LINUX.ORG.RU
ФорумTalks

Исследователи извиняются за свои исследования

 


0

1

В продолжении Исследователям удалось добавить в ядро Linux уязвимый код

https://www.phoronix.com/scan.php?page=news_item&px=Hypocrite-Commit-Open-Letter

https://lore.kernel.org/lkml/CAK8KejpUVLxmqp026JY7x5GzHU2YJLPU8SzTZUNXU2OXC70ZQQ@mail.gmail.com/T/#u

"All the other 190 patches being reverted and re-evaluated were submitted as part of other projects and as a service to the community; they are not related to the “hypocrite commits” paper. These 190 patches were in response to real bugs in the code and all correct--as far as we can discern--when we submitted them."

The public letter ends with, "While this issue has been painful for us as well, and we are genuinely sorry for the extra work that the Linux kernel community has undertaken, we have learned some important lessons about research with the open source community from this incident. We can and will do better, and we believe we have much to contribute in the future, and will work hard to regain your trust." 
★★★★★

Ответ на: комментарий от vaddd

Ясно, в статье все ложь, не стоит обращать внимание.

не всё - там есть пример реального CVE с UAF но его нашёл KASAN еще в 2019 и это такой CVE что хрен им воспользуешься

spbob
()
Ответ на: комментарий от spbob

А они значит должны были отправлять реальные бомбы, которыми можно воспользоваться. Спасибо, что разъясняете их ошибки.

vaddd ★☆
()
Ответ на: комментарий от vaddd

А они значит должны были отправлять реальные бомбы

не должны но отправляли, только бомбы не дошли, но на весь мир растрезвонили что только благодаря им не произошло страшное несчастье, вот такие герои - можешь сосать им теперь пожизненно в знак благодарности

spbob
()
Ответ на: комментарий от spbob

не должны но отправляли, только бомбы не дошли, но на весь мир растрезвонили что только благодаря им не произошло страшное несчастье, вот такие герои - можешь сосать им теперь пожизненно в знак благодарности

благодаря им либо перестанут принимать патчи от джеймсовбондов, либо начнут качественнее проверять присылаемое - чтобы в ядро не попадал хлам или опасный продукт

vaddd ★☆
()
Ответ на: комментарий от vaddd

Всё останется как было, по физиономии шпика не определишь, на проверку патчей нужны квалифицированные люди и деньги для их найма.

Единственно что другие институты будут больше опасаться проведения всяких экспериментов.

torvn77 ★★★★★
()
Последнее исправление: torvn77 (всего исправлений: 1)
Ответ на: комментарий от torvn77

Опасаться надо не экспериментов, а того, что присылают по-настоящему опасные штуки

на проверку патчей нужны квалифицированные люди и деньги для их найма.

нет людей и денег - нет безопасности

vaddd ★☆
()
Ответ на: комментарий от vaddd

Нет, с теми людьми что есть безопасность вполне достижима и делается она за счёт того, что из проекта исключают людей с подорваной репутацией или просто замусоривающих процесс разработки.

И в любом случае, разработка линукса ведётся частными лицами и в частных репозитариях, кто не согласен может сделать свой репозитарий и сам принимать в него патчи так как посчитает это нужным делать.

И раз никто этого не делает значит это не очень то и нужно.

torvn77 ★★★★★
()
Ответ на: комментарий от vaddd

нет людей и денег - нет безопасности

Языком чесать - все умные. Что ты тут сидишь, я не понял? Беги, пропихивай патч в апстрим доказывай, что нет безопасности. Там же никто ничего не смотрит, ни у кого денег нет. Исследователи просто так свои жопы подставили думаешь? Давай. Ждём от тебя массовых взломов амазона.

crutch_master ★★★★★
()
Последнее исправление: crutch_master (всего исправлений: 2)
Ответ на: комментарий от torvn77

Нет, с теми людьми что есть безопасность вполне достижима и делается она за счёт того, что из проекта исключают людей с подорваной репутацией или просто замусоривающих процесс разработки.

и поэтому в проекте остаются лишь люди с кристально чистой репутацией. другие туда ничего не присылают

vaddd ★☆
()
Ответ на: комментарий от crutch_master

Языком чесать - все умные. Что ты тут сидишь, я не понял? Беги, пропихивай патч в апстрим доказывай, что нет безопасности. Там же никто ничего не смотрит, ни у кого денег нет. Исследователи просто так свои жопы подставили думаешь?

Огласите свою версию - зачем исследователи подставили жопы?

Ждём от тебя массовых взломов амазона.

От меня? Вы не перегрелись, часом?

vaddd ★☆
()
Ответ на: комментарий от vaddd

и поэтому в проекте остаются лишь люди с кристально чистой репутацией. другие туда ничего не присылают

И это хорошо.

Совет нечестивых будь далек от меня!

Блажен муж, который не ходит на совет нечестивых и не стоит на пути грешных и не сидит в собрании развратителей,

torvn77 ★★★★★
()
Последнее исправление: torvn77 (всего исправлений: 1)
Ответ на: комментарий от crutch_master

На ЛОРе уже определились достигли их говнопатчи прода или нет?

по-моему кроме меня на лоре это никого не волновало. вроде бы нет. но я в общем тоже уже не слишком поддерживаю это все.

crypt ★★★★★
()
Ответ на: комментарий от aidaho

Критическая инфраструктура находится за air gapом, а оставшееся, что падко на бесплатные оси, которые кстати не гарантируют в лицензии пользования 100% безопасность, и торчит всеми портами в сеть - это безделушки на хайпе и ссзб.

mydibyje ★★★
()
Ответ на: комментарий от vaddd

Огласите свою версию - зачем исследователи подставили жопы?

