CNVD提交Prot

极客

本文目录导读:

  1. 初识CNVD,我像极了无头苍蝇
  2. 死磕Prot参数,三天三夜不眠夜
  3. 审核通过那刻,我眼眶红了
  4. 给新手的一些掏心窝子话

我的CNVD提交Prot历程,原来漏洞挖掘也能这么上头!

初识CNVD,我像极了无头苍蝇

嘿,朋友们!今天想跟你们唠唠我这几个月跟CNVD提交Prot的那些事儿,说实话,一开始我完全是个小白,连CNVD是啥都搞不清楚,就听群里大佬说“提交漏洞能赚rank,还能拿证书”,我当时心里直痒痒,哎呀,这不就是为我这种技术宅量身定制的“打怪升级”路线嘛!

刚开始,我像只无头苍蝇一样,满网乱扫,端口爆破、弱口令猜解,忙活了一整天,结果连个像样的漏洞影子都没见着,说实话,那会儿真有点泄气,甚至怀疑自己是不是走错了路,直到有一天,我无意间点开了一个老系统的后台登录页,发现参数里竟然有个奇怪的Prot字段——那一刻,我心里的火苗“噌”一下就窜上来了!这会不会就是传说中的“隐藏参数”漏洞?

死磕Prot参数,三天三夜不眠夜

这个Prot参数可把我折腾惨了,真不是吹的,我一开始以为是Protocol(协议)的缩写,测试了各种SQL注入、XSS、目录穿越,结果全被WAF拦得死死的,气得我直跺脚!哎呀,我这暴脾气,偏偏就跟它杠上了。

后来我冷静下来,仔细分析它的位置和传值方式,嘿,发现它竟然出现在文件上传接口的响应包里!灵光一闪,这会不会是Protection(防护)的开关?我试着把它改成0,结果你猜怎么着?——服务器居然直接把上传的恶意文件返回了真实路径!我当时激动得差点从椅子上跳起来,真的,那种心跳加速的感觉,比中了彩票还爽!

提交CNVD可不是那么简单的事儿,光有漏洞还不行,还得写报告,我熬了三个通宵,把复现步骤、影响范围、修复方案整理得明明白白,还特意录了个视频PoC,提交的时候,我手都在抖,毕竟这可是我第一次正经提交Prot相关的漏洞,生怕被驳回。

审核通过那刻,我眼眶红了

等了一周,每天刷十遍官网,那心情就像坐过山车,终于,第八天下午,我的邮箱弹出一条新消息 —— “恭喜,您的漏洞已通过审核,编号为CNVD-2024-XXXXX”!哎哟喂,那一刻我直接喊出声来,室友还以为我疯了呢!

这份证书不单单是荣誉啊,它给了我极大的信心,我之前老觉得自己技术不行,总在边缘试探,但这次成功提交Prot漏洞,让我意识到:漏洞就在细节里,只要你肯死磕,总会有收获,CNVD的rank还帮我打开了SRC众测的大门,好多厂商主动找我内测,嘿嘿,这种感觉真的会让人上瘾!

给新手的一些掏心窝子话

如果你也想尝试CNVD提交,尤其是像Prot这种看似不起眼的参数,我真心建议多留意业务逻辑漏洞,别总盯着主流攻击面,报告一定要写得规范,能用图说明就别光打字,能录屏就别用文字干巴巴描述,审核老师最烦那种“一句话漏洞”报告了,你用心,他们也用心。

想跟所有在网络安全路上奋斗的兄弟姐妹们说:别怕失败,别怕折腾,每一个漏洞都是成长的阶梯,愿你也能早日拿到属于自己的CNVD编号,咱们一起冲!

CNVD提交Prot


学习网络安全可以加QQ:123456789(备注“CNVD”优先通过),一起交流挖洞经验,互相鼓励,共同进步!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码