آسیبپذیری RCE که AMD نمیخواست درستش کنه
خلاصهٔ کاملتر
نویسنده میگه همهچی از یه پنجرهٔ کنسول مزاحم شروع شد که هر چند وقت یه بار روی کامپیوتر گیمینگ جدیدش باز میشد. وقتی دنبال منشأش گشت رسید به نرمافزار AutoUpdate شرکت AMD، و از روی کنجکاوی (و کمی حرص) برنامه رو دیکامپایل کرد تا بفهمه چطوری کار میکنه. همونجا یه آسیبپذیری اجرای کد از راه دور (RCE) خیلی ساده پیدا کرد.
مکانیزم باگ اینه: آدرس آپدیت تو فایل app.config ذخیره شده و خودش روی HTTPS هست، ولی وقتی اون فایل XML باز میشه میبینی که آدرسِ دانلود خودِ فایلهای اجرایی روی HTTP سادهست. یعنی یه مهاجم که تو شبکهٔ قربانی حضور داره — یا حتی یه بازیگر دولتی با دسترسی به ISP — میتونه با حملهٔ مرد میانی (MITM) پاسخ شبکه رو عوض کنه و جای فایل اصلی، یه فایل اجرایی مخرب بذاره.
به گفتهٔ نویسنده، بدتر از همه اینه که آپدیتر هیچ اعتبارسنجی روی امضای دیجیتالی فایل دانلودی انجام نمیده و بلافاصله اجراش میکنه. پس مهاجم عملاً میتونه هر کدی رو روی سیستم قربانی اجرا کنه. نویسنده میگه جالبی قضیه اینه که وصلهٔ اصلیش میتونست به سادگیِ اضافهکردن یه «s» به http تو همون فایل XML باشه.
بخش جنجالیِ ماجرا برخورد AMD بود. اولش گزارش به این بهانه که حملهٔ MITM و ابزار اختیاری خارج از محدودهٔ برنامهٔ باگبانتیه رد شد و هیچ جایزهای هم پرداخت نشد. ولی بعد از اینکه پست اصلی تو Hacker News سروصدا کرد، تیم PSIRT شرکت برگشت و گفت میخوان بررسی کنن، از نویسنده خواستن پست رو موقتاً برداره و یه CVE صادر کردن.
نویسنده میگه استاندارد صنعتی برای افشا ۹۰ روزه، ولی AMD یه embargo طولانیتر خواست به این بهونه که چند ابزار دیگه هم درگیرن. در عمل کل فرآیند ۱۲۴ روز کشید و خودِ شرکت هم تا چند روز مونده به پایان embargo بهسختی خبری به نویسنده میداد.
یه نکتهٔ بامزه هم اینه که به گفتهٔ نویسنده، آپدیتر به خاطر یه باگ کاملاً جدا (تغییر دامنه از ati.com به drivers.amd.com و ناتوانی برنامه تو هندلکردن ریدایرکت) اصلاً کرش میکنه و به اون بخش از کد نمیرسه — پس عملاً همین الان شاید قابلبهرهبرداری نباشه. نویسنده هم به کاربرها پیشنهاد میکنه نرمافزار AMD رو کامل پاک کنن و نسخهٔ جدید رو از سایت بگیرن.
نکات کلیدی:
- آپدیتر AMD فایلهای اجرایی رو روی HTTP دانلود میکرد و بدون بررسی امضا اجراشون میکرد — زمینهٔ حملهٔ MITM و RCE
- وصلهٔ اصلی میتونست به سادگیِ تبدیل http به https باشه، ولی افشا ۱۲۴ روز طول کشید
- AMD اولش گزارش رو خارج از محدوده رد کرد، بعد از سروصدای رسانهای عقبنشینی کرد و CVE-2026-40677 رو صادر کرد
- به گفتهٔ نویسنده وصلهٔ جدید فقط یه چک CRC-32 میزنه که از نظر رمزنگاری امن نیست، نه امضای واقعی




