xref: /linux/Documentation/translations/pt_BR/process/cve.rst (revision 72fdff1416e280e2baaa3cca69574defb998437e)
1.. SPDX-License-Identifier: GPL-2.0
2
3====
4CVEs
5====
6
7Os números Common Vulnerabilities and Exposure (CVE®) foram desenvolvidos
8como uma forma inequívoca de identificar, definir e catalogar vulnerabilidades
9de segurança divulgadas publicamente. Com o tempo, sua utilidade diminuiu em
10relação ao projeto do kernel, e os números CVE foram frequentemente atribuídos
11de formas inadequadas e por motivos inadequados. Por causa disso, a comunidade
12de desenvolvimento do kernel tendeu a evitá-los. No entanto, a combinação da
13pressão contínua para atribuir CVEs e outras formas de identificadores de
14segurança, e abusos contínuos por indivíduos e empresas de fora da comunidade
15do kernel, deixou claro que a comunidade do kernel deve controlar
16essas atribuições.
17
18A equipe de desenvolvedores do kernel Linux tem a capacidade de atribuir CVEs
19para possíveis problemas de segurança do kernel Linux. Essa atribuição é
20independente do processo normal de relato de bugs de segurança do kernel
21Linux, descrito em :ref:`securitybugs`.
22
23Uma lista de todos os CVEs atribuídos ao kernel Linux pode ser encontrada nos
24arquivos da lista de discussão linux-cve, como visto em
25https://lore.kernel.org/linux-cve-announce/. Para receber notificações sobre
26os CVEs atribuídos, por favor, `inscreva-se
27<https://subspace.kernel.org/subscribing.html>`_ nessa lista de discussão.
28
29Processo
30========
31
32Como parte do processo normal de lançamento estável, alterações do kernel que
33são potencialmente problemas de segurança são identificadas pelos
34desenvolvedores responsáveis pelas atribuições de números CVE e recebem
35automaticamente números CVE. Essas atribuições são publicadas na lista de
36discussão linux-cve-announce como anúncios frequentes.
37
38Observe que, devido à camada em que o kernel Linux se encontra em um sistema,
39quase qualquer bug pode ser explorável para comprometer a segurança do kernel,
40mas a possibilidade de exploração muitas vezes não é evidente quando o bug é
41corrigido. Por causa disso, a equipe de atribuição de CVEs é excessivamente
42cautelosa e atribui números CVE a qualquer correção de bug que identificar.
43Isso explica o número aparentemente grande de CVEs emitidos pela equipe do
44kernel Linux.
45
46Se a equipe de atribuição de CVEs deixar passar uma correção específica que
47qualquer usuário considere que deveria receber um CVE, por favor envie um
48e-mail para <cve@kernel.org> e a equipe trabalhará com você nisso. Observe
49que nenhum possível problema de segurança deve ser enviado para esse alias;
50ele é SOMENTE para atribuição de CVEs a correções que já estejam em árvores de
51kernel lançadas. Se você acredita ter encontrado um problema de segurança
52ainda
53não corrigido, por favor siga o processo normal de relato de bugs de segurança do kernel
54Linux, descrito em :ref:`securitybugs`.
55
56Nenhum CVE será atribuído automaticamente para problemas de segurança ainda
57não corrigidos no kernel Linux; a atribuição só acontecerá automaticamente
58depois que uma correção estiver disponível e aplicada a uma árvore de kernel
59estável, e ela será rastreada dessa forma pelo ID do commit git da correção
60original. Se alguém desejar que um CVE seja atribuído antes que um problema
61seja resolvido com um commit, por favor entre em contato com a equipe de
62atribuição de CVEs do kernel em <cve@kernel.org> para obter um identificador
63atribuído a partir de seu lote de identificadores reservados.
64
65Nenhum CVE será atribuído para qualquer problema encontrado em uma versão do
66kernel que atualmente não esteja sendo mantida ativamente pela equipe de kernel
67Stable/LTS. Uma lista dos ramos de kernel atualmente suportados pode ser
68encontrada em https://kernel.org/releases.html
69
70Contestações de CVEs atribuídos
71===============================
72
73A autoridade para contestar ou modificar um CVE atribuído a uma alteração
74específica do kernel pertence exclusivamente aos mantenedores do subsistema
75relevante afetado. Esse princípio garante um alto grau de precisão e
76responsabilização no relato de vulnerabilidades. Somente esses indivíduos, com
77profundo conhecimento técnico e conhecimento íntimo do subsistema, podem
78avaliar de forma eficaz a validade e o escopo de uma vulnerabilidade relatada e
79determinar sua designação CVE apropriada. Qualquer tentativa de modificar ou
80contestar um CVE fora dessa autoridade designada pode levar a confusão, relato
81impreciso e, em última análise, sistemas comprometidos.
82
83CVEs inválidos
84==============
85
86Se um problema de segurança for encontrado em um kernel Linux que é suportado
87apenas por uma distribuição Linux devido às alterações feitas por essa
88distribuição, ou porque a distribuição oferece suporte a uma versão do kernel
89que não é mais uma das versões suportadas pelo kernel.org, então um CVE não
90pode ser atribuído pela equipe de CVEs do kernel Linux e deve ser solicitado à
91própria distribuição Linux.
92
93Qualquer CVE atribuído ao kernel Linux para uma versão de kernel
94ativamente suportada, por qualquer grupo que não seja a equipe de atribuição de
95CVEs do kernel, não deve ser tratado como um CVE válido. Por favor, notifique
96a equipe de atribuição de CVEs do kernel em <cve@kernel.org> para que ela
97possa trabalhar para invalidar essas entradas por meio do processo de remediação
98da CNA.
99
100Aplicabilidade de CVEs específicos
101==================================
102
103Como o kernel Linux pode ser usado de múltiplas maneiras, com diversas
104formas de acesso por usuários externos, ou sem nenhum acesso, a
105aplicabilidade de qualquer CVE específico cabe ao usuário do Linux determinar;
106isso não cabe à equipe de atribuição de CVEs. Por favor, não entre em contato
107conosco para tentar determinar a aplicabilidade de qualquer CVE específico.
108
109Além disso, como a árvore de códigos-fonte é muito grande, e cada sistema usa
110apenas um pequeno subconjunto dessa árvore, o usuário do Linux deve estar
111ciente de que grandes quantidades de CVEs atribuídos não são relevantes para
112seus sistemas.
113
114Em resumo, não conhecemos o seu caso de uso e não sabemos quais partes do
115kernel você usa, portanto não há como determinarmos se um CVE específico é
116relevante para o seu sistema.
117
118Como sempre, o melhor é adotar todas as alterações de kernel lançadas, pois
119elas são testadas em conjunto como um todo unificado por muitos membros da
120comunidade, e não como alterações individuais selecionadas. Observe também que,
121para muitos bugs, a solução do problema geral não é encontrada em uma única
122alteração, mas pela soma de muitas correções umas sobre as outras. Idealmente,
123CVEs serão atribuídos a todas as correções de todos os problemas, mas às vezes
124podemos deixar de perceber algumas correções; portanto, presuma que algumas alterações
125sem um CVE atribuído podem ser relevantes para adotar.
126