Lobsters | 原文链接 | 2026-09-01 收录

curl 的一次 CVE 争议:低危漏洞到底该不该发编号

来源: daniel.haxx.se — 2026-06-24

概述

curl 项目自成为 CNA(CVE 编号授权机构)以来首次卷入一场 CVE 争议。一例涉及「前导点主机名 + 通配符证书误匹配」的 curl 通配符校验 bug 被修复后,报告方坚持应授予 CVE,并三度向 MITRE 申诉,最终被裁定「不属于安全漏洞」。作者 Daniel Stenberg 借此阐述了 curl 团队对 CVE 的审慎态度:libcurl 在全球约有三百亿安装实例,每个 CVE 都会触发大量安全团队的修补行动,因此不应为理论性、几乎不可能触发的漏洞「拉响警报」。最终 MITRE 认可了 curl 的判断,认为该问题需要本地攻击者配合多项极端条件才能构成危害。

核心要点

金句

不要为理论性的问题拉响警报——当然,也绝不能忽视真实的问题。
返回 Lobsters 首页