首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

Linux技术咨询委员会已完成对UMN内核漏洞植入事件的调查

2021-05-08 17:42 · 稿源: cnbeta

此前为了一个处心积虑的 Linux 安全研究项目,两名 UMN 研究人员故意向 Linux 内核插入了有后门漏洞的补丁。事件曝光后,其立即遭到了 Linux 及安全社区的炮轰。最新消息是,由顶级 Linux 内核开发人员组成的 Linux 基金会技术咨询委员会,刚刚发布了针对明尼苏达大学“Hypocrite Commits”补丁的全面审查报告。

作为一名受人尊敬的 Linux 稳定版内核维护贡献者,Greg Kroah-Hartman 希望对 UMN 漏洞植入事件展开彻底调查,且临时禁止了任何与 UMN 有关的提交。

不过随着调查结果的公布,我们通过 Linux 内核邮件公告列表(LKML)知悉,Linux 基金会技术咨询委员会(TAB)领导的高级志愿 Linux 内核维护和开发人员团队,已经正式完成了相关代码的审查。

据悉,与 UMN 相关的 435 项提交已被重新审核。尽管绝大多数内容都没有问题,但仍有 39 项被认为需要进一步的修复。

其中 25 项已通过后续提交修复,另有 12 项不再重要。此外 9 项提交早于争议事件发生,还有 1 项已应提交人的要求而被删除。

最终认定 UMN 研究人员向 LKML 提交了 5 项故意破坏的更改,这些更改源于两个伪造的提交者身份。

然而此举与公认的 Linux 内核代码贡献准侧背道而驰,且校方似乎允许研究人员在特殊情况下使用伪造的认证开发者身份。

尽管没有曝出新发现的攻击,但此事还是迫使 Linux 内核开发人员对大量代码展开重新审查。

正如 Kroah-Hartman 所述,就算影响再小,他们都不允许故意在 Linux 内核中植入后门漏洞。

庆幸的是,针对 Linux 基金会技术咨询委员会提出的大多数请求,UMN 方面都给予了积极的回应,且后续向 Linux 社区全面披露了有关 Hypocrite Commits 项目是如何开展的细节。

最后,虽然此事造成了双方信任的崩塌,但展望未来,只要 UMN 能够切实有效地提供帮助,Linux 社区还是有望再次恢复与该校及其研究人员的合作。

举报

  • 相关推荐
  • 买基金来京东 京东App基金频道让理财更方便打造好用的基金理财平台

    在这个充满机遇与挑战的时代,基金理财已成为许多人实现财富增长的重要途径。但如何选择一款合适的理财软件却让不少人绞尽脑汁。京东基金频道的上线解决用户的选基难题并提升投资体验,大家伙直接在京东基金频道购买公募基金等正规金融产品,使投资者买基金更放心、安心和省心。

  • 热烈祝贺【子呈基金&育才教育】设立一亿元定制基金

    斯坦福大学教育事业里程碑 今日,GY子呈基金与香港育才教育集团强强联合,正式设立规模达一亿元的定制基金,并决定拿出该基金的部分投资收益用于教育公益,这一举措旨在为莘莘学子搭建通往国际顶尖学府斯坦福大学的桥梁。卓越实力与深厚底蕴 GY子呈基金凭借敏锐的市场洞察力与专业的投资策略,在全球资产投资中屡创佳绩。同时,积极投身教育领域,致力于为教育�

  • 基金“中考”揭榜:天弘基金规模稳居头部

    2016年已经过半,在过去的六个月内,公募基金公司的规模排名再次洗牌,A股跌宕起伏的行情,愈加考验各家基金公司的综合管理能力。值得一提的是,天弘基金上半年公募资产规模增至8505亿元,在已发基金的108家管理公司中,继续高居第一。此外,截至今年上半年,天弘基金旗下的权益类产品和固收类产品的业绩也均有亮眼表现,规模与业绩齐飞。

  • 迪普科技:慧眼识漏洞之【后门漏洞】

    风险管理很头痛?慧眼帮您识漏洞。后门持久又隐蔽,绕过认证和加密。执行代码传文件,注入程序来攻击。漏洞补丁常升级,可疑文件不接收。实时关注新动态,慧眼快速来排查。后门 后门是一种绕过认证或系统加密来获取系统访问权的方法。有时开发人员会出于某原因,有意或无意为自己的程序构建后门程序,但是,如果这些后门被其他人发现,那么它就成了安全风险,容易被黑客当成漏洞进行攻击。而另一方面,攻击者则会将后门注入到有漏洞

  • 安卓被曝严重漏洞 具体漏洞是什么?

    以色列安全公司Checkmarx于11月19日公布曾发现一项安卓系统漏洞:恶意应用只要获得基本的存储访问,便可以绕过用户的许可,调用摄像头和麦克风拍照、录像、录音,在用户不知情的情况下使用以上这些功能,对这这一漏洞谷歌和三星表示已经修复了漏洞。

  • 抖音回应进军基金销售:目前没有申请基金销售牌照

    近期抖音联合部分头部基金公司进行了基金销售的相关测试,并且与一些公司共同探讨未来基于抖音生态开展基金销售的业务模式。抖音已经做好基金销售前期准备工作,静待业务资格正式获批。对此,抖音集团回应称,目前没有申请基金销售牌照,也没有和基金公司进行测试。

  • 向日葵漏洞防护:什么是远程代码执行漏洞及解决方案

    远程代码执行漏洞是指攻击者通过在应用程序或系统中注入恶意代码的方式,从远程地方危险地执行任意代码,从而控制受感染的运行环境。远程代码执行漏洞的危害非常严重,可以造成数据泄露、系统瘫痪等严重问题。向日葵漏洞防护小课堂带大家了解什么是远程代码执行漏洞?解决远程代码执行漏洞的方法,及向日葵远程是如何预防漏洞的?远程代码执行漏洞的解决方案向日

  • 谷歌公布iOS漏洞 具体漏洞是什么?

    7月31日消息,据外媒网站zdnet的报道,谷歌旗下安全团队Project Zero的两名成员日前发布了6个iOS系统中的漏洞,这些漏洞6个“无交互”安全漏洞可通过iMessage客户端发动攻击。

  • 向日葵-漏洞科普:什么是信息泄露漏洞?会造成哪些危害?

    向日葵提醒大家,一些敏感信息的泄露很有可能会产生非常严重的后果,比如说一家网上商店因为漏洞原因泄露其他客户的信用卡信息,这样后果真的不堪设想...以上就是关于向日葵总结的关于信息泄露漏洞的一些小知识,一般情况下,信息披露的常见来源主要包括网络爬虫的文件、开发者评论、目录列表、调试数据、错误信息、用户账户页面、备份文件、不稳定的配置还有版本控制历史这些,向日葵建议各位开发者可以从这些来源处对症下药,尽量避免信息泄露漏洞,守护用户的数据不泄露......

  • 分析基金如何做,雪球基金教你实用技巧

    作为投资者,想要使自己的投资收益提升,必然自己要做一些研究,就拿基金来当例子,分析基金,由于基金类型不同,投资方向不同,股债占比不同等因素影响,投资者们的研究方法也各不相同,今天雪球基金就专门为大家介绍一种分析基金时的实用技巧,来帮助大家掌握更好的投资方法...基金因股票权益占比的不同,可分为纯债基金、偏债型基金,偏股型基金、股票基金等...本篇文章主要和大家分享从基金的收益来毛估估地倒推基金的持仓方向,以及,试图探究主动型基金业绩好背后的原因......

今日大家都在搜的词: