The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Университет Миннесоты отстранён от разработки ядра Linux за отправку сомнительных патчей, opennews (??), 21-Апр-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


83. "Университет Миннесоты отстранён от разработки ядра Linux за ..."  +3 +/
Сообщение от Аноним (76), 22-Апр-21, 05:02 
> вообще-то с точностью до наоборот. намеренно вносились исправлениям с багами. и многие остались незамеченными. если бы исследователи об этом не рассказали - ты бы и дальше сидел в своём маня-мирке.

Вообще-то, наоборот. "Исследователи" пытались заслать странные патчи. В патче раскусили баг.

Потом в следующем их патче нашли баг.

После очередного патча с багом нашли ихнее исследование (которое было опубликовано пару месяцев назад).

Сами исследователи отмазывались, что, мол.

> исследование для кого написали?
> бегом читать - https://raw.githubusercontent.com/QiushiWu/qiushiwu.github.i...

И где там написано, что "намеренно вносились исправлениям с багами и многие остались незамеченными"?

И вообще, дай ссылки, скажем, на 3 намеренно внесённых патча с багами, которые остались незамеченным?

Ответить | Правка | Наверх | Cообщить модератору

84. "Университет Миннесоты отстранён от разработки ядра Linux за ..."  +/
Сообщение от Аноним (76), 22-Апр-21, 05:04 
(мимотык)

> Сами исследователи отмазывались, что, мол.

Сами исследователи отмазывались, что, мол, это какой-то статический анализатор посоветовал такое исправление.

Ответить | Правка | Наверх | Cообщить модератору

235. "Университет Миннесоты отстранён от разработки ядра Linux за ..."  +/
Сообщение от Аноним (-), 24-Апр-21, 21:17 
> Сами исследователи отмазывались, что, мол, это какой-то статический анализатор посоветовал
> такое исправление.

ЧСХ разработчики линя еще и пользуются статическими анализаторами и поэтому догадываются как это работает.

Ответить | Правка | Наверх | Cообщить модератору

87. "Университет Миннесоты отстранён от разработки ядра Linux за ..."  +/
Сообщение от Аноним (-), 22-Апр-21, 05:37 
> Вообще-то, наоборот

что наоборот? что у тебя за извращенная логика?

> которые остались незамеченным

ты действительно не понимаешь суть происходящего? они были бы незамеченными только в том случае, если бы это исследование не было проведено в принципе.

> И вообще, дай ссылки, скажем, на 3 намеренно внесённых патча
> с багами, которые остались незамеченным?

какие ссылки, если они ничего зловредного и не вносили, но провели анализ возможности внесения четырёх патчей, лол. об этом вообще бы шумиха не поднялась не подними её сами авторы исследования.

> И где там написано

да начиная с первой страницы об этом только и идёт речь.

вообще контекст подачи новости на опеннете идиотский. подано так, как будто несколько неумелых программистов пытаются что-то там вставить, а их поймали. тогда как те ребята акцентировали внимание на возможности внесения гипотетических ошибок и убогости код-ревью.

From: Leon Romanovsky <leon@kernel.org>
To: "J. Bruce Fields" <bfields@fieldses.org>
Cc: Greg KH <gregkh@linuxfoundation.org>,
    Aditya Pakki <pakki001@umn.edu>,
    Chuck Lever <chuck.lever@oracle.com>,
    Trond Myklebust <trond.myklebust@hammerspace.com>,
    Anna Schumaker <anna.schumaker@netapp.com>,
    "David S. Miller" <davem@davemloft.net>,
    Jakub Kicinski <kuba@kernel.org>,
    Dave Wysochanski <dwysocha@redhat.com>,
    linux-nfs@vger.kernel.org, netdev@vger.kernel.org,
    linux-kernel@vger.kernel.org

Those commits are part of the following research:
https://github.com/QiushiWu/QiushiWu.github.io/blob/main/pap...

They introduce kernel bugs on purpose. Yesterday, I took a look on 4
accepted patches from Aditya and 3 of them added various severity security
"holes".

____4 accepted patches from Aditya____

сделаешь сам уже выборку по Aditya Pakki.

Ответить | Правка | К родителю #83 | Наверх | Cообщить модератору

90. "Университет Миннесоты отстранён от разработки ядра Linux за ..."  –1 +/
Сообщение от Аноним (76), 22-Апр-21, 05:57 
> но провели анализ возможности внесения четырёх патчей

Так написано в исследовании.

А теперь попробуй найти этому подтверждение. Найди те 4 вредоносных патча, которые они предложили, и которые не были реджектнуты?

> вообще контекст подачи новости на опеннете идиотский. подано так, как будто несколько неумелых программистов пытаются что-то там вставить, а их поймали. тогда как те ребята акцентировали внимание на возможности внесения гипотетических ошибок и убогости код-ревью.

Исследование акцентирует на этом внимание. И анализируют примеры, как неочевидные баги раньше попадали в ядро и фиксились там.

Но откуда известно, что им удалось внести в ядро свои баги?

> They introduce kernel bugs on purpose. Yesterday, I took a look on 4 accepted patches from Aditya and 3 of them added various severity security "holes".
> ____4 accepted patches from Aditya____

И почему-то не даёт ссылки на эти патчи.

Точнее даёт, но только на один, который написал НЕ Aditya Pakki.

> сделаешь сам уже выборку по Aditya Pakki.

Уже. Там куча патчей. Многие отказаны. По другим никаких комментов (ни принятия, ни отказа).

