Техническият съвет на организацията Linux Foundation публикува обобщен доклад относно инцидента с изследователи от Университета на Минесота, свързан с опит за внасяне в ядрото на пачове, съдържащи скрити грешки, водещи до уязвимости. Разработчиците на ядрото потвърдиха по-рано публикуваната информация, че от 5 пача, подготвени по време на изследването "Hypocrite Commits", 4 пача с уязвимости са били незабавно отхвърлени по инициатива на мейнтейнерите и не са влезли в репозитория на ядрото. Един пач беше приет, но той правилно коригираше проблема и не съдържаше грешки.
Също така бяха анализирани 435 комита, включващи поправки, изпратени от разработчиците от Университета на Минесота и не свързани с провеждането на експеримент за внасяне на скрити уязвимости. От 2018 година насам, група изследователи от Университета на Минесота активно участваха в поправянето на грешки. Повторното рецензиране не разкри вредоносна активност в данните комити, но разкри отделни неволни грешки и недоглеждания.
349 комита бяха признати за коректни и оставени без промяна. В 39 комита бяха открити проблеми, изискващи корекция — тези комити бяха оттеглени и до издаването на ядро 5.13 ще бъдат заменени с по-коректни поправки. Грешките в 25 комита бяха поправени в последващи изменения. 12 комита загубиха актуалност, тъй като засягаха остарели системи, вече премахнати от ядрото. Един от коректните комити бе оттеглен по искане на автора. 9 коректни комита бяха изпратени от адреси @umn.edu много преди формирането на разглежданата група изследователи.
За възстановяване на доверието към екипа от Университета на Минесота и възвръщане на възможността за участие в разработката на ядрото, организацията Linux Foundation издигна редица изисквания, повечето от които вече са изпълнени. Например, изследователите вече оттеглиха публикацията "Hypocrite Commits" и отмениха своето участие на конференцията IEEE Symposium, както и публично разкриха цялата хронология на събитията и предоставиха детайлна информация за изпратените в хода на изследването изменения.
Източник: opennet.ru
