loopbackio / loopbackio/security

Update NIST CPE Dictionary

Ouverte
#3 1 commentaire 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Langage dominant
TypeScript
Étoiles
4
Forks
1
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

CPE (Common Platform Enumeration) is a standard syntax for describing software (e.g. vendor, software type, software name, version).

The [NIST CPE Dictionary](https://nvd.nist.gov/products/cpe) is a central database of registered CPEs. Vendors can register their CPEs with NIST to be added to the database.

Currently, LoopBack only has 1 CPE entry, [`cpe:2.3:a:ibm:loopback:8.0.0:*:*:*:*:*:*:*`](https://nvd.nist.gov/products/cpe/detail/849715?namingFormat=2.3&orderBy=CPEURI&keyword=loopback&status=FINAL).

Here is a 3-part proposal:

1. IBM is no longer the vendor for LoopBack
To solve this, we can revoke the current CPE and replace it with the following:
`cpe:2.3:a:loopback:\@loopback\/rest:8.0.0:*:*:*:*:*:*:*`
Note that the CPE above is not registered and may change once we contact NIST. The backslash is used to "quote" printable, non-alphanmuric characters in accordance with the CPE 2.3 specification.
2. Other vulnerable LoopBack packages with a published CVE do not have an associated CPE.
~~LB2/3 is quite different from LB4. Hence one proposal is to utilise the DefinitelyTyped syntax by:
a. Replacing the above CPE with double underscore
b. Use hyphen as per-normal for LB2/3 packages (e.g. `loopback-boot`)
This allows us to exploit the existing distinctive property separating LB2/3 and LB4, that LB2/3 packages are unscoped while LB4 packages are scoped.~~
3. For "non-LoopBack" packages such as `strong-soap`, keep the `loopback` vendor and use the package name as per-normal, similar to 2.a.

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez par les liens vers le NIST CPE Dictionary de l’issue et les identifiants CPE proposés pour LoopBack et les paquets associés. Déterminez quelles entrées doivent être révoquées, remplacées ou ajoutées, puis confirmez la nomenclature finale avec NIST ; le travail est considéré comme terminé lorsque les enregistrements CPE convenus sont enregistrés et que les recommandations de sécurité du dépôt les reflètent.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Domaine
security
Type d'issue
Fonctionnalité
Difficulté
5/5
Temps estimé
Plus d'une semaine
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
25/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.