TomsHardwareの報道によると、匿名のセキュリティ研究者であるPaul氏は最近、AMDとの間で行われたバグバウンティに関する交渉の全経緯を公表しました同氏はAMDのソフトウェア自動更新ツールに存在するリモートコード実行脆弱性を発見し、その修正にも協力したにもかかわらず、AMDは最終的に1万ドル(約6万7,876元)の報奨金支払いを拒否しました
Paul氏は今年2月にすでに脆弱性報告を提出し、AMDの自動アップデータソフトウェアには中間者攻撃下でのリモートコード実行のリスクがあると指摘していましたしかしAMD側は、中間者攻撃は自社のバグバウンティプログラムの対象外であると判断し、報奨金の支払いを拒否しましたその後、Paul氏はAMDの要請により当該状況を説明するブログ記事を一時的に削除しましたが、現在この記事は再び公開され、両者の数カ月にわたるやり取りの全貌が明らかになっています当時AMDは、標準的なCVE番号の付与、修正パッチの提供、そして発見への功績の認定を約束しつつも、報奨金の支払いについては検討対象外であると明言していました
Paul氏は業界で一般的な90日間の公開猶予期間の設定を提案しましたが、AMDは「影響を受けるツールがRyzen Masterに限られないため、より長い秘密保持期間が必要かもしれない」と回答しましたコードレベルでは、修正は単に「http」を「https」に置き換えるだけのわずかな変更にすぎないにもかかわらず、AMDは「複数のツールが影響を受けていること」や顧客ニーズを理由に、猶予期間の延長を求めました結局、修正版は6月9日に準備が整い、Paul氏による最初の報告から実に124日が経過していました
評価すべき点として、AMDは自動アップデータ内のダウンロードコードを抜本的に再構築し、Paul氏は新しいバージョンがドライバーを安全にダウンロードできることを確認しています一方で、同ソフトウェアがファイルの整合性チェックに、もはや暗号的安全性を保っていないとされるCRC32ハッシュアルゴリズムのみを使用していることも指摘されています現時点でも、Paul氏は依然として一切の報酬を受け取っていません