多补丁漏洞修复可能使开源项目暴露于风险之中 笔记

多补丁漏洞修复可能使开源项目暴露于风险之中

漏洞管理遵循一套简写逻辑:一个 CVE 关联一个补丁,有人应用该补丁,工单即标记为已关闭。这套简写涵盖了大多数开源修复。共享代码则以另一种方式呈现,表现为连续的两个或多个提交,其中第一个提交并未修复该缺陷。德克萨斯大学达拉斯分校的研究人员审查了 1,646 个包含多个补丁的开源 CVE……