← Назад
Наука

Уязвимость в автообновлении AMD: исследователь не получил обещанные $10 000

Исследователь безопасности Пол ЛаРоза обнаружил, что утилита автоматического обновления AMD загружает программное обеспечение по незашифрованному протоколу HTTP, что делает пользователей уязвимыми для удалённого выполнения кода. После сообщения о проблеме компания AMD потратила 124 дня на исправление, но так и не выплатила исследователю вознаграждение в размере $10 000, предусмотренное программой bug bounty.

Логотип AMD на фоне кода

В мире кибербезопасности обнаружение серьёзной уязвимости обычно вознаграждается — но не в случае с AMD. Исследователь Пол ЛаРоза нашёл критический недостаток в системе автоматического обновления драйверов AMD, используемой утилитами вроде Ryzen Master.

Как работала уязвимость

Проблема заключалась в том, что автообновщик загружал файлы по незащищённому протоколу HTTP, а не HTTPS. Это открывало возможность для атаки «человек посередине»: злоумышленник, находящийся в той же сети, мог подменить легитимное обновление на вредоносное и получить полный контроль над системой во время рутинного процесса обновления.

Уязвимость классифицировалась как удалённое выполнение кода (RCE) — одна из самых опасных категорий. Она потенциально затрагивала всех пользователей AMD, применяющих официальные утилиты для настройки процессоров.

Реакция AMD и выплата баунти

После обращения ЛаРозы AMD подтвердила наличие проблемы, но процесс исправления затянулся на 124 дня — более четырёх месяцев. За это время миллионы пользователей оставались под угрозой атаки. Когда же уязвимость была устранена, компания отказалась выплачивать вознаграждение, предусмотренное её собственной программой bug bounty.

Сумма в $10 000 — стандартная выплата за критическую RCE-уязвимость во многих вендорских программах. Однако, по словам исследователя, AMD не предоставила официального объяснения, почему выплата не состоялась. ЛаРоза публично выразил разочарование, заявив, что подобное отношение подрывает доверие к программам поиска уязвимостей.

Инцидент поднимает важные вопросы о прозрачности и добросовестности практик кибербезопасности крупных производителей. Если исследователи не будут уверены в выплатах, они могут прекратить сообщать об ошибках, что в конечном итоге сделает продукцию менее безопасной.

На данный момент AMD официально не комментировала отказ от выплаты. Однако случай ЛаРозы уже получил широкую огласку в сообществе специалистов по кибербезопасности и может повлиять на репутацию компании.

Читайте также

В Швеции лосось изменил поведение из-за наркотиков в воде: что это значит для экосистемы
Наука 19.08.2026 00:00

В Швеции лосось изменил поведение из-за наркотиков в воде: что это значит для экосистемы

В Швеции заметили необычное поведение лосося: рыба стала быстрее и бесстрашнее из-за наркотических веществ, попадающих в водоемы с мочой. Ученые опасаются, что это может привести к мутациям у животных и растений.

1 просмотров 4 мин
Сурки на OnlyFans: ученые собрали более $100 тысяч за две недели
Наука 18.08.2026 23:30

Сурки на OnlyFans: ученые собрали более $100 тысяч за две недели

Американские исследователи, более 60 лет изучающие желтобрюхих сурков в Скалистых горах, запустили аккаунт на OnlyFans, чтобы спасти свои исследования. Неожиданный эксперимент принес более $100 тысяч за две недели.

1 просмотров 4 мин
Спутники зафиксировали стремительное строительство «китайского Пентагона» под Пекином
Наука 18.08.2026 23:00

Спутники зафиксировали стремительное строительство «китайского Пентагона» под Пекином

На юго-западе Пекина возводят масштабный военный комплекс, который уже сравнивают с Пентагоном. Спутниковые снимки показывают: работы идут ударными темпами, а площадь объекта может в десять раз превысить американский аналог.

1 просмотров 4 мин

Комментарии

0 всего
Пока комментариев нет. Будь первым.

Ещё из раздела «Наука»

При прокрутке вниз будут подгружаться полноценные предыдущие статьи этой же рубрики — одна за другой.

Прокрути ниже, чтобы открыть следующую предыдущую статью.