Классический форум-трекер
canvas not supported
Нас вместе: 4 267 118


Устойчивый к блокировкам VPN с высоким уровнем приватности

Университет Миннесоты отстранён от разработки ядра Linux за отправку сомнительных патчей


Страницы:   Пред.  1, 2, 3  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Новости ®
Вольный ветер
Стаж: 19 лет 9 мес.
Сообщений: 6575
Ratio: 25.216
Поблагодарили: 13435
100%
nnm-club.gif
Грег Кроа-Хартман (Greg Kroah-Hartman), отвечающий за поддержку стабильной ветки ядра Linux, принял решение запретить приём в ядро Linux любых изменений, поступающих из Университета Миннесоты, а также откатить все ранее принятые патчи и провести их повторное рецензирование. Причиной блокировки стала деятельность исследовательской группы, изучающей возможность продвижения скрытых уязвимостей в код открытых проектов. Указанная группа отправляла патчи, включающие различного рода ошибки, наблюдала за реакцией сообщества и изучала пути обмана процесса рецензирования изменений. По мнению Грега проведение подобных экспериментов по внедрению вредоносных изменений является неприемлемым и неэтичным.

Поводом блокировки послужила отправка участниками данной группы патча, который добавлял проверку указателя для исключения возможного двойного вызова функции "free". С учётом контекста использования указателя проверка была бессмысленна. Целью отправки патча было изучение того, пройдёт ли ошибочное изменение рецензирование разработчиками ядра. Кроме указанного патча всплыли и другие попытки разработчиков из Университета Миннесоты внести сомнительные изменения в ядро, в том числе связанные с добавлением скрытых уязвимостей.

Отправивший патчи участник попытался оправдаться тем, что испытывает новый статический анализатор и изменение подготовлено на основе результатов проверки в нём. Но Грег обратил внимание на то, что предложенные исправления не характерны для ошибок, выявляемых статическими анализаторами, и присланные патчи ничего не исправляют. C учётом того, что рассматриваемая группа исследователей уже пыталась в прошлом продвигать исправления со скрытыми уязвимостями, очевидно, что они продолжили свои эксперименты над сообществом разработчиков ядра.

Интересно, что в прошлом руководитель проводящей эксперименты группы принимал участие в легитимном исправлении уязвимостей, например, выявил утечки информации в USB-стеке (CVE-2016-4482) и сетевой подсистеме (CVE-2016-4485). В исследовании скрытого продвижения уязвимостей группа из Университета Миннесоты приводит пример уязвимости CVE-2019-12819, вызванной исправлением, принятым в ядро в 2014 году. Исправление добавляло в блок обработки ошибки в mdio_bus вызов put_device, но спустя пять лет всплыло, что подобная манипуляция приводит к обращению к блоку памяти после его освобождения ("use-after-free").

При этом авторы исследования утверждают, что в своей работе они обобщили данные о 138 патчах, вносящих ошибки, но не связанных с участниками исследования. Попытки же отправки собственных патчей с ошибками ограничивались email-перепиской, и подобные изменения не достигли стадии Git-коммита в какую-либо ветку ядра (если после отправки патча по email мэйнтейнер считал патч нормальным, то его просили не включать изменение так как там ошибка, после чего присылали правильный патч).

Дополнение 1: Судя по активности автора раскритикованного исправления он уже давно отправляет патчи в различные подсистемы ядра. Например, в драйверы radeon и nouveau недавно были приняты изменения с вызовом pm_runtime_put_autosuspend(dev->dev) в блоке ошибки, не исключено, что приводящему к использованию буфера после освобождения связанной с ним памяти.

Дополнение 2: Грег откатил 190 коммитов, связанных с адресами "@umn.edu" и инициировал их повторное рецензирование. Проблема в том, что участники с адресами "@umn.edu" не только экспериментировали с продвижением сомнительных патчей, но и устраняли реальные уязвимости, и откат изменений может привести к возвращению ранее исправленных проблем с безопасностью. Некоторые мэйнтейнеры уже перепроверили отменённые изменения и не нашли проблем, но нашлись также патчи с ошибками.

Дополнение 3: Руководство факультета компьютерных наук Университета Миннесоты опубликовало заявление, в котором объявило о приостановке исследований в данном направлении, инициировании проверки корректности используемых методов и проведении разбирательства того, как подобное исследование было одобрено. Отчёт с результатами будет передан сообществу.


