Programiści jądra Linux zakończyli audyt wszystkich poprawek z Uniwersytetu Minnesoty

Rada techniczna organizacji Linux Foundation opublikowała zbiorczy raport dotyczący incydentu z badaczami z Uniwersytetu Minnesoty, związanego z próbą wprowadzenia do jądra poprawek zawierających ukryte błędy prowadzące do luk w zabezpieczeniach. Programiści jądra potwierdzili wcześniej opublikowane informacje, że z 5 poprawek przygotowanych w ramach badania "Hypocrite Commits", 4 poprawki z lukami zostały natychmiast odrzucone przez głównych utrzymujących i nie trafiły do repozytorium jądra. Jedna poprawka została przyjęta, ale poprawnie rozwiązywała problem i nie zawierała błędów.

Analizowano także 435 commitów, które obejmowały poprawki przesłane przez programistów z Uniwersytetu Minnesoty i nie były związane z eksperimentem dotyczącym promowania ukrytych luk w zabezpieczeniach. Od 2018 roku grupa badaczy z Uniwersytetu Minnesoty aktywnie brała udział w poprawianiu błędów. Powtórny przegląd nie wykazał złośliwej działalności w tych commitach, ale ujawnił pojedyncze niezamierzone błędy i niedoróbki.

349 commitów zostało uznanych za poprawne i pozostawionych bez zmian. W 39 commitach wykryto problemy wymagające poprawy — te commity zostały anulowane i przed wydaniem jądra 5.13 zostaną zastąpione bardziej poprawnymi poprawkami. Błędy w 25 commitach zostały naprawione w kolejnych zmianach. 12 commitów straciło na aktualności, ponieważ dotyczyły przestarzałych systemów, które zostały już usunięte z jądra. Jeden z poprawnych commitów został anulowany na prośbę autora. 9 poprawnych commitów zostało przesłanych z adresów @umn.edu na długo przed powstaniem omawianej grupy badaczy.

Aby przywrócić zaufanie do zespołu z Uniwersytetu Minnesoty i umożliwić udział w rozwoju jądra, organizacja Linux Foundation postawiła szereg wymagań, z których większość już została spełniona. Na przykład badacze już cofnęli publikację "Hypocrite Commits" i anulowali swoje wystąpienie na konferencji IEEE Symposium, a także publicznie ujawnili całą chronologię wydarzeń i dostarczyli szczegółowe informacje o wprowadzonych w trakcie badania zmianach.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster