<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>46885</bug_id>
          
          <creation_ts>2023-07-12 15:49:11 +0300</creation_ts>
          <short_desc>некорректная схема версионирования пакета</short_desc>
          <delta_ts>2024-01-30 10:47:08 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>usbip</component>
          <version>unstable</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>NEW</bug_status>
          <resolution></resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Danil Shein">dshein</reporter>
          <assigned_to name="Pavel Vainerman">pv</assigned_to>
          <cc>lav</cc>
    
    <cc>led</cc>
    
    <cc>pv</cc>
    
    <cc>rider</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>229562</commentid>
    <comment_count>0</comment_count>
    <who name="Danil Shein">dshein</who>
    <bug_when>2023-07-12 15:49:11 +0300</bug_when>
    <thetext>Пакет в репозитории имеет схему версионирования MAJOR.MINOR в то время как в апстриме применяется схема MAJOR.MINOR.PATCH

В настоящий момент в рамках проекта ALTRepo DB (packages.altlinux.org, rdb.altlinux.org) ведётся активная разработка иyструментария поиска открытых и закрытых уязвимостей пакетов репозитория ALT Linux.

Существующая схема версионирования приводит к тому, что при анализе уязвимости пакетов с использованием данных CVE возникают ошибки при сравнении версий.

Например для версии пакета 5.10 уязвимость содержащая следующую конфигурацию `CPE matching`:
{
   &quot;cpe&quot;: &quot;cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*&quot;,
   &quot;versions&quot;: {
     &quot;version_start&quot;: &quot;&quot;,
     &quot;version_end&quot;: &quot;5.10.0&quot;,
     &quot;version_start_excluded&quot;: false,
     &quot;version_end_excluded&quot;: true
   }
}
считается открытой потому что версия 5.10 при сравнении считается меньше чем 5.10.0, которая исключена из диапазона версий.

В других дистрибутивах пакет usbip версионируется по схеме как у ядра (MAJOR.MINOR.PATCH)
https://repology.org/project/linux/versions

Изменение схемы версионирования позволит эффективно отслеживать как закрытые так и открытые уязвимость пакетов в репозитории и значительно снизить процент ложных срабатываний.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>230575</commentid>
    <comment_count>1</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2023-07-29 13:34:25 +0300</bug_when>
    <thetext>(Ответ для Danil Shein на комментарий #0)
&gt; Пакет в репозитории имеет схему версионирования MAJOR.MINOR в то время как в
&gt; апстриме применяется схема MAJOR.MINOR.PATCH
...
&gt; считается открытой потому что версия 5.10 при сравнении считается меньше чем
&gt; 5.10.0, которая исключена из диапазона версий.
&gt; 
&gt; В других дистрибутивах пакет usbip версионируется по схеме как у ядра
&gt; (MAJOR.MINOR.PATCH)
&gt; https://repology.org/project/linux/versions

...
К примеру, у нас пакеты с исходниками ядра выглядят так:
kernel-source-6.0 - Linux kernel 6.0 sources
kernel-source-6.1 - Linux kernel 6.1 sources
kernel-source-6.2 - Linux kernel 6.2 sources
kernel-source-6.3 - Linux kernel 6.3 sources
kernel-source-6.4 - Linux kernel 6.4 sources

Я могу добавить .0 к версии.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>240872</commentid>
    <comment_count>2</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2024-01-30 10:47:08 +0300</bug_when>
    <thetext>Да, добавить .0 к версии было бы отлично.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>