本文目录导读:

CVE(Common Vulnerabilities and Exposures,通用漏洞披露)编号是用于标识和追踪公开安全漏洞的唯一标识符,如果你发现了一个安全漏洞,并希望为其申请一个CVE编号,通常需要遵循以下流程:
确认申请资格
- 谁可以申请:通常由漏洞发现者、安全研究人员、厂商或CVE授权数据发布者(CNA,CVE Numbering Authority)提交。
- 漏洞要求:需是一个独立、可复现的安全问题(如SQL注入、缓冲区溢出、权限提升等)。
确定CNA(CVE编号授权机构)
CVE编号由CNA分配,根据漏洞所属产品或服务的类型,选择最合适的CNA:
- 厂商CNA:如果漏洞属于某个有CNA资质的厂商(如Microsoft、Apple、Google、Cisco、Apache等),直接联系其安全团队。
- 开源项目CNA:如Linux Kernel、WordPress、Kubernetes等有专属CNA。
- 通用CNA:若厂商无CNA,可通过以下渠道申请:
- MITRE:负责维护CVE全球数据库。
- 第三方CNA:如国家漏洞数据库(如中国国家漏洞库CNNVD)、安全公司(如Trend Micro、Qualys)。
提交漏洞详细信息
需提供以下信息(建议采用标准模板):
- 漏洞描述:类型(如XSS、RCE)、受影响组件、攻击路径。
- 影响范围:受影响的软件/硬件版本、平台(Windows/Linux/Chrome等)。
- 复现步骤(Proof of Concept,PoC):尽量简洁但可复现。
- CVSS评分(可选):评估漏洞严重性(0~10分)。
- 漏洞发现者信息:姓名、组织(如需匿名可要求)。
提交路径示例
场景1:厂商有CNA
- 通过厂商安全响应中心(PSIRT)上报(如Apple:product-security@apple.com)。
- 厂商内部审核后会向CVE编号池申请编号。
场景2:开源项目
- 向项目安全列表(如security@apache.org)或漏洞追踪系统提交。
- 项目维护者确认后分配CVE。
场景3:通用渠道(MITRE或第三方CNA)
- MITRE直接提交:通过 CVE Form 提交。
- 需提供PoC、受影响产品名称、联系信息。
- MITRE通常会在1~2个工作日内响应。
- 国家漏洞库(如中国CNNVD):cnnvd@cnvd.org.cn,需附带中文描述。
- 安全公司平台:如HackerOne、Bugcrowd(部分项目自动关联CVE)。
编号分配流程
- 初步审核:CNA审核漏洞是否有效且不重复(检查CVE数据库)。
- 保留编号:确认后分配一个保留CVE编号(如CVE-2025-12345)。
- 公开时间:部分CNA要求先与厂商协调修复,再公开编号(通常90天内)。
- 正式发布:CVE编号公开后,MITRE会同步更新至官方数据库(cve.mitre.org)。
注意事项
- 保密要求:在厂商修复前,请勿公开漏洞细节(避免被恶意利用)。
- 重复申请:若漏洞已被披露或标记,可能被拒绝。
- 时效性:审批时间因CNA而异(快则数小时,慢则数周)。
- 法律风险:确保不涉及未授权测试(如黑盒测试需获得许可)。
推荐流程(快速入门)
- 检查漏洞是否已有CVE编号(搜索CVE数据库)。
- 确认厂商是否为CNA(查看CVE官网列表)。
- 若无直接CNA,通过MITRE的CVE Form提交(附PoC)。
- 等待MITRE/厂商回复,并配合补充信息。
替代方案(无需CVE编号)
- 在GitHub私有仓库中维护漏洞记录(附修复建议)。
- 通过安全平台(如HackerOne)协调厂商处理。
- 使用自编ID(如
SSF-2025-001)用于企业内部追踪。
CVE申请的核心是准确、合规、保密,优先通过厂商CNA提交,效率最高;若无,通过MITRE通用渠道,一般3~5个工作日可获编号,如需详细指导,可参考MITRE官方文档。