漏洞提交


同为股份安全应急响应中心(TSRC)漏洞报送与披露政策

一、概述

同为股份始终专注于视频安全领域的技术研究与产品应用,我们高度重视产品安全与客户体验,也衷心感谢每一位为安全生态贡献力量的研究者。

本政策的制定旨在:

搭建与安全研究者之间的顺畅协作通道,鼓励负责任的漏洞披露行为;

明确漏洞提交、评估、修复与奖励的完整流程;

持续降低产品安全风险,切实保护最终用户的隐私与安全。


二、漏洞提交及处理流程

提交渠道

您通过以下邮箱提交漏洞:tsrc@tvt.net.cn

注意:该邮箱仅接收漏洞报送、产品安全及合规类问题邮件,为避免您的需求无法及时响应,其余类型邮件请您通过其他渠道提交。

漏洞处理流程

漏洞报送 验证 确认 修复 奖励确认 奖励发放

a162597abb23b253f781768fce741f99.png

我们承诺,漏洞报送 确认阶段响应时长不超过7个工作日。

通用漏洞收录及评估标准

本政策适用于同为股份所有非EOS产品。基于您的漏洞报送,我们将根据漏洞的实际危害程度划分为严重、高危、中危、低危、忽略五个级别,具体说明如下:

严重

无需任何认证即可直接获取系统核心权限,例如:前台远程代码执行(RCE)、未授权文件上传导致获取服务器权限(getshell)。

严重的逻辑设计缺陷,例如:涉及支付操作的关键安全问题。

重大信息泄露,例如:产品源码完整泄露。

高危

高风险未授权操作,例如:未授权访问管理后台、未授权获取音视频数据。

高风险信息泄露,例如:可遍历目录、通过SQL注入获取系统核心用户信息;可接收多种协议并造成实际危害的SSRF漏洞(仅用于信息收集的不予收录)。

高风险逻辑缺陷,例如:可重置系统核心用户任意密码、绕过登录限制获取系统核心账号权限等。

中危

认证后获取系统核心权限,例如:后台RCE、后台文件上传导致getshell

本地存储的敏感信息泄露,且能够被有效利用。

普通未授权/越权操作,例如:非核心业务接口的未授权或越权调用。

普通信息泄露,例如:涉及非敏感信息的SQL注入。

普通逻辑缺陷,例如:低权限用户可任意重置密码。

低危

需要与用户交互才能成功利用的漏洞,例如:存储型/反射型XSS、跨站请求伪造(CSRF)。

低风险未授权/越权操作,例如:影响范围极小、危害有限的未授权/越权行为。

低风险信息泄露,例如:返回空数据的SQL注入。

低风险逻辑缺陷,例如:短信验证码轰炸(并发请求超过5条)。

忽略

通过非公开渠道获取的版本或固件相关问题。

已停产或早期版本/固件的问题或非产品类问题

弱口令。

拒绝服务攻击。

无法复现或仅存在理论风险且无PoC的漏洞,以及由AI生成但未经人工验证的漏洞。

社会工程学攻击、物理接触攻击。

无实际影响的SSRFCSRF以及XSS

无实际意义的信息泄露,例如:软件版本号等。

不可利用或无潜在影响的缺陷,例如:仅通过抓包工具拦截后进入特定界面等。

安全加固或最佳实践类问题,如SSL/TLS配置建议、缺少HTTP安全头、CSP策略等。

无实际影响的非问题,如页面显示错误、前端样式异常等。

报告建议格式

报告的质量将直接影响评级与奖励评定,感谢您的理解与配合。以下是可供参考的漏洞报告格式

1. 漏洞标题:请简要描述,例如“XX产品存在XX漏洞

2. 漏洞评级漏洞等级自评,严重 / / /

3. 影响产品:请注明产品名称、型号及固件版本

4. 漏洞描述:简要说明漏洞原理与潜在影响

5. 复现步骤:请详细描述复现过程,并附上完整截图及PoC

6. PoC/EXP/数据包:请提供相关漏洞数据包、PoCEXP脚本

7. 修复建议漏洞修复建议说明

提交规范

同类产品的同类漏洞,我们仅收录一例,感谢您的理解。

若涉及固件分析,请在报告中注明固件版本号及提取方式;若涉及网络协议分析,请附上相应的pcap文件及协议交互序列以便于漏洞复现

如果漏洞报告中的问题无法复现,我们的安全研究人员会与您联系核实细节,必要时可能需要您提供详细的复现步骤录屏,恳请配合。

请勿在公开渠道披露您测试过程中获取的任何漏洞细节,我们对此深表感谢。

同为股份保留对漏洞级别及奖励规则的最终解释权,并会根据实际情况适时更新。


感谢您对同为股份产品安全的关注与支持!我们期待与您携手,共同守护视频安全领域的用户信任与隐私。


提示

很抱歉!您正在使用的浏览器版本过低,
无法得到最好的体验效果,建议您升级后再试!

继续访问>>

为获得最佳浏览体验,建议您升级或选用其他浏览器: