ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

AMD白嫖研究员!耗时124天修复高危漏洞:拒给6.7万元赏金

时间:2026-06-14 13:08:25来源:快科技编辑:快讯

6月13日消息,安全研究员Paul LaRosa(化名“MrBruh”)近日公开了与AMD长达124天的漏洞交涉过程。

他于今年2月发现AMD自动更新器存在远程代码执行漏洞,但AMD以“中间人攻击不在赏金范围内”为由,拒绝支付1万美元(约合人民币6.7万元)的漏洞赏金。

AMD随后要求他撤下相关博文,承诺发布CVE、修复软件并公开致谢,但明确表示“不给钱”。

漏洞核心在于AMD自动更新器通过不安全的HTTP协议下载驱动程序,且缺乏数字签名验证。

攻击者在同一网络内可拦截流量,将合法驱动替换为恶意程序,利用更新器的高权限实现远程代码执行,该漏洞被分配CVE-2026-40677,CVSS评分高达7.7。

最初Paul提议按照行业标准90天披露窗口期进行修复,但AMD以“多个工具受影响”为由多次要求延期。

AMD最终于6月9日完成修补,距离首次报告已过去124天。需要指出的是,修复方案几乎只是将下载链接中的“http”替换为“https”。

Paul事后验证,修复后的版本确实使用HTTPS加密下载,但文件完整性验证仍然仅依赖已过时的CRC32哈希校验,而非现代加密签名。

有Reddit用户指出该漏洞代码路径在实践中可能从未被实际调用,因为相关更新代码自身处于“无法更新自己”的损坏状态。

换句话说,用户即便不采取任何措施,也从未暴露于该风险下。如果真如此,AMD长达四个月的紧张修复更像是一场技术闹剧。

AMD在漏洞处理期间还悄然修改了漏洞赏金条款,新增“未经AMD书面同意不得披露漏洞信息”的规定。

AMD漏洞公告虽已确认问题并向Paul公开致谢,但Paul未收到任何经济补偿。

更多热门内容
第7代航空发动机冲100吨推力:是“再大一点”的简单,还是技术极限的挑战?
真正吓人的,是这事听上去像“再加大一点”就行,实际上每往上拱10吨,难度都像在爬墙。很多人一看到100吨级推力,第一反应很直接:火箭都干到了,航空发动机照着抄不就完了? 你能把每一口空气压得更狠、烧得更透…

2026-06-14

以低碳技术为翼,微光启航引领商业航天迈向绿色可持续新未来
从降碳角度看,高燃烧效率意味着单位任务所需资源更少;从商业角度看,高性能发动机意味着火箭在同等燃料消耗的情况下,可以多运货,降低综合使用成本;从可持续角度看,液氧甲烷与可重复使用技术天然匹配,是未来商业航天…

2026-06-14

美智库对比中美航天:中国导航定位崭露头角,美优势渐被追赶
据参考消息等多家媒体转引的相关内容,美国智库在梳理中美航天体系后给出了三个核心观察点:第一,在可重复使用火箭技术方面,美国目前仍保持领先,但中国相关试验持续推进,迭代速度很快,差距有被迅速压缩的趋势。 …

2026-06-14

东方红一号:失去动力56年仍“坚守”轨道,背后藏着中国航天的智慧密码
东方红一号,这颗诞生于1970年4月24日、由酒泉卫星发射中心搭乘长征一号运载火箭升空的东方红卫星系列首颗卫星,在当年几乎可以称得上是国之重器级别的存在。它绕地球一圈大约114分钟,即便在轨道最近点,也依然高…

2026-06-14

梦舟逃逸测试圆满成功,中国载人登月稳步推进,历史性跨越指日可待
因此,执行载人登月任务的航天员,不仅要适应太空环境,还必须专门训练如何在低重力条件下开展工作与生活,这是一种全新的能力体系,也是登月任务中最具挑战性的部分之一。其中第四批航天员在选拔与训练阶段,就已…

2026-06-14