OpenNet | Twitter

_________________
Включение указателя поворота заранее, действительно помогает другим водителям понять,
в каком направлении вы собираетесь двигаться, и делает вождение безопаснее для всех.
fontan16
Только чтение
Стаж: 10 лет 6 мес.
Сообщений: 1818
Ratio: 4.662
31.12%
Откуда: Бостон
usa.gif
sciensys писал(а): Перейти к сообщению
fontan16 писал(а): Перейти к сообщению
Возможно, зондируют почву на предмет внедрения шпионских модулей в Open Source Линукса.

а почему "Возможно" ???

уже пошла тенденция оттеснения linux с фронта.
сейчас возможно разумнее ставить его за файером, с хорошо настроенным своим файером, а то и в добавок за 2ым НАТом.

"тем больше натягивать трусов на зад, тем меньше вероятность, что их порвут под давлением.."
или
"мало трусов на заду никогда не бывает, всегда найдётся опытный умелец поиметь Вас..."

Линукс нельзя просто так "отодвинуть" и никто об этом не помышляет. Основная масса серверов в продакшн - на Линуксе. Это невозможно вытеснить Линукс в видимом будущем.
А вот иметь бэкдор там - это цель многих групп и чтобы понять насколько это возможно и проделываются эти странные манипуляции.
Slimy
Стаж: 17 лет
Сообщений: 233
Ratio: 4.253
0.35%
fontan16 писал(а): Перейти к сообщению
fuddled писал(а): Перейти к сообщению
Нифига не понял, но очень интересно.

Как я понял, группа товарищей из унивеситета Миннесоты, специально всавляет в ядро Линукса намеренные ошибки и смотрят на реакцию от др. групп, которые инспектируют изменения.
Например, поняли ли они, что код содержит погрешности или нет.
Здесь не удтверждается, что это бэкдор, скорее бессмысленные строчки.
Например:
порверка если а=100 делается несколько раз, следуя одна за другим. Достаточно проверить лишь раз, остальные бессмысленные, хотя и вреда от них нет кроме бессмысленных действий.
Зачем они это делали - не понятно.
Видимо, хотят понять насколько глубоко и внимательно изменения инспектируются др. группами.
Возможно, зондируют почву на предмет внедрения шпионских модулей в Open Source Линукса.

Не совсем, патчи открывают потенциальные уязвимости чтобы это понять надо быть хотя бы немного знакомым с языком С. Нет патчи не такие безобидные, как бессмысленные проверки.. это просто плохой код но не уязвимый. Из новости понятно что всетаки коммиты смотрят :задумался: , иследование нужное, что бы не расслаблялись.
fontan16
Только чтение
Стаж: 10 лет 6 мес.
Сообщений: 1818
Ratio: 4.662
31.12%
Откуда: Бостон
usa.gif
Мне это напомнила статейку лет 16 назад ( после терактов 2001 года). Самолёт летел из арабской страны в США. Где-то на середине пути началось какое-то движение группы из 7 арабов. Они вроде прибыли по отдельности, но они вставали мест, ходили по салону, формировали группы из нескольких людей, заходили по несколько человек в туалет, делали одинаковые движения.
Одним словом, выполняли согласованные действия и наблюдали за реакцией окружающих. Тогда летали и наверное сейчас летают люди из спецслужб и следили за пассажирами.
Арабы по всей видимости, изучали реакцию этих наблюдетелей чтобы понять как те действуют. При этом аробы ничего не нарушали.
Им позволили выполнить всё что те хотели, но по прибытии всех задокументировали и отправили назад ближайшим самолётом.
infernos13
Стаж: 16 лет
Сообщений: 224
Ratio: 3.499
34.72%
черт возьми, пора писать свое ядро=)))
fontan16
Только чтение
Стаж: 10 лет 6 мес.
Сообщений: 1818
Ratio: 4.662
31.12%
Откуда: Бостон
usa.gif
infernos13 писал(а): Перейти к сообщению
черт возьми, пора писать свое ядро=)))

Так у вас же был маленький мальчик, который написал свою ОС. Об этом победно трубили российские СМИ несколько лет назад. В перерыве между уроками написал своё ядро и грозился переписать весь офисный пакет, но видимо много уроков задали и последнее обещание он не выполнил.
ambystoma
Стаж: 12 лет 7 мес.
Сообщений: 2057
Ratio: 3756.371
100%
fontan16 писал(а): Перейти к сообщению
Мне это напомнила статейку лет 16 назад ( после терактов 2001 года). Самолёт летел из арабской страны в США. Где-то на середине пути началось какое-то движение группы из 7 арабов. Они вроде прибыли по отдельности, но они вставали мест, ходили по салону, формировали группы из нескольких людей, заходили по несколько человек в туалет, делали одинаковые движения.
Одним словом, выполняли согласованные действия и наблюдали за реакцией окружающих. Тогда летали и наверное сейчас летают люди из спецслужб и следили за пассажирами.
Арабы по всей видимости, изучали реакцию этих наблюдетелей чтобы понять как те действуют. При этом аробы ничего не нарушали.
Им позволили выполнить всё что те хотели, но по прибытии всех задокументировали и отправили назад ближайшим самолётом.

