|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75166
|
Link alla notizia: https://www.hwupgrade.it/news/sicure...to_154755.html
Un ricercatore indipendente ha individuato una vulnerabilità di esecuzione remota di codice nell'AutoUpdater AMD, sfruttabile tramite attacco Man-in-the-Middle su connessioni HTTP non cifrate. Dopo 124 giorni di embargo, AMD ha rilasciato una correzione ma ha negato la ricompensa. Click sul link per visualizzare la notizia. |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Dec 2004
Messaggi: 1890
|
Come dicevano i nostri nonni "Per pagare e morire c'è sempre tempo"...
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Apr 2002
Città: PD
Messaggi: 12008
|
Che pidocchi
__________________
Certe persone non le digerisco "È solo quando una zanzara si posa sui tuoi testicoli che impari che la violenza non risolve tutti i problemi" |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Dec 2001
Città: Planet Saturn (♄)
Messaggi: 20114
|
Pulciari.
Così la prossima volta chiunque scoprirò qualcosa invece di comunicarlo a loro, lo venderà nel darkweb. Almeno sarà sicuro del pagamento. E oggi con Samsung siamo a due ! |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Dec 2001
Città: Planet Saturn (♄)
Messaggi: 20114
|
@ALLA REDAZIONE
feicebuk e tutta "la sacra famiglia" di zuccobergo down, ci scappa la notizia dai !
__________________
Ultima modifica di Saturn : 12-06-2026 alle 15:10. |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Jan 2020
Messaggi: 493
|
Che azienda VER-GO-GNO-SA
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Aug 2006
Città: Valdagno
Messaggi: 7047
|
Male, AMD, male,molto male,in questo periodo devi evitare di fare brutte figure, specialmente con una Nvidia sulla cresta dell' onda....
|
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Jun 2007
Messaggi: 5401
|
Non penso che ad AMD facciano differenza 10.000 dollari, il problema con buona probabilità è che il bounty promosso dall'azienda aveva delle regole, e l'exploit trovato seppure funzionale non le rispettava. Parliamo di multinazionali strutturate, ci sarà un team dedicato a gestire questi bounty che altro non può fare che rispettare i regolamenti decisi molto più in alto. Da che budget sarebbero dovuti uscire questi 10.000 dollari? Ce li mette Lisa Su? Dubito che l'argomento sia arrivato fino alla sua attenzione. Bisogna sempre contestualizzare i fatti e non pensare che "AMD" sia una persona che si infila una mano in tasca e tira fuori 10.000 dollari sopravvissuti alla lavatrice.
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Feb 2014
Messaggi: 2301
|
Quote:
__________________
PC1: Cpu: 7800x3d Dissipatore: Noctua NH-D15 Ram: 2x32 GB DDR5 Kingston Fury Mobo: MSI MAG X670E Tomahawk VGA: Powercolor RX 7900 XTX Storage: Samsung 990 Pro M.2 PSU: Corsair RM 850x SO: Windows 11 Pro. PC2: Cpu: 5700x3d Dissipatore: Noctua NH-L9X65 Ram: 2x16 GB DDR4@3200MHz Mobo: Asrock B550 Phantom mini itx VGA: Sapphire RX 9070XT Steel Legend Storage: Samsung 990 Pro M.2 PSU: Corsair RM 1000x SO: Linux Garuda |
|
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Apr 2009
Messaggi: 449
|
Il messaggio non è per niente ambiguo, è chiarissimo; "conviene sfruttare le falle invece che segnalarle". Contenti loro.
|
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Dec 2020
Messaggi: 5216
|
Non è obbligatoria la ricompensa a quanto pare.
Ultima modifica di Ripper89 : 13-06-2026 alle 08:40. |
|
|
|
|
|
#12 | |
|
Senior Member
Iscritto dal: May 2009
Città: toscana
Messaggi: 51273
|
Quote:
la prossima volta potrebbe notificare il bug sul dark web invece che ad amd.
