Puoi richiedere un numero CVE senza che i dettagli siano pubblicati.
La sequenza temporale che ho seguito in precedenza è:
- Notifica al venditore
- Richiedi il numero CVE, in attesa della risposta del fornitore
- Pubblica un avviso, una volta risolto il problema o trascorso un certo periodo di tempo
Considero i ragazzi del CVE ragionevolmente affidabili, e fornirò loro dettagli di alto livello sulla loro vulnerabilità prima della pubblicazione. Ne hanno bisogno per evitare duplicati, ma puoi dire loro di mantenere i dettagli privati. Se qualcuno cerca il CVE a questo punto, dice semplicemente "riservato". Quando pubblico, copio i ragazzi CVE e loro aggiornano la voce CVE per includere le informazioni.
Devi avere il CVE prima di pubblicare: è essenziale includere un numero CVE nel tuo advisory.