> вообще контекст подачи новости на опеннете идиотский. подано так, как будто несколько неумелых программистов пытаются что-то там вставить, а их поймали. тогда как те ребята акцентировали внимание на возможности внесения гипотетических ошибок и убогости код-ревью.

Может потому, что так и было?

Aditya Pakki выглядит как опытный говнокодер, насочинявший патчей в кучу разных мест.

А поскольку он говнокодер, то и патчи его часто реджектят.

Наконец GregKH психанул, и предложил забанить весь универ, чтобы они не отнимали их время. А заодно и имеющиеся патчи перепроверить, вдруг там ещё где-то говнокод пропустили. Особенно с учётом исследования, которое в этом универе опубликовали пару месяцев назад.

Ответить | Правка | Наверх | Cообщить модератору

91. "Университет Миннесоты отстранён от разработки ядра Linux за ..."  +/
Сообщение от Аноним (-), 22-Апр-21, 06:05 
> И почему-то не даёт ссылки на эти патчи.

пффф... если тебе нужна конкретика парси всё от этого лица, для меня достаточно указания этого факта от Leon Romanovsky <leon@kernel.org> в списке рассылки: 4 accepted patches.
всю эту лапшу в рассылке можешь сам разгребать. у меня лично нет повода не доверять кор-тим, о том, что были приняты 4 патча с багами.

> Наконец GregKH психанул, и предложил забанить
> весь универ, чтобы они не отнимали их время.
> А заодно и имеющиеся патчи перепроверить, вдруг
> там ещё где-то говнокод пропустили. Особенно с
> учётом исследования, которое в этом универе
> опубликовали пару месяцев назад.

ага, так это ты на лоре тоже пишешь?

> Чуваки из университета UMN присылали в ядро кривые патчи.
> Их заворачивал. Один завернули, другой, третий...
> После очередного кривого патча Greg KH психанул, и
> решил забанить весь универ, чтобы они не отнимали их
> время. А заодно перепроверить имеющиеся патчи, на
> случай если там ещё что-то кривое пропустили.

я тебе на лоре ответил:

у тебя интересная и убогая интерепретация событий… KH психанул только тогда, когда прочитал исследование и соотнёс это с присылаемыми патчами.. то бишь суть в том, что весь процесс строился не на скрупулёзном анализе кода, а не беспочвенном доверии то ли за красивые глазки, то ли ещё за что… они поняли что происходит только на четвёртом патче, да и то только тогда, когда в рассылке (!) скинули ссылку на этот пдф… в противном случае они бы сразу не принимали ничего от этих ребят из универа, которые проводят исследование, логично же? в итоге начали строить из себя обиженок, зачем-то подняв вопрос об неэтичности… хотя суть совсем не в этом…

> Узбагойся. Никто никого не поимел.
> Вообще ничего не произошло.

согласен. в произошедшем нет ничего такого. за страшными словами «разработка ядра» может скрываться довольно примитивная культура разработки и мягко говоря сомнительный контроль качества кода.

по сути эти чуваки произвели своего рода пентест изнутри.

Ответить | Правка | Наверх | Cообщить модератору

95. "Университет Миннесоты отстранён от разработки ядра Linux за ..."  +/
Сообщение от Аноним (76), 22-Апр-21, 06:37 
> пффф... если тебе нужна конкретика парси всё от этого лица, для меня достаточно указания этого факта от Leon Romanovsky <leon@kernel.org> в списке рассылки:
> 4 accepted patches.
> у меня лично нет повода не доверять кор-тим, о том, что были приняты 4 патча с багами.

А у меня есть. Потому что этот кор-тим написал:

> From: Leon Romanovsky
> If you want to see another accepted patch that is already part of
> stable@, you are invited to take a look on this patch that has "built-in bug":
> 8e949363f017 ("net: mlx5: Add a missing check on idr_find, free buf")

Только вот этот "accepted patch" написал не он, а товарищ из Меланокса. А если кор-тим тут ошибся, то, может, и про "4 accepted patches" он тоже приврал?

Но если у тебя есть ссылки на эти патчи — поделись, мне тоже интересно.

> KH психанул только тогда, когда прочитал исследование и соотнёс это с присылаемыми патчами..

Ну да.

> то бишь суть в том, что весь процесс строился не на скрупулёзном анализе кода, а не беспочвенном доверии то ли за красивые глазки, то ли ещё за что…

Небыло никакого доверия. Поэтому куча других патчей от этих же UMN-овцев была реджектнута.

> они поняли что происходит только на четвёртом патче, да и то только тогда, когда в рассылке (!) скинули ссылку на этот пдф…

Ну да. А до этого они несколько лет реджектили патчи того же Aditya. Потому что бажный говнокод.

И патчей было далеко не четыре. Он за столько лет порядка сотни патчей накодил.

> в противном случае они бы сразу не принимали ничего от этих ребят из универа, которые проводят исследование, логично же?

Нет. Пока они не знали про исследование — они честно ревьювили и реджектили патчи. Либо допиливали их до юзабельного вида. А когда узнали — офигели от такой наглости и решили забанить весь универ. Логично же?

Ответить | Правка | Наверх | Cообщить модератору

109. "Университет Миннесоты отстранён от разработки ядра Linux за ..."  +/
Сообщение от другой Аноним (?), 22-Апр-21, 08:02 
> по сути эти чуваки произвели своего рода пентест изнутри.

по сути это _внешние_ люди, а их "пентест" напоминает методы "лечения" "докторов" из https://ru.wikipedia.org/wiki/Отряд_731 на живых людях...

Ответить | Правка | К родителю #91 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру