Need CVE auto-linking disambiguation to CVEs that belong to more than 1 project
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 5/5
- Tempo estimado
- Mais de uma semana
- Facilidade para iniciantes
- 35/100
- Tipo de issue
- Funcionalidade
- Clareza
- Razoavelmente clara
- Status de atividade
- Estagnada
- Stack de tecnologia
- github
- Domínio
- security
Direção de pesquisa
Revise primeiro os exemplos de CVE-2023-44487 e o PR #2860 vinculado de advisory-database; depois, rastreie o comportamento existente de autovinculação de CVE; nenhum ponto de entrada da implementação é especificado aqui. Considera-se concluído quando os CVEs atribuídos fora do GitHub apontarem para o MITRE ou outro banco de dados de CVE em vez de um advisory não relacionado do GitHub, enquanto os advisories atribuídos pelo GitHub mantiverem seus links atuais.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Description:
A CVE reference auto-linking should not link to a Github advisory if Github didn't assign the CVE ID (meaning the CVE came from somewhere else).
These kinds of CVE auto-linking should instead link to the MITRE (or other online CVE database) for that entry instead.
This will make it obvious that the CVE is bigger than the one project on github that is using the existing CVE id to update the impacted packages entries.
History:
The recent big CVE, CVE-2023-44487 (HTTP/2 Rapid Reset) was originally filed as a spec level CVE (against the HTTP/2 spec itself).
Over time, many projects have referenced CVE-2023-44487 in discussions, pull requests, issues, etc.
The use of CVE-2023-4487 auto-links to the https://github.com/advisories/GHSA-qppj-fm5r-hxr3 advisory, which is for a limited set of impacted packages on the swift-nio-http2 project. (see long listing of impacted packages at https://nvd.nist.gov/vuln/detail/CVE-2023-44487)
See concern brought up at https://github.com/github/advisory-database/pull/2860
This results in confusing links to an unrelated project and advisory.
Examples in Discussions:
Examples in Release Notes:
Examples in Issues:
Examples in PRs:
- Linguagem predominante
- Sem dados de linguagem
- Estrelas
- 2.5k
- Forks
- 772
- Merge médio
- 4d 17h
- PRs com merge (30d)
- 75
Guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de github/advisory-database
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 68/100
github/advisory-database#9255 ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100
github/advisory-database#9164 · 1 reação ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100
github/advisory-database#8994 ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 68/100
github/advisory-database#8898 · 4 comentários · 1 reação ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100
github/advisory-database#8841 ·
Todas as issues de github/advisory-database
Issues semelhantes
-
priority:P0 ready-for-human
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
AgoraIO-Extensions/agent-infra#847 · 1 comentário ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 74/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 88/100
LuckyPennySoftware/AutoMapper#4660 ·
-
[Bug]: Console does not validate "Confirm new password" when a user changes their own password Aberta
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 75/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100