大多数 CVE 条目都没有对 bug 本身的完整解释进行补充,即使是演示 bug 的概念证明。他们所拥有的只是对可能的副作用的一些非常高级的抽象描述,例如CVE-2016-8412状态,
Qualcomm 摄像头中有一个提权漏洞,本地恶意应用可以利用该漏洞通过内核执行任意代码。此问题被评为高,因为它首先需要破坏特权进程。产品:安卓。版本:内核 3.10、内核 3.18。安卓 ID:A-31225246。参考文献:QC-CR#1071891。
描述中没有任何有用的信息,例如易受攻击的源代码块(因为它是 Android)、相关分析、可能的补丁(可选)等。从安全研究的角度来看,这些 CVE 是否有用?除了可能成为软件错误程度的指标之外,它们是否有任何实际用途?