__________________
MY STEAM & MY PC "Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack. |
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Jan 2002
Città: non ti interessa
Messaggi: 5790
|
Dall'articolo non si capisce granché sulla questione, probabilmente c'è la solita storia romanzata e tanti ricami attorno che tanto bene fanno al clickbaiting
Alla fine c'è anche la chiosa finale per cui "il bug individuato da Paul non sarebbe mai stato concretamente attivato" perché in un pezzo di codice che non viene mai richiamato. Un bug che non può accadere rimane un bug? Boh...
__________________
[url="http://www.hwupgrade.it/forum/showthread.php?t=2119003"]- Compilatore Intel e disparità di trattamento verso processori AMD/VIA |
|
|
|
|
|
#14 | ||
|
Senior Member
Iscritto dal: Jun 2007
Messaggi: 5401
|
Quote:
Non ho molti elementi per dare un giudizio, ma mi viene da pensare che se AMD istituisce un bounty, ci sarà una ragione perché stabilisce dei confini? Quote:
|
||
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: May 2009
Città: toscana
Messaggi: 51273
|
ma forse di uno sfruttabile si . si poteva fare bella figura con 2 spicci ma tant'è ...
__________________
MY STEAM & MY PC "Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack. |
|
|
|
|
|
#16 |
|
Senior Member
Iscritto dal: Jun 2007
Messaggi: 5401
|
Quello sfruttabile magari rientrava nel bounty, se mettono dei paletti probabilmente è perché non vogliono firmare assegni a chi segnala cose inutili, fare un'eccezione in questo caso avrebbe fatto felici le persone che hanno empatizzato grazie all'esposizione mediatica, ma avrebbe poi portato gli altri esclusi a dire "perché lui sì e noi no?"
Questa mentalità del "fare un'eccezione" non la vedo molto positiva quando si parla di competizioni eque. |
|
|
|
|
|
#17 | |
|
Senior Member
Iscritto dal: May 2009
Città: toscana
Messaggi: 51273
|
Quote:
__________________
MY STEAM & MY PC "Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack. Ultima modifica di fraussantin : 14-06-2026 alle 06:05. |
|
|
|
|
|
|
#18 |
|
Senior Member
Iscritto dal: Jun 2007
Messaggi: 5401
|
E perché no? Anche un errore formale una volta che è emerso si corregge. Qui tra l'altro hanno spiegato il perché fosse davvero inutile, perché quel codice non veniva chiamato mai, ma se non ho capito male questo è emerso da analisi successive.
Il punto, sempre se ho capito perché ho letto solo questo articolo e non ho approfondito da altre fonti, è che l'exploit per verificarsi richiedeva delle condizioni limite molto improbabili, come spesso accade per gli attacchi man-on-the-middle. Per farmi capire meglio, immagina che il mio computer abbia un bug che consente di rubarmi tutti i dati e tutte le password, quindi molto grave, ma che per sfruttare questo bug dovresti entrare in casa mia e collegare un portatile via cavo direttamente al mio router. Il bug rimarrebbe reale, la possibilità di sfruttarlo davvero però sarebbe estremamente remota, così remota che possono tranquillamente pensare di fregarmene o assegnargli una priorità bassissima. |
|
|
|
|
|
#19 |
|
Senior Member
Iscritto dal: Feb 2021
Messaggi: 1274
|
Il fatto che nel 2026 ci sia ancora gente che non usa HTTPS mi sembra ridicolo, che non sia in grado di farlo AMD è agghiacciante.
__________________
Ho un DOC (disturbo ossessivo compulsivo per sbaffo che se no pensa che io abbia ancora word 97) che mi porta a pensare che la gente cambi opinione dopo che gli hai mostrato delle prove concrete. Contro i ciglioni. |
|
|
|
|
|
#20 |
|
Senior Member
Iscritto dal: Jan 2002
Città: non ti interessa
Messaggi: 5790
|
Debian distribuisce i suoi pacchetti tramite HTTP. E non c'è niente di strano, il controllo di autenticità viene fatto direttamente sui pacchetti. Ci sono dei buoni motivi anche per non usare HTTPS,
__________________
[url="http://www.hwupgrade.it/forum/showthread.php?t=2119003"]- Compilatore Intel e disparità di trattamento verso processori AMD/VIA |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 23:41.




















