changelog里面直接修复some cve,未免太敷衍了?能不能认真一点
Hi youyifeng, welcome to the openEuler Community.
I'm the Bot here serving you. You can find the instructions on how to interact with me at Here.
If you have any questions, please contact the SIG: sig-nodejs, and any of the maintainers: @solarhu , @卢华歆 , @ZhengyuhangHans , @mdche
此处可能存在不合适展示的内容,页面不予展示。您可通过相关编辑功能自查并修改。
如您确认内容无涉及 不当用语 / 纯广告导流 / 暴力 / 低俗色情 / 侵权 / 盗版 / 虚假 / 无价值内容或违法国家有关法律法规的内容,可点击提交进行申诉,我们将尽快为您处理。
因为当时修复的CVE较多,所以采用了some cve写法,修复哪些CVE可以查看升级软件包的pr关联的issue:!83:Update to 12.22.11, fix some cves.
或者官网的CVE信息及安全公告:https://www.openeuler.org/zh/security/cve/ https://www.openeuler.org/zh/security/safety-bulletin/
建议还是罗列清楚比较合理。
我就是通过 https://www.openeuler.org/zh/security/cve/ 来定位这个包的CVE修复情况以及修复版本
但反过来看源码,全局检索源代码,没有任何一处该CVE字样,那怎么判定修复了?做了那些修复?修复提交号是多少?没法形成闭环,解释不通的
当软件包安装后,系统上能看到的CVE信息也就只有通过CHANGELOG了,做的比较好的包,不管多少,都会罗列的
希望社区加强这方面意识
登录 后才可以发表评论