Cybercode
tecnoblog
tecnoblog
Tecnologia · · 2 min de leitura ·

Equipe do Linux bane universidade por enviar código malicioso de propósito

Equipe do Linux bane universidade por enviar código malicioso de propósito

Os responsáveis pela manutenção do Linux não vão aceitar mais códigos fornecidos por membros da Universidade de Minnesota (UMN). O motivo é surpreendente: o estudante de doutorado Qiushi Wu e o professor assistente Kangjie Lu, ambos ligados à instituição, enviaram commits de código malicioso para o kernel.

Não foi engano ou falta de atenção. Os códigos vulneráveis foram submetidos à comunidade Linux de modo deliberado. Qiushi Wu e Kangjie Lu realizaram um estudo para demonstrar que projetos de código-fonte aberto podem ser suscetíveis ao recebimento de contribuições que introduzem vulnerabilidades conhecidas no software. O kernel Linux foi um dos alvos dessa pesquisa.

Esse tipo de estudo não é inédito e não costuma ser rejeitado pelas comunidades que trabalham com código aberto. O problema é que a abordagem dos pesquisadores irritou os mantenedores do kernel. Para piorar, a dupla não avisou ninguém da comunidade sobre o experimento.

O assunto só veio à tona depois de a pesquisa ter sido publicada (PDF), em fevereiro deste ano. Contrariado, Greg Kroah-Hartman, um dos principais mantenedores do Linux depois de Linus Torvalds, decidiu agir: nesta semana, ele anunciou a decisão de banir as contribuições ao kernel feitas por desenvolvedores ligados à UMN.

Commits de endereços @umn.edu enviados de “má-fé” para testar a capacidade da comunidade de revisar ‘mudanças maliciosas’ conhecidas foram encontradas.

Por causa disso, todos as contribuições vindas desse grupo devem ser retiradas da árvore do kernel e nós devemos revisá-las novamente para garantir que elas são correções válidas.

Fonte: Tecnoblog

Publicidade