Il team dell'Università del Minnesota ha spiegato le motivazioni degli esperimenti con commit sospetti nel kernel Linux

Un gruppo di ricercatori dell'Università del Minnesota, il cui invio di modifiche è stato recentemente bloccato da Greg Kroah-Hartman, ha pubblicato una lettera aperta di scuse e spiegazione dei motivi alla base delle proprie attività. Ricordiamo che il gruppo si stava occupando dello studio delle vulnerabilità nel processo di revisione delle patch inviate e della valutazione della possibilità di integrazione nel kernel di modifiche contenenti vulnerabilità nascoste. Dopo la ricezione di una patch discutibile da parte di uno dei membri del gruppo, contenente una correzione priva di senso, è stata avanzata l'ipotesi che i ricercatori stessero tentando nuovamente di condurre esperimenti sui programmatori del kernel. Poiché tali esperimenti rappresentano una potenziale minaccia per la sicurezza e fanno perdere tempo ai manutentori, è stata presa la decisione di bloccare l'accettazione delle modifiche e di inviare tutte le patch precedentemente approvate a una revisione approfondita.

Nel loro comunicato aperto, i membri del gruppo hanno dichiarato che la loro attività è stata motivata esclusivamente da buone intenzioni e dalla volontà di migliorare il processo di revisione delle modifiche, identificando e risolvendo i punti deboli. Il gruppo studia da molti anni i processi che portano alla creazione di vulnerabilità e lavora attivamente per identificare e risolvere vulnerabilità nel kernel di Linux. Si afferma che tutti e 190 i patch inviati per una revisione sono legittimi, risolvono problemi esistenti e non contengono errori intenzionali o vulnerabilità nascoste.

Uno studio preoccupante sulle vulnerabilità nascoste è stato condotto nell'agosto dello scorso anno e si è limitato all'invio di tre patch con errori, nessuna delle quali è stata integrata nel codice sorgente del kernel. L'attività relativa a queste patch si è limitata a discussioni e la promozione delle patch è stata arrestata prima dell'aggiunta delle modifiche in Git. Il codice delle tre patch problematiche non è stato ancora rilasciato, poiché ciò rivelerebbe l'identità di coloro che hanno effettuato la revisione iniziale (l'informazione sarà divulgata dopo aver ottenuto il consenso dagli sviluppatori che non hanno identificato gli errori).

La principale fonte dello studio non erano le proprie patch, ma l'analisi delle patch di terze parti mai aggiunte al kernel, che successivamente hanno portato a vulnerabilità. Il team dell'Università del Minnesota non ha legami con l'aggiunta di queste patch. Sono state esaminate in totale 138 patch problematiche che hanno causato errori, e al momento della pubblicazione dei risultati dello studio, tutti gli errori associati erano stati corretti, anche con la partecipazione del team che ha condotto la ricerca.

I ricercatori si rammaricano di aver utilizzato un metodo inadeguato per condurre l'esperimento. L'errore è stato che lo studio è stato condotto senza ottenere il consenso e senza informare la comunità. Il motivo della loro attività segreta era il desiderio di garantire la purezza dell'esperimento, poiché informare avrebbe potuto attirare l'attenzione su patch specifici e sulla loro valutazione non su basi generali. Nonostante l'obiettivo fosse migliorare la sicurezza del kernel, ora i ricercatori si sono resi conto che utilizzare la comunità come cavia era inappropriato e poco etico. Allo stesso tempo, i ricercatori assicurano che non avrebbero mai intenzionalmente danneggiato la comunità né avrebbero permesso l'introduzione di nuove vulnerabilità nel codice operativo del kernel.

Per quanto riguarda la patch irragionevole che ha catalizzato il blocco, essa non ha alcun legame con la ricerca passata ed è invece collegata a un nuovo progetto mirato a creare strumenti per l'individuazione automatica di errori risultanti dall'aggiunta di altre patch.

Attualmente, i membri del gruppo stanno cercando modi per riprendere parte nello sviluppo e intendono ristabilire i loro rapporti con la Linux Foundation e la comunità degli sviluppatori, dimostrando la loro utilità nel migliorare la sicurezza del kernel e mostrando la volontà di lavorare intensamente per il bene comune e il ripristino della fiducia.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster