惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Martin Fowler
Martin Fowler
D
DataBreaches.Net
F
Fortinet All Blogs
阮一峰的网络日志
阮一峰的网络日志
博客园_首页
Apple Machine Learning Research
Apple Machine Learning Research
H
Help Net Security
M
MIT News - Artificial intelligence
美团技术团队
人人都是产品经理
人人都是产品经理
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
The Cloudflare Blog
有赞技术团队
有赞技术团队
L
LangChain Blog
博客园 - Franky
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - 【当耐特】
S
SegmentFault 最新的问题
V
Visual Studio Blog
Blog — PlanetScale
Blog — PlanetScale
Hugging Face - Blog
Hugging Face - Blog
B
Blog
I
InfoQ

電腦領域 HKEPC Hardware

ROG Equalizer 12V-2x6 電源線 能預防顯示卡熔毀 佛心價 50 美元 入門級 Wildcat Lake CPU 實測 性能較 MacBook Neo 快 27% PS5 香港行貨 5 月起全線加價 加幅高達 43% PS5 Pro 行貨 HK$6,502 Cat Gatekeeper 瀏覽器擴充工具 強迫你休息的插件 肥橘貓出來霸屏 Logitech 官方悄悄刪走道歉聲明 被網友發現又再引發中國玩家公憤 俄羅斯展出 Irtysh C632 國產 CPU 搭配 RX 9060 XT 跑巫師 3 平均 30FPS 微軟啟動「Windows K2」計劃 改造 Win11 系統 告別臃腫與效能低落 27 年前惡名昭彰的 CIH 病毒 為挑戰防毒軟件廠商 卻意外造成大錯 破解 S3 顯示卡「黑色不純」之謎 遲了 30 年 高手終於發現問題所在 豐田推出 Crown 駕駛座電競椅 內建冷暖恆溫功能、電動調節角度 TP-Link 向 FCC 申請進口授權 與中國 TP-Link 徹底切割 已無任何關係 了解 IETF Internet Draft 機制 開放無王管 !? 任何人都可以上載草案 傳 NVIDIA GPU 找 Intel 代工 下代 Feynman GPU 部份採用 Intel 工藝 Valve 新一代 Steam 控制器 US$99 !? 搭載「霍爾效應搖桿」抗漂移 LEGO 版 ASML EUV 光刻機 由 ASML 員工親自設計 售價 200 美元 網購顯示卡收「三盒菊花茶」 商家初時拒絕退款 順豐介入後急認錯 TurboQuant 解決不了短缺問題 反而導致記憶體需求進一步增加 SAMSUNG、KINGSTON 宣布加價 加幅逾 10% SSD 累積漲幅已達 3 倍 日本機械鍵盤 Filco 無預警結業 官網已下架 44 年老品牌正式走入歷史 YouTuber 示範在家自製 RAM 土炮無塵室成功生產 DRAM 過程全曝光 Zoom 控告 Zoom 侵犯商標 東京法院判 Zoom 需賠償 1.8 億日元 Ultra 9 + RTX 5090 頂規 MSI Raider 16 Max HX B2WJ 電競筆電 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 2TB 超大容量 高達 1,050MB/s 傳輸速度 Kingston XS1000 外接式固態硬碟 Intel 展出 Wildcat Lake 概念機 2P + 4E 核心 搶攻平價 Notebook 市場 耶穌借到 Ryzen 9 9950X3D2 大字標題︰Do not Buy 9950X3D2 Apple 修復 iOS 超嚴重漏洞 阻斷警方利用「通知殘留」讀取已刪除訊息 內建鋰電池、全天候使用 Arlo Essential 3 2K 無線網路攝影機
白帽協助 AMD 修復重大安全漏洞 卻以政策條款為由 拒絕提供 1...
文: 編輯部 / 新聞中心 · 2026-06-14 · via 電腦領域 HKEPC Hardware

白帽協助 AMD 修復重大安全漏洞
卻以政策條款為由 拒絕提供 1 萬元獎金

【由白變黑 🫤】外媒報道,AMD 近日陷入網絡安全爭議。一名網絡安全研究人員發現,AMD 的 Windows 自動更新程式存在重大安全漏洞,可能導致用戶裝置遭惡意軟件入侵並控制。然而,AMD 在耗時 124 天完成修復後,卻以政策條款為由,拒絕向該名研究人員支付 1 萬美元(約合新台幣 32 萬元 / 港幣 7.8 萬元)的漏洞賞金(Bug Bounty),引發網絡安全社群高度關注與不滿。

據《Gadget Review》報道,網絡安全研究員 Paul LaRosa 發現了一個存在於 AMD Ryzen Master 軟件的嚴重網絡安全漏洞。該軟件的自動更新模組在下載軟件時,竟採用未加密的不安全 HTTP 連線,而非加密的 HTTPS 連線。

該漏洞為網絡攻擊者開啟了方便之門,令攻擊者可發動「中間人攻擊」(Man-in-the-Middle Attack),在傳輸過程中攔截並將正常的驅動程式更換為惡意程式碼。由於系統對該更新程式具備高度信任,裝置將會直接安裝攻擊者所提供的惡意檔案,從而讓攻擊者取得「遠端執行程式碼」(Remote Code Execution)的權限,全面控制受害用戶的電腦。

根據網絡安全業界的常規做法,此類重大安全漏洞通常應在 5 至 14 天內完成修復,且漏洞通報普遍設有 90 天的公開披露期限。然而,在 Paul LaRosa 向 AMD 報告了該漏洞後,AMD 雖然承認漏洞確實存在,卻於今年 2 月要求 Paul LaRosa 延後公開時程,承諾將於 90 天內解決。隨後 AMD 又數次推遲期限,最終耗費高達 124 天才釋出修補程式。

更可笑的是,AMD 在完成修復後,竟以「中間人攻擊屬於政策排除範圍」為由,拒絕向 Paul LaRosa 支付原定的 1 萬美元漏洞賞金。

更好笑的是,AMD 雖然重新調整了自動更新程式並改用加密連線下載,但卻採用極易被破解與篡改的 CRC32 循環冗餘校驗來驗證下載檔案,而非採用現代軟件標準的加密簽章(Cryptographic Signatures)。這意味著若有資深的惡意攻擊者刻意操控,該機制仍可能遭到攻破。

不少網絡安全人員都公開支持 Paul LaRosa,並指出白帽就是靠著漏洞賞金來生存,並為網絡安全業界帶來貢獻。然而,近年大型科技廠商在處理網絡安全漏洞時的投機心態,企圖透過法律或政策漏洞規避支付研究人員應得的報酬,這不僅打擊了外部網絡安全人員協助維護網絡安全的積極性,日後恐再無人願意提供漏洞通知,甚至會迫使這些技術高超的人才由「白帽」變成「黑帽」。

真心!!日後這些大型科技廠商「仆街」,被黑客攻破真的不要問「點解」……

資料來源: