debsecan e CVE
Alessandro Baggi <[email protected]> Mon, 13 Oct 2025 15:01:09 +0200
| Newsgroups | gmane.linux.debian.user.italian |
|---|---|
| Message-ID | <[email protected]> |
Un saluto a tutta la lista. Su una Debian 12 ho installato debsecan con lo scopo di verificare quali vulnerabilità gli aggiornamenti disponibili andranno a correggere. Per fare questo lancio: # debsecan --suite bookworm --only-fixed cosi ottengo la lista dei CVE per i pacchetti che hanno un aggiornamento disponibile. Ho notato però che non tutti i CVE sono riportati. Per esempio il pacchetto openssl, debsecan riporta: CVE-2024-13176 openssl (fixed) CVE-2025-9230 openssl (fixed) Il primo CVE fa riferimento ad una DLA mentre il secondo ad una DSA. In questo caso prendo come riferimento solo la DSA. Andando a visualizzare la DSA-6015-1 per openssl ricevuta via email, i CVE corretti sono: Package : openssl CVE ID : CVE-2025-9230 CVE-2025-9231 CVE-2025-9232 Leggendo invece le informazioni da https://security-tracker.debian.org/tracker/DSA-6015-1 viene riportato che i CVE corretti sono: References CVE-2025-9230, CVE-2025-9232 Ora il risultato finale è che debsecan riporta solo un CVE di quelli riportati nella mail DSA, il security tracker ne riporta 2. Noto che c'è una certa inconsistenza nelle info riportate. Tralasciando stare la DSA ricevuta via email, come mai debsecan non riporta quanto riportato nel tracker? Sono affidabili e precise le informazioni che riporta oppure è meglio usare un altro tool? Grazie a tutti in anticipo. Alessandro.