Ксенофобное верховенство права страны свобод отымело бедных арабов, что вызывает неподдельную гордость в затуманенных западной пропагандой мозгах иммигрантов, рожденных в беззаконии. :смех:
fontan16
Только чтение
Стаж: 10 лет 6 мес.
Сообщений: 1818
Ratio: 4.662
31.12%
Откуда: Бостон
usa.gif
Цитата:
Ксенофобное верховенство права страны...

Особенно забавно такое читать применительно к США, которая была создана эмигрантами и до сих называется "страной эмигрантов".
lesss
Стаж: 17 лет 2 мес.
Сообщений: 4751
Ratio: 4M
100%
Повторюсь:
У семи нянек - дитё без глаза.
Поэтому и удалил свой последний линь год назад.
Михаил
 
Стаж: 15 лет 6 мес.
Сообщений: 21356
Ratio: 22.972
100%
lesss писал(а): Перейти к сообщению
Поэтому и удалил свой последний линь год назад.

и где же выход?
lesss
Стаж: 17 лет 2 мес.
Сообщений: 4751
Ratio: 4M
100%
Михаил писал(а): Перейти к сообщению
и где же выход?

Выход, он на кладбище, и вот пока не дошли до него, живите и наслаждайтесь жизнью, всё остальное суета.
Ehduard
 
Стаж: 16 лет 1 мес.
Сообщений: 1107
Ratio: 69.911
100%
russia.gif
lesss писал(а): Перейти к сообщению
Выход, он на кладбище, и вот пока не дошли до него, живите и наслаждайтесь жизнью, всё остальное суета.

:лол: :убится ап стену: :респект:
Вообще то всё просто, для себя решил, есть основная машина мощная "для всего" и она на винде, а с Линуксом поиграться - старые, ещё довольно производительные, предыдущих поколений, дёшево и не нужны никакие "муки выбора".
powerfullive
Стаж: 8 лет 10 мес.
Сообщений: 184
Ratio: 20.31
100%
ireland.gif
Все очень просто! Есть две операционных системы Windows & Mac OS. Надо, как то купить или другими средствами заставить тех, кто пишет ядро для Линукса специально делать ошибки. Все ради конкуренции и бабла. Также и для тотального контроля тех, кто не используют две основные операционные системы. Ведь не секрет, что множество серверов работают на Линуксе. Только в одной Америке практически все базы на Red Hat. А в других на бесплатных Линуксах.
fontan16
Только чтение
Стаж: 10 лет 6 мес.
Сообщений: 1818
Ratio: 4.662
31.12%
Откуда: Бостон
usa.gif
powerfullive писал(а): Перейти к сообщению
Все очень просто! Есть две операционных системы Windows & Mac OS. Надо, как то купить или другими средствами заставить тех, кто пишет ядро для Линукса специально делать ошибки. Все ради конкуренции и бабла. Также и для тотального контроля тех, кто не используют две основные операционные системы. Ведь не секрет, что множество серверов работают на Линуксе. Только в одной Америке практически все базы на Red Hat. А в других на бесплатных Линуксах.

Red Hat берёт деньги только за поддержку. Линукс всегда бесплатный в силу open source лицензии.
Я работал в компании где использовалась Федора. Так что утвеждение что все в Америке сидят на Red Hat является ошибочным.
IcedEarth
Стаж: 16 лет 7 мес.
Сообщений: 791
Ratio: 1.276
Раздал: 3.095 TB
17.5%
russia.gif
fontan16 писал(а): Перейти к сообщению
Я работал в компании где использовалась Федора. Так что утвеждение что все в Америке сидят на Red Hat является ошибочным.

Fedora как бы и есть Red Hat, только немножко в будущем.
fontan16
Только чтение
Стаж: 10 лет 6 мес.
Сообщений: 1818
Ratio: 4.662
31.12%
Откуда: Бостон
usa.gif
IcedEarth писал(а): Перейти к сообщению
fontan16 писал(а): Перейти к сообщению
Я работал в компании где использовалась Федора. Так что утвеждение что все в Америке сидят на Red Hat является ошибочным.

Fedora как бы и есть Red Hat, только немножко в будущем.

Полностью с вами согласен!
Та же мысль, но немножко др. словами: Red Hat - это консервативная версия Федоры, где починены большинство багов в последних релизах Федоры.
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3  След.
Страница 2 из 3