(日期:][下一个日期][线程:][线程下][日期索引][线程索引]

再保险:CVE托管服务



例如有人发现另一个内存CloudFlare披露,然后另一个人找到了第三个。我们谈论的A、B或C ?CLoudBleed 1 ?CloudBleed后的吗?如果他们CVE的或一个等价的标识符就会容易多了。特别是我现在必须与其他供应商(嘿,Atlassian,你提供通过CloudFlare JIRA,你受到CloudBleed吗?)。

尤其是作为数据泄露从CloudBleed现在在互联网的各种各样的数据缓存(搜索服务提供商,也许archive.org等),所以我们需要谈论这个断断续续潜在未来几年。

上星期五,2017年2月24日上午9:03,米勒,托马斯<Thomas.Millar@hq.dhs.gov>写道:
我如何使用服务vuln CVE检查我的环境影响,如果是这样的话,我的行动应用适当的补救措施?



us - cert汤姆•米勒

+ 1-202-631-1915
https://www.us-cert.gov

来自:owner-cve-editorial-board -list@lists.mitre.orgKurt Seifried的代表
发送:2017年2月24日星期五,3:44:39点
:马尼恩的艺术
答:耶利哥;展位,哈罗德(美联储);cve-editorial-board-list
主题:再保险:CVE托管服务

所以啊我就离开这个例子:


我知道例如CloudSecurityAlliance方面我现在需要强制重置所有密码我们所有的网站,看看我们做第三方认证的(例如FaceBook、Linkedin)是否影响(不,有很多我们能做的除了通知人)。

星期四,2月23日,2017 36点,马尼恩的艺术<amanion@cert.org>写道:
耶利哥在2017-02-23 19:05,写道:

>https://bugs.chromium.org/p/project-zero /问题/细节? id = 1139
>
>哈罗德,你会怎么写CVE-ish描述,在上下文
>的CVE特定站点问题?服务和信息披露
>比较容易的部分。然后呢?你也提到的一些服务吗
>用Cloudflare吗?一些企业可能知道,个人不(如。
> 1密码是托管在它)。你什么日期范围放下吗?你
>知道修复日期,开始日期。这可以追溯到问题
>这样的条目有用的公司试图确定风险。

不回答你的问题,但是:

这个问题应该得到CVE ID可以谈论它,所以世界
信心他们正在谈论相同的“它”。The description might
是棘手的,但主要是描述目录/减少重复,不是
帮助评估风险。

CVE底层的基础设施。别人(CVSS NVD,苏格兰皇家银行、
CERT CloudFlare客户)可以添加到严重性/风险评估。

——艺术



- - -

Kurt Seifried——红帽产品安全——云
PGP A90B F995 7350 148 f 66高炉7554 160 d 4553 5 e26 7993
红帽产品安全联系: secalert@redhat.com



- - -
Kurt Seifried
kurt@seifried.org

页面最后更新或审查:2017年2月24日