FreeBSD 13-s viibis halva kvaliteediga WireGuard'i teostus, millel on litsentsirikkumised ja haavatavused.

FreeBSD 13 vĂ€ljaande koostamiseks kasutatud koodibaasist eemaldati skandaaliliselt Netgate'i tellitud VPN-protokolli WireGuard teostus, mis arendati ilma originaali WireGuard arendajatega konsulteerimata, ja mis oli juba kaasatud pfSense'i stabiilsetesse vĂ€ljaannetesse. Jason A. Donenfeld, originaalse WireGuard'i autor, kontrollis koodi ning leidis, et FreeBSD jaoks pakutud WireGuard'i teostus oli madala kvaliteediga kood, mis oli tĂ€is pufferi ĂŒletĂ€itumisi ja rikkus GPL litsentsi.

Teostuses leiti katastroofilisi vigu krĂŒptograafia koodis, WireGuard'i protokolli osa jĂ€i vĂ€lja, esinesid vead, mis pĂ”hjustasid kernel'i kokkujooksmise ja kaitsemeetodite ĂŒmbersĂ”idu, sisendandmete jaoks kasutati fikseeritud suurusega puhverdatud atribuute. Koodi kvaliteedi kohta annab palju tunnistust see, et seal olid asenduskoodid, mis alati tagasid vÀÀrtuse 'true', samuti unustatud seadistusprint, millel olid vĂ€ljastatud parameetrid, mida kasutati krĂŒpteerimiseks, ja funktsiooni sleep rakendamine vĂ”istluse olukordade vĂ€ltimiseks.

MĂ”ned koodiosad, nagu funktsioon crypto_xor, viidud GPL litsentsi rikkuvalt Linuxile arendatud WireGuard'i teostusest. LĂ”puks asusid Jason Donenfeld koos Kyle Evans'i ja Matt Dunwoodie'ga (WireGuard'i porti autor OpenBSD-le) tegelema probleemse teostuse ĂŒmberkirjutamisega ning nĂ€dala jooksul asendasid nad tĂ€ielikult Netgate'i palgatud arendaja kogu koodi. Ümber kirjutatud versioon avaldati eraldi plaastrites, mis on paigutatud WireGuard'i projekti hoidlasse ja ei ole veel FreeBSD-sse kaasatud.

Huvitav on see, et alguses ei viidanud miski probleemidele. EttevĂ”te Netgate, kes soovis kasutada WireGuardi pfSense'i jaotises, palkas Matthew Mayci, kes tunneb hĂ€sti FreeBSD tuuma ja vĂ”rgu stack'i, osales vigade parandamises ning omab kogemusi vĂ”rgu draivide arendamisel selle opsĂŒsteemi jaoks. Maycile anti vaba ajakava ilma tĂ€htpĂ€evadeta ja vahekontrollideta. FreeBSD's Mayci kaastegevad arendajad iseloomustasid teda talendika ja professionaalse programmeerijana, kes teeb sama palju vigu kui teised ja reageerib kriitikale adekvaatselt. WireGuardi FreeBSD rakenduse halval kvaliteedil oli nende jaoks ĂŒllatus.

PĂ€rast 9 kuu tööd, lĂ€inud aasta detsembris, lisas Mayci oma rakenduse HEAD haru, mis oli FreeBSD 13 versiooni koostamiseks kasutusel, ilma kolmandate osapoolte ĂŒlevaatuse ja testimiseta. Aretus toimus ilma alku WireGuardi ja OpenBSD ning NetBSD portide arendajatega ĂŒhenduseta. Veebruaris integreeris Netgate WireGuardi stabiilsesse pfSense 2.5.0 vĂ€ljalaskesse ja hakkas sellele pĂ”hinevates tulekaitsetes tarnima. Probleemide ilmnemisel eemaldati WireGuardi kood pfSense'ist.

Lisatud koodis avastati kriitilised haavatavused, mida kasutati 0-pĂ€evastes eksploitides, kuid Netgate ei tunnustanud esialgu haavatavuste olemasolu ja pĂŒĂŒdis sĂŒĂŒdistada algse WireGuardi arendajat rĂŒnnakutes ja eelarvamustes, mis mĂ”jutas negatiivselt nende mainet. Porti arendaja lĂŒkkas esialgu tagasi koodikvaliteedi sĂŒĂŒdistused, pidades neid liialdatuks, kuid pĂ€rast vigade demonstreerimist tĂ”des ta, et tĂ”eliselt oluline probleem on kvaliteedi ĂŒlevaatamise puudumine FreeBSD-s, kuna probleemid jĂ€id mĂ€rkamatuks mitme kuu jooksul (Netgate'i esindajad mĂ€rkisid, et avalik ĂŒlevaatus algatati juba 2020. aasta augustis, kuid mĂ”ned FreeBSD arendajad mĂ€rkisid, et Phabricatoris lĂ”petas Mayci ĂŒlevaatuse tĂ€itmist ja ignoreeris kommentaare). FreeBSD Core Team reageeris intsidendile lubadusega moderniseerida koodikontrolli protsesse.

Matthew Maisey, the developer of the troubled port for FreeBSD, commented on the situation by stating that he made a significant mistake by taking on the job without being ready to implement the project. The outcome, according to Maisey, is explained by emotional burnout and issues arising from post-COVID syndrome. Nevertheless, Maisey did not find the resolve to withdraw from his commitments and attempted to see the project through to completion.

Maisey's condition may have also been influenced by a recent prison sentence he received for illegal actions in an attempt to evict tenants from a house he purchased, who were unwilling to leave voluntarily. Together with his wife, they cut the beams of the ceiling and made holes in the floors to render the house uninhabitable, as well as attempted to intimidate the tenants, broke into occupied apartments, and removed the belongings (the act was classified as burglary). To avoid responsibility for these actions, Maisey and his wife fled to Italy, but he was extradited to the U.S. and served over four years in prison.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster