Size: a a a

DCG#7812 DEFCON-RUSSIA

2019 July 12

S

Stuw (Андрей) in DCG#7812 DEFCON-RUSSIA
Через cveform.mitre.org?
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Да, прямо от туда
источник

S

Stuw (Андрей) in DCG#7812 DEFCON-RUSSIA
Тогда хз, мое общение с митре сильно ограничено ) может кто ещеподскажет
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
А обязан ли вендор вообще выделять CVE для уязвимости? Какие это плюсы имеет вообще для вендора?
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Просто некоторые  вообще не имеют cve что странно
источник

GD

Green Dog in DCG#7812 DEFCON-RUSSIA
Там какая-то наркомания
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Будет ли стоить денег получение CVE?
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Я имею ввиду что вендор/ресерчер должны заплатить mitre
источник

GD

Green Dog in DCG#7812 DEFCON-RUSSIA
насколько знаю - нет
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Обязан ли ресерчер реверсить крэшдамп и показывать причину его появления? Или можно просто прикрепить PoC'и. Не будет ли это расценено вендором просто как баг, а не уязвимость?
источник

JG

JeisonWi Garrison in DCG#7812 DEFCON-RUSSIA
s0i37
Обязан ли ресерчер реверсить крэшдамп и показывать причину его появления? Или можно просто прикрепить PoC'и. Не будет ли это расценено вендором просто как баг, а не уязвимость?
Не обязан
источник

JG

JeisonWi Garrison in DCG#7812 DEFCON-RUSSIA
Напиши в CERT
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Это сэкономило бы кучу времени)
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
благодарю всех, кто откликнулся
источник

A

AW in DCG#7812 DEFCON-RUSSIA
JeisonWi Garrison
Напиши в CERT
Смотря в какой стране, ни все имеют CVE ведь)
источник

JG

JeisonWi Garrison in DCG#7812 DEFCON-RUSSIA
AW
Смотря в какой стране, ни все имеют CVE ведь)
Тоже верно
источник

A

Alexey in DCG#7812 DEFCON-RUSSIA
s0i37
А обязан ли вендор вообще выделять CVE для уязвимости? Какие это плюсы имеет вообще для вендора?
Вендор не обязан.
На форме подачи cve есть список вендоров, которые подают инфу им сами. И там же рекомендация, если вендор есть в этом списке, то подавать в вендора. Если нет, можно подавать в mitre самостоятельно.
Обычно в течение суток приходит от них письмо, что номер зарегистрирован.
источник

A

Alexey in DCG#7812 DEFCON-RUSSIA
Alexey
Вендор не обязан.
На форме подачи cve есть список вендоров, которые подают инфу им сами. И там же рекомендация, если вендор есть в этом списке, то подавать в вендора. Если нет, можно подавать в mitre самостоятельно.
Обычно в течение суток приходит от них письмо, что номер зарегистрирован.
Далее, когда информация об уязвимости становится публичной (вендор выпустил патч, кто-то опубликовал подробности и тп) им высылается ссылка на публикацию, и тогда инфа о cve становится публично доступной.
источник

A

Alexey in DCG#7812 DEFCON-RUSSIA
Естественно, сами они это не отслеживают, и если цве регал сам, самому же и нужно им скинуть ссылку
источник

s

s0i37 in DCG#7812 DEFCON-RUSSIA
Я только ссылку кинул на release notes. Больше ни чего не
источник