来源:互联网 更新时间:2026-06-13 23:24
6月13日消息,安全研究员Paul LaRosa(化名“MrBruh”)近日公开了与AMD长达124天的漏洞交涉过程。
AMD随后要求他撤下相关博文,承诺发布CVE、修复软件并公开致谢,但明确表示“不给钱”。
漏洞核心在于AMD自动更新器通过不安全的HTTP协议下载驱动程序,且缺乏数字签名验证。
攻击者在同一网络内可拦截流量,将合法驱动替换为恶意程序,利用更新器的高权限实现远程代码执行,
最初Paul提议按照行业标准90天披露窗口期进行修复,但AMD以“多个工具受影响”为由多次要求延期。
Paul事后验证,修复后的版本确实使用HTTPS加密下载,但文件完整性验证仍然仅依赖已过时的CRC32哈希校验,而非现代加密签名。
有Reddit用户指出该漏洞代码路径在实践中可能从未被实际调用,因为相关更新代码自身处于“无法更新自己”的损坏状态。
换句话说,用户即便不采取任何措施,也从未暴露于该风险下。如果真如此,AMD长达四个月的紧张修复更像是一场技术闹剧。
AMD漏洞公告虽已确认问题并向Paul公开致谢,但Paul未收到任何经济补偿。

《Off Campus》第二季官宣:这对CP还在,但不再是主角
和平精英如何做到压枪稳-和平精英怎样才能压枪稳
客单价碾压宝马奥迪!极氪5月交付新车34377辆:连续4个月双增长
免费影视剧APP推荐
HBO 奇幻剧《龙之家族》第三季定档 6 月 22 日,最终预告片曝光喉道海战
儿子穿新中式现身大会堂 马斯克罕见用中文回应:他正在学习普通话
DOTA2 TI时隔七年重返上海!门票6月10日开抢,国服享受优先购买!
抖音最火沙雕男生网名(精选100个)
网络热词聊污是什么意思
蒙古上单是什么梗
帅气继父网名女生可爱英文(精选100个)
金铲铲之战s17六暗星卡莎阵容玩法构筑指南
SpaceX狂揽AI人才,马斯克亲自面试且不看简历背景
免费看片软件下载地址推荐
阿里发布Qwen3.7-Max大模型,全球第五、国产第一
免费看电影的软件推荐
韦一敏是什么梗
三角洲行动卡战备怎么弄 三角洲行动卡战备攻略
晨字沙雕网名大全女生(精选100个)
帅到极致的网名女生霸气(精选100个)
手机号码测吉凶
本站所有软件,都由网友上传,如有侵犯你的版权,请发邮件haolingcc@hotmail.com 联系删除。 版权所有 Copyright@2012-2013 haoling.cc