CVE IDリクエスト

GitLab 13.4 で導入。GitLab.com の公開プロジェクトのみ。

CVE識別子は、公開されたソフトウェアの脆弱性に割り当てられます。GitLabはCVE番号作成者(CNA)です。どの公開プロジェクトに対しても、CVE識別子をリクエストすることができます(ID)。

プロジェクト内の脆弱性にCVE IDを割り当てることで、ユーザーがセキュリティと情報を保つことができます。例えば、依存関係スキャンツールは、あなたのプロジェクトの脆弱性のあるバージョンが依存関係として使われている場合に、それを検出することができます。

一般的な脆弱性のワークフローは次のとおりです:

  1. 脆弱性のCVEをリクエストします。
  2. リリースノートで割り当てられたCVE識別子を参照してください。
  3. 脆弱性修正のリリース後、脆弱性の詳細を公表してください。

前提条件

CVE ID Requestを提出するには、以下の前提条件を満たす必要があります:

  • プロジェクトがGitLab.comでホストされていること。
  • プロジェクトは公開されています。
  • あなたはプロジェクトのメンテナーです。
  • 脆弱性のイシューは機密です。

CVE IDリクエストの送信

CVE ID リクエストを送信するには

  1. 脆弱性のイシューに移動し、CVE ID Requestの作成を選択します。GitLab CVEプロジェクトの新しいイシューページが開きます。

    CVE ID request button

  2. タイトルボックスに脆弱性の簡単な説明を入力します。

  3. 説明] ボックスに、以下の詳細を入力します:

    • 脆弱性の詳細な説明
    • プロジェクトのベンダーと名前
    • 影響を受けるバージョン
    • 修正バージョン
    • 脆弱性クラス(CWE識別子)
    • CVSS v3ベクトル

    New CVE ID request issue

GitLab は以下の場合に CVE ID リクエストのイシューを更新します:

  • あなたの投稿に CVE が割り当てられました。
  • CVEが公開されます。
  • あなたのCVEが公開されたことがMITREに通知されます。
  • MITREはあなたのCVEをNVDフィードに追加しました。

CVE割り当て

CVE識別子が割り当てられた後、必要に応じて参照することができます。CVE IDリクエストで提出された脆弱性の詳細は、スケジュールに従って公開されます。