Skip to content
Kurisu
Go back

SRC 漏洞提交实战笔记:EDUSRC、CNVD 的规则差与坑

最近密集交了一批漏洞,EDUSRC、CNVD 两个平台来回切换,规则差异大到离谱——同一个洞,在 A 平台是高危成果,在 B 平台直接判死,甚至算违规。这篇把踩过的坑和摸到的门道记下来,目标信息全部脱敏。

两个平台是两种逻辑

先把底层逻辑搞清楚,不然努力方向全是错的:

CNVD 的生死线:先查注册资本

CNVD 通用型漏洞证书有一条很少人提的硬门槛:厂商注册资本 ≥ 5000 万,另外要 10 个以上案例(其中 3-5 个复现),代码审计类可以免案例。

我手里的两个产品级洞就死在这条线上——查完工商信息,一家注册资本 42 万,一家 500 万,离 5000 万的线差着数量级,连查重环节都不用进了。

教训:挖通用型 0day 想交 CNVD,动手挖之前先查厂商注册资本。小厂商的产品洞过不了这道线,别在 CNVD 上浪费时间,直接规划 EDUSRC 路线。

通用型的正确姿势:打包,不是刷洞

交通用型漏洞有一条红线踩不得:同类型同思路的漏洞,打包成一份通用型提交。把一个产品级缺陷按部署站点拆成十几份事件型报告重复交,就是平台明文打击的”刷洞”——轻则降价忽略,重则账号风险。

正确姿势:一个产品级密钥缺陷,把多个实例打包进一份通用型报告里当影响面证明,一稿吃全家。

另外几条实测规则:

EDUSRC:L2 才是及格线

EDUSRC 是我踩坑最多的平台。同一个目标连交五份全灭,判词清一色”无明显敏感信息内容”。后来复盘明白了它的潜规则:

漏洞必须打到 L2(拿到敏感信息:真实数据/凭据/文件)才算数,纯存在性证明(L0/L1)不算。

“能未授权访问一个接口”是 L1,“这个接口吐出了 122 份真实文件”才是 L2。审核员要的是后者。

而且敏感信息也分三六九等。按我被打回和通过的对比:

其他实测要点:

通用纪律

两个平台都适用的几条:

小结

挖洞只是上半场,交洞是下半场。我现在做目标规划时会先定平台路线:教育资产先看能不能打到 L2 再投入;产品级洞先查厂商注册资本,过不了 CNVD 门槛就直接走 EDUSRC。方向对了,写的报告才不白费。


Share this post:

Previous Post
从指纹到 0day:反搜泄露源码的白盒审计工作流
Next Post
JeecgBoot 双防线 SQLi 绕过实战:关键词黑名单 + Druid Wall 下的布尔盲注