1*70ca6a2aSFabio Pereira da Silva.. SPDX-License-Identifier: GPL-2.0 2*70ca6a2aSFabio Pereira da Silva 3*70ca6a2aSFabio Pereira da Silva==== 4*70ca6a2aSFabio Pereira da SilvaCVEs 5*70ca6a2aSFabio Pereira da Silva==== 6*70ca6a2aSFabio Pereira da Silva 7*70ca6a2aSFabio Pereira da SilvaOs números Common Vulnerabilities and Exposure (CVE®) foram desenvolvidos 8*70ca6a2aSFabio Pereira da Silvacomo uma forma inequívoca de identificar, definir e catalogar vulnerabilidades 9*70ca6a2aSFabio Pereira da Silvade segurança divulgadas publicamente. Com o tempo, sua utilidade diminuiu em 10*70ca6a2aSFabio Pereira da Silvarelação ao projeto do kernel, e os números CVE foram frequentemente atribuídos 11*70ca6a2aSFabio Pereira da Silvade formas inadequadas e por motivos inadequados. Por causa disso, a comunidade 12*70ca6a2aSFabio Pereira da Silvade desenvolvimento do kernel tendeu a evitá-los. No entanto, a combinação da 13*70ca6a2aSFabio Pereira da Silvapressão contínua para atribuir CVEs e outras formas de identificadores de 14*70ca6a2aSFabio Pereira da Silvasegurança, e abusos contínuos por indivíduos e empresas de fora da comunidade 15*70ca6a2aSFabio Pereira da Silvado kernel, deixou claro que a comunidade do kernel deve controlar 16*70ca6a2aSFabio Pereira da Silvaessas atribuições. 17*70ca6a2aSFabio Pereira da Silva 18*70ca6a2aSFabio Pereira da SilvaA equipe de desenvolvedores do kernel Linux tem a capacidade de atribuir CVEs 19*70ca6a2aSFabio Pereira da Silvapara possíveis problemas de segurança do kernel Linux. Essa atribuição é 20*70ca6a2aSFabio Pereira da Silvaindependente do processo normal de relato de bugs de segurança do kernel 21*70ca6a2aSFabio Pereira da SilvaLinux, descrito em :ref:`securitybugs`. 22*70ca6a2aSFabio Pereira da Silva 23*70ca6a2aSFabio Pereira da SilvaUma lista de todos os CVEs atribuídos ao kernel Linux pode ser encontrada nos 24*70ca6a2aSFabio Pereira da Silvaarquivos da lista de discussão linux-cve, como visto em 25*70ca6a2aSFabio Pereira da Silvahttps://lore.kernel.org/linux-cve-announce/. Para receber notificações sobre 26*70ca6a2aSFabio Pereira da Silvaos CVEs atribuídos, por favor, `inscreva-se 27*70ca6a2aSFabio Pereira da Silva<https://subspace.kernel.org/subscribing.html>`_ nessa lista de discussão. 28*70ca6a2aSFabio Pereira da Silva 29*70ca6a2aSFabio Pereira da SilvaProcesso 30*70ca6a2aSFabio Pereira da Silva======== 31*70ca6a2aSFabio Pereira da Silva 32*70ca6a2aSFabio Pereira da SilvaComo parte do processo normal de lançamento estável, alterações do kernel que 33*70ca6a2aSFabio Pereira da Silvasão potencialmente problemas de segurança são identificadas pelos 34*70ca6a2aSFabio Pereira da Silvadesenvolvedores responsáveis pelas atribuições de números CVE e recebem 35*70ca6a2aSFabio Pereira da Silvaautomaticamente números CVE. Essas atribuições são publicadas na lista de 36*70ca6a2aSFabio Pereira da Silvadiscussão linux-cve-announce como anúncios frequentes. 37*70ca6a2aSFabio Pereira da Silva 38*70ca6a2aSFabio Pereira da SilvaObserve que, devido à camada em que o kernel Linux se encontra em um sistema, 39*70ca6a2aSFabio Pereira da Silvaquase qualquer bug pode ser explorável para comprometer a segurança do kernel, 40*70ca6a2aSFabio Pereira da Silvamas a possibilidade de exploração muitas vezes não é evidente quando o bug é 41*70ca6a2aSFabio Pereira da Silvacorrigido. Por causa disso, a equipe de atribuição de CVEs é excessivamente 42*70ca6a2aSFabio Pereira da Silvacautelosa e atribui números CVE a qualquer correção de bug que identificar. 43*70ca6a2aSFabio Pereira da SilvaIsso explica o número aparentemente grande de CVEs emitidos pela equipe do 44*70ca6a2aSFabio Pereira da Silvakernel Linux. 