MITRE met en pause un projet d'amélioration de CVE, le catalogue des failles

MITRE met en pause un projet d’amélioration de CVE, le catalogue des failles

Rien ne sert de courir...

Avatar de l'auteur

Guénaël Pépin

Publié dansInternet

21/03/2016
8
MITRE met en pause un projet d'amélioration de CVE, le catalogue des failles

L'organisme MITRE, qui catalogue les vulnérabilités logicielles, a décidé de revoir ses méthodes de travail. Jugé trop lente par nombre d'experts, l'entité se prépare à déléguer la gestion des « CVE » à des partenaires qu'il supervisera. Le projet a été mis en pause pour une durée indéfinie peu après son annonce.

L'attribution des identifiants CVE doit s'accélérer. Jeudi 17 mars, MITRE, l'organisme à but non lucratif qui se charge de cataloguer les vulnérabilités logicielles, a annoncé préparer l'évolution de son système. « Le monde a beaucoup changé depuis que CVE a été lancé en 1999, et nous agissons rapidement pour satisfaire les besoins des chercheurs en sécurité qui nécessitent un accès facile aux identifiants des vulnérabilités. Pour cela, MITRE commencera un programme pilote pour des CVE-IDs en réponse rapide, le lundi 21 mars 2016 » a affirmé l'organisation sur la liste de discussion du conseil éditorial.

En fait, MITRE n'arriverait simplement plus à tenir le rythme des publications de failles. Une alerte sur le site dédié le signale d'ailleurs bien. L'organisme a été très critiqué ces derniers mois sur le sujet. Des chercheurs ne comprennent pas les lenteurs (voire l'impossibilité) pour obtenir un identifiant CVE quand ils signalent une faille. Ces critiques sont même remontées à la liste de discussion du conseil éditorial, qui regroupe de grands noms comme Cisco, Microsoft, Oracle ou Symantec.

Un nombre de signalements doublé en 2015

MITRE dit avoir reçu 20 000 rapports de vulnérabilités en 2015, contre 10 000 en 2014. Cette année 2016 serait d'ailleurs en bonne voie pour surpasser 2015, prévient l'organisme, cité par Threatpost. L'explication : une dépendance de plus en plus forte des industries sur le logiciel, qui multiplie donc les recherches et les découvertes de failles à cataloguer.

L'organisme affirme entendre les critiques sur son fonctionnement, et se préparerait à lancer un nouveau programme pilote pour gérer les identifiants CVE. Le but est de fournir rapidement des identifiants CVE, sans remplir toutes les informations habituelles. « L'immédiateté de ce cas d'usage signifie que l'obligation des références et description traditionnelles est, par moments, moins importante que la fourniture rapide d'un identifiant unique » écrit MITRE.

Pour agir plus vite, MITRE compte ainsi déléguer l'attribution de l'identifiant à des partenaires, choisis par ses soins. Plutôt que de recevoir toutes les demandes pour les traiter elle-même et leur assigner un identifiant, l'organisation serait simplement l'administrateur du programme. MITRE passerait donc d'un rôle de traitement à un rôle de supervision.

Dans un premier temps, MITRE serait le seul à contribuer à cette procédure accélérée. Le conseil éditorial, c'est-à-dire les principaux partenaires, devrait aider à identifier les premières autorités tierces à contribuer au programme pilote.

Un projet mis en pause peu après son annonce

« Nous travaillons avec un certain nombre de partenaires pour fédérer le processus d'affectation [des identifiants] pour mieux dimensionner les capacités des CVE et répondre aux besoins de la communauté » affirme Chris Levendis, chef de projet standards et technologies au MITRE, cité par Threatpost. « Nous le faisons de manière à ce que le programme ait le même niveau d'intégrité que le CVE a toujours eu, et sur lequel il a construit sa réputation » explique encore l'organisation.

