Ни один из вредоносных патчей Миннесотского университета не попал в ядро Linux

Разработчики ядра Linux из технического совета Linux Foundation опубликовали результаты проверки коммитов, отправленных Миннесотским университетом. Ранее вскрылось, что исследовательская группа университета намеренно отправляла патчи, привносящие уязвимости.

Проверке подверглись как патчи, отправленные в рамках исследования, так и прочие, которые присылались сотрудниками университета, начиная с 2018 года.

Проект «Hypocrite Commits»:

Прочие коммиты, не связанные с исследованием:

Университету рекомендовано нанять опытного разработчика для предварительной проверки отправляемых изменений. Это предотвратило бы отправку некоторых из описанных выше недоработанных коммитов, и снизило нагрузку на мейнтейнеров. К тому же, это поможет восстановить в сообществе доверие к университету.

В ближайшее время технический совет приступит к созданию документа, описывающего набор практик, которым стоит следовать при работе с сообществом разработчиков ядра Linux.

@dartraiden
06.05.2021 15:25 UTC
Первоисточник

Комментарии

@Soukhinov
07.05.2021 08:12 UTC
0
Разработчики не понимают, почему исследователи в своей опубликованной работе включили этот патч в число вредоносных.

Именно на это и рассчитывали исследователи: что разработчики не заметят вредоносность, и примут коммит в ядро.
@dartraiden
07.05.2021 08:18 UTC
0
В данном случае коммит просмотрела куча разработчиков и пока никто не смог сказать, в чём заключается вредоносность.

diff --git a/drivers/crypto/cavium/nitrox/nitrox_main.c b/drivers/crypto/cavium/nitrox/nitrox_main.c
index cee2a2713038..9d14be97e381 100644
--- a/drivers/crypto/cavium/nitrox/nitrox_main.c
+++ b/drivers/crypto/cavium/nitrox/nitrox_main.c
@@ -451,6 +451,7 @@ static int nitrox_probe(struct pci_dev *pdev,
err = pci_request_mem_regions(pdev, nitrox_driver_name);
if (err) {
pci_disable_device(pdev);
+ dev_err(&pdev->dev, "Failed to request mem regions!\n");
return err;
}
pci_set_master(pdev);
--
@oleksiiko
07.05.2021 08:54 UTC
0

Капец какая дичь. Если это прямо-таки вредоносное ПО с умыслом, то это попытка совершения преступления. И то, что это произошло со стороны университета, добавляет пикантности.