xref: /linux/Documentation/translations/pt_BR/process/cve.rst (revision 72fdff1416e280e2baaa3cca69574defb998437e)
1*70ca6a2aSFabio Pereira da Silva.. SPDX-License-Identifier: GPL-2.0
2*70ca6a2aSFabio Pereira da Silva
3*70ca6a2aSFabio Pereira da Silva====
4*70ca6a2aSFabio Pereira da SilvaCVEs
5*70ca6a2aSFabio Pereira da Silva====
6*70ca6a2aSFabio Pereira da Silva
7*70ca6a2aSFabio Pereira da SilvaOs números Common Vulnerabilities and Exposure (CVE®) foram desenvolvidos
8*70ca6a2aSFabio Pereira da Silvacomo uma forma inequívoca de identificar, definir e catalogar vulnerabilidades
9*70ca6a2aSFabio Pereira da Silvade segurança divulgadas publicamente. Com o tempo, sua utilidade diminuiu em
10*70ca6a2aSFabio Pereira da Silvarelação ao projeto do kernel, e os números CVE foram frequentemente atribuídos
11*70ca6a2aSFabio Pereira da Silvade formas inadequadas e por motivos inadequados. Por causa disso, a comunidade
12*70ca6a2aSFabio Pereira da Silvade desenvolvimento do kernel tendeu a evitá-los. No entanto, a combinação da
13*70ca6a2aSFabio Pereira da Silvapressão contínua para atribuir CVEs e outras formas de identificadores de
14*70ca6a2aSFabio Pereira da Silvasegurança, e abusos contínuos por indivíduos e empresas de fora da comunidade
15*70ca6a2aSFabio Pereira da Silvado kernel, deixou claro que a comunidade do kernel deve controlar
16*70ca6a2aSFabio Pereira da Silvaessas atribuições.
17*70ca6a2aSFabio Pereira da Silva
18*70ca6a2aSFabio Pereira da SilvaA equipe de desenvolvedores do kernel Linux tem a capacidade de atribuir CVEs
19*70ca6a2aSFabio Pereira da Silvapara possíveis problemas de segurança do kernel Linux. Essa atribuição é
20*70ca6a2aSFabio Pereira da Silvaindependente do processo normal de relato de bugs de segurança do kernel
21*70ca6a2aSFabio Pereira da SilvaLinux, descrito em :ref:`securitybugs`.
22*70ca6a2aSFabio Pereira da Silva
23*70ca6a2aSFabio Pereira da SilvaUma lista de todos os CVEs atribuídos ao kernel Linux pode ser encontrada nos
24*70ca6a2aSFabio Pereira da Silvaarquivos da lista de discussão linux-cve, como visto em
25*70ca6a2aSFabio Pereira da Silvahttps://lore.kernel.org/linux-cve-announce/. Para receber notificações sobre
26*70ca6a2aSFabio Pereira da Silvaos CVEs atribuídos, por favor, `inscreva-se
27*70ca6a2aSFabio Pereira da Silva<https://subspace.kernel.org/subscribing.html>`_ nessa lista de discussão.
28*70ca6a2aSFabio Pereira da Silva
29*70ca6a2aSFabio Pereira da SilvaProcesso
30*70ca6a2aSFabio Pereira da Silva========
31*70ca6a2aSFabio Pereira da Silva
32*70ca6a2aSFabio Pereira da SilvaComo parte do processo normal de lançamento estável, alterações do kernel que
33*70ca6a2aSFabio Pereira da Silvasão potencialmente problemas de segurança são identificadas pelos
34*70ca6a2aSFabio Pereira da Silvadesenvolvedores responsáveis pelas atribuições de números CVE e recebem
35*70ca6a2aSFabio Pereira da Silvaautomaticamente números CVE. Essas atribuições são publicadas na lista de
36*70ca6a2aSFabio Pereira da Silvadiscussão linux-cve-announce como anúncios frequentes.
37*70ca6a2aSFabio Pereira da Silva
38*70ca6a2aSFabio Pereira da SilvaObserve que, devido à camada em que o kernel Linux se encontra em um sistema,
39*70ca6a2aSFabio Pereira da Silvaquase qualquer bug pode ser explorável para comprometer a segurança do kernel,
40*70ca6a2aSFabio Pereira da Silvamas a possibilidade de exploração muitas vezes não é evidente quando o bug é
41*70ca6a2aSFabio Pereira da Silvacorrigido. Por causa disso, a equipe de atribuição de CVEs é excessivamente
42*70ca6a2aSFabio Pereira da Silvacautelosa e atribui números CVE a qualquer correção de bug que identificar.
