什么是CVE?

CVE的全称叫做“Common Vulnerabilities & Exposures”中文含义是公共漏洞和暴露。它作为披露漏洞的平台,受到国内外关注。CVE会提供编号作为漏洞对应的字符串式特征,有很多企业倾向于用多少高质量的CVE来证明实力,一些工具和产品也会使用CVE作为漏洞的官方标识。一些企业关注漏洞使用CVE作为修补漏洞的索引依据。

如何去提交CVE?

目前经过总结提炼出来多种申请CVE的方法,每种方法都有利弊,请自行选择。大体上分为两种,公开披露和向CNA成员中问题厂商报告,如果需要披露漏洞请收藏。

申请披露流程

1、公开披露漏洞 -> 提交CVE申请 -> 邮件反馈申请结果

操作流程:CVE官方网站 -> Request CVE IDs(申请CVE ID) -> MITRE CVE Request web form(通过web表单提交) -> 填写表单(如果英文不佳建议使用网页谷歌翻译或者参考之前的文章) -> 等待CVE回复邮件 -> 邮件回复中带有CVE编号

2、邮件CNA中企业 -> 企业确认和修复 -> 企业申请CVE和发布漏洞补丁

操作流程:CVE官方网站 -> Request CVE IDs(申请CVE ID) -> 编写你的报告(英文) -> 例如提交 Apple Inc. 的有关漏洞,可以参考下面CNA厂商列表发送邮件到 product-security@apple.com。 -> 保持和厂商沟通通畅 -> 补丁和CVE

公开披露漏洞方法

厂商们一般不太喜欢直接披露漏洞,最好能优先联系厂商,另外如果公开披露的漏洞受影响厂商为CNA成员,可能会有法律风险。

Exploit Database

Exploit Database作为一个面向全世界黑客的漏洞提交平台,他们非常乐意收到关于您的漏洞披露邮件。如果你的漏洞已经有CVE编号,他们9成会收录。若反之,他们会验证漏洞有效性后收录,验证阶段可能需要1~3个工作日。

如果您需要提交漏洞可以参考 https://www.exploit-db.com/submit ,整理有发送邮件的格式和邮箱。

下面我详细说明:

1、按照格式编写报告内容,如果无可提供信息的地方需要留空,提交需要用英语,请注意删除中文注释部分。

Exploit Title(漏洞标题): [title]

Google Dork(谷歌搜索关键字): [if applicable]

Date(发现漏洞日期): [date]

Exploit Author(漏洞发现人): [author]

Vendor Homepage(供应商主页): [link]

Software Link(漏洞影响应用下载链接): [download link if available]

Version(影响的版本): [app version] (REQUIRED)

Tested on(在什么系统进行的测试): [relevant os]

CVE(CVE编号) : [if applicable] POC(漏洞证明):

2、发送邮件到 submit@offsec.com 。

3、等待 Exploit Database 主页中披露。

4、主页中披露后,按公开披露漏洞申请流程提交CVE。

GITHUB 个人项目

GITHUB 一个面向开源及私有软件项目的托管平台,在这之中可以创建个人项目。您可以建立关于漏洞提交的项目,用来披露漏洞详情。

建议参考描述模板,如果可以尽量使用英文,英文模板参考exploit-db提交模板。中文的报告可能会导致审核时间延长。

模板如下:

漏洞标题:

影响版本:

发现时间:

发现人:

分析报告:

修补方案:

项目中披露漏洞后,按公开披露漏洞申请流程提交CVE。

个人博客

使用个人博客也是非常好的方法,但是可能会用于博客的变动导致漏洞链接失效。适用于审核后删除链接,保障挖掘技术的不外泄。这种方法您可以在CVE申请通过后,删除个人博客上的链接。从技术分享的角度来看,并不推荐。博客可以是个人搭建也可以是博客园等等。

披露方法与GITHUB个人项目类似,在博客中使用模板描述详情,然后按照公开披露漏洞流程提交CVE申请,就不再多述。

HACKERONE

HACKERONE 是全球知名漏洞众测平台,您可通过他进行漏洞披露。选择受影响厂商,提交报告。披露流程参考 https://hackerone.com/ ,提交报告需要使用英文进行沟通。维护人员或者漏洞验证人员或研发人员会针对提交的情况进行复现和评分。沟通时候可以提出能否提供CVE编号用来记录此问题,如果问题足够得到相关人员的重视,会有人帮忙提交CVE或个人按照公开漏洞披露流程提交。

GITHUB issue

GITHUB issue是GITHUB项目按托管软件项目的问题反馈。不推荐在上面直接披露漏洞,原因是漏洞可能导致有不怀好意关注项目的人在修复之前利用,其次对于项目使用者存在不利影响,最后还有一些项目归档问题。这种方法已经在网络上有公开的文章,就不再多述。

CVE中文申请站

CVE中文申请站是专门为中文提交漏洞所设立的站点,可以发送邮件或web页面进行提交漏洞,报告可以使用中文编写。目前情况该站点已经关闭,可能之后会开启。

CNVD

在CNVD提交漏洞审核通过后,使用漏洞公告链接,通过CVE公开披露申请流程提交。但是这种方法,笔者并未测试,有人测试成功。

总结

申请CVE编号的方法有很多,目前笔者凭经验总结只有这些。如果有不完善地方欢迎斧正。若有更多的申请CVE编号的方法,请帮忙进行补充。

转载于https://www.freebuf.com/articles/web/224609.html

申请CVE的姿势总结相关推荐

  1. cve 漏洞编号 申请流程

    什么是CVE 对于新手来说申请CVE总是摸不清门道,总觉得像这种国际化的高大上漏洞很难申请到,其实则不然,CVE的全称是"Common Vulnerabilities and Exposur ...

