Re: Handle jq CVE-2023-49355, which is equal to CVE-2023-50246

ChangZhuo Chen (陳昌倬) <[email protected]> Wed, 20 Dec 2023 10:36:28 +0800
Newsgroups gmane.linux.debian.devel.security
Organization The Debian Project
Message-ID <[email protected]>
On Tue, Dec 19, 2023 at 05:13:34PM +0100, Sylvain Beucler wrote:
> On 16/12/2023 11:15, ChangZhuo Chen (陳昌倬) wrote:
> > I am jq maintainer, and right now CVE-2023-49355 is listed in security
> > tracker [0]. However, this CVE is equal to CVE-2023-50246 according to
> > upstream [1], which has been fixed in 1.7.1-1 [2].
> > 
> > In this case, how should I handle CVE-2023-49355?
> > 
> > 
> > [0] https://security-tracker.debian.org/tracker/source-package/jq
> > [1] https://github.com/jqlang/jq/issues/2986
> > [2] https://bugs.debian.org/1058763
> 
> Ideally you can contact MITRE through https://cveform.mitre.org/ to mark
> CVE-2023-49355 as a duplicate.

Submitted, thanks for the information.


-- 
ChangZhuo Chen (陳昌倬) czchen@{czchen,debian}.org
Key fingerprint = BA04 346D C2E1 FE63 C790  8793 CC65 B0CD EC27 5D5B
signature.asc (application/pgp-signature, 833 B)
-----BEGIN PGP SIGNATURE-----
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=Bvl6
-----END PGP SIGNATURE-----