首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

Linux技术咨询委员会已完成对UMN内核漏洞植入事件的调查

2021-05-08 17:42 · 稿源: cnbeta

此前为了一个处心积虑的 Linux 安全研究项目,两名 UMN 研究人员故意向 Linux 内核插入了有后门漏洞的补丁。事件曝光后,其立即遭到了 Linux 及安全社区的炮轰。最新消息是,由顶级 Linux 内核开发人员组成的 Linux 基金会技术咨询委员会,刚刚发布了针对明尼苏达大学“Hypocrite Commits”补丁的全面审查报告。

作为一名受人尊敬的 Linux 稳定版内核维护贡献者,Greg Kroah-Hartman 希望对 UMN 漏洞植入事件展开彻底调查,且临时禁止了任何与 UMN 有关的提交。

不过随着调查结果的公布,我们通过 Linux 内核邮件公告列表(LKML)知悉,Linux 基金会技术咨询委员会(TAB)领导的高级志愿 Linux 内核维护和开发人员团队,已经正式完成了相关代码的审查。

据悉,与 UMN 相关的 435 项提交已被重新审核。尽管绝大多数内容都没有问题,但仍有 39 项被认为需要进一步的修复。

其中 25 项已通过后续提交修复,另有 12 项不再重要。此外 9 项提交早于争议事件发生,还有 1 项已应提交人的要求而被删除。

最终认定 UMN 研究人员向 LKML 提交了 5 项故意破坏的更改,这些更改源于两个伪造的提交者身份。

然而此举与公认的 Linux 内核代码贡献准侧背道而驰,且校方似乎允许研究人员在特殊情况下使用伪造的认证开发者身份。

尽管没有曝出新发现的攻击,但此事还是迫使 Linux 内核开发人员对大量代码展开重新审查。

正如 Kroah-Hartman 所述,就算影响再小,他们都不允许故意在 Linux 内核中植入后门漏洞。

庆幸的是,针对 Linux 基金会技术咨询委员会提出的大多数请求,UMN 方面都给予了积极的回应,且后续向 Linux 社区全面披露了有关 Hypocrite Commits 项目是如何开展的细节。

最后,虽然此事造成了双方信任的崩塌,但展望未来,只要 UMN 能够切实有效地提供帮助,Linux 社区还是有望再次恢复与该校及其研究人员的合作。

举报

  • 相关推荐
  • 曝苹果招募全球研究员 发现iPhone漏洞最高赏金50万美元

    苹果现已开放2026年安全研究设备计划(SRD)申请,邀请全球各地资深安全研究人员参与,为其提供解锁版iPhone,发现漏洞最高奖金可达50万美元。 据报道,SRD并非鼓励越狱,而是为获批研究人员提供特别版本的解锁iPhone,用于合法深入测试iOS系统安全。 该计划旨在让专家在受控环境中探索系统底层,帮助苹果提前发现并修复漏洞。申请已于2025年9月开放,将在10月31日截止。

  • 中国儿基会联合如新公益基金会开展心理成长营,助力学生心理教育

    中国儿童少年基金会与上海如新公益基金会联合在湖南大汉技工学校举办“新启航教育计划”心理成长营。活动为期两天,创新融合艺术疗愈与心理学理论,通过情绪调色盘绘画、黏土雕塑、动态剧场等方式,帮助学生实现从自我否定到肯定的转变。次日以“生命之树”为主题创作个性树木,引导学生认识自身优势。累计资助金额达31.5万元,惠及60名职高学生,从奖助学金扩展到心理健康教育,持续关注困境学生全面发展。

  • Matrixport 旗下 Cactus Custody 与 OnChain 合作,完成招银国际美元货币市场基金化上链

    新加坡Matrixport旗下合规数字资产托管商Cactus Custody与OnChain合作,将招商国际美元货币市场基金以化形式上链运营,成为全球首只港新互认基金上链案例。该合作解决市场缺乏可审计、可托管的现金类资产等痛点,通过链上净值计算、白名单管理等机制,为机构与合格投资者提供透明、合规的链上投资选项。未来双方将持续深化合作,推动RWA标准化发展。

  • 买基金来京东 京东App基金频道让理财更方便打造好用的基金理财平台

    在这个充满机遇与挑战的时代,基金理财已成为许多人实现财富增长的重要途径。但如何选择一款合适的理财软件却让不少人绞尽脑汁。京东基金频道的上线解决用户的选基难题并提升投资体验,大家伙直接在京东基金频道购买公募基金等正规金融产品,使投资者买基金更放心、安心和省心。

  • 热烈祝贺【子呈基金&育才教育】设立一亿元定制基金

    斯坦福大学教育事业里程碑 今日,GY子呈基金与香港育才教育集团强强联合,正式设立规模达一亿元的定制基金,并决定拿出该基金的部分投资收益用于教育公益,这一举措旨在为莘莘学子搭建通往国际顶尖学府斯坦福大学的桥梁。卓越实力与深厚底蕴 GY子呈基金凭借敏锐的市场洞察力与专业的投资策略,在全球资产投资中屡创佳绩。同时,积极投身教育领域,致力于为教育�

  • 基金“中考”揭榜:天弘基金规模稳居头部

    2016年已经过半,在过去的六个月内,公募基金公司的规模排名再次洗牌,A股跌宕起伏的行情,愈加考验各家基金公司的综合管理能力。值得一提的是,天弘基金上半年公募资产规模增至8505亿元,在已发基金的108家管理公司中,继续高居第一。此外,截至今年上半年,天弘基金旗下的权益类产品和固收类产品的业绩也均有亮眼表现,规模与业绩齐飞。

  • 迪普科技:慧眼识漏洞之【后门漏洞】

    风险管理很头痛?慧眼帮您识漏洞。后门持久又隐蔽,绕过认证和加密。执行代码传文件,注入程序来攻击。漏洞补丁常升级,可疑文件不接收。实时关注新动态,慧眼快速来排查。后门 后门是一种绕过认证或系统加密来获取系统访问权的方法。有时开发人员会出于某原因,有意或无意为自己的程序构建后门程序,但是,如果这些后门被其他人发现,那么它就成了安全风险,容易被黑客当成漏洞进行攻击。而另一方面,攻击者则会将后门注入到有漏洞

  • 安卓被曝严重漏洞 具体漏洞是什么?

    以色列安全公司Checkmarx于11月19日公布曾发现一项安卓系统漏洞:恶意应用只要获得基本的存储访问,便可以绕过用户的许可,调用摄像头和麦克风拍照、录像、录音,在用户不知情的情况下使用以上这些功能,对这这一漏洞谷歌和三星表示已经修复了漏洞。

  • 抖音回应进军基金销售:目前没有申请基金销售牌照

    近期抖音联合部分头部基金公司进行了基金销售的相关测试,并且与一些公司共同探讨未来基于抖音生态开展基金销售的业务模式。抖音已经做好基金销售前期准备工作,静待业务资格正式获批。对此,抖音集团回应称,目前没有申请基金销售牌照,也没有和基金公司进行测试。

  • 向日葵漏洞防护:什么是远程代码执行漏洞及解决方案

    远程代码执行漏洞是指攻击者通过在应用程序或系统中注入恶意代码的方式,从远程地方危险地执行任意代码,从而控制受感染的运行环境。远程代码执行漏洞的危害非常严重,可以造成数据泄露、系统瘫痪等严重问题。向日葵漏洞防护小课堂带大家了解什么是远程代码执行漏洞?解决远程代码执行漏洞的方法,及向日葵远程是如何预防漏洞的?远程代码执行漏洞的解决方案向日

今日大家都在搜的词: