VEDAS驱动的自主生成 + 社区贡献的Suricata与Nuclei规则,覆盖超过12000个CVE
本仓库是一个开放、协作的 CVE 检测内容验证空间:
大多数签名由 ARPSyndicate 的漏洞与利用数据聚合系统(VEDAS) 自主生成。AI 让我们能够基于漏洞与利用情报快速、大规模地创建检测内容。可靠的检测仍然需要透明度、人工审查和真实环境测试,因此这些内容发布在此,供社区通过 issue 和 pull request 进行审查、验证、修复和扩展。
覆盖 12,466 个唯一 CVE —— 每个 CVE 均配有 Suricata 规则和 Nuclei 模板。
| CVE 年份 | Suricata 签名 | Nuclei 签名 |
|---|---|---|
| 1999 | 4 | 4 |
| 2000 | 6 | 6 |
| 2001 | 10 | 10 |
| 2002 | 51 | 51 |
| 2003 | 55 | 55 |
| 2004 | 153 | 153 |
| 2005 | 495 | 495 |
| 2006 | 1,281 | 1,281 |
| 2007 | 1,009 | 1,009 |
| 2008 | 1,544 | 1,544 |
| 2009 | 737 | 737 |
| 2010 | 620 | 620 |
| 2011 | 155 | 155 |
| 2012 | 266 | 266 |
| 2013 | 185 | 185 |
| 2014 | 283 | 283 |
| 2015 | 201 | 201 |
| 2016 | 142 | 142 |
| 2017 | 343 | 343 |
| 2018 | 509 | 509 |
| 2019 | 351 | 351 |
| 2020 | 462 | 462 |
| 2021 | 653 | 653 |
| 2022 | 649 | 649 |
| 2023 | 651 | 651 |
| 2024 | 735 | 735 |
| 2025 | 493 | 493 |
| 2026 | 423 | 423 |
suricata/<YYYY>/CVE-YYYY-NNNNN.rules # one file per CVE, one rule per line
nuclei/<YYYY>/CVE-YYYY-NNNNN.yaml # one template per CVE
payloads/ # self-hosted PoC payloads (SVG/DTD/CSV/…) so checks need no external host
scripts/ # validation tooling used by CI (run it locally too)
.github/ # CI workflows, issue forms, PR template
<YYYY> 是 CVE 年份,而非签名编写年份。
Suricata(已在 Suricata 8.x 上测试):
cat suricata/*/*.rules > vedas.rules
suricata -T -c /etc/suricata/suricata.yaml -S vedas.rules # test-load first
或者将该目录添加到 suricata.yaml 中的 rule-files:。SID 1000000-1999999 来自 VEDAS,3000000-3999999 来自社区。这两个范围均不与 ET Open 重叠。
Nuclei(已在 Nuclei v3 上测试):
nuclei -t nuclei/ -u https://target.example
仅扫描您已获授权测试的系统。
欢迎任何形式的贡献:
| 您想要... | 请执行此操作 |
|---|---|
| 报告在正常流量上误报的规则 | 误报 issue |
| 报告漏报真实利用行为的规则 | 漏报 issue |
| 报告无法加载或运行缓慢的规则 | 损坏签名 issue |
| 请求覆盖某个 CVE | 签名请求 |
| 修复或添加签名 | 提交 pull request:参见 CONTRIBUTING.md |
每个 pull request 都会自动检查。它必须在真实的 Suricata/Nuclei 引擎中加载并通过仓库 lint,且目标 CVE 必须存在于 cve.org 上。您可以在推送前在本地运行相同的检查(参见 CONTRIBUTING.md)。
VEDAS 生成的签名仅经过语法验证。大多数情况下未进行逻辑测试。在部署前,请在您自己的环境中验证每个签名。 经社区审查的签名会在其 pull request 历史中标注。本内容按原样提供,不附带任何形式的保证(参见 LICENSE)。
签名自包含且对本地部署友好:检查所需的每个 PoC payload 都存储在 payloads/ 中并由本仓库提供,不依赖任何第三方主机。
VEDAS 聚合来自互联网各处的公开情报(OSINT)——漏洞数据库、公告、漏洞利用与 PoC 发布、检测规则集,以及供应商、CERT、独立研究人员和更广泛网络安全社区分享的研究成果。该数据源建立在这些集体知识之上,我们感谢每一位为此做出贡献的人。若特定检测逻辑改编自开放许可项目——尤其是 projectdiscovery/nuclei-templates(MIT)——会在 NOTICE 中注明。社区贡献者会在每个模板的 info.author 以及 pull request 历史中署名。
请私下报告本仓库工具中的安全问题。参见 SECURITY.md。