diff --git a/changes/25130-iterm-false-neg b/changes/25130-iterm-false-neg new file mode 100644 index 0000000000..f144429237 --- /dev/null +++ b/changes/25130-iterm-false-neg @@ -0,0 +1 @@ +- Fixed a false negative vulnerability reporting for iTerm2 (available to all recent Fleet releases as of January 17th via a vulnerability feed update) \ No newline at end of file diff --git a/server/vulnerabilities/nvd/cpe_translations.json b/server/vulnerabilities/nvd/cpe_translations.json index d5a90b97a3..b388140b92 100644 --- a/server/vulnerabilities/nvd/cpe_translations.json +++ b/server/vulnerabilities/nvd/cpe_translations.json @@ -545,5 +545,15 @@ "product": ["cli"], "vendor": ["github"] } + }, + { + "software": { + "bundle_identifier": ["/^com\\.googlecode\\.iterm2/"], + "source": ["apps"] + }, + "filter": { + "product": ["iterm2"], + "vendor": ["iterm2"] + } } -] \ No newline at end of file +] diff --git a/server/vulnerabilities/nvd/cve_test.go b/server/vulnerabilities/nvd/cve_test.go index 60fe0547ad..d5c070afe7 100644 --- a/server/vulnerabilities/nvd/cve_test.go +++ b/server/vulnerabilities/nvd/cve_test.go @@ -375,6 +375,9 @@ func TestTranslateCPEToCVE(t *testing.T) { excludedCVEs: []string{"CVE-2024-37051"}, continuesToUpdate: true, }, + "cpe:2.3:a:iterm2:iterm2:3.5.2:*:*:*:*:*:*:*": { + includedCVEs: []cve{{ID: "CVE-2024-38395", resolvedInVersion: ""}}, + }, } cveOSTests := []struct {