完整实例CNVD平台

极客

我在CNVD平台提交完整实例的那些血泪经验(附详细流程)

嘿,各位网安圈的兄弟姐妹们!今天咱们不聊虚的,我把自己在CNVD平台上提交一个完整实例的全过程,原原本本地摊开来给你们看,真的,这一路走来,踩过的坑比我吃过的盐还多,但最后看到“审核通过”那四个字的时候,我差点没从椅子上蹦起来!如果你也正打算往这个平台投递自己的研究成果,那这篇保姆级心得,你可一定得看完喽!

先说说,我为什么非得跟CNVD死磕?

哎呀,你们是不知道,现在漏洞挖掘圈子里,光有技术没凭证,那真是“酒香也怕巷子深”。CNVD(国家信息安全漏洞共享平台)这地方,说白了就是国内漏洞界的“户籍管理处”,你挖到的洞,必须在这里有个“户口”,才能算真正被国家认可,我之前在别的平台提交过几次,虽然也给了编号,但总感觉差点意思——直到我完整走了一遍CNVD的流程,才明白什么叫“正规军”的待遇。

而且啊,CNVD平台完整实例的要求特别严格,这反而成了咱普通白帽子的机会,你想啊,那些只会用工具扫一扫的脚本小子,根本凑不齐一套完整的报告,所以只要咱把流程走顺了,这证书的含金量,那真是杠杠的!给简历增光添彩不说,有些单位还认这个当职称评审的参考呢。

第一步:准备材料,差点把我整崩溃了

得,咱也别光激动了,说说实操,我记得那天晚上,我盯着电脑屏幕,桌面堆满了各种截图和代码片段,心想:这哪是挖漏洞啊,这分明是写毕业论文!

第一个坎儿:漏洞描述怎么写才算“完整”?

哎哟,这里我可得好好说道说道,我一开始提交的那版,就写了“某后台存在SQL注入”,结果第二天就收到了驳回邮件——理由是“信息不完整,无法验证”,当时我那叫一个气啊!后来我学乖了,完整实例除了要写清楚漏洞类型,还得把触发点、注入参数、攻击向量挨个列出来,最重要的是,你得把复现步骤写得跟菜谱似的——第一步打开哪,第二步输入啥,第三步点击哪里,包教包会那种。

第二个坎儿:验证材料要哪些?

CNVD平台要求得挺细,光有文字描述还不够,得配图!得配完整的数据包请求和响应内容,我当时用的是Burp抓的包,那长长的HTTP头,我都担心审核员看着烦,但没办法,咱得理解人家,完整实例嘛,就是要让审核员闭着眼都能按图索骥,记得如果是后台漏洞,还得提供GIF动态演示图,那玩意儿我折腾了好久才录清晰,真是欲哭无泪啊。

第二步:提交审核,等待的心情像过山车

材料好不容易理清楚了,点了“提交”按钮,然后呢?然后就开始了漫长的等待……你们知道那种感觉吗?就像高考完等成绩,既怕它不来,又怕它乱来,我基本每天登录后台看三次,刷新刷新再刷新。

大概过了五个工作日,邮箱突然“叮”一声——我浑身一个激灵!打开一看,是CNVD平台的反馈信,结果居然是“补充材料通知”,唉呀妈呀,那一刻我的心真是拔凉拔凉的,不过这次他们指出的问题倒是不大,说是漏洞证明里的某个截图没打码,可能涉及敏感信息,让我处理一下重新提交。

好吧,这也算是个好消息,至少说明我的完整实例主体逻辑是没问题的,只是细节需要打磨,于是我赶紧按照要求把图片重新编辑,顺带还把漏洞描述里的错别字也改了改,你看,这仔细劲儿,不亚于给对象准备生日礼物啊!

第三步:过审!那心情简直了

又过了几天,我正蹲坑呢,手机弹出通知:“您的CNVD漏洞报告已审核通过。”哎哟我的老天爷!我当时差点把手机掉马桶里!赶紧擦擦手,跑回电脑前,打开平台一看——漏洞编号已生成,状态显示“已收录”!

那感觉,怎么说呢?比中彩票还开心!虽然只是个中危漏洞,但那可是我在CNVD平台上拿下的第一个完整实例啊!我兴奋地截了好几张图,发到朋友圈里炫耀,结果好家伙,评论区里炸出一堆潜水的同行私信我,问我咋写的报告,嘿,今天我就把这些窍门全分享给你们!

总结几个让你们少走弯路的“锦囊妙计”

讲了这么多,也该给你们上点干货了,在CNVD平台提交完整实例,我总结了三句话,你们记好了:

  1. 细节是魔鬼漏洞名称别写得含糊其辞,比如别写“命令执行”,要写“XX系统XX接口存在远程命令执行漏洞(CVE-XXXX-XXXX)”,参数、版本号、路径,一个都不能少。
  2. 证明要闭环:你的证据链必须完整,从漏洞触发前的页面,到触发后的回显,再到数据库的报错或者命令结果,最好能形成一套完整的逻辑闭环,别嫌麻烦,审核员就爱看这个。
  3. 心态要稳:被驳回太正常了!谁不是被驳回个两三次才成功的?关键在于,每次驳回意见都是免费的指点,照着改就完事了,你要相信,平台就是想帮你把报告改得完美点,好通过。

咱们来交个朋友吧?

做网络安全这事儿,一个人摸索真的太慢了,这一路走来,我特别希望能有个同路人能互相切磋一下,如果你也在研究渗透测试、代码审计,或者正准备往CNVD平台投递你的完整实例,咱们真的可以多交流交流。

遇到技术瓶颈了?不知道报告怎么写才能过审?或者纯粹想找个一起熬夜挖洞的搭子?嘿嘿,我整理了一些自己整理的模板和常见驳回原因分析,可以分享给你。

想学习网络安全或者交流漏洞挖掘心得的朋友,欢迎加QQ:3082385120(备注“CNVD”就行,不然我可能不知道你是哪位哦!),咱们一起进步,争取下次挖个高危的,拿个年度大奖回来,哈哈!

完整实例CNVD平台

行了,今天的经验就唠叨到这儿,祝你们都能早日收到“审核通过”的通知,等你们的好消息!加油!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码