Curl-Projekt gewinnt CVE-Streit gegen MITRE: Kein CVE für obskuren Wildcard-Bug
A CVE Dispute
Das curl-Projekt, seit 2024 ein CNA, hat seinen ersten CVE-Disput gewonnen. Ein Reporter wollte für einen Bug in der Zertifikatsprüfung eine CVE-Nummer erzwingen, doch curl und MITRE lehnten ab: Der Fehler erfordert eine Reihe extrem unwahrscheinlicher Bedingungen, darunter einen Hostnamen mit führendem Punkt und einen lokalen Angreifer. curl-Chef Daniel Stenberg erklärt, warum jede CVE hohe Kosten für das Ökosystem verursacht und warum man theoretische Probleme nicht mit einer CVE alarmieren sollte.
Jede CVE hat also diese enorme Kostenbelastung – eine Belastung, die nicht bei uns landet und die wir nicht wirklich sehen oder spüren, aber eine Belastung für das Ökosystem, die wir meiner Meinung nach nicht ignorieren sollten.
- ealready_value
> Jede CVE hat also diese enormen Kosten. Kosten, die nicht bei uns landen und die wir nicht wirklich sehen oder spüren, aber Kosten für das Ökosystem, die wir meiner Meinung nach nicht ignorieren sollten.
Ich schätze diese Einstellung sehr, denn sie erkennt an, dass es viele Sicherheitsteams gibt, die keine differenzierte Sicht auf CVEs haben. Zum Beispiel hatten wir einmal ein Sicherheitsteam, das von uns verlangte, ein VMware-Supportpaket zu patchen, das standardmäßig auf Ubuntu installiert war, aber die CVE erforderte, dass es auf VMware läuft, während wir auf EC2 liefen. Mit ihnen zu argumentieren war zwecklos, denn sie waren nicht daran interessiert festzustellen, ob die CVE auf uns zutrifft, sondern nur, dass sie behoben werden muss.
Viele Teams, die für Sicherheit zuständig sein sollen, fragen nicht: "Betrifft uns diese CVE?", sondern schieben die Last des Patching einfach nach unten und außen. In manchen Fällen, wie bei einfach zu aktualisierenden und zentral bereitgestellten SaaS-Produkten, ist diese Last eher lästig und frustrierend als schwierig. In manchen Fällen, wie bei komplizierten Deployments oder kundenkontrollierten Updates, verursachen diese Auflagen eine enorme Belastung für Teams, die nicht über das Patchen jeder niedrigen CVE entscheiden.
- Aurornis
Es wäre aufschlussreich, einige der E-Mail-Kommunikationen zu sehen, die diese Person an MITRE geschickt hat, während sie versuchte, dieses Problem zu bekämpfen.
Wir alle kennen das Phänomen, dass einige LLMs verwenden, um Code zu schreiben und PRs einzureichen, aber es gibt ein wachsendes Problem von Menschen, die LLMs nutzen, um unermüdlich Probleme mit Kommunikation wie E-Mails und sogar das Vorschlagen von physischem Papierkram zu bekämpfen.
Jetzt, da die Mühe, etwas gegen eine Institution zu argumentieren, gegen Null geht, kommen immer mehr Leute auf die Idee, ihr LLM und ihre Hartnäckigkeit für sie kämpfen zu lassen. Es fühlt sich so an, als würde es sie sehr wenig kosten, aber wenn es eine nicht-Null-Wahrscheinlichkeit auf persönlichen Gewinn gibt, tun sie es. Ich höre viele Geschichten über alles von lokalen Regierungen bis zu Universitätsverwaltungen, die von Anfragen überwältigt werden, die unaufhörlich von unermüdlichen Absendern kommen, die denken, dass es einen Versuch wert ist, um etwas zu bitten, selbst wenn es keine Chance gibt, dass es gewährt wird.
Ich denke, wir werden viele unserer Kommunikations- und Anfragesysteme überdenken müssen, die zuvor darauf beruhten, dass die meisten Menschen sich nicht die Mühe machen würden, für etwas zu argumentieren, das sie nicht verdienen. Wenn die Kosten des Argumentierens gegen Null gehen, kann die Maschine weiterhin versuchen, die nicht-Null-Chance auf Erfolg für sie zu bekommen.
- rwmj
Die Anreize sind derzeit wirklich schlecht. Traditionell hatte dein Name auf einer CVE gegen ein wichtiges Projekt wie curl einen gewissen Nimbus in der Community. Du könntest das sogar nutzen, um eine Gehaltserhöhung oder einen besseren Job zu bekommen, also war Geld definitiv ein Teil davon.
Jetzt werfen viele Leute Code gegen LLMs und kopieren dann das, was herauskommt, in "Sicherheits"-Berichte.
Wir haben für unsere Projekte entschieden, dass alle LLM-generierten Sicherheitsberichte einfach auf die öffentliche Liste kopiert werden. Jeder hat Zugang zu LLMs, also wenn eine LLM-Instanz es gefunden hat, dann haben es wahrscheinlich alle LLM-Nutzer bereits oder werden es bald finden. Wir werden sie beheben, wenn sie wichtig sind, aber das Signal-Rausch-Verhältnis ist ziemlich schlecht.
Ich denke, das wird letztendlich zu sichereren Diensten führen, da die einfachen Probleme gefunden und behoben werden. Aber leider sehe ich nicht, dass die Flut von LLM-generiertem Unsinn so bald endet.
- woodruffw
Diese Art von höllischer Erfahrung ist ein großartiges Beispiel dafür, dass das CVE-System versucht, beides zu haben: In der Offensive ist es eine reichhaltige Informationsquelle für Verteidiger, und in der Defensive ist es nur eine undurchsichtige ID zur Koordination, die nichts über die Qualität oder Richtigkeit des zugrunde liegenden Berichts aussagt.
- cynicalsecurity
Jemand muss das wirklich in seinen Lebenslauf aufnehmen wollen.