法更新自己”的损坏状态。

换句话说,用户即便不采取任何措施,也从未暴露于该风险下。如果真如此,AMD长达四个月的紧张修复更像是一场技术闹剧。

AMD在漏洞处理期间还悄然修改了漏洞赏金条款,新增“未经AMD书面同意不得披露漏洞信息”的规定。

AMD漏洞公告虽已确认问题并向Paul公开致谢,但Paul未收到任何经济补偿。

更多热门内容
欧空局宇航员太空取金属3D打印件,揭秘深空自主制造新征程
2026年7月,长三角G60激光联盟注意到,欧洲空间局(ESA)宇航员索菲・阿德诺在社交平台上发布了一段视频,内容是她在太空舱中从一台金属3D打印机中取出打印件的过程。这份试样由人类首台送入太空的金属3D …

2026-07-05

BeeWorks OEM定制:深度赋能企业,打造专属数字化协作新平台
说白了,OEM的最终结果是:客户拿到的是一个“你的产品”,而不是“你贴牌的BeeWorks”。四、OEM的价值不是“省钱”,是“掌控”你可能会想:“我直接买BeeWorks不就行了吗? 你是做行业解决方案…

2026-07-05