{"id":14277,"url":"\/distributions\/14277\/click?bit=1&hash=17ce698c744183890278e5e72fb5473eaa8dd0a28fac1d357bd91d8537b18c22","title":"\u041e\u0446\u0438\u0444\u0440\u043e\u0432\u0430\u0442\u044c \u043b\u0438\u0442\u0440\u044b \u0431\u0435\u043d\u0437\u0438\u043d\u0430 \u0438\u043b\u0438 \u0437\u043e\u043b\u043e\u0442\u044b\u0435 \u0443\u043a\u0440\u0430\u0448\u0435\u043d\u0438\u044f","buttonText":"\u041a\u0430\u043a?","imageUuid":"771ad34a-9f50-5b0b-bc84-204d36a20025"}

Как добавить свой бэкдор в ядро линукс да и любое ПО с открытым исходным кодом

Исследователи из университета Миннесоты — Цюши У и Канцзе Лу в рамках исследования «небезопасности» OSS модели пытались выяснить, насколько вероятно намеренное добавление уязвимостей в проекты. Среди прочего патчи были отправлены в ядро Linux.

Перевожу на русский. Что произошло.

Линукс пишут всем миром (но по факту 90% исправлений вносит персонал 10 крупнейших ИТ компаний), любой разработчик может прислать исправления в проект. В команде разработки сидят специальные люди, которые проверяют и тестируют исправления от таких вот разработчиков. И вот, два разработчика прислали патчи с заранее встроенными уязвимостями, и они мало того, что не были найдены, а были приняты и отправлены в основной репозиторий, об этих уязвимостях команде разработчиков сообщили сами разработчики патчей. Т.е. уязвимости так и не были найдены.

В ответ разработчики ПО встали в позу и забанили всех разработчиков данного ВУЗа.

Реальность линукса, представляет собой конфликт интересов. Внезапно выяснилось, что любой разраб может отправить в ядро любые бэкдоры и уязвимости, и они прокатывают. То есть хваленая безопасность линукса, как бы контролируемая сообществом, это лживый миф. А сколько таких бэкдоров и уязвимостей уже есть в ядре?

Неужели всё так и было задумано с самого начала?

Возникает интересный вопрос о реальных выгодоприобретателях этого бардака... Открытого и бесплатного линукса.

Ранее на эту тему :

В 2011 году никому неизвестный разработчик пропатчил OpenSSL протокол и внёс бэкдор - уязвимость не была обнаружена до 2014 года - с помощью банного бэкдор можно было ломать Банки, платёжные сервисы, удалённый доступ к любым сайтам. Естественно этот протокол пристально анализировался спецслужбами, хакерами, сотрудниками антивирусных компаний и мошенникам и т.п. скорей всего кто то её нашёл раньше и эксплуатировал. но тем не менее в тщательно анализируемом критически важном коде бэкдор просуществовал 3,5 года!!

0
Комментарии
-3 комментариев
Раскрывать всегда