0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

个人报CNVD和CNNVD披露漏洞教程

jf_Fo0qk3ln 来源:Freebuf 2023-02-17 09:06 次阅读

简介

随着越来越多关注漏洞披露对于企业和应用所带来的影响,通过国内平台披露漏洞也越来越受到关注。不同平台上披露漏洞的流程有所不同,刚好借此机会进行总结。

CNVD披露流程

1、需要在www.cnnvd.org.cn注册一个账号。注册账号的链接为:www.cnvd.org.cn/user/regist ,注册时别忘记阅读上报须知www.cnvd.org.cn/sbxz。

如例图所示,填写详细的信息

2021ac0a-ae5b-11ed-bfe3-dac502259ad0.jpg

2、登录的链接为www.cnvd.org.cn/user/login,登录窗口填写刚才注册的用户名和密码即可登录成功。

如图所示。

20480e9a-ae5b-11ed-bfe3-dac502259ad0.jpg

3、成功登录后记得先修改个人信息,如果工作单位为空,默认是个人。这个会影响到漏洞证明上的信息。

如图所示。

206bc588-ae5b-11ed-bfe3-dac502259ad0.jpg

4、如果要上报漏洞选择 漏洞上报->立即上报漏洞 会进入上报漏洞页面,上报分为事件型漏洞和通用型漏洞。

如图所示。

208f4418-ae5b-11ed-bfe3-dac502259ad0.jpg

5、上报页面之中找到 基本信息->漏洞所属类型 可以区分提交事件型还是通用型。不同类型需要的信息不同,按照实际情况提交即可。

如图所示。

20b1fbca-ae5b-11ed-bfe3-dac502259ad0.jpg

6、上报时候需要注意,黑盒方式提交漏洞需要至少十个互联网之中受影响案例,白盒方式则需要详细的代码审计过程或者逆向过程。

通常提交附件为 word报告+POC/EXP+待测试程序+复现操作录屏 的压缩包(我一般是空密码)。

获得证明的标准如下:

通用型

中危及中危以上的通用性漏洞(CVSS2.0基准评分超过4.0) 软件开发商注册资金大于等于5000万人民币或者涉及党政机关、重要行业单位、科研院所、重要企事业单位(如:中央国有大型企业、部委直属事业单位等)的高危事件型漏洞 通用型漏洞得十个网络案例以上


事件型


事件型漏洞必须是三大运营商(移动、联通、电信)的中高危漏洞,或者党政机关、重要行业单位、科研院所、重要企事业单位(如:中央国有大型企业、部委直属事业单位等)的高危事件型漏洞才会颁发原创漏洞证书

CNNVD披露流程

1、CNNVD 提交漏洞之前需要准备一个邮箱,邮箱可以为企业邮箱或者个人邮箱。

通过电子邮箱 vulpro@itsec.gov.cn 接收漏洞,

2、需要注重邮件的格式,格式如下:

提交漏洞时,建议邮件遵循以下格式:

邮件主题为漏洞名称(如:XX产品XX漏洞);

邮件内容包含“漏洞报送单位+提交人员姓名+联系电话”;

其他内容如所提交信息如有保密、隐私等特殊要求,应在提交时说明;

常用的邮件模板:

title: Weblogic 12 产品 反序列化漏洞

邮件内容:XXX公司+张三+188XXXXXXXX 特殊要求:无

3、提交通用型漏洞验证录像和POC,辅助漏洞处置工作。一定要按照标准压缩格式提交邮件附件,标准格式附件样例:

通用型漏洞标准压缩格式下载

事件型漏洞标准压缩格式下载

4、提交漏洞后,CNNVD将会在1个工作日内予以确认回复,如未收到漏洞提交成功的回执邮件,请您重新提交或与CNNVD联系。






审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • PoC
    PoC
    +关注

    关注

    1

    文章

    65

    浏览量

    20313
  • Exp
    Exp
    +关注

    关注

    0

    文章

    7

    浏览量

    8268
  • CVSS
    +关注

    关注

    0

    文章

    4

    浏览量

    2225

原文标题:干货 | 个人报CNVD和CNNVD披露漏洞教程

文章出处:【微信号:菜鸟学信安,微信公众号:菜鸟学信安】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    开源鸿蒙 OpenHarmony 获得 CVE 通用漏洞披露编号颁发资质

    8月15日晚间,开源鸿蒙 OpenAtom OpenHarmony 官方宣布于 8 月 3 日获得通过 CNA(通用漏洞披露编号授权机构)加入程序,成为 CVE(通用漏洞披露组织)的编
    发表于 08-17 11:34

    ARM难逃芯片漏洞劫难 披露三个已知漏洞细节

    ARM 昨日已公布Cortex 系列处理器也未能逃过漏洞一劫,该公司已经披露了三个已知漏洞的细节,并特别表示并不是所有 ARM 芯片都受到影响。也公布了针对不同漏洞变种的 Linux
    发表于 01-05 11:46 1615次阅读

    Intel主动披露一种新的CPU安全漏洞,修补将不会对平台性能造成显著影响

    和年初的Meltdown(熔断)和Spectre(幽灵)漏洞类似,Intel披露了一种新的CPU安全漏洞,名为“Foreshadow”,技术名为L1 Terminal Fault(L1TF),其利用的也是现代处理器的推测执行特性
    发表于 08-15 11:14 421次阅读

