Университетът в Минесота е отстранен от разработката на ядрото на Linux за изпращане на съмнителни пачове.

Грег Кроа-Хартман (Greg Kroah-Hartman), отговарящ за поддръжката на стабилната версия на ядрото на Linux, взе решение да забрани приемането на всякакви изменения в ядрото на Linux от Университета на Минесота и да отмени всички предишно приети поправки и да ги подложи на повторна рецензия. Причината за блокировката беше дейността на изследователската група, която изучаваше възможността за внедряване на скрити уязвимости в кода на отворените проекти. Споменатата група изпращаше поправки, включващи различни видове грешки, наблюдаваше реакцията на общността и изследваше начини за манипулиране на процеса на рецензиране на измененията. Според Грег, провеждането на подобни експерименти за внедряване на злонамерени изменения е неприемливо и неетично.

Причината за блокировката беше изпращането от участниците в тази група на поправка, която добавяше проверка на указателя, за да се изключи възможността за двойно извикване на функцията „free“. В контекста на използването на указателя, тази проверка беше безсмислена. Целта на изпращането на поправката беше да се изследва дали грешното изменение ще премине рецензия от разработчиците на ядрото. Освен посочената поправка, се появиха и други опити на разработчици от Университета на Минесота да внесат съмнителни изменения в ядрото, включително свързани с добавянето на скрити уязвимости.

Участникът, изпратил поправките, се опита да се оправдае, че тества нов статичен анализатор и изменението е подготвено на база резултатите от проверката в него. Но Грег обърна внимание на факта, че предложените корекции не са характерни за грешки, откриваеми от статични анализатори, и всички изпратени поправки всъщност не поправят нищо. С оглед на това, че разглежданата изследователска група преди е опитвала да внедри корекции със скрити уязвимости, е очевидно, че те продължават своите експерименти върху общността на разработчиците на ядрото.

Интересно е, че в миналото ръководителят на експерименталната група е участвал в легитимна корекция на уязвимости, например е открил изтичане на информация в USB стека (CVE-2016-4482) и в мрежовата подсистема (CVE-2016-4485). В проучването на скритото разпространение на уязвимости групата от Университета Минесота дава пример за уязвимост CVE-2019-12819, причинена от корекция, приета в ядрото през 2014 година. Корекцията е добавила повикване на put_device в блока за обработка на грешки в mdio_bus, но пет години по-късно се установява, че подобна манипулация води до достъп до блока с памет след освобождаването му ("use-after-free").

При това авторите на проучването твърдят, че в работата си са обобщили данни за 138 пача, които въвеждат грешки и не са свързани с участниците в проучването. Опитите за изпращане на собствени пачове с грешки са били ограничени до имейл кореспонденция, а подобни промени не са стигали до Git (ако след изпращането на пача по имейл мейнтейнерът е считал пача за нормален, е бил помолен да не включва промяната, тъй като там е била грешка, след което е изпращан правилен пач).

Допълнение 1: Съдейки по активността на автора на критикуваната корекция, той отдавна изпраща пачове в различни подсистеми на ядрото. Например, в драйверите radeon и nouveau наскоро бяха приети промени с повикване на pm_runtime_put_autosuspend(dev->dev) в блока за грешки, не е изключено, че това води до използването на буфер след освобождаването на свързаната с него памет.

Допълнение 2: Грег е отменил 190 комита, свързани с адреси "@umn.edu", и е инициирал тяхното повторно рецензиране. Проблемът е, че участниците с адреси "@umn.edu" не само експериментират с разпространението на съмнителни пачове, но и отстраняват реални уязвимости, а откатът на промените може да доведе до възстановяване на преди това коригирани проблеми със сигурността. Някои мейнтейнери вече провериха отменените промени и не откриха проблеми, но един от мейнтейнерите посочи, че в един от изпратените му пачове е имало грешки.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster