Skip to content

Latest commit

 

History

History
21 lines (17 loc) · 1.93 KB

File metadata and controls

21 lines (17 loc) · 1.93 KB

From suspicion to published curl CVE

TL;DR

curl的CVE处理流程包括漏洞报告、评估、验证、修复、公告发布等步骤,强调透明协作。团队通过HackerOne接收报告,响应迅速,根据严重性分类修复,并同步公开信息及奖励报告者。

Summary

curl的CVE(通用漏洞披露)处理流程从漏洞报告开始,最终发布安全公告,涵盖评估、验证、修复和公开等标准化步骤。整个过程强调透明度、协作和安全性,由经验丰富的维护团队负责。

流程关键步骤:

  • 报告提交:通过HackerOne平台接收安全报告,平均每周3-4份,团队通常在1小时内初步响应。
  • 评估:安全团队(7名成员)分析报告,多数被判定为非安全问题或普通漏洞;有效漏洞会进一步讨论和测试。
  • 验证:确认为安全漏洞后,与报告者合作确定严重性(低、中、高、关键),并制定补丁。补丁发布通常与八周一次的发布周期同步。
  • 修复:中低严重性漏洞通过公开拉取请求修复,但隐藏安全细节;高或关键漏洞在发布前48小时合并到代码库,以限制暴露时间。
  • 安全公告:编写详细公告,包括问题描述、影响版本、修复提交和致谢信息,并提供JSON格式。团队自行管理CVE编号(作为CNA)。
  • 预通知:发布前一周通知OpenWall的distros邮件列表,让开源操作系统准备。
  • 发布:在发布日公开CVE详情,关闭HackerOne报告并披露所有信息,同时通过邮件列表通知社区。
  • 奖励:报告关闭后,报告者可基于漏洞严重性从Internet Bug Bounty申请奖金。

团队与透明度:流程由7名维护者默默运作,强调开放性和及时响应,所有报告最终公开以确保透明。