一场CVE争议
Daniel Stenberg 在博客中讲述了他作为 curl 项目维护者,如何对一项 CVE(通用漏洞披露)的分配提出异议。文章详细说明了他质疑该 CVE 的理由,指出其基于对 curl 行为的误解,并分享了处理这场争议的过程与结果。
背景速读
- Daniel Stenberg 是流行的开源工具 cURL 和 libcurl 的创始人与主要维护者。cURL 是一个被数以亿计的设备(从服务器到手机、智能家居)广泛使用的网络传输工具。
- CVE(Common Vulnerabilities and Exposure)是业界通用的漏洞编号体系,由 CVE 编号授权机构(CNA)分配。企业或开源项目可以申请成为自己的 CNA,以便自主管理其产品的漏洞编号。然而不同 CNA 对“什么算安全漏洞”的标准并不完全一致。
- 这篇文章记录了 Stenberg 与一家 CNA 之间的分歧:CNA 认定 cURL 的某个行为模式属于安全漏洞并分配了 CVE 编号,但 Stenberg 作为维护者强烈反对这一认定,认为其不符合安全漏洞的定义。他公开了争议过程,并质疑当前漏洞编号体系缺乏有效的仲裁机制。