0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

個(gè)人報(bào)CNVD和CNNVD披露漏洞教程

jf_Fo0qk3ln ? 來源:Freebuf ? 2023-02-17 09:06 ? 次閱讀

簡介

隨著越來越多關(guān)注漏洞披露對于企業(yè)和應(yīng)用所帶來的影響,通過國內(nèi)平臺披露漏洞也越來越受到關(guān)注。不同平臺上披露漏洞的流程有所不同,剛好借此機(jī)會進(jìn)行總結(jié)。

CNVD披露流程

1、需要在www.cnnvd.org.cn注冊一個(gè)賬號。注冊賬號的鏈接為:www.cnvd.org.cn/user/regist ,注冊時(shí)別忘記閱讀上報(bào)須知www.cnvd.org.cn/sbxz。

如例圖所示,填寫詳細(xì)的信息

2021ac0a-ae5b-11ed-bfe3-dac502259ad0.jpg

2、登錄的鏈接為www.cnvd.org.cn/user/login,登錄窗口填寫剛才注冊的用戶名和密碼即可登錄成功。

如圖所示。

20480e9a-ae5b-11ed-bfe3-dac502259ad0.jpg

3、成功登錄后記得先修改個(gè)人信息,如果工作單位為空,默認(rèn)是個(gè)人。這個(gè)會影響到漏洞證明上的信息。

如圖所示。

206bc588-ae5b-11ed-bfe3-dac502259ad0.jpg

4、如果要上報(bào)漏洞選擇 漏洞上報(bào)->立即上報(bào)漏洞 會進(jìn)入上報(bào)漏洞頁面,上報(bào)分為事件型漏洞和通用型漏洞。

如圖所示。

208f4418-ae5b-11ed-bfe3-dac502259ad0.jpg

5、上報(bào)頁面之中找到 基本信息->漏洞所屬類型 可以區(qū)分提交事件型還是通用型。不同類型需要的信息不同,按照實(shí)際情況提交即可。

如圖所示。

20b1fbca-ae5b-11ed-bfe3-dac502259ad0.jpg

6、上報(bào)時(shí)候需要注意,黑盒方式提交漏洞需要至少十個(gè)互聯(lián)網(wǎng)之中受影響案例,白盒方式則需要詳細(xì)的代碼審計(jì)過程或者逆向過程。

通常提交附件為 word報(bào)告+POC/EXP+待測試程序+復(fù)現(xiàn)操作錄屏 的壓縮包(我一般是空密碼)。

獲得證明的標(biāo)準(zhǔn)如下:

通用型

中危及中危以上的通用性漏洞(CVSS2.0基準(zhǔn)評分超過4.0) 軟件開發(fā)商注冊資金大于等于5000萬人民幣或者涉及黨政機(jī)關(guān)、重要行業(yè)單位、科研院所、重要企事業(yè)單位(如:中央國有大型企業(yè)、部委直屬事業(yè)單位等)的高危事件型漏洞 通用型漏洞得十個(gè)網(wǎng)絡(luò)案例以上


事件型


事件型漏洞必須是三大運(yùn)營商(移動、聯(lián)通、電信)的中高危漏洞,或者黨政機(jī)關(guān)、重要行業(yè)單位、科研院所、重要企事業(yè)單位(如:中央國有大型企業(yè)、部委直屬事業(yè)單位等)的高危事件型漏洞才會頒發(fā)原創(chuàng)漏洞證書

CNNVD披露流程

1、CNNVD 提交漏洞之前需要準(zhǔn)備一個(gè)郵箱,郵箱可以為企業(yè)郵箱或者個(gè)人郵箱。

通過電子郵箱 vulpro@itsec.gov.cn 接收漏洞,

2、需要注重郵件的格式,格式如下:

提交漏洞時(shí),建議郵件遵循以下格式:

郵件主題為漏洞名稱(如:XX產(chǎn)品XX漏洞);

郵件內(nèi)容包含“漏洞報(bào)送單位+提交人員姓名+聯(lián)系電話”;

其他內(nèi)容如所提交信息如有保密、隱私等特殊要求,應(yīng)在提交時(shí)說明;

常用的郵件模板:

title: Weblogic 12 產(chǎn)品 反序列化漏洞

郵件內(nèi)容:XXX公司+張三+188XXXXXXXX 特殊要求:無

3、提交通用型漏洞驗(yàn)證錄像和POC,輔助漏洞處置工作。一定要按照標(biāo)準(zhǔn)壓縮格式提交郵件附件,標(biāo)準(zhǔn)格式附件樣例:

