Puede solicitar un número de CVE sin que se publiquen los detalles.
La línea de tiempo que he seguido anteriormente es:
- Notificar al proveedor
- Solicite el número CVE, mientras espera la respuesta del proveedor
- Aviso de publicación, una vez que el problema se soluciona o transcurre cierto tiempo
Considero que los chicos de CVE son razonablemente confiables, y revelaré detalles de alto nivel de la vulnerabilidad a ellos antes de publicar. Necesitan esto para evitar duplicados, pero puede pedirles que mantengan los detalles en privado. Si alguien busca el CVE en este punto, simplemente dice "reservado". Cuando publico, copio los chicos de CVE y luego actualizan la entrada de CVE para incluir la información.
Es necesario obtener el CVE antes de publicar. Es bastante esencial incluir un número de CVE en su aviso.