Greg Kroah-Hartman, i cili përgjigjet për mbështetje të degës stabile të bërthamës Linux, vendosi të ndalojë pranimin e çdo ndryshimi në bërthamën Linux nga Universiteti i Minesotës dhe të anulojë të gjitha patch-at e pranuar më parë, duke i rishikuar ato përsëri. Arsyetimi për këtë bllokim ishte aktiviteti i një grupi hulumtues që studionte mundësitë e avancimit të dobësive të fshehta në kodin e projekteve të hapura. Ky grup kishte dërguar patch-e që përfshinin lloje të ndryshme gabimesh, duke monitoruar reagimin e komunitetit dhe duke studiuar rrugët për të mashtruar procesin e rishikimit të ndryshimeve. Sipas Gregut, zhvillimi i eksperimenteve të tilla për të futur ndryshime të dëmshme është i papranueshëm dhe joetkik.
Arsyeja e bllokimit ishte dërgimi nga pjesëtarët e këtij grupi të një patch-i që shtonte kontrollin e treguesit për të shmangur mundësinë e thirrjes së dyfishtë të funksionit "free". Duke marrë parasysh kontekstin e përdorimit të treguesit, kontrolli ishte i pavlefshëm. Qëllimi i dërgimit të patch-it ishte të studiohej nëse ndryshimi i gabuar do të kalonte rishikimin nga zhvilluesit e bërthamës. Përveç këtij patch-i, dolën edhe përpjekje të tjera nga zhvilluesit e Universitetit të Minesotës për të bërë ndryshime të dyshimta në bërthamë, përfshirë ato të lidhura me shtimin e dobësive të fshehta.
Dërguesi i patch-ave përpiqej të justifikonte veten duke thënë se po testonte një analizues statik të ri dhe ndryshimi ishte përgatitur mbi bazën e rezultateve të kontrollit në të. Por Gregu vuri në dukje se ndryshimet e propozuara nuk ishin tipike për gabimet e gjetura nga analizuesit statikë dhe të gjitha patch-at e dërguara nuk korrigjonin asgjë. Duke marrë parasysh se grupi i hulumtuesve në fjalë kishte tentuar në të kaluarën të avanconte të korrigjuara me dobësi të fshehta, është e qartë se ata vazhduan eksperimentet e tyre mbi komunitetin e zhvilluesve të bërthamës.
Interesting, in the past the leader of the experimental group was involved in legitimate fixes for vulnerabilities, for example, identifying information leaks in the USB stack (CVE-2016-4482) and network subsystem (CVE-2016-4485). In the study of hidden vulnerability promotion, the group from the University of Minnesota cites the case of vulnerability CVE-2019-12819, caused by a fix accepted into the kernel in 2014. The fix added a call to put_device in the error handling block of mdio_bus, but five years later it emerged that such manipulation leads to access to memory after it has been freed (use-after-free).
Megjithatë, autorët e studimit pretenduan se në punën e tyre ata përmbledhën të dhënat për 138 patch-a që futën gabime dhe që nuk ishin të lidhura me pjesëtarët e hulumtimit. Përpjekjet për të dërguar patch-e të tyre me gabime ishin të kufizuara në komunikimin përmes email-it, dhe ndryshime të tilla nuk mbërritën në Git (nëse pas dërgimit të patch-it përmes email-it, mbajtësi e konsideronte patch-in normal, atëherë ai kërkonte të mos përfshinte ndryshimin si të gabuar, pas së cilës dërgohej një patch i saktë).
Shtesë 1: Sipas aktivitetit të autorit të korrigjimit të kritikueshëm, ai ka dërguar patch-e për një kohë të gjatë në subsistemat e ndryshme të bërthamës. Për shembull, në drejtoritë radeon dhe nouveau, së fundmi janë pranuar ndryshime me thirrjen pm_runtime_put_autosuspend(dev->dev) në bllokun e gabimeve, dhe nuk përjashtohet se ato do të çojnë në përdorimin e një bufferi pas lirimit të memories lidhur me të.
Shtesë 2: Gregu anuloi 190 komitë të lidhura me adresat "@umn.edu" dhe nisi rishikimin e tyre përsëri. Problemi është se pjesëtarët me adresat "@umn.edu" jo vetëm që eksperimentuan me avancimin e patch-eve të dyshimta, por gjithashtu eliminuan dobësitë e vërteta, dhe anulimi i ndryshimeve mund të çojë në rikthimin e problemeve të sigurisë që ishin rregulluar më parë. Disa mbajtës kanë rishikuar tashmë ndryshimet e anuluara dhe nuk kanë gjetur probleme, por një nga mbajtësit vuri në dukje se në një nga patch-at e dërguara atij kishte gabime.
Burimi: opennet.ru
