正文内容 评论(0

AMD白嫖研究员!耗时124天修复RCE高危漏洞:6.7万元赏金一分不给
2026-06-13 22:29:34  出处:快科技 作者:红茶 编辑:红茶     评论(0)点击可以复制本篇文章的标题和链接复制对文章内容进行纠错纠错

快科技6月13日消息,安全研究员Paul LaRosa(化名“MrBruh”)近日公开了与AMD长达124天的漏洞交涉过程。

他于今年2月发现AMD自动更新器存在远程代码执行漏洞,但AMD以“中间人攻击不在赏金范围内”为由,拒绝支付1万美元(约合人民币6.7万元)的漏洞赏金。

AMD随后要求他撤下相关博文,承诺发布CVE、修复软件并公开致谢,但明确表示“不给钱”。

漏洞核心在于AMD自动更新器通过不安全的HTTP协议下载驱动程序,且缺乏数字签名验证。

攻击者在同一网络内可拦截流量,将合法驱动替换为恶意程序,利用更新器的高权限实现远程代码执行,该漏洞被分配CVE-2026-40677,CVSS评分高达7.7。

最初Paul提议按照行业标准90天披露窗口期进行修复,但AMD以“多个工具受影响”为由多次要求延期。

AMD最终于6月9日完成修补,距离首次报告已过去124天。需要指出的是,修复方案几乎只是将下载链接中的“http”替换为“https”。

Paul事后验证,修复后的版本确实使用HTTPS加密下载,但文件完整性验证仍然仅依赖已过时的CRC32哈希校验,而非现代加密签名。

有Reddit用户指出该漏洞代码路径在实践中可能从未被实际调用,因为相关更新代码自身处于“无法更新自己”的损坏状态。

换句话说,用户即便不采取任何措施,也从未暴露于该风险下。如果真如此,AMD长达四个月的紧张修复更像是一场技术闹剧。

AMD在漏洞处理期间还悄然修改了漏洞赏金条款,新增“未经AMD书面同意不得披露漏洞信息”的规定。

AMD漏洞公告虽已确认问题并向Paul公开致谢,但Paul未收到任何经济补偿。

AMD白嫖研究员!耗时124天修复RCE高危漏洞:6.7万元赏金一分不给

【本文结束】如需转载请务必注明出处:快科技

责任编辑:红茶

文章内容举报

  • 支持打赏
  • 支持0

  • 反对

  • 打赏

文章价值打分

当前文章打分0 分,共有0人打分
  • 分享好友:
  • |
本文收录在
#AMD#漏洞#RCE

  • 热门文章
  • 换一波

  • 好物推荐
  • 换一波

  • 关注我们

  • 微博

    微博:快科技官方

    快科技官方微博
  • 今日头条

    今日头条:快科技

    带来硬件软件、手机数码最快资讯!
  • 抖音

    抖音:kkjcn

    科技快讯、手机开箱、产品体验、应用推荐...