¿Debo solicitar un CVE para errores en el software de cálculo de números?

2

Encontré varios errores de memoria en un software de procesamiento de números que utilizo a diario (por diversión) usando valgrind y desinfectante de direcciones. Me he contactado con el autor y ahora está trabajando duro para localizar y corregir el error.

¿Debo solicitar un CVE para ello? Lo pregunto porque también lo mantengo para una distribución.

¿Deben considerarse estos errores graves? Por lo general, no ejecuta el programa como root, pero el programa tampoco le impide hacerlo. ¿Debo cambiar la secuencia de comandos de envoltura para que elimine el privilegio de raíz y muera si no puede?

¡Gracias!

    
pregunta Alex Vong 15.10.2016 - 17:25
fuente

1 respuesta

1

Si esto es realmente una vulnerabilidad, entonces sí obtenga un CVE. Pero recuerda, todos los errores no son vulnerabilidades. En cuanto a los comentarios anteriores, si un atacante podría apoderarse de un sitio web o bloquearlo, entonces sí, definitivamente es una vulnerabilidad.

    
respondido por el Swashbuckler 16.10.2016 - 05:08
fuente

Lea otras preguntas en las etiquetas