CVE编号申请

wen IT资讯 28

本文目录导读:

CVE编号申请

  1. 1. 确认申请资格
  2. 2. 确定CNA(CVE编号授权机构)
  3. 3. 提交漏洞详细信息
  4. 4. 提交路径示例
  5. 5. 编号分配流程
  6. 6. 注意事项
  7. 7. 推荐流程(快速入门)
  8. 8. 替代方案(无需CVE编号)

CVE(Common Vulnerabilities and Exposures,通用漏洞披露)编号是用于标识和追踪公开安全漏洞的唯一标识符,如果你发现了一个安全漏洞,并希望为其申请一个CVE编号,通常需要遵循以下流程:


确认申请资格

  • 谁可以申请:通常由漏洞发现者、安全研究人员、厂商或CVE授权数据发布者(CNA,CVE Numbering Authority)提交。
  • 漏洞要求:需是一个独立、可复现的安全问题(如SQL注入、缓冲区溢出、权限提升等)。

确定CNA(CVE编号授权机构)

CVE编号由CNA分配,根据漏洞所属产品或服务的类型,选择最合适的CNA:

  • 厂商CNA:如果漏洞属于某个有CNA资质的厂商(如Microsoft、Apple、Google、Cisco、Apache等),直接联系其安全团队。
  • 开源项目CNA:如Linux Kernel、WordPress、Kubernetes等有专属CNA。
  • 通用CNA:若厂商无CNA,可通过以下渠道申请:
    • MITRE:负责维护CVE全球数据库。
    • 第三方CNA:如国家漏洞数据库(如中国国家漏洞库CNNVD)、安全公司(如Trend Micro、Qualys)。

提交漏洞详细信息

需提供以下信息(建议采用标准模板):

  • 漏洞描述:类型(如XSS、RCE)、受影响组件、攻击路径。
  • 影响范围:受影响的软件/硬件版本、平台(Windows/Linux/Chrome等)。
  • 复现步骤(Proof of Concept,PoC):尽量简洁但可复现。
  • CVSS评分(可选):评估漏洞严重性(0~10分)。
  • 漏洞发现者信息:姓名、组织(如需匿名可要求)。

提交路径示例

场景1:厂商有CNA

  • 通过厂商安全响应中心(PSIRT)上报(如Apple:product-security@apple.com)。
  • 厂商内部审核后会向CVE编号池申请编号。

场景2:开源项目

  • 向项目安全列表(如security@apache.org)或漏洞追踪系统提交。
  • 项目维护者确认后分配CVE。

场景3:通用渠道(MITRE或第三方CNA)

  • MITRE直接提交:通过 CVE Form 提交。
    • 需提供PoC、受影响产品名称、联系信息。
    • MITRE通常会在1~2个工作日内响应。
  • 国家漏洞库(如中国CNNVD):cnnvd@cnvd.org.cn,需附带中文描述。
  • 安全公司平台:如HackerOne、Bugcrowd(部分项目自动关联CVE)。

编号分配流程

  1. 初步审核:CNA审核漏洞是否有效且不重复(检查CVE数据库)。
  2. 保留编号:确认后分配一个保留CVE编号(如CVE-2025-12345)。
  3. 公开时间:部分CNA要求先与厂商协调修复,再公开编号(通常90天内)。
  4. 正式发布:CVE编号公开后,MITRE会同步更新至官方数据库(cve.mitre.org)。

注意事项

  • 保密要求:在厂商修复前,请勿公开漏洞细节(避免被恶意利用)。
  • 重复申请:若漏洞已被披露或标记,可能被拒绝。
  • 时效性:审批时间因CNA而异(快则数小时,慢则数周)。
  • 法律风险:确保不涉及未授权测试(如黑盒测试需获得许可)。

推荐流程(快速入门)

  1. 检查漏洞是否已有CVE编号(搜索CVE数据库)。
  2. 确认厂商是否为CNA(查看CVE官网列表)。
  3. 若无直接CNA,通过MITRE的CVE Form提交(附PoC)。
  4. 等待MITRE/厂商回复,并配合补充信息。

替代方案(无需CVE编号)

  • 在GitHub私有仓库中维护漏洞记录(附修复建议)。
  • 通过安全平台(如HackerOne)协调厂商处理。
  • 使用自编ID(如SSF-2025-001)用于企业内部追踪。

CVE申请的核心是准确、合规、保密,优先通过厂商CNA提交,效率最高;若无,通过MITRE通用渠道,一般3~5个工作日可获编号,如需详细指导,可参考MITRE官方文档

上一篇CVSS评分

下一篇Snyk与Dependabot

抱歉,评论功能暂时关闭!