Need CVE auto-linking disambiguation to CVEs that belong to more than 1 project
Maintainer thường phản hồi trong vòng 1 ngày
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 5/5
- Thời gian dự kiến
- Hơn một tuần
- Mức phù hợp với người mới
- 35/100
- Loại issue
- Tính năng
- Độ rõ ràng
- Khá rõ ràng
- Mức độ hoạt động
- Đình trệ
- Công nghệ
- github
- Lĩnh vực
- security
Hướng nghiên cứu
Trước tiên, hãy xem xét các ví dụ về CVE-2023-44487 và PR #2860 của advisory-database được liên kết, sau đó truy vết hành vi tự động liên kết CVE hiện có; ở đây không nêu điểm bắt đầu triển khai. Được xem là hoàn tất khi các CVE được gán bên ngoài GitHub liên kết đến MITRE hoặc một cơ sở dữ liệu CVE khác thay vì một GitHub advisory không liên quan, trong khi các advisory do GitHub gán vẫn giữ các liên kết hiện tại.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
Description:
A CVE reference auto-linking should not link to a Github advisory if Github didn't assign the CVE ID (meaning the CVE came from somewhere else).
These kinds of CVE auto-linking should instead link to the MITRE (or other online CVE database) for that entry instead.
This will make it obvious that the CVE is bigger than the one project on github that is using the existing CVE id to update the impacted packages entries.
History:
The recent big CVE, CVE-2023-44487 (HTTP/2 Rapid Reset) was originally filed as a spec level CVE (against the HTTP/2 spec itself).
Over time, many projects have referenced CVE-2023-44487 in discussions, pull requests, issues, etc.
The use of CVE-2023-4487 auto-links to the https://github.com/advisories/GHSA-qppj-fm5r-hxr3 advisory, which is for a limited set of impacted packages on the swift-nio-http2 project. (see long listing of impacted packages at https://nvd.nist.gov/vuln/detail/CVE-2023-44487)
See concern brought up at https://github.com/github/advisory-database/pull/2860
This results in confusing links to an unrelated project and advisory.
Examples in Discussions:
Examples in Release Notes:
Examples in Issues:
Examples in PRs:
- Ngôn ngữ chính
- Không có dữ liệu ngôn ngữ
- Star
- 2.5k
- Fork
- 772
- Merge trung bình
- 5 ngày 12 giờ
- Pull request đã merge (30 ngày)
- 68
Chuẩn bị môi trường
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của github/advisory-database
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 68/100
github/advisory-database#9255 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
github/advisory-database#9164 · 1 reaction ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
github/advisory-database#8994 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 68/100
github/advisory-database#8898 · 4 bình luận · 1 reaction ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
github/advisory-database#8841 ·
Maintainer thường phản hồi trong vòng 1 ngày
Tất cả issue của github/advisory-database
Issue tương tự
-
bug
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 88/100
qgis/QGIS-Plugins-Website#459 ·
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 75/100
Maintainer thường phản hồi trong vòng 1 ngày
-
bug status/needs-triage
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 86/100
prowler-cloud/prowler#12887 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
A column of four 4-digit numbers is masked as a card number since line breaks became a separatorĐang mởbug P3
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 88/100
uttrflow/uttrflow-swift#2507 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 86/100
boxlite-ai/boxlite#1729 ·
Maintainer thường phản hồi trong vòng 1 ngày