43*70ca6a2aSFabio Pereira da SilvaIsso explica o número aparentemente grande de CVEs emitidos pela equipe do
44*70ca6a2aSFabio Pereira da Silvakernel Linux.
45*70ca6a2aSFabio Pereira da Silva
46*70ca6a2aSFabio Pereira da SilvaSe a equipe de atribuição de CVEs deixar passar uma correção específica que
47*70ca6a2aSFabio Pereira da Silvaqualquer usuário considere que deveria receber um CVE, por favor envie um
48*70ca6a2aSFabio Pereira da Silvae-mail para <cve@kernel.org> e a equipe trabalhará com você nisso. Observe
49*70ca6a2aSFabio Pereira da Silvaque nenhum possível problema de segurança deve ser enviado para esse alias;
50*70ca6a2aSFabio Pereira da Silvaele é SOMENTE para atribuição de CVEs a correções que já estejam em árvores de
51*70ca6a2aSFabio Pereira da Silvakernel lançadas. Se você acredita ter encontrado um problema de segurança
52*70ca6a2aSFabio Pereira da Silvaainda
53*70ca6a2aSFabio Pereira da Silvanão corrigido, por favor siga o processo normal de relato de bugs de segurança do kernel
54*70ca6a2aSFabio Pereira da SilvaLinux, descrito em :ref:`securitybugs`.
55*70ca6a2aSFabio Pereira da Silva
56*70ca6a2aSFabio Pereira da SilvaNenhum CVE será atribuído automaticamente para problemas de segurança ainda
57*70ca6a2aSFabio Pereira da Silvanão corrigidos no kernel Linux; a atribuição só acontecerá automaticamente
58*70ca6a2aSFabio Pereira da Silvadepois que uma correção estiver disponível e aplicada a uma árvore de kernel
59*70ca6a2aSFabio Pereira da Silvaestável, e ela será rastreada dessa forma pelo ID do commit git da correção
60*70ca6a2aSFabio Pereira da Silvaoriginal. Se alguém desejar que um CVE seja atribuído antes que um problema
61*70ca6a2aSFabio Pereira da Silvaseja resolvido com um commit, por favor entre em contato com a equipe de
62*70ca6a2aSFabio Pereira da Silvaatribuição de CVEs do kernel em <cve@kernel.org> para obter um identificador
63*70ca6a2aSFabio Pereira da Silvaatribuído a partir de seu lote de identificadores reservados.
64*70ca6a2aSFabio Pereira da Silva
65*70ca6a2aSFabio Pereira da SilvaNenhum CVE será atribuído para qualquer problema encontrado em uma versão do
66*70ca6a2aSFabio Pereira da Silvakernel que atualmente não esteja sendo mantida ativamente pela equipe de kernel
67*70ca6a2aSFabio Pereira da SilvaStable/LTS. Uma lista dos ramos de kernel atualmente suportados pode ser
68*70ca6a2aSFabio Pereira da Silvaencontrada em https://kernel.org/releases.html
69*70ca6a2aSFabio Pereira da Silva
70*70ca6a2aSFabio Pereira da SilvaContestações de CVEs atribuídos
71*70ca6a2aSFabio Pereira da Silva===============================
72*70ca6a2aSFabio Pereira da Silva
73*70ca6a2aSFabio Pereira da SilvaA autoridade para contestar ou modificar um CVE atribuído a uma alteração
74*70ca6a2aSFabio Pereira da Silvaespecífica do kernel pertence exclusivamente aos mantenedores do subsistema
75*70ca6a2aSFabio Pereira da Silvarelevante afetado. Esse princípio garante um alto grau de precisão e
76*70ca6a2aSFabio Pereira da Silvaresponsabilização no relato de vulnerabilidades. Somente esses indivíduos, com
77*70ca6a2aSFabio Pereira da Silvaprofundo conhecimento técnico e conhecimento íntimo do subsistema, podem
78*70ca6a2aSFabio Pereira da Silvaavaliar de forma eficaz a validade e o escopo de uma vulnerabilidade relatada e
79*70ca6a2aSFabio Pereira da Silvadeterminar sua designação CVE apropriada. Qualquer tentativa de modificar ou
80*70ca6a2aSFabio Pereira da Silvacontestar um CVE fora dessa autoridade designada pode levar a confusão, relato
81*70ca6a2aSFabio Pereira da Silvaimpreciso e, em última análise, sistemas comprometidos.