  2. stripfxg php,zzcms v8.2 中的众多cve分析

    看了一下最近的cve列表,发现有大佬怒刷了好多个cve,这个zzcms都快被审穿了,所以跟进学习一下 CMS背景 本文跟踪的这个cms,属于一个开源招商网站管理系统,属于比较小的cms,所以很多地方写 ...

  3. 聊聊CVE漏洞编号和正式公开那些事

    CVE编号获得易,正式公开难!有价值更难!! 获得CVE编号并不等于这个漏洞是有价值的,甚至说这个漏洞都不一定是真实存在的.这主要源于CVE编号颁发机构开放式的工作模式,后面我们会详细介绍. 那么什么 ...

  4. [转]我是如何走进黑客世界的?

    *本文原创作者:MyselfExplorer:翻译编辑:楼兰,本文属FreeBuf原创奖励计划,未经许可禁止转载 我想给你一把打开这扇门的钥匙,而你要做的便是静静的聆听接下来的故事.挖掘 0day 一 ...

  5. 20180823-cve

    20180823-cve 20180823-cve preface: Keyword : Cve what 什么是cve? cve的格式是什么? cve是unique的吗? why why cve? ...

  6. 万字长文---手把手教你加固内核安全配置

    ​更多内核安全.eBPF分析和实践文章,请关注博客和公众号: CSDN博客:内核功守道 公众号: 内核功守道 知识背景 正如Linus Torvalds曾经说过的,大多数安全问题都是bug造成的,而b ...

  7. 对 Viper RGB 驱动多个缓冲区溢出漏洞的分析

    0x01 漏洞信息 漏洞类型:基于堆栈的缓冲区溢出[ CWE-121 ],暴露的IOCTL(访问控制不足)[ CWE-782 ] 影响:代码执行允许特权提升 远程可利用:否 本地可利用:是 CVE名称 ...

  8. OSCS-软件供应链安全威胁与业界解决方案

    背景 提到这个话题,其实它的背后是整个软件的发展,以及整个开源生态的发展,包括像云原生以及低代码这些新技术的发展,我们可以发现软件的开发越来越像是一个在搭积木的过程.这些积木,其实就是这些开源组件.开 ...

  9. Apache Geronimo Remote Code Execute Vulnerability

    简介: Apache Geronimo 是 Apache 软件基金会的开放源码J2EE服务器,它集成了众多先进技术和设计理念. 这些技术和理念大多源自独立的项目,配置和部署模型也各不相同. Geron ...

最新文章

  1. 从MATLAB帮助文档上学习 chirp
  2. Java 枚举(enum)详解
  3. 互斥信号量的原理与创建
  4. linux 远程权限不够,Eclipse连接远程Hadoop集群开发时权限不足问题解决方案
  5. 复旦大学2013--2014学年第一学期(13级)高等代数I期末考试第八大题解答
  6. 力扣-1557. 可以到达所有点的最少点数目
  7. 【php】面向过程的文件上传过程
  8. Matlab中的atmoscoesa函数与atmosisa函数——不同海拔下的标准大气参数查询
  9. css border-image 图片边框
  10. I love you
  11. 不是会员不让复制粘贴?看我“三板斧”!
  12. TokenGazer评级丨TRON:BTT众筹谋求熊市破局,生态繁荣但数据受到质疑
  13. 数据分析之数理统计基础
  14. 【3】WEB安全学习----HTTP协议
  15. Oracle存储过程中游标的简单使用
  16. 用友NCC产品API使用指南
  17. 邮件服务器 web管理,修改Webmail地址 - 邮件服务器Webmail地址(无限用户¥2200)
  18. 数据库 存储过程的建立 调用 加密
  19. Python批量设置pptx文件中文本框边框与填充样式(含20分钟视频讲解)
  20. 一文带你了解Java8之Stream

热门文章

  1. 树莓派wifi连接不上咋回事
  2. 论文总结——因果发现与推断
  3. 自然语言处理 第二期
  4. Android图表年度最强总结,一篇文章从入门到精通!
  5. 20170328_C++程序员必备的20个知识点——部分2
  6. 完爆面试官!黑马学java学费多少
  7. 快学会这个技能-.NET API拦截技法
  8. 水星路由器wan口ip显示0_路由器wan口ip地址显示0.0.0.0怎么办(2)
  9. oracle 甩手 java ee,谈判失败,Oracle 亲手把 Java EE 送上断头台
  10. 日语输入法使用技巧!