La Universidad de Minnesota ha sido excluida del desarrollo del núcleo Linux por el envío de parches sospechosos.

Greg Kroah-Hartman, encargado del mantenimiento de la rama estable del núcleo de Linux, ha decidido prohibir la aceptación de cualquier cambio en el núcleo de Linux provenientes de la Universidad de Minnesota, así como revertir todos los parches aceptados anteriormente y someterlos a una revisión nuevamente. La razón de la prohibición fue la actividad de un grupo de investigación que estudia la posibilidad de introducir vulnerabilidades ocultas en el código de proyectos abiertos. Este grupo envió parches que incluían todo tipo de errores, observó la reacción de la comunidad y analizó formas de engañar el proceso de revisión de cambios. Según Greg, la realización de experimentos como este para introducir cambios maliciosos es inaceptable y poco ética.

La razón de la prohibición fue el envío por parte de los miembros de este grupo de un parche que añadía una verificación del puntero para evitar un posible doble llamado a la función 'free'. Dado el contexto de uso del puntero, la verificación era innecesaria. El objetivo del envío del parche era estudiar si el cambio erróneo pasaría la revisión de los desarrolladores del núcleo. Además del mencionado parche, también surgieron otros intentos de los desarrolladores de la Universidad de Minnesota de introducir cambios cuestionables en el núcleo, incluidos aquellos relacionados con la adición de vulnerabilidades ocultas.

El participante que envió los parches intentó justificarse diciendo que estaba probando un nuevo analizador estático y que el cambio se preparó en base a los resultados de los análisis realizados. Pero Greg señaló que las correcciones propuestas no son características de los errores detectados por los analizadores estáticos y que todos los parches enviados no corrigen nada. Teniendo en cuenta que el grupo de investigadores en cuestión ya había intentado en el pasado promover correcciones con vulnerabilidades ocultas, es evidente que han continuado sus experimentos sobre la comunidad de desarrolladores del núcleo.

Es interesante que, en el pasado, el líder del grupo que realiza experimentos participó en la corrección legítima de vulnerabilidades, como la identificación de filtraciones de información en la pila USB (CVE-2016-4482) y en el subsistema de red (CVE-2016-4485). En el estudio sobre la promoción oculta de vulnerabilidades, un grupo de la Universidad de Minnesota menciona el caso de la vulnerabilidad CVE-2019-12819, provocada por una corrección implementada en el núcleo en 2014. La corrección añadía en el bloque de manejo de errores de mdio_bus la llamada put_device, pero tras cinco años salió a la luz que dicha manipulación conduce a acceder a un bloque de memoria después de haber sido liberado ("use-after-free").

Sin embargo, los autores del estudio afirman que en su trabajo han generalizado datos sobre 138 parches que introducen errores y que no están relacionados con los participantes del estudio. Los intentos de enviar parches propios con errores se limitaron a una correspondencia por correo electrónico, y tales cambios no fueron integrados en Git (si después de enviar el parche por email el mantenedor lo consideraba normal, se le pedía que no incluyera el cambio debido a un error, después de lo cual se enviaba un parche correcto).

Adición 1: A juzgar por la actividad del autor del parche criticado, ya ha estado enviando parches a varios subsistemas del núcleo desde hace tiempo. Por ejemplo, en los controladores radeon y nouveau se aceptaron recientemente cambios que llaman pm_runtime_put_autosuspend(dev->dev) en el bloque de errores, lo que podría provocar el uso de un búfer después de liberar la memoria asociada.

Adición 2: Greg revertió 190 commits relacionados con direcciones "@umn.edu" e inició su revisión nuevamente. El problema es que los participantes con direcciones "@umn.edu" no solo experimentaron con la promoción de parches cuestionables, sino que también solucionaron vulnerabilidades reales, y revertir cambios podría llevar al regreso de problemas de seguridad que ya habían sido corregidos. Algunos mantenedores ya revisaron los cambios anulados y no encontraron problemas, pero uno de los mantenedores señaló que en uno de los parches que le enviaron había errores.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster