Intel intentó suavizar o retrasar la publicación sobre las vulnerabilidades MDS con una 'recompensa' de $120,000

Nuestros colegas del sitio TechPowerUP, citando una publicación en la prensa neerlandesa informan, que la empresa Intel intentó sobornar a los investigadores que descubrieron las vulnerabilidades MDS. Las vulnerabilidades de microarchitectural data sampling (MDS), que son la selección de datos de la microarquitectura, fueron descubiertas en los procesadores Intel que se han vendido en los últimos 8 años. Las vulnerabilidades fueron identificadas por especialistas en seguridad de la Universidad Libre de Ámsterdam (Vrije Universiteit Amsterdam, VU Amsterdam). Según una publicación en Nieuwe Rotterdamsche Courant, Intel ofreció a los investigadores una 'recompensa' de $40,000 y además $80,000 por 'mitigar la amenaza' de la 'brecha' identificada. Los investigadores, continúa la fuente, rechazaron todo ese dinero.

Intel intentó suavizar o retrasar la publicación sobre las vulnerabilidades MDS con una 'recompensa' de $120,000

En principio, Intel no hizo nada especial. Después de que se descubrieron las vulnerabilidades Spectre y Meltdown, la compañía implementó un programa de recompensas monetarias Bug Bounty para quienes descubran una vulnerabilidad peligrosa en las plataformas Intel y se lo comuniquen a la empresa. Una condición adicional y obligatoria para recibir la recompensa es que nadie, excepto las personas designadas por Intel, debe saber sobre la vulnerabilidad. De este modo, Intel gana tiempo para mitigar la amenaza: crea parches y colabora con desarrolladores de sistemas operativos y fabricantes de componentes, por ejemplo, proporcionando código para hacer ajustes en el BIOS de las placas base.

En el caso de la clase de vulnerabilidades MDS, Intel prácticamente no tuvo tiempo para mitigar la amenaza de inmediato. Aunque los parches casi lograron estar listos para el anuncio del descubrimiento de nuevas vulnerabilidades, Intel no pudo realizar la actualización completa del microcódigo de los procesadores, y esos procedimientos aún están pendientes. Es poco probable que la compañía planeara ocultar permanentemente la amenaza descubierta por el equipo de VU Amsterdam mediante un 'soborno', pero ciertamente pudo ganar tiempo para maniobrar.



Fuente: 3dnews.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster