Hacktoberfest 2026: die Issues, die Maintainer für den Oktober markiert haben – offen und einsteigerfreundlich. Hacktoberfest-Issues durchsuchen

CVSS ordering validation

Offen
#7,543 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Maintainer antworten meist innerhalb von 1 Tag

Dieses Issue hat noch niemand übernommen.

Bewertung

Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Anfängerfreundlichkeit
35/100
Issue-Typ
Bug
Klarheit
Muss geklärt werden
Aktivitätsstatus
Ruhig
Bereich
security

Rechercherichtung

Prüfe den zitierten GHSA-mc24-7m59-4q5p-Hinweis und vergleiche die Reihenfolge und den Score seines CVSS-Vektors mit den angegebenen Erwartungen für CVSS 3.1. Kläre den Validierungsumfang für bestehende und neu erstellte Hinweise; als erledigt gilt die Aufgabe, wenn konforme Vektoren erkannt werden und der angezeigte Score die vorgesehene Berechnung des Base-Scores verwendet.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Beschreibung

Hello there,

It seems that there are several instances (have now been corrected) where CVSS vector string does not follow the compliant ordering. While base score is looking correct, this might be a compliant mismatch downstream.

Another thing is that it seems GHSA calculates Environmental Score instead of base score. For example, https://github.com/rancher/rancher/security/advisories/GHSA-mc24-7m59-4q5p. This GHSA has the vector string as CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H which should be resolved into 8.3 CVSS instead of considering Environmental Score 8.4

I am wondering if Github Sec team has putting some considerations to validate the vector string for all existing and upcoming GHSA being created?

Thank you for your work and your time!

Chi Tran
Amazon Inspector

Vorherrschende Sprache
Keine Sprachdaten
Sterne
2.5k
Forks
789
Ø Merge
5 T. 11 Std.
Gemergte PRs (30 T.)
70

Entwicklungsumgebung

Erste Schritte

  1. Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
  3. Forken Sie das Repository und arbeiten Sie in einem Branch.
  4. Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.

Mehr aus github/advisory-database

Alle Issues in github/advisory-database

Ähnliche Issues

Weitere Issues zu Security

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.