Folia
← 返回头版

curl项目漏洞编号争议以不分配CVE告终

开源项目curl成为CNA(漏洞编号分配机构)后获得自主分配CVE的权力,迄今已发布57个CVE1。针对一个主机名通配符证书验证缺陷的报告,curl团队认为其风险极低不应编号,但报告者向MITRE提出异议。经过数月纠纷后,MITRE TL-Root最终裁定支持curl的立场,决定不为该问题分配CVE1。

该问题于2025年12月8日被修复1,但在2026年2月10日收到争议申请1。MITRE在经过多轮沟通后,于2026年6月24日作出最终裁定1。MITRE TL-Root明确指出:"这是一个已在主分支中修复的缺陷,但由于它需要具有特权的本地攻击者才能触发,因此不被视为安全漏洞"1。该问题需要满足特定条件:用户使用带前导点的主机名(如https://.example.com/)、存在包含通配符的证书,且仅在特定TLS后端(OpenSSL或Schannel)上触发1。

curl的libcurl库拥有约300亿个安装实例1,这一裁决涉及广泛的用户基础。


来源

  1. Hacker NewsA CVE Dispute

评论