Автономная генерация на основе VEDAS + вклад сообщества в правила Suricata и Nuclei для более чем 12000 CVE
Этот репозиторий — открытое пространство для совместной валидации контента по обнаружению CVE:
Большинство сигнатур генерируется автономно с помощью Системы агрегации данных об уязвимостях и эксплойтах ARPSyndicate (VEDAS). ИИ позволяет нам быстро и в больших объёмах создавать контент для обнаружения на основе разведданных об уязвимостях и эксплойтах. Для надёжного обнаружения по-прежнему необходимы прозрачность, проверка человеком и тестирование в реальных условиях, поэтому контент публикуется здесь, чтобы сообщество могло проверять, валидировать, исправлять и дополнять его через issues и pull requests.
Охвачено 12 466 уникальных CVE — для каждой есть правило Suricata и шаблон Nuclei.
| Год CVE | Сигнатуры Suricata | Сигнатуры Nuclei |
|---|---|---|
| 1999 | 4 | 4 |
| 2000 | 6 | 6 |
| 2001 | 10 | 10 |
| 2002 | 51 | 51 |
| 2003 | 55 | 55 |
| 2004 | 153 | 153 |
| 2005 | 495 | 495 |
| 2006 | 1,281 | 1,281 |
| 2007 | 1,009 | 1,009 |
| 2008 | 1,544 | 1,544 |
| 2009 | 737 | 737 |
| 2010 | 620 | 620 |
| 2011 | 155 | 155 |
| 2012 | 266 | 266 |
| 2013 | 185 | 185 |
| 2014 | 283 | 283 |
| 2015 | 201 | 201 |
| 2016 | 142 | 142 |
| 2017 | 343 | 343 |
| 2018 | 509 | 509 |
| 2019 | 351 | 351 |
| 2020 | 462 | 462 |
| 2021 | 653 | 653 |
| 2022 | 649 | 649 |
| 2023 | 651 | 651 |
| 2024 | 735 | 735 |
| 2025 | 493 | 493 |
| 2026 | 423 | 423 |
suricata/<YYYY>/CVE-YYYY-NNNNN.rules # one file per CVE, one rule per line
nuclei/<YYYY>/CVE-YYYY-NNNNN.yaml # one template per CVE
payloads/ # self-hosted PoC payloads (SVG/DTD/CSV/…) so checks need no external host
scripts/ # validation tooling used by CI (run it locally too)
.github/ # CI workflows, issue forms, PR template
<YYYY> — это год CVE, а не год написания сигнатуры.
Suricata (протестировано на Suricata 8.x):
cat suricata/*/*.rules > vedas.rules
suricata -T -c /etc/suricata/suricata.yaml -S vedas.rules # test-load first
Или добавьте каталог в rule-files: в suricata.yaml. SID 1000000-1999999 происходят из VEDAS, а 3000000-3999999 — из сообщества. Ни один из диапазонов не пересекается с ET Open.
Nuclei (протестировано на Nuclei v3):
nuclei -t nuclei/ -u https://target.example
Сканируйте только те системы, на тестирование которых у вас есть разрешение.
Мы приветствуем вклад любого рода:
| Что вы хотите... | Что нужно сделать |
|---|---|
| Сообщить о правиле, срабатывающем на легитимном трафике | False positive issue |
| Сообщить о правиле, пропускающем реальную эксплуатацию | False negative issue |
| Сообщить о правиле, которое не загружается или работает медленно | Broken signature issue |
| Запросить покрытие для CVE | Signature request |
| Исправить или добавить сигнатуру | Откройте pull request: см. CONTRIBUTING.md |
Каждый pull request проверяется автоматически. Он должен загружаться в реальных движках Suricata/Nuclei и проходить линтинг репозитория, а целевая CVE должна существовать на cve.org. Вы можете запустить те же проверки локально перед отправкой (см. CONTRIBUTING.md).
Сигнатуры, сгенерированные VEDAS, прошли только синтаксическую валидацию. Логическое тестирование в большинстве случаев не проводилось. Проверяйте каждую сигнатуру в своей среде перед развёртыванием. Сигнатуры, проверенные сообществом, отмечены как таковые в истории их pull request. Этот контент предоставляется как есть, без каких-либо гарантий (см. LICENSE).
Сигнатуры самодостаточны и удобны для локального развёртывания: каждый PoC-пейлоад, необходимый для проверки, хранится в payloads/ и отдаётся из этого репозитория, без зависимости от каких-либо сторонних хостов.
VEDAS агрегирует общедоступные разведданные (OSINT) со всего интернета — базы данных уязвимостей, бюллетени, публикации об эксплойтах и PoC, наборы правил обнаружения и исследования, которыми делятся вендоры, CERT, независимые исследователи и всё сообщество кибербезопасности. Этот фид построен на коллективных знаниях, и мы благодарны всем, кто вносит в него вклад. Там, где конкретная логика обнаружения была адаптирована из проекта с открытой лицензией — в частности projectdiscovery/nuclei-templates (MIT) — это указано в NOTICE. Участники сообщества указаны в info.author каждого шаблона и в истории pull request.
Пожалуйста, сообщайте о проблемах безопасности в инструментарии этого репозитория приватно. См. SECURITY.md.