锐捷安全新一代智能网关产品 众测活动启动公告

发布时间:2025-03-20 14:57 / 访问量:516

    受锐捷网络股份有限公司委托,为提升其智能安全网关产品安全能力,网络安全众测平台(国家计算机网络应急技术处理协调中心、武汉市人民政府)(以下简称众测平台)正式启动“锐捷新一代智能网关产品安全测试”众测活动,针对【新一代智能安全网关产品】开展安全测试,诚邀网络安全白帽参与。


    一、众测平台简介

    众测平台位于武汉市国家网络安全人才与创新基地,由国家计算机网络应急技术处理协调中心(CNCERT/CC)提供技术支持,目标是打造权威的国家级网络安全众测开放平台,通过开放型市场化的运营方式,充分吸纳国内网络安全技术人才,打造成熟的安全众测产业链,体系化提升我国信息技术产品的安全防护能力。众测平台自成立以来,累计为信创、金融、能源、电力等十多个行业的数百家企事业单位提供了网络安全众测服务,在行业内的影响力不断提升。此外,众测平台还承接了由中央网信办指导的“网络安全产品能力提升计划”等众测活动,举办了全国开源软件(麒麟、欧拉系统)网络安全攻防大赛,为“黄鹤杯”白帽子马拉松大赛提供平台及技术支持,重点面向信创产品、通用网络产品、无人机等新兴领域信息技术产品开展网络安全漏洞检测活动,取得了良好成效。

 

    二、测试对象

    本次众测针对以下锐捷新一代智能网关产品进行安全测试:

    - 锐捷RG-EG-E系列新一代智能安全网关 详细介绍参见 官方介绍链接


    三、众测规则

    (一)测试方式

        1.通过网络安全众测平台提交漏洞,由技术委员会审核漏洞价值并确认奖励。

        2.相同漏洞以首次提交者为准,请及时提交以确认成绩。

        3.测试过程全程审计,禁止恶意攻击行为(如影响业务可用性、数据篡改等),违者取消资格并清零奖励。


    (二)漏洞等级与奖励标准

漏洞等级
定级标准
奖金范围
严重漏洞

在登录前直接获取设备权限的漏洞,包括但不限于:

1)任意代码执行;

2)系统命令执行;

3)webshell上传;

4)缓冲区溢出。
10000元
高危漏洞

在登录后可获取设备控制权限的漏洞,包括不限于:

1)系统命令执行、任意代码执行、上传Webshell、缓冲区溢出等获得设备控制权限;

2)任意文件下载、绕过认证并越权访问等;

3)能直接盗取管理员身份信息的漏洞,包括但不限于SQL注入等。
4000元
中危漏洞

对设备正常运行不会造成大影响的漏洞:

1)需交互才能获取用户身份信息的存储型XSS等漏洞;

2)普通越权漏洞,包括但不限于越权查看后台页面并可以获取敏感信息、越权调用后台接口获取相关敏感数据;

3)造成中等敏感信息泄露的漏洞,包括但不限于无严重影响的SQL注入漏洞、目录遍历漏洞等。
1000元
低危漏洞

只造成轻微影响的漏洞:

1)普通信息泄露漏洞,比如路径信息泄露、普通配置信息泄露等;

2)反射型XSS(包括反射型DOM-XSS)、普通CSRF等;

3)难以利用但存在安全隐患的漏洞,比如:较难利用的SQL注入点,无法控制内容的短信/邮件炸弹。
100元


    四、时间安排

    测试时间:2025年3月20日-4月19日

    漏洞审核:2025年4月20日-5月07日(含复测与争议处理)


    五、参与方式

    (一)报名流程

        入驻网络安全众测平台并完成实名注册(https://zc.cnvd.org.cn/user/register)。

        通过平台选择“锐捷新一代智能网关产品安全测试”https://zc.cnvd.org.cn/project/details?id=665)项目报名,审核通过后即可参与测试。

    (二)提交要求

        漏洞报告需包含详细复现步骤、影响范围及修复建议。

    (三)平台使用说明

        具体平台使用说明请详见https://zc.cnvd.org.cn/news/helpList#newsType_11

 

    六、其他说明

    漏洞归属权遵循平台规则,活动最终解释权归主办方所有。


推荐项目

更多