45*70ca6a2aSFabio Pereira da Silva 46*70ca6a2aSFabio Pereira da SilvaSe a equipe de atribuição de CVEs deixar passar uma correção específica que 47*70ca6a2aSFabio Pereira da Silvaqualquer usuário considere que deveria receber um CVE, por favor envie um 48*70ca6a2aSFabio Pereira da Silvae-mail para <cve@kernel.org> e a equipe trabalhará com você nisso. Observe 49*70ca6a2aSFabio Pereira da Silvaque nenhum possível problema de segurança deve ser enviado para esse alias; 50*70ca6a2aSFabio Pereira da Silvaele é SOMENTE para atribuição de CVEs a correções que já estejam em árvores de 51*70ca6a2aSFabio Pereira da Silvakernel lançadas. Se você acredita ter encontrado um problema de segurança 52*70ca6a2aSFabio Pereira da Silvaainda 53*70ca6a2aSFabio Pereira da Silvanão corrigido, por favor siga o processo normal de relato de bugs de segurança do kernel 54*70ca6a2aSFabio Pereira da SilvaLinux, descrito em :ref:`securitybugs`. 55*70ca6a2aSFabio Pereira da Silva 56*70ca6a2aSFabio Pereira da SilvaNenhum CVE será atribuído automaticamente para problemas de segurança ainda 57*70ca6a2aSFabio Pereira da Silvanão corrigidos no kernel Linux; a atribuição só acontecerá automaticamente 58*70ca6a2aSFabio Pereira da Silvadepois que uma correção estiver disponível e aplicada a uma árvore de kernel 59*70ca6a2aSFabio Pereira da Silvaestável, e ela será rastreada dessa forma pelo ID do commit git da correção 60*70ca6a2aSFabio Pereira da Silvaoriginal. Se alguém desejar que um CVE seja atribuído antes que um problema 61*70ca6a2aSFabio Pereira da Silvaseja resolvido com um commit, por favor entre em contato com a equipe de 62*70ca6a2aSFabio Pereira da Silvaatribuição de CVEs do kernel em <cve@kernel.org> para obter um identificador 63*70ca6a2aSFabio Pereira da Silvaatribuído a partir de seu lote de identificadores reservados. 64*70ca6a2aSFabio Pereira da Silva 65*70ca6a2aSFabio Pereira da SilvaNenhum CVE será atribuído para qualquer problema encontrado em uma versão do 66*70ca6a2aSFabio Pereira da Silvakernel que atualmente não esteja sendo mantida ativamente pela equipe de kernel 67*70ca6a2aSFabio Pereira da SilvaStable/LTS. Uma lista dos ramos de kernel atualmente suportados pode ser 68*70ca6a2aSFabio Pereira da Silvaencontrada em https://kernel.org/releases.html 69*70ca6a2aSFabio Pereira da Silva 70*70ca6a2aSFabio Pereira da SilvaContestações de CVEs atribuídos 71*70ca6a2aSFabio Pereira da Silva=============================== 72*70ca6a2aSFabio Pereira da Silva 73*70ca6a2aSFabio Pereira da SilvaA autoridade para contestar ou modificar um CVE atribuído a uma alteração 74*70ca6a2aSFabio Pereira da Silvaespecífica do kernel pertence exclusivamente aos mantenedores do subsistema 75*70ca6a2aSFabio Pereira da Silvarelevante afetado. Esse princípio garante um alto grau de precisão e 76*70ca6a2aSFabio Pereira da Silvaresponsabilização no relato de vulnerabilidades. Somente esses indivíduos, com 77*70ca6a2aSFabio Pereira da Silvaprofundo conhecimento técnico e conhecimento íntimo do subsistema, podem 78*70ca6a2aSFabio Pereira da Silvaavaliar de forma eficaz a validade e o escopo de uma vulnerabilidade relatada e 79*70ca6a2aSFabio Pereira da Silvadeterminar sua designação CVE apropriada. Qualquer tentativa de modificar ou 80*70ca6a2aSFabio Pereira da Silvacontestar um CVE fora dessa autoridade designada pode levar a confusão, relato 81*70ca6a2aSFabio Pereira da Silvaimpreciso e, em última análise, sistemas comprometidos. 