1.. SPDX-License-Identifier: GPL-2.0 2 3==== 4CVEs 5==== 6 7Os números Common Vulnerabilities and Exposure (CVE®) foram desenvolvidos 8como uma forma inequívoca de identificar, definir e catalogar vulnerabilidades 9de segurança divulgadas publicamente. Com o tempo, sua utilidade diminuiu em 10relação ao projeto do kernel, e os números CVE foram frequentemente atribuídos 11de formas inadequadas e por motivos inadequados. Por causa disso, a comunidade 12de desenvolvimento do kernel tendeu a evitá-los. No entanto, a combinação da 13pressão contínua para atribuir CVEs e outras formas de identificadores de 14segurança, e abusos contínuos por indivíduos e empresas de fora da comunidade 15do kernel, deixou claro que a comunidade do kernel deve controlar 16essas atribuições. 17 18A equipe de desenvolvedores do kernel Linux tem a capacidade de atribuir CVEs 19para possíveis problemas de segurança do kernel Linux. Essa atribuição é 20independente do processo normal de relato de bugs de segurança do kernel 21Linux, descrito em :ref:`securitybugs`. 22 23Uma lista de todos os CVEs atribuídos ao kernel Linux pode ser encontrada nos 24arquivos da lista de discussão linux-cve, como visto em 25https://lore.kernel.org/linux-cve-announce/. Para receber notificações sobre 26os CVEs atribuídos, por favor, `inscreva-se 27<https://subspace.kernel.org/subscribing.html>`_ nessa lista de discussão. 28 29Processo 30======== 31 32Como parte do processo normal de lançamento estável, alterações do kernel que 33são potencialmente problemas de segurança são identificadas pelos 34desenvolvedores responsáveis pelas atribuições de números CVE e recebem 35automaticamente números CVE. Essas atribuições são publicadas na lista de 36discussão linux-cve-announce como anúncios frequentes. 37 38Observe que, devido à camada em que o kernel Linux se encontra em um sistema, 39quase qualquer bug pode ser explorável para comprometer a segurança do kernel, 40mas a possibilidade de exploração muitas vezes não é evidente quando o bug é 41corrigido. Por causa disso, a equipe de atribuição de CVEs é excessivamente 42cautelosa e atribui números CVE a qualquer correção de bug que identificar. 43Isso explica o número aparentemente grande de CVEs emitidos pela equipe do 44kernel Linux. 45 46Se a equipe de atribuição de CVEs deixar passar uma correção específica que 47qualquer usuário considere que deveria receber um CVE, por favor envie um 48e-mail para <cve@kernel.org> e a equipe trabalhará com você nisso. Observe 49que nenhum possível problema de segurança deve ser enviado para esse alias; 50ele é SOMENTE para atribuição de CVEs a correções que já estejam em árvores de 51kernel lançadas. Se você acredita ter encontrado um problema de segurança 52ainda 53não corrigido, por favor siga o processo normal de relato de bugs de segurança do kernel 54Linux, descrito em :ref:`securitybugs`. 55 56Nenhum CVE será atribuído automaticamente para problemas de segurança ainda 57não corrigidos no kernel Linux; a atribuição só acontecerá automaticamente 58depois que uma correção estiver disponível e aplicada a uma árvore de kernel 59estável, e ela será rastreada dessa forma pelo ID do commit git da correção 60original. Se alguém desejar que um CVE seja atribuído antes que um problema 61seja resolvido com um commit, por favor entre em contato com a equipe de 62atribuição de CVEs do kernel em <cve@kernel.org> para obter um identificador 63atribuído a partir de seu lote de identificadores reservados. 64 65Nenhum CVE será atribuído para qualquer problema encontrado em uma versão do 66kernel que atualmente não esteja sendo mantida ativamente pela equipe de kernel 67Stable/LTS. Uma lista dos ramos de kernel atualmente suportados pode ser 68encontrada em https://kernel.org/releases.html 69 70Contestações de CVEs atribuídos 71=============================== 72 73A autoridade para contestar ou modificar um CVE atribuído a uma alteração 74específica do kernel pertence exclusivamente aos mantenedores do subsistema 75relevante afetado. Esse princípio garante um alto grau de precisão e 76responsabilização no relato de vulnerabilidades. Somente esses indivíduos, com 77profundo conhecimento técnico e conhecimento íntimo do subsistema, podem 78avaliar de forma eficaz a validade e o escopo de uma vulnerabilidade relatada e 79determinar sua designação CVE apropriada. Qualquer tentativa de modificar ou 80contestar um CVE fora dessa autoridade designada pode levar a confusão, relato 81impreciso e, em última análise, sistemas comprometidos. 82 83CVEs inválidos 84============== 85 86Se um problema de segurança for encontrado em um kernel Linux que é suportado 87apenas por uma distribuição Linux devido às alterações feitas por essa 88distribuição, ou porque a distribuição oferece suporte a uma versão do kernel 89que não é mais uma das versões suportadas pelo kernel.org, então um CVE não 90pode ser atribuído pela equipe de CVEs do kernel Linux e deve ser solicitado à 91própria distribuição Linux. 92 93Qualquer CVE atribuído ao kernel Linux para uma versão de kernel 94ativamente suportada, por qualquer grupo que não seja a equipe de atribuição de 95CVEs do kernel, não deve ser tratado como um CVE válido. Por favor, notifique 96a equipe de atribuição de CVEs do kernel em <cve@kernel.org> para que ela 97possa trabalhar para invalidar essas entradas por meio do processo de remediação 98da CNA. 99 100Aplicabilidade de CVEs específicos 101================================== 102 103Como o kernel Linux pode ser usado de múltiplas maneiras, com diversas 104formas de acesso por usuários externos, ou sem nenhum acesso, a 105aplicabilidade de qualquer CVE específico cabe ao usuário do Linux determinar; 106isso não cabe à equipe de atribuição de CVEs. Por favor, não entre em contato 107conosco para tentar determinar a aplicabilidade de qualquer CVE específico. 108 109Além disso, como a árvore de códigos-fonte é muito grande, e cada sistema usa 110apenas um pequeno subconjunto dessa árvore, o usuário do Linux deve estar 111ciente de que grandes quantidades de CVEs atribuídos não são relevantes para 112seus sistemas. 113 114Em resumo, não conhecemos o seu caso de uso e não sabemos quais partes do 115kernel você usa, portanto não há como determinarmos se um CVE específico é 116relevante para o seu sistema. 117 118Como sempre, o melhor é adotar todas as alterações de kernel lançadas, pois 119elas são testadas em conjunto como um todo unificado por muitos membros da 120comunidade, e não como alterações individuais selecionadas. Observe também que, 121para muitos bugs, a solução do problema geral não é encontrada em uma única 122alteração, mas pela soma de muitas correções umas sobre as outras. Idealmente, 123CVEs serão atribuídos a todas as correções de todos os problemas, mas às vezes 124podemos deixar de perceber algumas correções; portanto, presuma que algumas alterações 125sem um CVE atribuído podem ser relevantes para adotar. 126