Alors, il y a sans doute déjà des doublons vu que justement, Red Hat et d'autres sont capable d'assigner des numéros via leur rôle de CNA. Donc il faut déjà s'occuper de ce souci, vu que les failles peuvent être découverte de façon indépendante (et envoyer de façon indépendante à des CNA séparées).
La question du score est aussi déjà un souci vu que différent groupes assignent différent scores comme illustré dans cet article avec le score de CVE-2022-28734.
Et j'aimerais aussi pointer l'article avant celui que je cite ou l'auteur indique quand même que la majeur partie des failles n'ont pas d'exploitation, avec moins de 1% dans l'année de publication de la faille. Et ça monte à 4% si on prends les exploitations de failles plus vielles et jamais corrigés.
Donc bon, je ne pense pas que ça change fondamentalement l'état des choses.
[^] # Re: L'essentiel en français
Posté par Misc (site web personnel) . En réponse au lien CVE program faces swift end after DHS fails to renew contract, leaving security flaw tracking in lim. Évalué à 4.
Alors, il y a sans doute déjà des doublons vu que justement, Red Hat et d'autres sont capable d'assigner des numéros via leur rôle de CNA. Donc il faut déjà s'occuper de ce souci, vu que les failles peuvent être découverte de façon indépendante (et envoyer de façon indépendante à des CNA séparées).
La question du score est aussi déjà un souci vu que différent groupes assignent différent scores comme illustré dans cet article avec le score de CVE-2022-28734.
Et j'aimerais aussi pointer l'article avant celui que je cite ou l'auteur indique quand même que la majeur partie des failles n'ont pas d'exploitation, avec moins de 1% dans l'année de publication de la faille. Et ça monte à 4% si on prends les exploitations de failles plus vielles et jamais corrigés.
Donc bon, je ne pense pas que ça change fondamentalement l'état des choses.