Quando presentare la domanda per un CVE?

4

Quando trovi una vulnerabilità, contatti gli assegnatari di CVE prima di contattare il fornitore o dopo che il fornitore ha risolto il problema?

PS: fai not link a Come vengono assegnati e gestiti gli identificativi CVE? , poiché non risponde alla mia domanda.

    
posta yzT 12.07.2014 - 15:46
fonte

4 risposte

2

Puoi richiedere un numero CVE senza che i dettagli siano pubblicati.

La sequenza temporale che ho seguito in precedenza è:

  1. Notifica al venditore
  2. Richiedi il numero CVE, in attesa della risposta del fornitore
  3. Pubblica un avviso, una volta risolto il problema o trascorso un certo periodo di tempo

Considero i ragazzi del CVE ragionevolmente affidabili, e fornirò loro dettagli di alto livello sulla loro vulnerabilità prima della pubblicazione. Ne hanno bisogno per evitare duplicati, ma puoi dire loro di mantenere i dettagli privati. Se qualcuno cerca il CVE a questo punto, dice semplicemente "riservato". Quando pubblico, copio i ragazzi CVE e loro aggiornano la voce CVE per includere le informazioni.

Devi avere il CVE prima di pubblicare: è essenziale includere un numero CVE nel tuo advisory.

    
risposta data 15.07.2014 - 10:01
fonte
1

Per quanto ne so, per prima cosa contatta il venditore. Ci sono numerose richieste CVE sulla mailing list di oss-security che punta ai bug tracker. Naturalmente se un venditore ignora il problema è una storia diversa ...

Sospetto che la tua domanda abbia più a che fare con l'etica di rivelare senza preavviso un venditore?

    
risposta data 12.07.2014 - 17:36
fonte
1

Se si richiede un ID CVE e ne viene concesso uno, la vulnerabilità diventerà di dominio pubblico. Si consiglia di contattare prima lo sviluppatore del software e attendere 30 giorni per la risposta. A seconda della gravità della vulnerabilità, potrebbero chiedere di non rendere nota la vulnerabilità al pubblico fino a quando non hanno avuto il tempo di applicare la patch.

Nel complesso, il corso che fai è una tua decisione. Tuttavia, collaborare con il fornitore garantisce che non si possa essere ritenuti responsabili dei danni che potrebbero derivare dalla vulnerabilità.

    
risposta data 15.07.2014 - 07:37
fonte
1

Se il fornitore in questione è un CNA (CVE Numbering Authority), quando si segnala una vulnerabilità a loro dovrebbero immediatamente assegnargli un CVE # (questa è la procedura operativa standard su Red Hat). Se non riescono a assegnargli un CVE, consiglierei di andare su Mitre all'indirizzo [email protected].

Se il venditore non è un CNA, puoi richiedere un CVE da Mitre all'indirizzo [email protected]. Personalmente preferisco che la vulnerabilità ottenga un CVE prima piuttosto che dopo (facilita il tracciamento e il coordinamento).

    
risposta data 17.05.2016 - 06:54
fonte

Leggi altre domande sui tag