Greg Kroah-Hartman, i cili është përgjegjës për mbështetje të degës së stabilizuar të kernelit Linux, ka vendosur të ndalojë pranimin e çdo ndryshimi në kernelin Linux që vjen nga Universiteti i Minnesota, si dhe të kthejë të gjitha patch të pranuara më parë dhe ti rishikojë ato. Arsyetimi për bllokimin ishte aktivizmi i grupit kërkimor që studionte mundësitë e vendosjes së dobësive të fshehura në kodin e projekteve të hapura. Ky grup kishte dërguar patch-e që përfshinin një gamë të ndryshme gabimesh, kishte vëzhguar reagimin e komunitetit dhe kishte studiuar mënyrat për të mashtruar procesin e rishikimit të ndryshimeve. Sipas Gregut, kryerja e eksperimenteve të tilla për përfshirjen e ndryshimeve të dëmshme është e papranueshme dhe e pabesueshme.
Arsyetimi për bllokimin ishte dërgimi nga pjesëtarët e këtij grupi të një patch-i që shtonte një kontroll të treguesit për të përjashtuar mundësinë e një thirrjeje të dyfishtë të funksionit "free". Duke marrë parasysh kontekstin e përdorimit të treguesit, kontrolli ishte i panevojshëm. Qëllimi i dërgimit të patch-it ishte studimi i asaj se nëse ndryshimi me gabim do të kalonte rishikimin nga zhvilluesit e kernelit. Përveç këtij patch-i, ishin shfaqur edhe përpjekje të tjera nga zhvilluesit e Universitetit të Minnesota për të sjellë ndryshime të dyshimta në kernel, përfshirë ato që lidhen me shtimin e dobësive të fshehura.
Pjesëtari që dërgoi patch-të përpiqej të mbrohej me pretekstin se po testonte një analizues të ri statik dhe ndryshimi ishte përgatitur mbi bazën e rezultateve të kontrollit në të. Por Greg theksoi se korrigjimet e propozuara nuk ishin karakteristike për gabimet që zbulohen nga analizuesit statikë dhe të gjitha patch-et e dërguara nuk e rregullonin asgjë në tërësi. Duke marrë parasysh që grupi i kërkuesve në fjalë kishte provuar të promovonte më parë korrigjime me dobësi të fshehura, është evidente se ata vazhduan eksperimentet e tyre mbi komunitetin e zhvilluesve të kernelit.
MĂ« vjen çudi se nĂ« tĂ« kaluarĂ«n, udhĂ«heqĂ«si i grupit qĂ« kryente eksperimentet mori pjesĂ« nĂ« njĂ« korrigjim legjitim tĂ« dobĂ«sive, pĂ«r shembull, identifikoi rrjedhjet e informacionit nĂ« stakun USB (CVE-2016-4482) dhe nĂ« nĂ«ndegĂ«n rrjetĂ«sore (CVE-2016-4485). NĂ« studimin mbi promovimin e fshehtĂ« tĂ« dobĂ«sive, grupi nga Universiteti i MinesotĂ«s sjell shembullin e dobĂ«sisĂ« CVE-2019-12819, e shkaktuar nga njĂ« korrigjim tĂ« pranuar nĂ« bĂ«rthamĂ« nĂ« vitin 2014. Korrigjimi shtonte nĂ« blokun e trajtimit tĂ« gabimeve nĂ« mdio_bus thirrjen put_device, por pas pesĂ« viteve doli se njĂ« manipulim i tillĂ« çonte nĂ« qasje nĂ« njĂ« bllok memorje pas lirimit tĂ« tij (âuse-after-freeâ).
Megjithatë, autorët e studimit pretendojnë se në punën e tyre kanë përgjithësuar të dhënat mbi 138 patch-e që shkaktojnë gabime dhe që nuk lidhen me pjesëmarrësit e studimit. Përpjekjet për të dërguar patch-e të tyre me gabime ishin të kufizuara në shkëmbimin e email-eve, dhe ndryshime të tilla nuk arritën në Git (nëse pas dërgimit të patch-it përmes email-it, mirëmbajtësi e konsideronte patch-in normal, ata kërkonin që ndryshimi të mos përfshihej, sepse kishte një gabim, pas së cilës dërgonin një patch të saktë).
Shtesë 1: Duke parë aktivitetin e autorit të korrigjimit të kritikuar, ai ka dërguar prej kohësh patch-e në nëndegë të ndryshme të bërthamës. Për shembull, në drejtoritë radeon dhe nouveau, së fundmi u pranua një ndryshim me thirrjen pm_runtime_put_autosuspend(dev->dev) në blokun e gabimit, nuk përjashtohet se kjo mund të çojë në përdorimin e një bufferi pasi është liruar memoria e lidhur me të.
ShtesĂ« 2: Greg ktheu 190 komitete tĂ« lidhura me adresat â@umn.eduâ dhe nisi njĂ« rishikim tĂ« ri tĂ« tyre. Problemi Ă«shtĂ« se pjesĂ«marrĂ«sit me adresat â@umn.eduâ jo vetĂ«m se eksperimentohet me promovimin e patch-eve tĂ« dyshimta, por gjithashtu adresojnĂ« dobĂ«sitĂ« reale, dhe rikthimi i ndryshimeve mund tĂ« çojĂ« nĂ« rikthimin e problemeve tĂ« sigurisĂ« qĂ« ishin korrigjuar mĂ« parĂ«. Disa mirĂ«mbajtĂ«s tashmĂ« i kanĂ« verifikuar ndryshimet e anuluara dhe nuk kanĂ« gjetur probleme, por njĂ« nga mirĂ«mbajtĂ«sit e theksoi se nĂ« njĂ« nga patch-et qĂ« i ishin dĂ«rguar ishin gabime.
Burimi: opennet.ru