    Intel披露一种新的CPU安全漏洞

    和年初的Meltdown(熔断)和Spectre(幽灵)漏洞类似,Intel披露了一种新的CPU安全漏洞,攻击目标是一级缓存,级别“高危”。
    的头像 发表于 08-16 17:32 3274次阅读

    信息安全市场的经济因素及其与漏洞披露的关系

    欧盟的网络安全机构ENISA在深入研究了漏洞披露的问题后发布了一份报告,该报告说明了影响漏洞披露者行为的经济因素,奖励机制和动机,此外,还就最近披露
    的头像 发表于 12-29 10:00 3120次阅读

    报告显示:微软的Win 10系统在Q2漏洞披露数最多

    Risk Based Security 的 VulnDB 团队发布的一份《2020 年中漏洞速览报告》指出,受疫情影响,在第一季度的披露漏洞数量低于平常水平之后;目前,主要技术公司披露
    的头像 发表于 09-02 11:01 1348次阅读

    CISA将在明年春季建立一个新的漏洞披露平台服务

    据FCW网站9月2日报道,美国管理和预算办公室(OMB)和网络安全和基础设施安全局(CISA)分别发布了备忘录和约束性操作指令《制定和发布漏洞披露政策》,指导联邦机构如何设置其漏洞研究和披露
    的头像 发表于 09-04 11:13 1183次阅读

    英国发布漏洞披露工具包,以帮助公司实施改进漏洞披露

    英国国家网络安全中心(NCSC)发布了一项指南——“漏洞披露工具包”,以帮助公司实施漏洞披露流程或在已建立漏洞
    的头像 发表于 09-16 16:44 1462次阅读
    英国发布<b class='flag-5'>漏洞</b><b class='flag-5'>披露</b>工具包,以帮助公司实施改进<b class='flag-5'>漏洞</b><b class='flag-5'>披露</b>

    2020年披露的计算机安全漏洞数量预计将超过2019年

    根据 Risk Based Security 公布的最新报告[PDF],虽然在今年第一季度披露漏洞数量同比有所下降,但全年漏洞数量达到甚至超过 2019 年的水平。虽然第一季度已披露
    的头像 发表于 12-10 10:58 1482次阅读

    谷歌披露存高通骁龙Adreno GPU的高危漏洞

    谷歌 Project Zero 团队近日披露了存在于高通 Adreno GPU 的“高危”安全漏洞,不过目前高通已经发布补丁完成了修复。这个漏洞和 GPU 共享映射的处理方式有关,有关于该漏洞
    的头像 发表于 12-16 11:50 1136次阅读
    谷歌<b class='flag-5'>披露</b>存高通骁龙Adreno GPU的高危<b class='flag-5'>漏洞</b>

    国家信息安全漏洞共享平台收录两个 Windows 系统 TCP/IP 高危漏洞,微软已修复

    2月份,国家信息安全漏洞共享平台(CNVD)收录了两个微软 Windows 操作系统 TCP/IP 高危漏洞CNVD-2021-10528,对应 CVE-2021-24074
    的头像 发表于 02-18 18:01 3291次阅读

    虹科Vdoo披露多个网络交换机中的漏洞

    的方式处理披露漏洞,尽量减少已部署设备和最终用户的风险。 今天,作为我们与著名安全研究人员bashis合作的一部分,我们披露了多个网络交换机中的漏洞。近年来,bashis在不同的连接
    的头像 发表于 06-25 14:37 1607次阅读

    漏洞挖掘工具afrog软件简介

    afrog 是一款性能卓越、快速稳定、PoC 可定制的漏洞扫描(挖洞)工具,PoC 涉及 CVE、CNVD、默认口令、信息泄露、指纹识别、未授权访问、任意文件读取、命令执行等多种漏洞类型,帮助网络安全从业者快速验证并及时修复
    的头像 发表于 09-13 09:06 1035次阅读

    新闻 | 华为安全荣获CNNVD国家漏洞漏洞预警通报年度大奖

    2023年5月24日,在中国信息安全测评中心举行了国家信息安全漏洞库(CNNVD)2022年度工作总结暨优秀支撑单位表彰大会,华为未然实验室代表参加。本次大会上,华为公司从168家技术支撑单位
    的头像 发表于 05-27 15:05 553次阅读
    新闻 | 华为安全荣获<b class='flag-5'>CNNVD</b>国家<b class='flag-5'>漏洞</b>库<b class='flag-5'>漏洞</b>预警通报年度大奖

    再获认可,聚铭网络入选国家信息安全漏洞库(CNNVD)技术支撑单位

    近日,国家信息安全漏洞库(CNNVD)公示2023年度新增技术支撑单位名单。经考核评定,聚铭网络正式入选并被授予《国家信息安全漏洞库(CNNVD)三级技术支撑单位证书》。     国家
    的头像 发表于 12-21 10:14 277次阅读
    再获认可,聚铭网络入选国家信息安全<b class='flag-5'>漏洞</b>库(<b class='flag-5'>CNNVD</b>)技术支撑单位