82*70ca6a2aSFabio Pereira da Silva
83*70ca6a2aSFabio Pereira da SilvaCVEs inválidos
84*70ca6a2aSFabio Pereira da Silva==============
85*70ca6a2aSFabio Pereira da Silva
86*70ca6a2aSFabio Pereira da SilvaSe um problema de segurança for encontrado em um kernel Linux que é suportado
87*70ca6a2aSFabio Pereira da Silvaapenas por uma distribuição Linux devido às alterações feitas por essa
88*70ca6a2aSFabio Pereira da Silvadistribuição, ou porque a distribuição oferece suporte a uma versão do kernel
89*70ca6a2aSFabio Pereira da Silvaque não é mais uma das versões suportadas pelo kernel.org, então um CVE não
90*70ca6a2aSFabio Pereira da Silvapode ser atribuído pela equipe de CVEs do kernel Linux e deve ser solicitado à
91*70ca6a2aSFabio Pereira da Silvaprópria distribuição Linux.
92*70ca6a2aSFabio Pereira da Silva
93*70ca6a2aSFabio Pereira da SilvaQualquer CVE atribuído ao kernel Linux para uma versão de kernel
94*70ca6a2aSFabio Pereira da Silvaativamente suportada, por qualquer grupo que não seja a equipe de atribuição de
95*70ca6a2aSFabio Pereira da SilvaCVEs do kernel, não deve ser tratado como um CVE válido. Por favor, notifique
96*70ca6a2aSFabio Pereira da Silvaa equipe de atribuição de CVEs do kernel em <cve@kernel.org> para que ela
97*70ca6a2aSFabio Pereira da Silvapossa trabalhar para invalidar essas entradas por meio do processo de remediação
98*70ca6a2aSFabio Pereira da Silvada CNA.
99*70ca6a2aSFabio Pereira da Silva
100*70ca6a2aSFabio Pereira da SilvaAplicabilidade de CVEs específicos
101*70ca6a2aSFabio Pereira da Silva==================================
102*70ca6a2aSFabio Pereira da Silva
103*70ca6a2aSFabio Pereira da SilvaComo o kernel Linux pode ser usado de múltiplas maneiras, com diversas
104*70ca6a2aSFabio Pereira da Silvaformas de acesso por usuários externos, ou sem nenhum acesso, a
105*70ca6a2aSFabio Pereira da Silvaaplicabilidade de qualquer CVE específico cabe ao usuário do Linux determinar;
106*70ca6a2aSFabio Pereira da Silvaisso não cabe à equipe de atribuição de CVEs. Por favor, não entre em contato
107*70ca6a2aSFabio Pereira da Silvaconosco para tentar determinar a aplicabilidade de qualquer CVE específico.
108*70ca6a2aSFabio Pereira da Silva
109*70ca6a2aSFabio Pereira da SilvaAlém disso, como a árvore de códigos-fonte é muito grande, e cada sistema usa
110*70ca6a2aSFabio Pereira da Silvaapenas um pequeno subconjunto dessa árvore, o usuário do Linux deve estar
111*70ca6a2aSFabio Pereira da Silvaciente de que grandes quantidades de CVEs atribuídos não são relevantes para
112*70ca6a2aSFabio Pereira da Silvaseus sistemas.
113*70ca6a2aSFabio Pereira da Silva
114*70ca6a2aSFabio Pereira da SilvaEm resumo, não conhecemos o seu caso de uso e não sabemos quais partes do
115*70ca6a2aSFabio Pereira da Silvakernel você usa, portanto não há como determinarmos se um CVE específico é
116*70ca6a2aSFabio Pereira da Silvarelevante para o seu sistema.
117*70ca6a2aSFabio Pereira da Silva
118*70ca6a2aSFabio Pereira da SilvaComo sempre, o melhor é adotar todas as alterações de kernel lançadas, pois
119*70ca6a2aSFabio Pereira da Silvaelas são testadas em conjunto como um todo unificado por muitos membros da
120*70ca6a2aSFabio Pereira da Silvacomunidade, e não como alterações individuais selecionadas. Observe também que,
121*70ca6a2aSFabio Pereira da Silvapara muitos bugs, a solução do problema geral não é encontrada em uma única
122*70ca6a2aSFabio Pereira da Silvaalteração, mas pela soma de muitas correções umas sobre as outras. Idealmente,
123*70ca6a2aSFabio Pereira da SilvaCVEs serão atribuídos a todas as correções de todos os problemas, mas às vezes
124*70ca6a2aSFabio Pereira da Silvapodemos deixar de perceber algumas correções; portanto, presuma que algumas alterações
125*70ca6a2aSFabio Pereira da Silvasem um CVE atribuído podem ser relevantes para adotar.
126