[[日期上一篇] [下一个日期] [线程] [线程接下来] [日期索引] [线程索引这是给予的

回复:CVE/CNA覆盖范围



供参考,

我已将此问题添加到GitHub中的“建议的规则更改”文档中。

https://github.com/cveproject/docs/blob/cna-documents/cna/cna%20rules/cna%20rules%20development/suggested%20rules%20changes

任何人都可以编辑此文档,因此,如果您对规则更改有其他想法,或者想对已经存在的内容发表评论,请这样做。

谢谢。

-担

从:<所有者cve-editorial-board-list@lists.mitre.org>代表“棺材,chris”
日期:2017年3月30日,星期四,10:13
到:“威廉姆斯,肯”
CC:cve-editorial-board list
主题:回复:CVE/CNA覆盖范围

库尔特,

我尚不清楚Oracle是否会在他们的范围内考虑这一点。仅供参考…快速搜索找不到Glassfish Open Server以前的CVE。我认为最安全的事情是将它们重定向到Oracle。同时,我们还将向Oracle发送有关该问题的注释。我们还将提出一个问题,即是否应在Oracle范围内考虑所有“赞助”产品,或者是否有例外。如果有例外,我同意,我们需要推动提供CNA范围信息或所有CNA的列表。

我们应该认为这是成为CNA规则的讨论点吗?例如,规定CNA的规则必须在其网站上提供页面,该网站列出了他们接受漏洞报告的产品。

克里斯

从:所有者 - cve-editorial-board-list@lists.mitre.org [mailto:lands-cve-editorial-board-list@lists.mitre.org]代表威廉姆斯,肯
发送:2017年3月29日,星期三,下午2:38
到:kurt seifried
CC:cve-editorial-board list
主题:回复:CVE/CNA覆盖范围

您提出了一个很好的观点,可能还适用于许多其他具有漏洞的Sun/Oracle项目,例如:Java Mail,Jaxb,JMS,JMS,JNDI,MySQL。

仅当您谈论这些项目的商业支持版本时,CVE答案才清楚。

https://www.oracle.com/technetwork/topics/security/alerts-086861.html

问候,

KW

从:kurt seifried [mailto:kseifried@redhat.com这是给予的
发送:2017年3月29日,星期三,下午2:25
到:威廉姆斯,肯<ken.williams@ca.com>
CC:CVE编辑板列表<cve-editorial-board-list@lists.mitre.org>
主题:回复:CVE/CNA覆盖范围

那是Oracle Glassfish服务器,与玻璃鱼开源One(我了解)不同,例如:

2017年3月29日星期三,下午1:19,威廉姆斯,肯<ken.williams@ca.com>写道:

他们先前已发布了CVE标识符。

前任。http://www.oracle.com/technetwork/security-advisory/cpujan2017-2881727.html#appendixfmw

问候,

KW

从:所有者cve-editorial-board-list@lists.mitre.org[Mailto:所有者cve-editorial-board-list@lists.mitre.org这是给予的代表Kurt Seifried
发送:2017年3月29日,星期三,下午2:08
到:CVE编辑板列表<cve-editorial-board-list@lists.mitre.org>
主题:CVE/CNA覆盖范围

所以有人要求CVE供Glassfish Open服务器

由Oracle赞助的项目。传统上,我将“由“拥有”它的Quasi赞助”(例如,许多红帽赞助的东西我们为CVES所做的事情,因为我们参与其中很大程度上)。通过这种逻辑,这将使这个开源项目属于Oracle的空间,所以我想我的问题是:

Oracle是否希望这个项目属于其CNA/覆盖范围,还是认为“由”赞助的武器长度可能更大?

如果Oracle不想成为CNA,那么DWF将是下一个(开源),如果Oracle确实想成为CNA,我将把请求重定向到他们。

通常,我们应该应用此逻辑吗?我认为在这里有帮助的一件事是让CNA在可能的情况下明确宣布其涵盖的内容,因此记者不必猜测/狩猎。

- -


Kurt Seifried-红色帽子 - 产品安全 - 云
PGP A90B F995 7350 148F 66bf 7554 160d 4553 5E26 7993
红帽产品安全联系人:
secalert@redhat.com



- -


Kurt Seifried-红色帽子 - 产品安全 - 云
PGP A90B F995 7350 148F 66bf 7554 160d 4553 5E26 7993
红帽产品安全联系人:
secalert@redhat.com


页面最后更新或审查:2017年3月30日