通用型漏洞標(biāo)準(zhǔn)壓縮格式下載

事件型漏洞標(biāo)準(zhǔn)壓縮格式下載

4、提交漏洞后,CNNVD將會在1個(gè)工作日內(nèi)予以確認(rèn)回復(fù),如未收到漏洞提交成功的回執(zhí)郵件,請您重新提交或與CNNVD聯(lián)系。






審核編輯:劉清

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • PoC
    PoC
    +關(guān)注

    關(guān)注

    1

    文章

    67

    瀏覽量

    20415
  • Exp
    Exp
    +關(guān)注

    關(guān)注

    0

    文章

    7

    瀏覽量

    8298
  • CVSS
    +關(guān)注

    關(guān)注

    0

    文章

    4

    瀏覽量

    2241

原文標(biāo)題:干貨 | 個(gè)人報(bào)CNVD和CNNVD披露漏洞教程

文章出處:【微信號:菜鳥學(xué)信安,微信公眾號:菜鳥學(xué)信安】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    開源鴻蒙 OpenHarmony 獲得 CVE 通用漏洞披露編號頒發(fā)資質(zhì)

    8月15日晚間,開源鴻蒙 OpenAtom OpenHarmony 官方宣布于 8 月 3 日獲得通過 CNA(通用漏洞披露編號授權(quán)機(jī)構(gòu))加入程序,成為 CVE(通用漏洞披露組織)的編
    發(fā)表于 08-17 11:34

    ARM難逃芯片漏洞劫難 披露三個(gè)已知漏洞細(xì)節(jié)

    ARM 昨日已公布Cortex 系列處理器也未能逃過漏洞一劫,該公司已經(jīng)披露了三個(gè)已知漏洞的細(xì)節(jié),并特別表示并不是所有 ARM 芯片都受到影響。也公布了針對不同漏洞變種的 Linux
    發(fā)表于 01-05 11:46 ?1692次閱讀

    Intel披露一種新的CPU安全漏洞

    和年初的Meltdown(熔斷)和Spectre(幽靈)漏洞類似,Intel披露了一種新的CPU安全漏洞,攻擊目標(biāo)是一級緩存,級別“高?!?。
    的頭像 發(fā)表于 08-16 17:32 ?3402次閱讀

    戴爾發(fā)布最新財(cái)報(bào) 披露營收增長強(qiáng)勁

    全球最大私有科技公司戴爾在最新財(cái)報(bào)披露了強(qiáng)勁的營收增長。這一消息正值該公司投資者即將對其是否應(yīng)該重新上市進(jìn)行投票之際。 戴爾當(dāng)季營收增長15%,達(dá)到225億美元。分析師平均預(yù)計(jì)其在截至11月2日
    的頭像 發(fā)表于 05-13 10:33 ?1572次閱讀

    信息安全市場的經(jīng)濟(jì)因素及其與漏洞披露的關(guān)系

    歐盟的網(wǎng)絡(luò)安全機(jī)構(gòu)ENISA在深入研究了漏洞披露的問題后發(fā)布了一份報(bào)告,該報(bào)告說明了影響漏洞披露者行為的經(jīng)濟(jì)因素,獎(jiǎng)勵(lì)機(jī)制和動機(jī),此外,還就最近披露
    的頭像 發(fā)表于 12-29 10:00 ?3207次閱讀

    多家LED廠商披露財(cái)報(bào) 業(yè)績表現(xiàn)相比去年都有所下降

    近日,晶電、光寶、億光等也紛紛披露財(cái)報(bào),業(yè)績表現(xiàn)相比去年都有所下降。
    發(fā)表于 11-12 15:17 ?538次閱讀

    報(bào)告顯示:微軟的Win 10系統(tǒng)在Q2漏洞披露數(shù)最多

    Risk Based Security 的 VulnDB 團(tuán)隊(duì)發(fā)布的一份《2020 年中漏洞速覽報(bào)告》指出,受疫情影響,在第一季度的披露漏洞數(shù)量低于平常水平之后;目前,主要技術(shù)公司披露
    的頭像 發(fā)表于 09-02 11:01 ?1420次閱讀

    CISA將在明年春季建立一個(gè)新的漏洞披露平臺服務(wù)

    據(jù)FCW網(wǎng)站9月2日報(bào)道,美國管理和預(yù)算辦公室(OMB)和網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)分別發(fā)布了備忘錄和約束性操作指令《制定和發(fā)布漏洞披露政策》,指導(dǎo)聯(lián)邦機(jī)構(gòu)如何設(shè)置其漏洞研究和披露
    的頭像 發(fā)表于 09-04 11:13 ?1254次閱讀

