Fink

Política de segurança - 5. Enviando notificações

Alguns usuários podem escolher não atualizar seus softwares frequentemente. Para garantir que aqueles que instalam seus pacotes a partir do código fonte atualizem pacotes com vulnerabilidades o mais cedo possível, um mantenedor pode solicitar que uma notificação seja enviada à lista de anúncios do Fink.

5.1 Quem pode enviá-las?

Estes anúncios somente podem ser enviados pelo Time de Segurança do Fink. A maior parte dos anúncios será enviada por dmalloc@users.sourceforge.net, assinados pela chave PGP com a seguinte impressão digital:

O endereço acima foi intencionalmente não assinalado como um link.

Outros membros do time com autorização são:

peter@pogma.com assinado pela chave PGP com a seguinte impressão digital:

ranger@befunk.com assinado pela chave PGP com a seguinte impressão digital:

5.2 Como submeter

Para garantir uma apresentação comum para as notificações de segurança, todas devem seguir o seguinte modelo padrão.

 ID: FINK-YYYY-MMDD-NN 
                        Reported: YYYY-MM-DD 
                        Updated:  YYYY-MM-DD 
                        Package:  package-name
                        Affected: <= versionid
                        Maintainer: maintainer-name
                        Tree(s): 10.3/stable, 10.3/unstable, 10.2-gcc3.3/stable,10.2-gcc3.3/unstable
                        Mac OS X version: 10.3, 10.2 
                        Fix: patch|upstream 
                        Updated by: maintainer|forced update (Email)
                        Description: A short description describing the issue.
                        References: KEYWORD (see above) 
			Ref-URL: URL 
			

Um relatório de exemplo pode-se parecer com:

 ID: FINK-2004-06-01 
                        Reported:             2004-06-09 
                        Updated:              2004-06-09 
                        Package:              cvs
                        Affected:             <= 1.11.16, <= 1.12.8
                        Maintainer:           Sylvain Cuaz 
                        Tree(s):    10.3/stable, 10.3/unstable, 10.2-gcc3.3/stable,10.2-gcc3.3/unstable 
                        Mac OS X version: 10.3, 10.2 
                        Fix: upstream
                        Updated by: forced update (dmalloc@users.sourceforge.net)
                        Description: Multiple vulnerabilities in CVS found by Ematters
                        Security. 
			References: BID 
                        Ref-URL:    http://www.securityfocus.com/bid/10499 
                        References: CVE 
                        Ref-URL:    http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0414
                        References: CVE 
                        Ref-URL:    http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0416
                        References: CVE 
                        Ref-URL:    http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0417
                        References: CVE 
                        Ref-URL:    http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0418
                        References: FULLDISCURL 
                        Ref-URL:    http://lists.netsys.com/pipermail/full-disclosure/2004-June/022441.html
                        References: MISC 
                        Ref-URL:    http://security.e-matters.de/advisories/092004.html 

Por favor, observe que a palavra-chave Affected se refere a todas as versões do software vulneráveis e não apenas aquela que tenha sido empacotada para o Fink. O relatório de exemplo mostra isto claramente.