Greg Kroah-Hartman, kes vastutab Linuxi tuuma stabiilse haru toetuse eest, otsustas keelata igasuguste muudatuste vastuvõtmise Linuxi tuumas Minnesotaa Ülikoolist ning tagasi võtta kõik varasemad aktsepteeritud plaastrid ja läbi viia nende uuesti ülevaatamise. Keeldumise põhjuseks sai uurimisgrupp, kes uuris võimalust varjatud haavatavuste edendamiseks avatud projektide koodis. Antud grupp saatis plaastrid, mis sisaldasid erinevaid vigu, jälgis kogukonna reaktsioone ning uuris, kuidas petta muudatuste ülevaatamise protsessi. Gregi arvates on selliste katsete läbiviimine pahatahtlike muudatuste integreerimiseks vastuvõetamatu ja ebaeetik.
Banni sainud oli rühmaliikmete saadetud plaastrist, mis lisas näidiku kontrollimise vältimaks võimalikke funktsiooni "free" topeltkutsungeid. Arvesse võttes näidiku kasutuse konteksti oli kontrolli tegemine mõttetu. Plaastri saatmise eesmärk oli uurida, kas vale muudatus läbib tuuma arendajate ülevaatust. Lisaks sellele plaastrile tõusid esile ka muud ülikooli Minnesotast pärit arendajate katsetused teha kahtlasi muudatusi tuumas, sealhulgas seotud varjatud haavatavuste lisamisega.
Patchide saatnud osaleja üritas õigustada, et katsetab uut staatilist analüsaatorit ja muudatus oli ette valmistatud selle kontrolli tulemuste põhjal. Kuid Greg juhib tähelepanu, et pakutud parandused ei ole tüüpilised staatiliste analüsaatorite tuvastatud vigade jaoks ning kõik saadetud patšid ei paranda midagi. Arvestades, et kõnealune teadlaste grupp on varem proovinud edendada parandusi, millel on varjatud haavatavused, on ilmne, et nad jätkavad oma katsetusi kerni arendajate kogukonna üle.
Huvitav on see, et varasemalt on katseid juhtinud rühma juht osalenud ka õiguspärastes haavatavuste parandustes, näiteks tuvastas USB-mäe (CVE-2016-4482) ja võrgusüsteemi (CVE-2016-4485) teabe lekked. Minnesota Ülikooli varjatud haavatavuste edendamise uuringus tuuakse välja haavatavuse CVE-2019-12819 näide, mis on tingitud 2014. aastal tuumasse tehtud parandusest. Parandus lisas mdio_bus vigade käsitlemise plokki put_device väljakutse, kuid viis aastat hiljem ilmnes, et selline manipulatsioon toob kaasa mälubloki juurde pääsemise pärast selle vabastamist („use-after-free“).
Sellegipoolest väidavad uuringu autorid, et oma töös on nad generaliseerinud andmed 138 paranduse kohta, mis toovad kaasa vigu ja ei ole seotud uuringus osalejatega. Proovikiri oma vigadega paranduste saatmiseks piirdus ainult e-kirjadega ning sellised muudatused ei jõudnud Git'i (kui pärast paranduse saatmist e-posti teel pidas haldaja parandust normaalseks, paluti tal mitte kaasata muudatust, kuna seal oli viga, pärast mida saadeti õige paranduse).
Lisa 1: Autorite kritiseeritud paranduse aktiivsuse põhjal saadab ta juba ammu patše erinevatesse tuuma allkülgedesse. Näiteks on radeon ja nouveau draiverite jaoks hiljuti vastu võetud muudatused, mis kutsuvad esile pm_runtime_put_autosuspend(dev->dev) veatöötluse plokis, mis tõenäoliselt toob kaasa puhvri kasutamise pärast tema seotud mälust vabastamist.
Lisa 2: Greg tühistas 190 kommiti, mis olid seotud aadressidega „@umn.edu”, ja algatas nende uuesti ülevaatamise. Probleem seisneb selles, et osalejad, kelle aadressid on „@umn.edu”, mitte ainult ei katsetanud kahtlaste patšide edendamisega, vaid ka kõrvaldasid tõelistest haavatavustest, ning muudatuste tühistamine võib viia varem lahendatud turvaprobleemide naasmiseni. Mõned hooldajad on juba uuesti kontrollinud tühistatud muudatusi ega leidnud probleeme, kuid üks hooldajatest märkis, et talle saadetud patšis olid vead.
Allikas: opennet.ru