Чтобы ты занялся делом, пошел, протолкнул говнопатч в прод и этим эпично затролил весь ЛОР. Тут один анон успешно подбирал в npm пароли разрабов брутом из топ 100 паролей 2к19. У тебя тоже всё получится, давай, за дело, нечего тут языком чесать.

crutch_master ★★★★★
()
Последнее исправление: crutch_master (всего исправлений: 1)
Ответ на: комментарий от crutch_master

Чтобы ты занялся делом, пошел, протолкнул говнопатч в прод и этим эпично затролил весь ЛОР

вы бредите? какие-то странные у вас потребности

vaddd ★☆
()
Ответ на: комментарий от vaddd

Чтобы были твёрдые доказательства дырявости, а не очередная трепотня, для чего же еще?

crutch_master ★★★★★
()
Ответ на: комментарий от vaddd

главное - верьте

смех в том что верующий ты - тебе говно на лопате без пруфов подсунули а ты нахлебался даже не прочитав. То что в ядре уязвимости могут быть это и так известно - кому нужно меры придпринимают чтобы смягчить последствия от возможных уязвимостей

spbob
()
Ответ на: комментарий от vaddd

Статью вы значит так и не прочитали

цитаты приведи с тексом уязвимых патчей которые заслали они или ссылки на них

spbob
()
Ответ на: комментарий от vaddd

Вы даже содержания статьи не знаете, а все текст патчей ищете

может перестанешь идиотом прикидываться - в статье вместо патчей псевдокод, чувак нашёл очень похожие и по времени и по содержанию на то что они описывали и все они не прошли ревью

https://lore.kernel.org/lkml/YIEqt8iAPVq8sG t@sol.localdomain/

spbob
()
Ответ на: комментарий от vaddd

а здесь говорят, что прошли

прошли говнопатчи с реального аккаунта

From: Aditya Pakki <pakki001@umn.edu>

I took a look on 4
accepted patches from Aditya and 3 of them added various severity security

в статье они явно указали что уязвимые патчи засылали с фейковых адресов

Thethree cases represent three different kinds of hypocrite commits:(1) a coding-improvement change that simply prints an error message, (2) a patch for fixing a memory-leak bug, and (3) a patch for fixing a refcount bug. We submit the three patches using a random Gmail account to the Linux community and seek their feedback—whether the patches look good to them

в извинении говорят что ни один уязвимый патч не дошел до дерева исходников - эти клоуны даже не знали что назасылали говнопачей с ошибками с реального аккаунта потому что ламеры - нельзя просто так придти со стороны и начинать патчить не разбравшись а что вообще этот код делает

spbob
()
Последнее исправление: spbob (всего исправлений: 1)
Ответ на: комментарий от spbob

прошли говнопатчи с реального аккаунта

да какая разница, откуда они прошли. говнопатчи прошли - все.

vaddd ★☆
()
Ответ на: комментарий от vaddd

да какая разница, откуда они прошли

для тебя очевидно никакой разницы - 3 из 200 или 3 из 4

А теперь есть статистический результат - вероятность принятия вредоноса выше 50 процентов
из чего ты сделал такой вывод ?
из их статьи

Исследователи извиняются за свои исследования (комментарий)

главное говнеца поесть :)

spbob
()
Ответ на: комментарий от spbob

для тебя очевидно никакой разницы - 3 из 200 или 3 из 4

3 из 4 - 75%

главное говнеца поесть :)

статью вы значит так и не прочитали или не поняли

vaddd ★☆
()
Ответ на: комментарий от vaddd

статью вы значит так и не прочитали

да прочитал я её и всё понял в отличии от тебя - ей можно подтереться, а ты кушать начал :)

spbob
()
Ответ на: комментарий от spbob

вам прямым текстом на кернеле пишут, что говнопатчи прошли, а вы только себя слышите, куда уж тут надеяться, что вы статью прочтете.

vaddd ★☆
()
Ответ на: комментарий от vaddd

We submit the three patches using a random Gmail account

accepted patches from Aditya
Aditya Pakki <pakki001@umn.edu>

где ты тут увидел gmail ? счас все патчи с уязвимостями будешь считать что они из статьи и проценты считать ?

spbob
()
Ответ на: комментарий от spbob

еще раз - вам люди с кернела сами подтверждают, что говнопатчи прошли, а вы какой-то фигней маетесь - «а вот с этого адреса не прошли», «а вот это с не гмэйл почты писали»

vaddd ★☆
()
Ответ на: комментарий от vaddd

люди с кернела сами подтверждают, что говнопатчи прошли

там много говнопатчей но как они связаны с опубликованной статьёй ? ты написал что проценты посчитал на основании статьи

Исследователи извиняются за свои исследования (комментарий)

патчи из статьи не прошли ревью - их в принципе нет в ядре

spbob
()
Последнее исправление: spbob (всего исправлений: 1)
Ответ на: комментарий от vaddd

да вы статью наконец прочитайте, о чем она вообще

так о чём же она вообще на ваш вкус ?

spbob
()
Ответ на: комментарий от vaddd

Вот тебе для старта

https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/tree/drive...

	if (!dev) {
		dev_err(dev, "unable to find platform device for %pOF\n", node);
		goto out;
	}

результат говнокода когда что-то пошло не так

Драйвера (комментарий)

беги скорей статью писать - прославишься крутым исследователем уязвимостей.

spbob
()
Ответ на: комментарий от spbob

Вам видимо кажется, что если цепляться к коду, к почтовому адресу отправителей, то это изменит суть - в ядре оказались одобренные, но непроверенные говнопатчи. Попробуйте еще покопаться в прошлом авторов статьи, возможно вы обнаружите, что у кого-нибудь из них бабушка вышла замуж за родственника. Это должно помочь не обращать внимания на происшедшее

vaddd ★☆
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.