Ce changement annoncé s'accompagne d'une nouvelle nomenclature pour différencier les identifiants fournis rapidement de ceux édités de manière classique. Les identifiants attribués en « réponse rapide » seront notés dans le format « CVE-CCCIII-YYYY-NNNN…N ». Concrètement, le « CCC » doit identifier le pays de l''autorité et le « III » l'autorité elle-même. Il s'agit donc pour le moment d'une expérimentation, qui ne doit pas interférer avec le traitement classique des requêtes CVE, maintenu en parallèle.

Malgré l'avancée du projet, celui-ci a reçu un coup d'arrêt direct le lendemain de son annonce, vendredi 18 mars. Comme l'a repéré The Register, MITRE a ainsi annoncé l'arrêt des travaux. « Suite à vos retours, nous n'allons pas faire d'annonce publique [comme prévu pour ce lundi] du programme pilote, que nous mettons indéfiniment en pause » écrit Joe Sain, responsable communication du CVE sur la liste du conseil éditorial. Une réunion doit être tenue cette semaine, pour discuter d'une évolution du modèle actuel du CVE, avant toute nouvelle annonce.

Des alternatives existent déjà, entre autres pour les failles qui passent entre les mailles du CVE. C'est le cas de Distributed Weakness Filing, un système open source qui reprend la nomenclature des identifiants CVE, en permettant un traitement plus rapide des requêtes, par un réseau d'autorités diverses... Une idée proche de ce que veut accomplir MITRE avec sa réponse rapide, sans la lourdeur de plus de 15 ans d'exercice.

8
Avatar de l'auteur

Écrit par Guénaël Pépin

Tiens, en parlant de ça :

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Technique contre marketing

17:36 Soft 6
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

Q-Doliprane sur demande

16:10 HardScience 6
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

De qui ? Quand ? Comment ?

12:00 DroitSécu 13

Sommaire de l'article

Introduction

Un nombre de signalements doublé en 2015

Un projet mis en pause peu après son annonce

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 6
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 6
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 13

En ligne, les promos foireuses restent d’actualité

DroitWeb 16

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 26
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 8
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 71

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 22
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 99
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Commentaires (8)


CryoGen Abonné
Hier à 15h14

Pas la peine de trouver des solutions plus rapide, Flash disparaissant bientôt, il devrait y avoir une forte accalmie <img data-src=" />


Je ne pensais pas que ca bouchonnait autant tout de même…


yulpocket
Hier à 15h34

Bah il restera encore les patchs du JRE <img data-src=" />


thib_b
Hier à 15h45

Yay! Merci MITRE de lancer un “projet pilote” comme si&nbsp; l’ensemble des industriels et acteurs allaient ré-écrire tout le soft conçu pour manger du CVE-YYYY-NNNN&nbsp; pour digérer un format expérimental et sans garantie de suivi…

On rigolera suffisamment quand le premier CVE à 5 N sortira…


thib_b
Hier à 15h48

well, well, well… <img data-src=" />
&nbsp;https://www.cvedetails.com/top-50-products.php


CryoGen Abonné
Hier à 16h02

Les produits Adobe sont quand même bien placé en 2015 et 2016 <img data-src=" />
Heureusement que Firefox est là pour conserver la première place <img data-src=" />


TGViYXJidTgy Abonné
Hier à 18h19






CryoGen a écrit :

Les produits Adobe sont quand même bien placé en 2015 et 2016 <img data-src=" />
Heureusement que Firefox est là pour conserver la première place <img data-src=" />



Apparemment non, le premier, c’est Microsoft (5327 CVE) <img data-src=" />

Tableau en bas…



CryoGen Abonné
Hier à 18h27






Lebarbu82 a écrit :

Apparemment non, le premier, c’est Microsoft (5327 CVE) <img data-src=" />

Tableau en bas…


En éditeur c’est Microsoft qui gagne, mais il a aussi bien plus de produits.
En produit, c’est ceux de Adobe qui gagnent avec plus de faille que les produits Microsoft, mais sans détrôner Firefox :p



TGViYXJidTgy Abonné
Hier à 18h43

<img data-src=" />