Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

CVSS ordering validation

Abierto
#7,543 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
35/100
Tipo de issue
Error
Claridad
Necesita aclaración
Estado de actividad
Tranquilo
Área
security

Línea de trabajo

Revisa el aviso GHSA-mc24-7m59-4q5p citado y compara el orden y la puntuación de su vector CVSS con las expectativas indicadas para CVSS 3.1. Aclara el alcance de la validación para los avisos existentes y los recién creados; se considera completado cuando se detectan los vectores conformes y la puntuación mostrada utiliza el cálculo previsto de la puntuación base.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Hello there,

It seems that there are several instances (have now been corrected) where CVSS vector string does not follow the compliant ordering. While base score is looking correct, this might be a compliant mismatch downstream.

Another thing is that it seems GHSA calculates Environmental Score instead of base score. For example, https://github.com/rancher/rancher/security/advisories/GHSA-mc24-7m59-4q5p. This GHSA has the vector string as CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H which should be resolved into 8.3 CVSS instead of considering Environmental Score 8.4

I am wondering if Github Sec team has putting some considerations to validate the vector string for all existing and upcoming GHSA being created?

Thank you for your work and your time!

Chi Tran
Amazon Inspector

Lenguaje dominante
Sin datos de lenguaje
Estrellas
2.5k
Forks
772
Merge medio
3 d 15 h
PR fusionados (30 d)
46

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de github/advisory-database

Todos los issues de github/advisory-database

Issues similares

Más issues de Security

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.