Перейти к основному содержимому

Журнал учета уязвимостей

Журнал (Vulnerability Disclosure Register) — единый публичный реестр всех подтвержденных уязвимостей проекта Netgap. Запись создается при подтверждении отчета и обновляется по мере продвижения по процессу CVD; поля, раскрывающие детали эксплуатации, в журнал не попадают.

Правила подачи отчета описаны в Политике раскрытия уязвимостей (VDP).

1. Реестр записей

0Записей всего
0В работе
0Закрыто
0В БДУ ФСТЭК России
Журнал актуален на 2026-07-30
На текущий момент в журнале нет ни одной записи: подтвержденных уязвимостей в приложении Netgap не зарегистрировано, уведомления в БДУ ФСТЭК России не направлялись и идентификаторы CVE не запрашивались. Запись появляется здесь после подтверждения отчета командой PSIRT.

2. Статусы записей

СтатусЗначение
Полученоотчет расшифрован и принят, обработка начата
Проверкаидет проверка воспроизводимости и оценка критичности
Подтвержденоуязвимость подтверждена, идентификатор NG-SA присвоен, план исправления согласуется
Исправляетсяисправление разрабатывается или проходит проверку
Исправленоисправление выпущено в указанной версии
Раскрытобюллетень опубликован, детали раскрыты по согласованию
Отклоненонаходка не подтверждена или не относится к области действия политики
Дубликатсовпадает с ранее зарегистрированной записью

Первые четыре статуса считаются незакрытыми: такие записи отображаются в фильтре «В работе» и выводятся в начале таблицы.

3. Как ведется журнал

Источник данных журнала — файл src/data/security-advisories.json в репозитории сайта. Запись добавляет и обновляет PSIRT проекта; при каждом изменении обновляется поле updated в том же файле.

Структура записи:

{
"id": "NG-SA-2026-0001",
"bdu": "BDU:2026-12345",
"cve": "CVE-2026-12345",
"title": "Краткое название без деталей эксплуатации",
"scope": "product",
"component": "netgap-gateway",
"affectedVersions": ">= 1.0.0-rc, < 1.0.1",
"platforms": ["x86_64-unknown-linux-musl"],
"fixedIn": "1.0.1",
"severity": "high",
"cvssScore": 8.1,
"cvssVector": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N",
"cwe": "CWE-284",
"status": "disclosed",
"reportedAt": "2026-02-01",
"fixedAt": "2026-02-20",
"disclosedAt": "2026-03-01",
"reporter": "Имя или ник исследователя, либо null",
"reference": "https://dev.netgap.io/netgap/netgap/-/releases/1.0.1"
}

Допустимые значения: scopeproduct, site, infrastructure; severitynone, low, medium, high, critical; statusreceived, triage, confirmed, fixing, fixed, disclosed, rejected, duplicate. Поля bdu, cve, fixedIn, cvssScore, cvssVector, cwe, fixedAt, disclosedAt, reporter, reference могут быть null, если значение пока неизвестно. Необязательное поле platforms можно не указывать: тогда считается, что затронуты все сборки релиза. Даты указываются в формате ISO 8601 (YYYY-MM-DD).

Поле bdu содержит идентификатор Банка данных угроз ФСТЭК России вида BDU:2026-12345: уведомление БДУ об уязвимости в приложении Netgap направляется всегда, а CVE запрашивается только по запросу исследователя (см. раздел 10 VDP).

4. Уязвимости на странице релиза

На странице «Детали релиза» в разделе «Уязвимости» показываются только те записи журнала, которые относятся к выбранной там версии и целевой платформе. Отбор выполняется так:

  • учитываются только записи с scope: product — находки в сайте документации и инфраструктуре разработки к поставляемой сборке отношения не имеют;
  • версия релиза сверяется с affectedVersions. Допускаются операторы >=, >, <=, <, =, !=, объединение условий через запятую и перечисление альтернатив через || (например, >= 1.0.0-rc, < 1.0.1 || >= 1.1.0, < 1.1.2). Сравнение идет по правилам semver, то есть 1.0.0-rc.4 младше 1.0.0;
  • если диапазон записан в свободной форме и разобрать его не удалось, запись все равно показывается — с пометкой о том, что принадлежность сборки нужно проверить вручную;
  • необязательное поле platforms ограничивает запись отдельными сборками. Указывается либо полная тройка (x86_64-unknown-linux-musl), либо ее часть (linux, musl, aarch64). Если поле отсутствует или список пуст, затронуты все сборки релиза.