(日期:][下一个日期][线程:][线程下][日期索引][线程索引]

再保险:即将到来的英特尔的问题



是的,这一切。



us - cert汤姆•米勒

从+ 1-202-631-1915
https://www.us-cert.gov

来自:棺材,克里斯
发送:星期三,2018年1月03,11:46:59点
:Kurt Seifried;米勒,托马斯
答:马尼恩的艺术;Landfield,肯特;cve-editorial-board-list
主题:再保险:即将到来的英特尔的问题

认为这是值得讨论的,特殊处理,可能一些记录的指导方针。一个想法是,CNA应该确定问题,影响其他供应商并通知/协调在适当的地方,或者至少接触父母CNA以便保留CVE ID和分享一些有限的一些细节。

过去,斜接处理这样的问题一旦公开,尽管我们已经远离,在过去的几年里。

问候,

克里斯

来自:owner-cve-editorial-board-list@lists.mitre.org [mailto: owner-cve-editorial-board-list@lists.mitre.org]代表Kurt Seifried
发送:星期三,2018年1月3日下午5:35
:米勒,托马斯< Thomas.Millar@hq.dhs.gov >
答:马尼恩艺术< amanion@cert.org >;耶利哥< jericho@attrition.org >;Landfield,肯特< Kent_Landfield@mcafee.com >;cve-editorial-board-list < cve-editorial-board-list@lists.mitre.org >
主题:再保险:即将到来的英特尔的问题

所以一些与这一个挑战:

1)它是多个问题

2)它会影响多个供应商在根源的水平

2)它会影响多个供应商的解决方案/修复(如....所有的OSs,叹息)

是的它是正确的说这些3 CVE来自英特尔的CNA因此英特尔“拥有”,但很明显,这个星球上每一个操作系统供应商,运行在x86(和其他一些…)是需要解决这一问题,所以从这个角度来看,我认为可以说的更多社区cf的“所有权”。

DWF面临我知道这是一个挑战(例如Linux内核,glibc,很多项目确实每个人使用的),我能想到的最好的方法来解决这是JSON格式与每个供应商/产品描述,所以每个人都可以有自己的蛋糕在自己的表。

我也知道横切过去高能见度cf戳我,我一般都同意这一点,那么或许应该创建一些指导方针,例如在严重性/流行/影响(例如CVSS分数9.0或更高版本,1000万多人受到影响的实例应该优先,或者如果它的点击率cnn.com和英国广播公司(BBC)和路透社……如果原始CNA不会很快允许其他CNA)。

结婚,2018年1月3日下午17时,米勒,托马斯<Thomas.Millar@hq.dhs.gov>写道:

https://googleprojectzero.blogspot.com/2018/01/reading-privileged-memory-with-side.html

- - - - - - - - - - -原始消息
来自:owner-cve-editorial-board-list@lists.mitre.org[mailto:owner-cve-editorial-board-list@lists.mitre.org马尼恩的艺术代表
发送:星期三,2018年1月3日17:51
耶利哥:<jericho@attrition.org>;Landfield,肯特<Kent_Landfield@McAfee.com>
答:cve-editorial-board-list <cve-editorial-board-list@LISTS.MITRE.ORG>
主题:Re:即将到来的英特尔的问题

马尼恩1/3/18 25点,艺术写道:

>首先,弱点是什么(或漏洞),保证CVE ID的事情,其次负责分配ID是谁?

https://meltdownattack.com/

cve cve - 2017 - 5715 - 2017 - 5753 cve - 2017 - 5754

没有立即填充,所以不确定的差别是什么。

——艺术



- - -

Kurt Seifried
kurt@seifried.org


页面最后更新或审查:2018年1月4日,