support/scripts/gen-missing-cpe: add new script
authorMatt Weber <matthew.weber@rockwellcollins.com>
Sun, 31 Jan 2021 13:38:17 +0000 (14:38 +0100)
committerYann E. MORIN <yann.morin.1998@free.fr>
Sun, 16 May 2021 11:57:38 +0000 (13:57 +0200)
commitfffc5534854b7077bd534dde9005f34d4b3025d8
tree4e6ec393e2d93ec2760ff37757e5aae965843ac7
parentae79f0f4033e2c8c250aacc888f5f44a26aa4c86
support/scripts/gen-missing-cpe: add new script

This script queries the list of CPE IDs for the packages of the
current configuration (based on the "make show-info" output), and:

 - for CPE IDs that do not have any matching entry in the CPE
   database, it emits a warning

 - for CPE IDs that do have a matching entry, but not with the same
   version, it generates a snippet of XML that can be used to propose
   an updated version to NIST.

Ref: NIST has a group email (cpe_dictionary@nist.gov) used to
recieve these version update and new entry xml files.  They do
process the XML and provide feedback. In some cases they will
propose back something different where the vendor or version is
slightly different.

Limitations
 - Currently any use of non-number version identifiers isn't
   supported by NIST as they use ranges to determine impact
   of a CVE
 - Any Linux version from a non-upstream is also not supported
   without manually adjusting the information as the custom
   kernel will more then likely not match the upstream version
   used in the dictionary

Signed-off-by: Matt Weber <matthew.weber@rockwellcollins.com>
Signed-off-by: Thomas Petazzoni <thomas.petazzoni@bootlin.com>
Reviewed-by: Arnout Vandecappelle (Essensium/Mind) <arnout@mind.be>
Tested-by: Matt Weber <matthew.weber@rockwellcollins.com>
[yann.morin.1998@free.fr:
  - codestyles as spotted by Arnout
]
Signed-off-by: Yann E. MORIN <yann.morin.1998@free.fr>
support/scripts/gen-missing-cpe [new file with mode: 0755]