获得CVE漏洞编号的思路分享

admin 2024年1月8日22:09:05评论22 views字数 973阅读3分14秒阅读模式

免责声明:由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!

1

github

LOVE

通过github找开源CMS

获得CVE漏洞编号的思路分享

可以搜索cms或者是内容管理系统

获得CVE漏洞编号的思路分享

可以直接找有/install目录可以进行一键安装的
然后小皮建站部署

获得CVE漏洞编号的思路分享

从而审计或者直接交黑盒测试的POC都可以获得CVE编号

2

到相关建站商城下载源码

LOVE

通过站长下载

网址链接:https://down.chinaz.com/class/5_1.htm

获得CVE漏洞编号的思路分享也是审计或小皮部署好测试黑盒贴上POC获得CVE编号

3

通过exploit-db漏洞平台-高效方式

我们通过该漏洞平台搜索相关CMS已爆出的已知漏洞,然后再次挖掘该CMS(一个CMS肯定不止一个漏洞)

获得CVE漏洞编号的思路分享相关查重问题在CVE官方平台,链接:https://cve.mitre.org/cve/search_cve_list.html

获得CVE漏洞编号的思路分享

这样子就可以知道你挖的CMS有没有被提交过,并且已经公开了

获得CVE漏洞编号的思路分享

其中这个地方是你开源项目的下载地址,后续提交平台要的信息

这里通过exploit-db平台找到个WBCE CMS,挖到新的文件上传漏洞

报告要英语版的,先写好中文再译会英语即可

我是在gitee.com平台编写的报告

链接:https://gitee.com/CTF-hacker/pwn/issues/I7LH2N

(也就是issues地址)

获得CVE漏洞编号的思路分享

我的编写方式是漏洞标题+漏洞URL路径+POC+复现效果截图+

代码审计的漏洞成因截图,也就是黑盒+白盒的方式写CVE报告

(不会代码审计的也可以直接交黑盒,URL+POC+复现效果)

获得CVE漏洞编号的思路分享

获得CVE漏洞编号的思路分享

获得CVE漏洞编号的思路分享

最后就是提交到平台,链接:https://cveform.mitre.org/

获得CVE漏洞编号的思路分享

获得CVE漏洞编号的思路分享项目地址也就是漏洞产品的下载链接,以及CMS的名称和版本是多少

这里的CSRF只是作为示列,要根据实际漏洞类型和攻击类型

获得CVE漏洞编号的思路分享

填好后,填写验证码提交即可。提交后一般马上会收到官方的确认邮件。大概意思就是感谢你提交漏洞,将有CVE团队成员进行审核,如要更改、添加信息可以直接回复邮件,不要更改邮件标题等等

大概一个月左右获得CVE编号的邮件

获得CVE漏洞编号的思路分享

获得CVE漏洞编号的思路分享

然后再去CVE选择公开漏洞信息,提交后一般一天左右漏洞信息就会被公开

获得CVE漏洞编号的思路分享

获得CVE漏洞编号的思路分享

原文始发于微信公众号(PwnPigPig):获得CVE漏洞编号的思路分享

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月8日22:09:05
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   获得CVE漏洞编号的思路分享http://cn-sec.com/archives/2374831.html

发表评论

匿名网友 填写信息