OpenMandriva Linux projesi, bir topluluk üyesinin idari yetkilerini kötüye kullanarak depoları silmeye ve masaüstü arayüzlerini çökertmeye çalıştığını duyurdu.
Ne oldu?
OpenMandriva Linux projesi, geliştiriciler arasında yaşanan idari yetki ve erişim tartışmalarının ardından, yönetici yetkilerine sahip bir katkıda bulunanın (Davide Beatrici) kasıtlı sabotaj girişimine maruz kaldığını açıkladı. Tartışma, söz konusu geliştiricinin bir sohbet kanalındaki saldırgan tavırları nedeniyle engellenmesiyle başladı. Bunun üzerine Beatrici, GitHub üzerindeki bazı proje depolarını silmeye çalıştı ve dağıtımın "Cooker" adını taşıyan geliştirici sürümüne boş bir paket yükledi. Bu paket, GNOME ve COSMIC masaüstü ortamlarına ait temel bileşenleri sistemden kaldırmayı amaçlayan `Obsoletes:` parametresini içeriyordu. Ancak OpenMandriva ekibi, bu zararlı güncellemeyi son kullanıcılara ulaşmadan önce fark ederek engellemeyi başardı ve silinen kodları geri yükledi.
Neden önemli?
Bu olay, açık kaynaklı yazılım projelerinin karşı karşıya olduğu "içeriden tehdit" (insider threat) riskini bir kez daha gözler önüne seriyor. XZ Utils kütüphanesindeki meşhur arka kapı skandalından sonra, açık kaynak topluluklarının iç denetim ve yetki yönetimi mekanizmaları ciddi şekilde sorgulanmaya başlanmıştı. OpenMandriva örneğinde, yönetici düzeyinde yetkilere sahip tek bir kişinin, kişisel anlaşmazlıklar nedeniyle tüm bir işletim sistemini ve altyapıyı sabote etmeye kalkışması, merkezi olmayan projelerin ne kadar kırılgan olabileceğini gösteriyor.
Sabotajın son kullanıcılara yansımadan engellenmiş olması büyük bir şans olsa da, geliştiricilerin sahip olduğu sınırsız yetkilerin kötüye kullanımı, projenin itibarını ve güvenliğini zedeleyebilir. Ayrıca, bu tür olaylar açık kaynak ekosistemine olan güveni azaltarak, kurumsal şirketlerin bu projelere destek vermesini zorlaştırabilir. Proje yönetiminin, altyapıyı GitHub'dan OneDev platformuna taşıma kararı alması da bu tür merkeziyetçi riskleri azaltma ve denetimi artırma çabalarının somut bir göstergesidir.
Kim veya ne etkileniyor?
Bu olaydan doğrudan OpenMandriva Linux dağıtımının kendisi ve Cooker geliştirme havuzunu kullanan geliştiriciler ile test kullanıcıları etkilendi. Eğer zararlı paket fark edilmeseydi, test ortamındaki kullanıcıların sistemlerindeki masaüstü arayüzleri silinecek ve sistemleri kullanılamaz hale gelecekti. Bununla birlikte, kararlı (stable) sürümleri kullanan standart kullanıcılar olaydan zarar görmedi. Dolaylı olarak ise tüm açık kaynak dünyası ve geliştirici toplulukları, sürdürülebilirlik ve güvenlik politikaları açısından bu durumdan etkilenmiş durumdadır.
Ne yapılmalı?
Açık kaynaklı projelerin, tek bir kişinin tüm altyapıyı sabote etmesini önleyecek çok katmanlı onay süreçleri ve sıkı yetkilendirme modelleri geliştirmesi şarttır. Kritik depolar üzerindeki yıkıcı işlemler (kod silme, ana paketleri geçersiz kılma) tek bir yöneticinin kararıyla değil, birden fazla yetkilinin onayıyla (multi-signature veya m-of-n yetkilendirme) gerçekleştirilmelidir. Ayrıca, topluluk içi çatışmaların hızlı ve yapıcı bir şekilde çözülmesi için net yönetim kuralları belirlenmeli, kritik kod depoları sürekli olarak otomatik güvenlik araçlarıyla denetlenmelidir. Son kullanıcılar ve geliştiriciler ise kullandıkları dağıtımların güvenlik duyurularını yakından takip etmeli ve test havuzlarındaki paketleri doğrudan ana sistemlerine kurmaktan kaçınmalıdır.
Kaynaklar:
- BleepingComputer: https://www.bleepingcomputer.com/news/security/openmandriva-linux-says-contributor-tried-to-sabotage-the-project/
- LWN: https://lwn.net/Articles/981504/