82*70ca6a2aSFabio Pereira da Silva 83*70ca6a2aSFabio Pereira da SilvaCVEs inválidos 84*70ca6a2aSFabio Pereira da Silva============== 85*70ca6a2aSFabio Pereira da Silva 86*70ca6a2aSFabio Pereira da SilvaSe um problema de segurança for encontrado em um kernel Linux que é suportado 87*70ca6a2aSFabio Pereira da Silvaapenas por uma distribuição Linux devido às alterações feitas por essa 88*70ca6a2aSFabio Pereira da Silvadistribuição, ou porque a distribuição oferece suporte a uma versão do kernel 89*70ca6a2aSFabio Pereira da Silvaque não é mais uma das versões suportadas pelo kernel.org, então um CVE não 90*70ca6a2aSFabio Pereira da Silvapode ser atribuído pela equipe de CVEs do kernel Linux e deve ser solicitado à 91*70ca6a2aSFabio Pereira da Silvaprópria distribuição Linux. 92*70ca6a2aSFabio Pereira da Silva 93*70ca6a2aSFabio Pereira da SilvaQualquer CVE atribuído ao kernel Linux para uma versão de kernel 94*70ca6a2aSFabio Pereira da Silvaativamente suportada, por qualquer grupo que não seja a equipe de atribuição de 95*70ca6a2aSFabio Pereira da SilvaCVEs do kernel, não deve ser tratado como um CVE válido. Por favor, notifique 96*70ca6a2aSFabio Pereira da Silvaa equipe de atribuição de CVEs do kernel em <cve@kernel.org> para que ela 97*70ca6a2aSFabio Pereira da Silvapossa trabalhar para invalidar essas entradas por meio do processo de remediação 98*70ca6a2aSFabio Pereira da Silvada CNA. 99*70ca6a2aSFabio Pereira da Silva 100*70ca6a2aSFabio Pereira da SilvaAplicabilidade de CVEs específicos 101*70ca6a2aSFabio Pereira da Silva================================== 102*70ca6a2aSFabio Pereira da Silva 103*70ca6a2aSFabio Pereira da SilvaComo o kernel Linux pode ser usado de múltiplas maneiras, com diversas 104*70ca6a2aSFabio Pereira da Silvaformas de acesso por usuários externos, ou sem nenhum acesso, a 105*70ca6a2aSFabio Pereira da Silvaaplicabilidade de qualquer CVE específico cabe ao usuário do Linux determinar; 106*70ca6a2aSFabio Pereira da Silvaisso não cabe à equipe de atribuição de CVEs. Por favor, não entre em contato 107*70ca6a2aSFabio Pereira da Silvaconosco para tentar determinar a aplicabilidade de qualquer CVE específico. 108*70ca6a2aSFabio Pereira da Silva 109*70ca6a2aSFabio Pereira da SilvaAlém disso, como a árvore de códigos-fonte é muito grande, e cada sistema usa 110*70ca6a2aSFabio Pereira da Silvaapenas um pequeno subconjunto dessa árvore, o usuário do Linux deve estar 111*70ca6a2aSFabio Pereira da Silvaciente de que grandes quantidades de CVEs atribuídos não são relevantes para 112*70ca6a2aSFabio Pereira da Silvaseus sistemas. 113*70ca6a2aSFabio Pereira da Silva 114*70ca6a2aSFabio Pereira da SilvaEm resumo, não conhecemos o seu caso de uso e não sabemos quais partes do 115*70ca6a2aSFabio Pereira da Silvakernel você usa, portanto não há como determinarmos se um CVE específico é 116*70ca6a2aSFabio Pereira da Silvarelevante para o seu sistema. 117*70ca6a2aSFabio Pereira da Silva 118*70ca6a2aSFabio Pereira da SilvaComo sempre, o melhor é adotar todas as alterações de kernel lançadas, pois 119*70ca6a2aSFabio Pereira da Silvaelas são testadas em conjunto como um todo unificado por muitos membros da 120*70ca6a2aSFabio Pereira da Silvacomunidade, e não como alterações individuais selecionadas. Observe também que, 121*70ca6a2aSFabio Pereira da Silvapara muitos bugs, a solução do problema geral não é encontrada em uma única 122*70ca6a2aSFabio Pereira da Silvaalteração, mas pela soma de muitas correções umas sobre as outras. Idealmente, 123*70ca6a2aSFabio Pereira da SilvaCVEs serão atribuídos a todas as correções de todos os problemas, mas às vezes 124*70ca6a2aSFabio Pereira da Silvapodemos deixar de perceber algumas correções; portanto, presuma que algumas alterações 125*70ca6a2aSFabio Pereira da Silvasem um CVE atribuído podem ser relevantes para adotar. 126