Die Entwickler des Linux-Kernels haben das Audit aller Patches von der Universität Minnesota abgeschlossen.

Der technische Rat der Linux Foundation hat einen Bericht veröffentlicht, der den Vorfall mit Forschern der Universität Minnesota analysiert, bei dem versucht wurde, versteckte Fehler in Patches ins Kernel einzuführen, die zu Sicherheitsanfälligkeiten führen könnten. Die Kernel-Entwickler bestätigten zuvor veröffentlichte Informationen, dass von fünf Patches, die im Rahmen der Forschung zu "Hypocrite Commits" erstellt wurden, vier Patches mit Schwachstellen sofort abgelehnt wurden – sowohl auf Initiative der Maintainer als auch ohne Aufnahme in das Kernel-Repository. Ein Patch wurde angenommen, allerdings behob er die Probleme korrekt und enthielt keine Fehler.

Es wurden auch 435 Commits analysiert, die Korrekturen enthalten, die von Entwicklern der Universität Minnesota eingereicht wurden und nicht mit dem Experiment zur Förderung versteckter Schwachstellen in Verbindung stehen. Seit 2018 hat die Forschungsgruppe der Universität Minnesota aktiv an der Fehlerbehebung mitgewirkt. Eine erneute Überprüfung ergab keine bösartige Aktivität in diesen Commits, führte jedoch zu einigen unbeabsichtigten Fehlern und Mängeln.

349 Commits wurden als korrekt anerkannt und bleiben unverändert. In 39 Commits wurden Probleme festgestellt, die eine Korrektur erforderten — diese Commits wurden zurückgezogen und werden bis zur Veröffentlichung des Kernels 5.13 durch genauere Korrekturen ersetzt. Fehler in 25 Commits wurden in nachfolgenden Änderungen behoben. 12 Commits verloren ihre Relevanz, da sie veraltete Systeme betrafen, die bereits aus dem Kernel entfernt wurden. Einer der korrekten Commits wurde auf Antrag des Autors zurückgezogen. 9 korrekte Commits wurden von Adressen @umn.edu gesendet, lange bevor die diskutierte Gruppe von Forschern gebildet wurde.

Um das Vertrauen in das Team der Universität Minnesota wiederherzustellen und die Möglichkeit zur Teilnahme an der Kernel-Entwicklung zurückzugeben, hat die Linux Foundation eine Reihe von Anforderungen gestellt, von denen die meisten bereits erfüllt wurden. So haben die Forscher beispielsweise die Veröffentlichung "Hypocrite Commits" zurückgezogen und ihren Vortrag auf der IEEE Symposium abgesagt sowie öffentlich die gesamte Chronologie der Ereignisse offengelegt und detaillierte Informationen zu den während der Forschung gesendeten Änderungen bereitgestellt.

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster