MITER ha riorganizzato la sua politica di assegnazione l'anno scorso. Hanno introdotto un elenco di prodotti coperti ed esclusi altri prodotti da CVE.
Quest'anno, hanno di nuovo aperto CVE a tutti i software esistenti, ad eccezione del software open source non presente nell'elenco coperto prodotti . Questi sono delegati al DWF. Ma dicono anche che sono CNA per "qualsiasi altro prodotto non elencato in questa pagina".
Il DWF dice che riguardano solo problemi che sono già pubblici. Ciò significa che si dovrebbe prima divulgare un problema senza CVE prima di richiedere un CVE, che sembra andare contro lo scopo dei CVE. Supponevo che lo scopo del DWF fosse principalmente quello di coprire questioni per le quali il ricercatore per qualche motivo non voleva richiedere un CVE da sé? E si può presumere che il processo di assegnazione di CVE a questioni che vengono inviate a mailing list (ciò che MITER chiama "parziale fonte di copertura") viene interrotto con l'istituzione del DWF (quindi non c'è pericolo di doppia assegnazione)?
Devo richiedere un CVE tramite MITER per problemi relativi a software open source che non sono ancora pubblici e non inclusi nell'elenco dei prodotti coperti, o dovrei pubblicarli e successivamente richiedere un CVE tramite DWF?