curl 的一次 CVE 争议:低危漏洞到底该不该发编号
来源: daniel.haxx.se — 2026-06-24
概述
curl 项目自成为 CNA(CVE 编号授权机构)以来首次卷入一场 CVE 争议。一例涉及「前导点主机名 + 通配符证书误匹配」的 curl 通配符校验 bug 被修复后,报告方坚持应授予 CVE,并三度向 MITRE 申诉,最终被裁定「不属于安全漏洞」。作者 Daniel Stenberg 借此阐述了 curl 团队对 CVE 的审慎态度:libcurl 在全球约有三百亿安装实例,每个 CVE 都会触发大量安全团队的修补行动,因此不应为理论性、几乎不可能触发的漏洞「拉响警报」。最终 MITRE 认可了 curl 的判断,认为该问题需要本地攻击者配合多项极端条件才能构成危害。
核心要点
- curl 团队成为 CNA 后自行裁决漏洞归属,已发布 57 个 CVE
- 争议案例是「前导点主机名 + 通配符证书」的误匹配 bug,被判定为 lower than LOW
- libcurl 全球约三百亿安装实例,每个 CVE 都会引发海量修补成本
- 报告方三度向 MITRE 申诉,最终被裁定不属于安全漏洞
- curl 对低于 HIGH 的问题会立即修复,只是不轻易发 CVE 编号
- MITRE 认可:该问题须本地攻击者多条件配合,实际风险极低
金句
不要为理论性的问题拉响警报——当然,也绝不能忽视真实的问题。
👍 0
👎 0
返回 Lobsters 首页