Greg Kroah-Hartman, kes vastutab Linuxi tuuma stabiilse haru toetamise eest, otsustas keelata kõik muudatused, mis tulenevad Minnesota Ülikoolist, ning tagas siiski kõik varem vastuvõetud plaastrid ja läbi vaadata need uuesti. Blokeerimise põhjuseks oli uurimisgrupi tegevus, mis uuris võimalusi varjatud haavatavuste edendamiseks avatud projektide koodis. Antud grupp saatis plaastrid, mis sisaldasid erinevaid vigu, jälgis kogukonna reaktsioone ja uuris, kuidas petta muudatuste ülevaatusprotsessi. Gregi arvates on sellised katsetused pahatahtlike muudatuste sissetoomiseks vastuvõetamatud ja ebaeetilised.
Blokeerimise põhjuseks oli, et antud grupi liikmed saatsid plaastri, mis lisas näidikute kontrollimise, et välistada võimalik mitu korda funktsiooni 'free' kutsumine. Arvestades näidiku kasutamise konteksti, oli kontroll mõttetu. Plaastri saatmise eesmärk oli uurida, kas ekslik muudatus läbib tuuma arendajate ülevaatuse. Lisaks oli ilmunud ka muid kahtlaseid katseid Minnesota Ülikooli arendajate poolt tuuma muutmiseks, sealhulgas seotud varjatud haavatavuste lisamisega.
Plaastreid saatnud osaleja üritas end õigustada väitega, et testib uut staatilist analüsaatorit ja muudatus oli põhinenud selle kontrollimise tulemustel. Kuid Greg pööras tähelepanu, et pakutud parandused ei ole iseloomulikud staatiliste analüsaatorite tuvastatud vigadele ja kõik saadetud plaastrid ei paranda üldse midagi. Arvestades, et antud uurijate grupp on varem juba proovinud edendada varjatud haavatavustega parandusi, on ilmne, et nad jätkavad oma katseid tuuma arendajate kogukonna üle.
Huvitav, et minevikus osales katsetuste grupi juht kehtivate turvaaukude parandamise protsessis, näiteks tuvastades teabe lekked USB-stekis (CVE-2016-4482) ja võrgu alamsüsteemis (CVE-2016-4485). Minnesota Ülikooli grupp toob esile varjatud turvaaukude edendamise uurimise käigus näite CVE-2019-12819 haavatavusest, mis tekkis 2014. aastal tuumiks tehtud paranduse tõttu. Parandus lisas vigade käitlemise plokki mdio_bus kutsungi put_device, kuid viis aastat hiljem ilmus välja, et selline manipulatsioon põhjustab mäluelemendi käsitlemise pärast selle vabastamist ("use-after-free").
Samas väidavad uurijad, et nad on oma töös kokku võtnud andmed 138 patši kohta, mis toovad kaasa vigu ega ole seotud uurimisega osalevate isikutega. Ahned üritused saata oma vigadega patše piirdusid e-kirjavahetusega, ja sellised muudatused ei jõudnud Git'i (kui pärast e-kirjaga patši saatmist pidas hoidja patši normaalseks, paluti tal mitte muudatust sisaldama jätta, kuna seal on viga, pärast mida saadeti õige patš).
Lisa 1: Arvestades tulise akti autorit selle vastu, on ta juba pikka aega saatnud patše erinevatesse tuumade alamsüsteemidesse. Näiteks on radeon ja nouveau draiveritesse hiljuti vastu võetud muudatused, mis teevad pm_runtime_put_autosuspend(dev->dev) vigade blokis, mis tõenäoliselt toob kaasa seotud mälu vabastamise järel puhveri kasutamise.
Lisa 2: Greg tühistas 190 commit'it, mis olid seotud aadressidega "@umn.edu" ja algatas nende korduvkate. Probleem on selles, et osalejad, kellel on aadressid "@umn.edu", ei ole mitte ainult katsetanud kahtlaste patšide edendamiseks, vaid ka kõrvaldavad õiged turvaaugud, ja muudatuste tühistamine võib viia varem parendatud turvaprobleemide naasmiseni. Mõned hoidjad on juba kontrollinud tühistatud muudatusi ega leidnud probleeme, kuid üks hoidjatest märkis, et talle saadetud ühes patšis olid vead.
Allikas: opennet.ru
