CVSS ordering validation
Maintainer antworten meist innerhalb von 1 Tag
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Anfängerfreundlichkeit
- 35/100
- Issue-Typ
- Bug
- Klarheit
- Muss geklärt werden
- Aktivitätsstatus
- Ruhig
- Bereich
- security
Rechercherichtung
Prüfe den zitierten GHSA-mc24-7m59-4q5p-Hinweis und vergleiche die Reihenfolge und den Score seines CVSS-Vektors mit den angegebenen Erwartungen für CVSS 3.1. Kläre den Validierungsumfang für bestehende und neu erstellte Hinweise; als erledigt gilt die Aufgabe, wenn konforme Vektoren erkannt werden und der angezeigte Score die vorgesehene Berechnung des Base-Scores verwendet.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Hello there,
It seems that there are several instances (have now been corrected) where CVSS vector string does not follow the compliant ordering. While base score is looking correct, this might be a compliant mismatch downstream.
Another thing is that it seems GHSA calculates Environmental Score instead of base score. For example, https://github.com/rancher/rancher/security/advisories/GHSA-mc24-7m59-4q5p. This GHSA has the vector string as CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H which should be resolved into 8.3 CVSS instead of considering Environmental Score 8.4
I am wondering if Github Sec team has putting some considerations to validate the vector string for all existing and upcoming GHSA being created?
Thank you for your work and your time!
Chi Tran
Amazon Inspector
- Vorherrschende Sprache
- Keine Sprachdaten
- Sterne
- 2.5k
- Forks
- 789
- Ø Merge
- 5 T. 11 Std.
- Gemergte PRs (30 T.)
- 70
Entwicklungsumgebung
- Kein Dockerfile und keine Docker-Compose-Datei
- Keine Pull-Request-Vorlage
- Beitragsleitfaden lesen
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus github/advisory-database
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 76/100
github/advisory-database#9879 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
github/advisory-database#9255 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
github/advisory-database#9164 · 1 Reaktion ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
github/advisory-database#8994 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
github/advisory-database#8898 · 4 Kommentare · 1 Reaktion ·
Maintainer antworten meist innerhalb von 1 Tag
Alle Issues in github/advisory-database
Ähnliche Issues
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 84/100
NousResearch/hermes-agent#131271 · 1 Kommentar ·
Maintainer antworten meist innerhalb von 1 Tag
-
failed-test failure:ai-fixable failure:insufficient-data failure:test-needs-update scout-playwright Team:Entity Analytics
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 70/100
elastic/kibana#294939 · 2 Kommentare ·
Maintainer antworten meist innerhalb von 1 Tag
-
security
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
Maintainer antworten meist innerhalb von 1 Tag
-
area: backend enhancement priority: low
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 88/100
snapotter-hq/SnapOtter#1879 ·
Maintainer antworten meist innerhalb von 1 Tag
-
area/dependencies backport/26.4 kind/cve severity/high source/scan-dependencies status/triage
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 85/100
Maintainer antworten meist innerhalb von 2 Tagen