VEDAS-gesteuerte autonome Generierung + Community-Beiträge von Suricata- & Nuclei-Regeln für über 12000 CVEs
Dieses Repository ist ein offener, kollaborativer Validierungsraum für CVE-Erkennungsinhalte:
Die meisten Signaturen werden autonom vom Vulnerability & Exploit Data Aggregation System (VEDAS) von ARPSyndicate generiert. KI ermöglicht es uns, Erkennungsinhalte schnell und in großem Umfang aus Schwachstellen- und Exploit-Intelligence zu erstellen. Zuverlässige Erkennung erfordert jedoch weiterhin Transparenz, menschliche Überprüfung und Tests in der Praxis, daher werden die Inhalte hier veröffentlicht, damit die Community sie durch Issues und Pull Requests überprüfen, validieren, korrigieren und erweitern kann.
12.466 eindeutige CVEs abgedeckt — jeweils mit einer Suricata-Regel und einem Nuclei-Template.
| CVE-Jahr | Suricata-Signaturen | Nuclei-Signaturen |
|---|---|---|
| 1999 | 4 | 4 |
| 2000 | 6 | 6 |
| 2001 | 10 | 10 |
| 2002 | 51 | 51 |
| 2003 | 55 | 55 |
| 2004 | 153 | 153 |
| 2005 | 495 | 495 |
| 2006 | 1,281 | 1,281 |
| 2007 | 1,009 | 1,009 |
| 2008 | 1,544 | 1,544 |
| 2009 | 737 | 737 |
| 2010 | 620 | 620 |
| 2011 | 155 | 155 |
| 2012 | 266 | 266 |
| 2013 | 185 | 185 |
| 2014 | 283 | 283 |
| 2015 | 201 | 201 |
| 2016 | 142 | 142 |
| 2017 | 343 | 343 |
| 2018 | 509 | 509 |
| 2019 | 351 | 351 |
| 2020 | 462 | 462 |
| 2021 | 653 | 653 |
| 2022 | 649 | 649 |
| 2023 | 651 | 651 |
| 2024 | 735 | 735 |
| 2025 | 493 | 493 |
| 2026 | 423 | 423 |
suricata/<YYYY>/CVE-YYYY-NNNNN.rules # one file per CVE, one rule per line
nuclei/<YYYY>/CVE-YYYY-NNNNN.yaml # one template per CVE
payloads/ # self-hosted PoC payloads (SVG/DTD/CSV/…) so checks need no external host
scripts/ # validation tooling used by CI (run it locally too)
.github/ # CI workflows, issue forms, PR template
<YYYY> ist das CVE-Jahr, nicht das Jahr, in dem die Signatur geschrieben wurde.
Suricata (getestet mit Suricata 8.x):
cat suricata/*/*.rules > vedas.rules
suricata -T -c /etc/suricata/suricata.yaml -S vedas.rules # test-load first
Oder fügen Sie das Verzeichnis zu rule-files: in suricata.yaml hinzu. SIDs 1000000-1999999 stammen von VEDAS und 3000000-3999999 aus der Community. Keiner der beiden Bereiche überschneidet sich mit ET Open.
Nuclei (getestet mit Nuclei v3):
nuclei -t nuclei/ -u https://target.example
Scannen Sie nur Systeme, für deren Test Sie autorisiert sind.
Beiträge jeder Art sind willkommen:
| Sie möchten... | Tun Sie dies |
|---|---|
| Eine Regel melden, die bei gutartigem Datenverkehr auslöst | False-Positive-Issue |
| Eine Regel melden, die echte Ausnutzung verpasst | False-Negative-Issue |
| Eine Regel melden, die nicht geladen werden kann oder langsam ist | Broken-Signature-Issue |
| Abdeckung einer CVE anfragen | Signatur-Anfrage |
| Eine Signatur korrigieren oder hinzufügen | Öffnen Sie einen Pull Request: siehe CONTRIBUTING.md |
Jeder Pull Request wird automatisch geprüft. Er muss in echten Suricata-/Nuclei-Engines geladen werden und den Repository-Lint bestehen, und die Ziel-CVE muss auf cve.org existieren. Sie können dieselben Prüfungen lokal vor dem Push ausführen (siehe CONTRIBUTING.md).
Von VEDAS generierte Signaturen sind nur syntaktisch validiert. In den meisten Fällen wurde kein logisches Testen durchgeführt. Validieren Sie jede Signatur in Ihrer eigenen Umgebung, bevor Sie sie einsetzen. Von der Community überprüfte Signaturen sind als solche in ihrer Pull-Request-Historie gekennzeichnet. Diese Inhalte werden wie besehen bereitgestellt, ohne jegliche Gewährleistung (siehe LICENSE).
Signaturen sind eigenständig und On-Prem-freundlich: Jede PoC-Payload, die eine Prüfung benötigt, ist in payloads/ gespeichert und wird aus diesem Repository bereitgestellt, ohne Abhängigkeit von einem Drittanbieter-Host.
VEDAS aggregiert offen verfügbare Intelligence (OSINT) aus dem gesamten Internet — Schwachstellendatenbanken, Advisories, Exploit- und PoC-Veröffentlichungen, Erkennungsregelsätze und Forschung, die von Herstellern, CERTs, unabhängigen Forschern und der weiteren Cybersicherheits-Community geteilt wird. Dieser Feed baut auf diesem kollektiven Wissen auf, und wir sind allen dankbar, die dazu beitragen. Wo spezifische Erkennungslogik aus einem offen lizenzierten Projekt übernommen wurde — insbesondere projectdiscovery/nuclei-templates (MIT) — wird dies in NOTICE gewürdigt. Community-Beitragende werden in info.author jedes Templates und in der Pull-Request-Historie gewürdigt.
Bitte melden Sie Sicherheitsprobleme im Tooling dieses Repositorys privat. Siehe SECURITY.md.