
Generación autónoma impulsada por VEDAS + Contribuciones de la comunidad de reglas Suricata y Nuclei para más de 12000 CVE
Este repositorio es un espacio de validación abierto y colaborativo para contenido de detección de CVEs:
La mayoría de las firmas son generadas de forma autónoma por el Sistema de Agregación de Datos de Vulnerabilidades y Exploits de ARPSyndicate (VEDAS). La IA nos permite crear contenido de detección de forma rápida y a escala a partir de inteligencia de vulnerabilidades y exploits. La detección fiable aún requiere transparencia, revisión humana y pruebas en el mundo real, por lo que el contenido se publica aquí para que la comunidad lo revise, valide, corrija y amplíe mediante issues y pull requests.
12.466 CVEs únicos cubiertos — cada uno con una regla Suricata y una plantilla Nuclei.
| Año del CVE | Firmas Suricata | Firmas Nuclei |
|---|---|---|
| 1999 | 4 | 4 |
| 2000 | 6 | 6 |
| 2001 | 10 | 10 |
| 2002 | 51 | 51 |
| 2003 | 55 | 55 |
| 2004 | 153 | 153 |
| 2005 | 495 | 495 |
| 2006 | 1,281 | 1,281 |
| 2007 | 1,009 | 1,009 |
| 2008 | 1,544 | 1,544 |
| 2009 | 737 | 737 |
| 2010 | 620 | 620 |
| 2011 | 155 | 155 |
| 2012 | 266 | 266 |
| 2013 | 185 | 185 |
| 2014 | 283 | 283 |
| 2015 | 201 | 201 |
| 2016 | 142 | 142 |
| 2017 | 343 | 343 |
| 2018 | 509 | 509 |
| 2019 | 351 | 351 |
| 2020 | 462 | 462 |
| 2021 | 653 | 653 |
| 2022 | 649 | 649 |
| 2023 | 651 | 651 |
| 2024 | 735 | 735 |
| 2025 | 493 | 493 |
| 2026 | 423 | 423 |
suricata/<YYYY>/CVE-YYYY-NNNNN.rules # one file per CVE, one rule per line
nuclei/<YYYY>/CVE-YYYY-NNNNN.yaml # one template per CVE
payloads/ # self-hosted PoC payloads (SVG/DTD/CSV/…) so checks need no external host
scripts/ # validation tooling used by CI (run it locally too)
.github/ # CI workflows, issue forms, PR template
<YYYY> es el año del CVE, no el año en que se escribió la firma.
Suricata (probado en Suricata 8.x):
cat suricata/*/*.rules > vedas.rules
suricata -T -c /etc/suricata/suricata.yaml -S vedas.rules # test-load first
O añade el directorio a rule-files: en suricata.yaml. Los SIDs 1000000-1999999 provienen de VEDAS y los 3000000-3999999 de la comunidad. Ninguno de los dos rangos se solapa con ET Open.
Nuclei (probado en Nuclei v3):
nuclei -t nuclei/ -u https://target.example
Escanea únicamente sistemas que estés autorizado a probar.
Todo tipo de contribuciones son bienvenidas:
| Quieres... | Haz esto |
|---|---|
| Reportar una regla que se activa con tráfico benigno | Issue de falso positivo |
| Reportar una regla que no detecta explotación real | Issue de falso negativo |
| Reportar una regla que no carga o es lenta | Issue de firma rota |
| Solicitar cobertura de un CVE | Solicitud de firma |
| Corregir o añadir una firma | Abre un pull request: consulta CONTRIBUTING.md |
Cada pull request se verifica automáticamente. Debe cargar en motores Suricata/Nuclei reales y pasar el lint del repositorio, y el CVE objetivo debe existir en cve.org. Puedes ejecutar las mismas comprobaciones localmente antes de hacer push (consulta CONTRIBUTING.md).
Las firmas generadas por VEDAS están validadas únicamente a nivel sintáctico. En la mayoría de los casos no se han realizado pruebas lógicas. Valida cada firma en tu propio entorno antes de desplegarla. Las firmas revisadas por la comunidad se marcan como tales en el historial de sus pull requests. Este contenido se proporciona tal cual, sin garantía de ningún tipo (consulta LICENSE).
Las firmas son autocontenidas y aptas para entornos on-premise: cada payload PoC que necesita una comprobación se almacena en payloads/ y se sirve desde este repositorio, sin dependencia de ningún host de terceros.
VEDAS agrega inteligencia disponible públicamente (OSINT) de todo internet — bases de datos de vulnerabilidades, avisos, publicaciones de exploits y PoCs, conjuntos de reglas de detección e investigación compartida por proveedores, CERTs, investigadores independientes y la comunidad de ciberseguridad en general. Este feed se construye sobre ese conocimiento colectivo, y agradecemos a todos los que contribuyen a él. Cuando la lógica de detección específica se adaptó de un proyecto con licencia abierta — en particular projectdiscovery/nuclei-templates (MIT) — se acredita en NOTICE. Los contribuidores de la comunidad se acreditan en el info.author de cada plantilla y en el historial de pull requests.
Por favor, reporta problemas de seguridad en las herramientas de este repositorio de forma privada. Consulta SECURITY.md.