Hacktoberfest 2026 : les issues que les mainteneurs ont marquées pour octobre, ouvertes et accessibles aux débutants. Parcourir les issues Hacktoberfest

CVSS ordering validation

Ouverte
#7,543 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Les mainteneurs répondent en général sous 1 jour

Personne n'a encore pris cette issue.

Évaluation

Difficulté
4/5
Temps estimé
3-5 jours
Accessibilité débutants
35/100
Type d'issue
Bug
Clarté
À clarifier
Activité
Calme
Domaine
security

Piste de recherche

Examinez l’avis GHSA-mc24-7m59-4q5p cité et comparez l’ordre et le score de son vecteur CVSS aux attentes indiquées pour CVSS 3.1. Clarifiez la portée de la validation pour les avis existants et nouvellement créés ; le travail est considéré comme terminé lorsque les vecteurs conformes sont détectés et que le score affiché utilise le calcul prévu du score de base.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

Hello there,

It seems that there are several instances (have now been corrected) where CVSS vector string does not follow the compliant ordering. While base score is looking correct, this might be a compliant mismatch downstream.

Another thing is that it seems GHSA calculates Environmental Score instead of base score. For example, https://github.com/rancher/rancher/security/advisories/GHSA-mc24-7m59-4q5p. This GHSA has the vector string as CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H which should be resolved into 8.3 CVSS instead of considering Environmental Score 8.4

I am wondering if Github Sec team has putting some considerations to validate the vector string for all existing and upcoming GHSA being created?

Thank you for your work and your time!

Chi Tran
Amazon Inspector

Langage dominant
Aucune donnée de langage
Étoiles
2.5k
Forks
772
Merge moyen
5 j 12 h
PR mergées (30 j)
68

Préparer son environnement

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de github/advisory-database

Toutes les issues de github/advisory-database

Issues similaires

Plus d'issues Security

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.