    英國發(fā)布漏洞披露工具包,以幫助公司實(shí)施改進(jìn)漏洞披露

    英國國家網(wǎng)絡(luò)安全中心(NCSC)發(fā)布了一項(xiàng)指南——“漏洞披露工具包”,以幫助公司實(shí)施漏洞披露流程或在已建立漏洞
    的頭像 發(fā)表于 09-16 16:44 ?1616次閱讀
    英國發(fā)布<b class='flag-5'>漏洞</b><b class='flag-5'>披露</b>工具包,以幫助公司實(shí)施改進(jìn)<b class='flag-5'>漏洞</b><b class='flag-5'>披露</b>

    騰訊安全披露多個(gè)0day漏洞,Linux系統(tǒng)或陷入“被控”危機(jī)

    資源、數(shù)據(jù)和業(yè)務(wù)都將為攻擊者所掌控。 騰訊安全對此發(fā)布中級安全風(fēng)險(xiǎn)預(yù)警,已按照Linux社區(qū)規(guī)則公開披露了其攻擊路徑,并建議Linux用戶密切關(guān)注最新安全更新。 通過對漏洞攻擊路徑的分析發(fā)現(xiàn),此類漏洞是經(jīng)由對NFC套接字相關(guān)函數(shù)
    的頭像 發(fā)表于 11-04 17:17 ?2446次閱讀

    2020年披露的計(jì)算機(jī)安全漏洞數(shù)量預(yù)計(jì)將超過2019年

    根據(jù) Risk Based Security 公布的最新報(bào)告[PDF],雖然在今年第一季度披露漏洞數(shù)量同比有所下降,但全年漏洞數(shù)量達(dá)到甚至超過 2019 年的水平。雖然第一季度已披露
    的頭像 發(fā)表于 12-10 10:58 ?1556次閱讀

    國家信息安全漏洞共享平臺收錄兩個(gè) Windows 系統(tǒng) TCP/IP 高危漏洞,微軟已修復(fù)

    2月份,國家信息安全漏洞共享平臺(CNVD)收錄了兩個(gè)微軟 Windows 操作系統(tǒng) TCP/IP 高危漏洞CNVD-2021-10528,對應(yīng) CVE-2021-24074
    的頭像 發(fā)表于 02-18 18:01 ?3474次閱讀

    漏洞挖掘工具afrog軟件簡介

    afrog 是一款性能卓越、快速穩(wěn)定、PoC 可定制的漏洞掃描(挖洞)工具,PoC 涉及 CVE、CNVD、默認(rèn)口令、信息泄露、指紋識別、未授權(quán)訪問、任意文件讀取、命令執(zhí)行等多種漏洞類型,幫助網(wǎng)絡(luò)安全從業(yè)者快速驗(yàn)證并及時(shí)修復(fù)
    的頭像 發(fā)表于 09-13 09:06 ?1210次閱讀

    新聞 | 華為安全榮獲CNNVD國家漏洞漏洞預(yù)警通報(bào)年度大獎(jiǎng)

    2023年5月24日,在中國信息安全測評中心舉行了國家信息安全漏洞庫(CNNVD)2022年度工作總結(jié)暨優(yōu)秀支撐單位表彰大會,華為未然實(shí)驗(yàn)室代表參加。本次大會上,華為公司從168家技術(shù)支撐單位中
    的頭像 發(fā)表于 05-27 15:05 ?803次閱讀
    新聞 | 華為安全榮獲<b class='flag-5'>CNNVD</b>國家<b class='flag-5'>漏洞</b>庫<b class='flag-5'>漏洞</b>預(yù)警通報(bào)年度大獎(jiǎng)

    再獲認(rèn)可,聚銘網(wǎng)絡(luò)入選國家信息安全漏洞庫(CNNVD)技術(shù)支撐單位

    近日,國家信息安全漏洞庫(CNNVD)公示2023年度新增技術(shù)支撐單位名單。經(jīng)考核評定,聚銘網(wǎng)絡(luò)正式入選并被授予《國家信息安全漏洞庫(CNNVD)三級技術(shù)支撐單位證書》。 ? ? 國家
    的頭像 發(fā)表于 12-21 10:14 ?492次閱讀
    再獲認(rèn)可,聚銘網(wǎng)絡(luò)入選國家信息安全<b class='flag-5'>漏洞</b>庫(<b class='flag-5'>CNNVD</b>)技術(shù)支撐單位