Wann wurde CVE-2019-9848 registriert?

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
buhtz
Beiträge: 1105
Registriert: 04.12.2015 17:54:49
Kontaktdaten:

Wann wurde CVE-2019-9848 registriert?

Beitrag von buhtz » 07.02.2023 13:59:37

Ich versuche immer noch dass CVE System zu verstehen.

In diesem Record hier kann ich nicht sehen, wann die Schwachstelle CVE-2019-9848 zuerst gemeldet wurde.
https://cve.mitre.org/cgi-bin/cvename.c ... -2019-9848

Es gibt zwar von Upstream auch eine Meldung incl. Datum, aber da ist nicht klar, ob sich das Datum wirklich auf die erste Meldung bezieht, oder nur auf die Meldung von Seitens upstream.
https://www.libreoffice.org/about-us/se ... -2019-9848

EDIT:
Ich habe gerade das hier noch dazu gefunden. Dort wird der 4.6. als "Report of the vulnerability" benannt. Allerdings kann ich diese Quelle nicht einschätzen und wundere mich, warum diese Info nicht auf der CVI Seite zu finden ist.
Debian 11 & 12; Desktop-PC, Headless-NAS, Raspberry Pi 4
Teil des Upstream Betreuer Teams von Back In Time (Debianbackintime)

buhtz
Beiträge: 1105
Registriert: 04.12.2015 17:54:49
Kontaktdaten:

Re: Wann wurde CVE-2019-9848 registriert?

Beitrag von buhtz » 07.02.2023 15:05:19

:facepalm:

Unter "Date Record Created" steht eine 10-stellige Ganzzahl: "20190317".
Das dürfte wohl ein Datum sein; also der 17. März 2019.

Korrekt?

EDIT: Was mich allerdings wundert ist, dass ich in keiner der Quellen zuverlässig sehen kann, ob und in welcher Version die Lücke geschlossen wurde. Die LibreOffice Quelle meint ab 6.2.5 wäre es gefixed, aber verlinkt zu keinem commit oder ähnlichen. Aus einer BSI Quelle (die ich vermutlich nicht veröffentlichen darf) habe ich die Info, dass die Lücke in Version "<= 6.2.5." vorhanden wäre, d.h. 6.2.5 noch eingeschlossen. Könnte auch ein Tipfehler sein.
Debian 11 & 12; Desktop-PC, Headless-NAS, Raspberry Pi 4
Teil des Upstream Betreuer Teams von Back In Time (Debianbackintime)

uname
Beiträge: 12072
Registriert: 03.06.2008 09:33:02

Re: Wann wurde CVE-2019-9848 registriert?

Beitrag von uname » 07.02.2023 15:49:36

@buhtz
Ich habe auch den Wert "20190317" gelesen und damit den 17.03.2019 in Verbindung gebracht. Aber auch nach einiger Suche konnte ich keine Einträge zwischen März und Juli 2019 zu dem Thema finden. Erstmalig scheint es erst im Juli 2019 aufzutauchen.

buhtz
Beiträge: 1105
Registriert: 04.12.2015 17:54:49
Kontaktdaten:

Re: Wann wurde CVE-2019-9848 registriert?

Beitrag von buhtz » 07.02.2023 16:06:54

uname hat geschrieben: ↑ zum Beitrag ↑
07.02.2023 15:49:36
keine Einträge zwischen März und Juli 2019
Hängt das evtl. mit dieser Verschwiegenheitsklausel zusammen, dass ein Bug für eine bestimmte Zeit geheim bleiben sollte, um upstream die Gelegenheit für einen Fix zu geben?
Debian 11 & 12; Desktop-PC, Headless-NAS, Raspberry Pi 4
Teil des Upstream Betreuer Teams von Back In Time (Debianbackintime)

Antworten