我在供应商 A 的库中发现了一个漏洞,我报告了它,他们修复了它,我收到了 CVE。
我们注意到一些应用程序(我们称之为供应商 B),包含供应商 A 的库,我们报告了它,他使用固定库更新了应用程序并发布了新版本。
供应商 B 是否也应为其应用程序分配 CVE?
他告诉我,他将在修复的更改日志中写下,它解决了供应商 A 的 CVE。
这两个应用程序都是开源的。
这种事情的过程通常是什么?
我认为任何存在漏洞的程序,即使它们包含易受攻击的库,也应该在修复和发布其应用程序的新版本时分配 CVE。在这种情况下,如果易受攻击的库影响了 1000 个应用程序,那么这 1000 个应用程序是否都应该报告 CVE?我想不会,但我不知道。