Intel a essayé d'atténuer ou de retarder la publication sur les vulnérabilités MDS avec une « récompense » de 120 000 $

Nos collègues du site TechPowerUP, se référant à une publication dans la presse néerlandaise signalent, rapportent qu'Intel a tenté de soudoyer les chercheurs ayant découvert les vulnérabilités MDS. Les vulnérabilités de l'échantillonnage des données microarchitecturales (MDS), ont été découvertes dans les processeurs Intel mis en vente au cours des 8 dernières années. Les vulnérabilités ont été détectées par des spécialistes de la sécurité de l'Université libre d'Amsterdam (Vrije Universiteit Amsterdam, VU Amsterdam). Selon une publication dans le Nieuwe Rotterdamsche Courant, Intel a proposé aux chercheurs une « récompense » de 40 000 $ et 80 000 $ supplémentaires pour « atténuer la menace » de la « faille » identifiée. Les chercheurs, selon la source, ont refusé cet argent.

Intel a essayé d'atténuer ou de retarder la publication sur les vulnérabilités MDS avec une « récompense » de 120 000 $

En soi, Intel n'a pas fait grand-chose de particulier. Après la découverte des vulnérabilités Spectre et Meltdown, l'entreprise a mis en place un programme de récompense financière Bug Bounty pour ceux qui découvrent une vulnérabilité dangereuse dans les plateformes Intel et en informent l'entreprise. Une condition supplémentaire et obligatoire pour recevoir la récompense est que personne d'autre que des personnes désignées par Intel ne doit être au courant de la vulnérabilité. Ainsi, Intel gagne du temps pour atténuer la menace — elle crée des correctifs et collabore avec les développeurs de systèmes d'exploitation et les fabricants de composants, par exemple en fournissant du code pour implémenter des corrections dans le BIOS des cartes mères.

Dans le cas de la découverte de la classe de vulnérabilités MDS, Intel n'a pratiquement pas eu le temps d'atténuer la menace rapidement. Bien que les correctifs aient presque abouti au moment du rapport sur la découverte de nouvelles vulnérabilités, Intel n'a pas réussi à effectuer la mise à jour complète du microcode des processeurs, et ces procédures restent à faire. Il est peu probable que l'entreprise ait prévu de « cacher » la menace découverte par l'équipe de VU Amsterdam par de la corruption, mais elle a certainement pu acheter du temps pour manœuvrer.



Source : 3dnews.ru
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster