CVE IDリクエスト
GitLab 13.4 で導入。GitLab.com の公開プロジェクトのみ。
CVE識別子は、公開されたソフトウェアの脆弱性に割り当てられます。GitLabはCVE番号作成者(CNA)です。どの公開プロジェクトに対しても、CVE識別子をリクエストすることができます(ID)。
プロジェクト内の脆弱性にCVE IDを割り当てることで、ユーザーがセキュリティと情報を保つことができます。例えば、依存関係スキャンツールは、あなたのプロジェクトの脆弱性のあるバージョンが依存関係として使われている場合に、それを検出することができます。
一般的な脆弱性のワークフローは次のとおりです:
- 脆弱性のCVEをリクエストします。
- リリースノートで割り当てられたCVE識別子を参照してください。
- 脆弱性修正のリリース後、脆弱性の詳細を公表してください。
前提条件
CVE ID Requestを提出するには、以下の前提条件を満たす必要があります:
- プロジェクトがGitLab.comでホストされていること。
- プロジェクトは公開されています。
- あなたはプロジェクトのメンテナーです。
- 脆弱性のイシューは機密です。
CVE IDリクエストの送信
CVE ID リクエストを送信するには
-
脆弱性のイシューに移動し、CVE ID Requestの作成を選択します。GitLab CVEプロジェクトの新しいイシューページが開きます。
-
タイトルボックスに脆弱性の簡単な説明を入力します。
-
説明] ボックスに、以下の詳細を入力します:
- 脆弱性の詳細な説明
- プロジェクトのベンダーと名前
- 影響を受けるバージョン
- 修正バージョン
- 脆弱性クラス(CWE識別子)
- CVSS v3ベクトル
GitLab は以下の場合に CVE ID リクエストのイシューを更新します:
- あなたの投稿に CVE が割り当てられました。
- CVEが公開されます。
- あなたのCVEが公開されたことがMITREに通知されます。
- MITREはあなたのCVEをNVDフィードに追加しました。
CVE割り当て
CVE識別子が割り当てられた後、必要に応じて参照することができます。CVE IDリクエストで提出された脆弱性の詳細は、スケジュールに従って公開されます。