受锐捷网络股份有限公司委托,为提升其智能安全网关产品安全能力,网络安全众测平台(国家计算机网络应急技术处理协调中心、武汉市人民政府)(以下简称众测平台)正式启动“锐捷新一代智能网关产品安全测试”众测活动,针对【新一代智能安全网关产品】开展安全测试,诚邀网络安全白帽参与。
一、众测平台简介
众测平台位于武汉市国家网络安全人才与创新基地,由国家计算机网络应急技术处理协调中心(CNCERT/CC)提供技术支持,目标是打造权威的国家级网络安全众测开放平台,通过开放型市场化的运营方式,充分吸纳国内网络安全技术人才,打造成熟的安全众测产业链,体系化提升我国信息技术产品的安全防护能力。众测平台自成立以来,累计为信创、金融、能源、电力等十多个行业的数百家企事业单位提供了网络安全众测服务,在行业内的影响力不断提升。此外,众测平台还承接了由中央网信办指导的“网络安全产品能力提升计划”等众测活动,举办了全国开源软件(麒麟、欧拉系统)网络安全攻防大赛,为“黄鹤杯”白帽子马拉松大赛提供平台及技术支持,重点面向信创产品、通用网络产品、无人机等新兴领域信息技术产品开展网络安全漏洞检测活动,取得了良好成效。
二、测试对象
本次众测针对以下锐捷新一代智能网关产品进行安全测试:
- 锐捷RG-EG-E系列新一代智能安全网关 详细介绍参见 官方介绍链接
三、众测规则
(一)测试方式
1.通过网络安全众测平台提交漏洞,由技术委员会审核漏洞价值并确认奖励。
2.相同漏洞以首次提交者为准,请及时提交以确认成绩。
3.测试过程全程审计,禁止恶意攻击行为(如影响业务可用性、数据篡改等),违者取消资格并清零奖励。
(二)漏洞等级与奖励标准
漏洞等级 |
定级标准 |
奖金范围 |
严重漏洞 | 在登录前直接获取设备权限的漏洞,包括但不限于: 1)任意代码执行; 2)系统命令执行; 3)webshell上传; 4)缓冲区溢出。 |
10000元 |
高危漏洞 | 在登录后可获取设备控制权限的漏洞,包括不限于: 1)系统命令执行、任意代码执行、上传Webshell、缓冲区溢出等获得设备控制权限; 2)任意文件下载、绕过认证并越权访问等; 3)能直接盗取管理员身份信息的漏洞,包括但不限于SQL注入等。 |
4000元 |
中危漏洞 | 对设备正常运行不会造成大影响的漏洞: 1)需交互才能获取用户身份信息的存储型XSS等漏洞; 2)普通越权漏洞,包括但不限于越权查看后台页面并可以获取敏感信息、越权调用后台接口获取相关敏感数据; 3)造成中等敏感信息泄露的漏洞,包括但不限于无严重影响的SQL注入漏洞、目录遍历漏洞等。 |
1000元 |
低危漏洞 | 只造成轻微影响的漏洞: 1)普通信息泄露漏洞,比如路径信息泄露、普通配置信息泄露等; 2)反射型XSS(包括反射型DOM-XSS)、普通CSRF等; 3)难以利用但存在安全隐患的漏洞,比如:较难利用的SQL注入点,无法控制内容的短信/邮件炸弹。 |
100元 |
四、时间安排
测试时间:2025年3月20日-4月19日
漏洞审核:2025年4月20日-5月07日(含复测与争议处理)
五、参与方式
(一)报名流程
入驻网络安全众测平台并完成实名注册(https://zc.cnvd.org.cn/user/register)。
通过平台选择“锐捷新一代智能网关产品安全测试”(https://zc.cnvd.org.cn/project/details?id=665)项目报名,审核通过后即可参与测试。
(二)提交要求
漏洞报告需包含详细复现步骤、影响范围及修复建议。
(三)平台使用说明
具体平台使用说明请详见https://zc.cnvd.org.cn/news/helpList#newsType_11。
六、其他说明
漏洞归属权遵循平台规则,活动最终解释权归主办方所有。