debsecan e CVE

Alessandro Baggi <[email protected]> Mon, 13 Oct 2025 15:01:09 +0200
Newsgroups gmane.linux.debian.user.italian
Message-ID <[email protected]>
Un saluto a tutta la lista.

Su una Debian 12 ho installato debsecan con lo scopo di verificare quali 
vulnerabilità gli aggiornamenti disponibili andranno a correggere.

Per fare questo lancio:

	# debsecan --suite bookworm --only-fixed

cosi ottengo la lista dei CVE per i pacchetti che hanno un aggiornamento 
disponibile. Ho notato però che non tutti i CVE sono riportati. Per 
esempio il pacchetto openssl, debsecan riporta:

CVE-2024-13176 openssl (fixed)
CVE-2025-9230 openssl (fixed)

Il primo CVE fa riferimento ad una DLA mentre il secondo ad una DSA. In 
questo caso prendo come riferimento solo la DSA.

Andando a visualizzare la DSA-6015-1 per openssl ricevuta via email, i 
CVE corretti sono:

Package        : openssl
CVE ID         : CVE-2025-9230 CVE-2025-9231 CVE-2025-9232

Leggendo invece le informazioni da 
https://security-tracker.debian.org/tracker/DSA-6015-1 viene riportato 
che i CVE corretti sono:

References	CVE-2025-9230, CVE-2025-9232

Ora il risultato finale è che debsecan riporta solo un CVE di quelli 
riportati nella mail DSA, il security tracker ne riporta 2. Noto che c'è 
una certa inconsistenza nelle info riportate.

Tralasciando stare la DSA ricevuta via email, come mai debsecan non 
riporta quanto riportato nel tracker? Sono affidabili e precise le 
informazioni che riporta oppure è meglio usare un altro tool?

Grazie a tutti in anticipo.

Alessandro.