Küsimus Linuxi tuuma haru kommitite asendamisest Kesa Kuki poolt.

Linus Torvalds nõudis kernel.org administraatorilt, et see blokeeriks viivitamatult Kesa Kuki konto, endise kernel.org süsteemi administreerija ja Ubuntu Security Team'i juhi, kes haldab 14 turvalisuse alamsüsteemi kernels. Konstantin Ryabtsev, kes vastutab kernel.org infrastruktuuri töö eest, sooritas blokeerimise. Blokeerimise põhjuseks oli pull-otsus, mis viitas muudatuste lisamisele kernel versioonis 6.16, viidates git-repositooriumile, kus oli muudetud mõnede commitide autoriteavet.

Kesa toetatud git-repositooriumis olid olemas valeandmed, kus autori ja committeri väljas oli märgitud "Linus Torvalds", kuid Linus neid ei lisanud. Näiteks Kesa harus oli Linuse nimel commit, mis kordas teist commitit Linuse harus, kuid teistsuguse SHA1 hash'iga. Mõlemad commitid näevad sama välja, välja arvatud allkirja teave.

Muutused ei näinud välja nagu juhuslik viga toimingus „git rebase“, kuna need sisaldasid vale teavet commit'i autori kohta. Linus Torvalds pidas seda potentsiaalselt kahjuliku tegevuse jäljeks ja algatas Kesa muudatuste vastuvõtmise peatamise, kuni selgitatakse välja nende manipulatsioonide põhjused ning tõendatakse, et Kesa süsteem ei olnud kompromiteeritud.

Kes vastas, et ei mõista, kuidas see juhtuda sai. Enne seda oli ta kogenud probleeme, kui proovis mitmeid oma git-harusid kokku liita, mille järel üritas neid lahendada toiminguga „git rebase“, kuid näib, et sellest polnud abi. Kõike seda häiris SSD-diskihäire, mis andis kopeerimise ajal vigu. Kes arvas, et pärast riket suutis ta oma repode seisundi taastada, kuid tundub, et see pole nii. Tõhususe taastamiseks kavatseb Kes oma harud uuesti luua eraldi patch'idest. Kõige tõenäolisemaks autori muutuse põhjuseks peab Kes ebaõnnestunud katset taastada reposi pärast selle kahjustamist.

Linus ei olnud sellise seletusega rahul, kuna tema arvates näevad Kesa hoidlas tehtud muudatused väga palju välja nagu tahtlikud tegevused, mitte juhuslikud tõrked. Muudatuste ajaloo uuendamine käsuga „git rebase“ oleks võinud seletada kommiterite ülekirjutamist, kuid Linus ei saa aru, kuidas sellist „git rebase“ operatsiooni oleks võinud ekslikult teha.

Ühe või kahe kommiti ülekirjutamine oleks veel olnud võimalik eksimuseks pidada, kuid Kesa hoidlas on üle kirjutatud rohkem kui kuus tuhat merge-kommitit, millest 330 autoriks on määratud Linus, kuigi need kommitid ei ole saadud Linuse git-puudest. Tehtud muudatused on rohkem nagu skripti töö, mitte andmete kahjustumise tulemus andmekandjal, kuna need nõuavad iga kommiti eraldi koopia loomist.

Kes kinnitas Linusele, et ta ei teinud seda tahtlikult ja ei viiks sarnaseid eksperimente läbi ilma ette teatamata (näiteks eelmine katse seotud muudatuste konflikti kutsumisega oli Linusega kooskõlastatud). Sel nädalal tegi ta mitmeid käsitsi toimingud hoidlas ja nüüd püüab välja selgitada, mis läks valesti ning probleem uuesti esile kutsuda. Näiteks sooritas Kes rebase'i operatsiooni git puudele for-next/hardening ja for-linus/hardening, kasutades eelnevate sarnaste muutuste asemel haru „master“ ja mitte rc2. Selle protsessi käigus tegi ta muudatusi skriptides, et kontrollida push-päringute töötlemist.

Täiendav teade: Kes Cook avaldas veel ühe sõnumi, kus teatas, et probleem tekkis kõige tõenäolisemalt seoses „git-filter-repo“ tööriista kasutamisega, mis kirjutab hoidla muudatuste ajalugu ümber, koos käsuga „b4 trailers“, mis on mõeldud trailerite saamiseks ja nende rakendamiseks muudatustele (näiteks „Signed-off-by:“).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster