Universiteti i Minesotës është përjashtuar nga zhvillimi i bërthamës Linux për dërgimin e patches të dyshimta.

Greg Kroah-Hartman, i cili është përgjegjës për mbështetje të degës së stabilizuar të kernelit Linux, ka vendosur të ndalojë pranimin e çdo ndryshimi në kernelin Linux që vjen nga Universiteti i Minnesota, si dhe të kthejë të gjitha patch të pranuara më parë dhe ti rishikojë ato. Arsyetimi për bllokimin ishte aktivizmi i grupit kërkimor që studionte mundësitë e vendosjes së dobësive të fshehura në kodin e projekteve të hapura. Ky grup kishte dërguar patch-e që përfshinin një gamë të ndryshme gabimesh, kishte vëzhguar reagimin e komunitetit dhe kishte studiuar mënyrat për të mashtruar procesin e rishikimit të ndryshimeve. Sipas Gregut, kryerja e eksperimenteve të tilla për përfshirjen e ndryshimeve të dëmshme është e papranueshme dhe e pabesueshme.

Arsyetimi për bllokimin ishte dërgimi nga pjesëtarët e këtij grupi të një patch-i që shtonte një kontroll të treguesit për të përjashtuar mundësinë e një thirrjeje të dyfishtë të funksionit "free". Duke marrë parasysh kontekstin e përdorimit të treguesit, kontrolli ishte i panevojshëm. Qëllimi i dërgimit të patch-it ishte studimi i asaj se nëse ndryshimi me gabim do të kalonte rishikimin nga zhvilluesit e kernelit. Përveç këtij patch-i, ishin shfaqur edhe përpjekje të tjera nga zhvilluesit e Universitetit të Minnesota për të sjellë ndryshime të dyshimta në kernel, përfshirë ato që lidhen me shtimin e dobësive të fshehura.

Pjesëtari që dërgoi patch-të përpiqej të mbrohej me pretekstin se po testonte një analizues të ri statik dhe ndryshimi ishte përgatitur mbi bazën e rezultateve të kontrollit në të. Por Greg theksoi se korrigjimet e propozuara nuk ishin karakteristike për gabimet që zbulohen nga analizuesit statikë dhe të gjitha patch-et e dërguara nuk e rregullonin asgjë në tërësi. Duke marrë parasysh që grupi i kërkuesve në fjalë kishte provuar të promovonte më parë korrigjime me dobësi të fshehura, është evidente se ata vazhduan eksperimentet e tyre mbi komunitetin e zhvilluesve të kernelit.

MĂ« vjen çudi se nĂ« tĂ« kaluarĂ«n, udhĂ«heqĂ«si i grupit qĂ« kryente eksperimentet mori pjesĂ« nĂ« njĂ« korrigjim legjitim tĂ« dobĂ«sive, pĂ«r shembull, identifikoi rrjedhjet e informacionit nĂ« stakun USB (CVE-2016-4482) dhe nĂ« nĂ«ndegĂ«n rrjetĂ«sore (CVE-2016-4485). NĂ« studimin mbi promovimin e fshehtĂ« tĂ« dobĂ«sive, grupi nga Universiteti i MinesotĂ«s sjell shembullin e dobĂ«sisĂ« CVE-2019-12819, e shkaktuar nga njĂ« korrigjim tĂ« pranuar nĂ« bĂ«rthamĂ« nĂ« vitin 2014. Korrigjimi shtonte nĂ« blokun e trajtimit tĂ« gabimeve nĂ« mdio_bus thirrjen put_device, por pas pesĂ« viteve doli se njĂ« manipulim i tillĂ« çonte nĂ« qasje nĂ« njĂ« bllok memorje pas lirimit tĂ« tij (‘use-after-free’).

Megjithatë, autorët e studimit pretendojnë se në punën e tyre kanë përgjithësuar të dhënat mbi 138 patch-e që shkaktojnë gabime dhe që nuk lidhen me pjesëmarrësit e studimit. Përpjekjet për të dërguar patch-e të tyre me gabime ishin të kufizuara në shkëmbimin e email-eve, dhe ndryshime të tilla nuk arritën në Git (nëse pas dërgimit të patch-it përmes email-it, mirëmbajtësi e konsideronte patch-in normal, ata kërkonin që ndryshimi të mos përfshihej, sepse kishte një gabim, pas së cilës dërgonin një patch të saktë).

Shtesë 1: Duke parë aktivitetin e autorit të korrigjimit të kritikuar, ai ka dërguar prej kohësh patch-e në nëndegë të ndryshme të bërthamës. Për shembull, në drejtoritë radeon dhe nouveau, së fundmi u pranua një ndryshim me thirrjen pm_runtime_put_autosuspend(dev->dev) në blokun e gabimit, nuk përjashtohet se kjo mund të çojë në përdorimin e një bufferi pasi është liruar memoria e lidhur me të.

ShtesĂ« 2: Greg ktheu 190 komitete tĂ« lidhura me adresat ‘@umn.edu’ dhe nisi njĂ« rishikim tĂ« ri tĂ« tyre. Problemi Ă«shtĂ« se pjesĂ«marrĂ«sit me adresat ‘@umn.edu’ jo vetĂ«m se eksperimentohet me promovimin e patch-eve tĂ« dyshimta, por gjithashtu adresojnĂ« dobĂ«sitĂ« reale, dhe rikthimi i ndryshimeve mund tĂ« çojĂ« nĂ« rikthimin e problemeve tĂ« sigurisĂ« qĂ« ishin korrigjuar mĂ« parĂ«. Disa mirĂ«mbajtĂ«s tashmĂ« i kanĂ« verifikuar ndryshimet e anuluara dhe nuk kanĂ« gjetur probleme, por njĂ« nga mirĂ«mbajtĂ«sit e theksoi se nĂ« njĂ« nga patch-et qĂ« i ishin dĂ«rguar ishin gabime.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster