Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE_Prioritizer — بسّط عملية تصحيح الثغرات باستخدام CVSS وEPSS وقائمة الثغرات المستغلة المعروفة من CISA. حدد أولويات الإجراءات بناءً على معلومات التهديدات في الوقت الفعلي، واحصل على ميزة تنافسية، وابقَ على اطلاع بأحدث الاتجاهات. | Kitploit
أدوات/GitHubGitHub/turroks/cve_prioritizer
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتدقيق التكويناستخبارات التهديدات
GitHubturroks/cve_prioritizer

CVE_Prioritizer

بسّط عملية تصحيح الثغرات باستخدام CVSS وEPSS وقائمة الثغرات المستغلة المعروفة من CISA. حدد أولويات الإجراءات بناءً على معلومات التهديدات في الوقت الفعلي، واحصل على ميزة تنافسية، وابقَ على اطلاع بأحدث الاتجاهات.

عرض المستودع
7069622منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE Prioritizer

CVE Prioritizer هي أداة قوية تساعدك على تحديد أولوية تصحيح الثغرات الأمنية من خلال الجمع بين CVSS وEPSS وقائمة الثغرات المستغلة المعروفة الصادرة عن CISA وموارد مجتمع VulnCheck ( NVD++ KEV). توفر رؤى قيمة حول احتمالية الاستغلال والتأثير المحتمل للثغرات الأمنية على نظام معلوماتك.

output.gif

لماذا نجمع بين CVSS وEPSS وCISA KEV؟

يستفيد CVE_Prioritizer من الارتباط بين درجات CVSS وEPSS لتعزيز جهود معالجة الثغرات الأمنية. بينما يلتقط CVSS الخصائص الأساسية للثغرة، يقدم EPSS معلومات تهديدية قائمة على البيانات، مما يمكنك من تحديد أولوية التصحيح بشكل أفضل.

جدول المحتويات

  1. لماذا نجمع بين CVSS وEPSS وKEV؟
  2. الجمع بين CVSS وEPSS وKEV
  3. منهجنا
  4. التثبيت
  5. الاستخدام
    • طلب مفاتيح API
    • اختيار مصدر بيانات CVE
    • اختيار طريقة الإدخال
    • تخصيص المخرجات
  6. أمثلة
  7. المساهمة
  8. الترخيص
  9. الاتصال

الجمع بين CVSS وEPSS وKEV

قام فريق FIRST بعمل رائع في شرح سبب رغبة المرء في الجمع بين CVSS وEPSS في دليل مستخدم EPSS. تم استخراج المواد التالية من ذلك المستند.

يوضح الشكل أدناه الارتباط بين درجات EPSS وCVSS بناءً على البيانات من 16-05-2021. تذكر أن EPSS ينتج درجات توقع بين 0 و1 (0 و100%) حيث تشير الدرجات الأعلى إلى احتمالية أعلى للاستغلال. كل نقطة تمثل ثغرة أو أكثر (CVEs). تم تسمية بعض الثغرات لأغراض توضيحية.

cvss_comparison_scatter_density-1.png

أولاً، لاحظ كيف تتركز معظم الثغرات بالقرب من أسفل الرسم البياني، وأن نسبة صغيرة فقط من الثغرات لديها درجات EPSS أعلى من 50% (0.5). في حين أن هناك بعض الارتباط بين درجات EPSS وCVSS، إلا أن هذا الرسم البياني، بشكل عام، يقدم دليلاً مقترحًا على أن المهاجمين لا يستهدفون فقط الثغرات التي تسبب أكبر تأثير، أو التي يسهل استغلالها بالضرورة (مثل، على سبيل المثال، تنفيذ تعليمات برمجية عن بعد غير موثقة).

هذه نتيجة مهمة لأنها تدحض الافتراض الشائع بأن المهاجمين يبحثون فقط عن (ويستخدمون) أكثر الثغرات خطورة. إذن، كيف يمكن لمسؤول الدفاع الشبكي أن يختار من بين هذه الثغرات عند تحديد ما يجب تصحيحه أولاً؟

CVSS هي أداة مفيدة لالتقاط الخصائص الأساسية للثغرة، ولكن يجب استخدامها بالتزامن مع معلومات التهديد القائمة على البيانات، مثل EPSS، من أجل تحديد أولوية جهود معالجة الثغرات بشكل أفضل.

لأغراض المناقشة، ضع في اعتبارك الرسم البياني أدناه، الذي تم شرحه لتوضيح أولوية الثغرات بشكل عام.

epss-v-cvss-5-16-thresh_sized.png

  • الثغرات في الزاوية السفلى اليسرى تمثل تلك التي لديها احتمالية أقل للاستغلال، ومن شأنها أن تسبب تأثيرًا أقل خطورة على نظام المعلومات، وبالتالي يمكن تقليل أولويتها.
  • الثغرات في الزاوية العليا اليسرى قد تكون أكثر عرضة للاستغلال، ولكن، بمفردها، لن تؤثر بشكل خطير على نظام المعلومات. (ومع ذلك، يجب إجراء مزيد من البحث من أجل فهم أفضل لكيفية استخدام هذه الأنواع من الثغرات في هجوم متسلسل.)
  • الثغرات في الزاوية السفلى اليمنى تمثل تلك التي، على الرغم من أنها قد تؤثر بشدة على نظام المعلومات، إلا أنها أقل عرضة للاستغلال، مقارنةً بغيرها، ولكن يجب مراقبتها في حالة تغير مشهد التهديدات.
  • الثغرات في الزاوية العليا اليمنى، من ناحية أخرى، هي أكثر أنواع الثغرات خطورة والتي من المرجح استغلالها، ويمكن أن تخترق نظام المعلومات بالكامل، وبالتالي يجب تصحيحها أولاً.

تؤكد استراتيجية القرار هذه كما هو موصوف أعلاه على القدرة الهائلة لـ EPSS. أصبح مسؤول الدفاع الشبكي الذي كان يتعين عليه عادةً معالجة آلاف أو عشرات الآلاف من الثغرات المكشوفة، قادرًا الآن على إنفاق موارد أقل، لتصحيح المزيد من الثغرات التي من المرجح استغلالها بشكل أكبر. لم تكن هذه القدرة على التفريق بين الثغرات ممكنة من قبل.

منهجنا

لقد قمنا بتحسين عتبات الأولوية بناءً على توصيات FIRST وتجربتنا الخاصة. إليك نظرة عامة:

  1. نقوم بإدراج الثغرات المستغلة المعروفة من CISA، مع إعطاء الأولوية لـ CVEs الموجودة في KEV.
  2. تم تعيين عتبة CVSS إلى 6.0، والتي تمثل متوسط درجة CVSS المرجح من CVE Details.
  3. تم تعيين عتبة EPSS إلى 0.2، مع التركيز على الثغرات ذات الصلة الأعلى فوق هذه العتبة.

يصُنف هذا المنهج الثغرات إلى خمسة مستويات أولوية، مما يسمح لك بتخصيص الموارد بشكل أكثر فعالية.

الأولويةالوصف
Priority 1+CVEs الموجودة في KEV الخاصة بـ CISA
Priority 1CVEs في الربع العلوي الأيمن
Priority 2CVEs في الربع السفلي الأيمن
Priority 3CVEs في الربع العلوي الأيسر
Priority 4CVEs في الربع السفلي الأيسر

فيما يلي نسخة معدلة من توصية FIRST بعد تطبيق منهجنا الخاص.

our_approach.png

ملاحظة: يمكنك تحديد العتبات الخاصة بك عند تشغيل الأداة لتخصيص النتائج وفقًا لشهية المخاطر في مؤسستك.

التثبيت

Github

git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

pip install --user cve_prioritizer

الاستخدام

لاستخدام CVE_Prioritizer بشكل فعال، اتبع الخطوات التالية:

  1. اطلب مفاتيح API الخاصة بك لتجنب حدود المعدل العامة:
    • NIST NVD: اطلب هنا
    • VULNCHECK (سريع): سجل هنا.
    • حفظ APIs: استخدم الخيار -sa أو --set-api لحفظ مفاتيح API الخاصة بك في ملف .env الخاص بك.
  2. اختر مصدر بيانات CVE الخاص بك:
    • NIST NVD: الإعداد الافتراضي.
    • NVD++: استخدم -vc أو --vulncheck.
    • VulnCheck KEV: استخدم -vck أو vulnchek_kev (يعمل فقط مع NVD++).
  3. اختر طريقة الإدخال:
    • CVE واحدة: استخدم -c متبوعة بمعرف CVE.
    • قائمة CVEs: استخدم -l متبوعة بقائمة مفصولة بفواصل من CVEs.
    • ملف يحتوي على CVEs: استخدم -f لاستيراد ملف يحتوي على معرفات CVE (معرف واحد لكل سطر).
      • استيراد تقارير الثغرات: استخدم العلامة -f مع --nessus أو --openvas لاستيراد CVEs تلقائيًا من تقارير فحص Nessus أو OpenVAS.
  4. قم بتخصيص المخرجات وفقًا لاحتياجاتك:
    • استخدم -v أو --verbose للحصول على معلومات مفصلة.
    • حدد عتبات مخصصة باستخدام --cvss و/أو --epss لتتوافق النتائج مع شهية المخاطر في مؤسستك.
    • حدد عدد الخيوط المتزامنة باستخدام -t أو --threads (الافتراضي: 100).

أمثلة

CVE واحدة

python3 cve_prioritizer.py -c CVE-2020-29127

single s.png

قائمة CVEs

python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

list.png

ملف يحتوي على CVEs

يمكنك أيضًا تقديم ملف نصي يحتوي على قائمة CVEs (معرف واحد لكل سطر)

python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

file.png

المخرجات

يوفر CVE_Prioritizer خيارات مخرجات مرنة تناسب تفضيلاتك. بشكل افتراضي، يقدم ملخصًا للنتائج، بما في ذلك معرف CVE وأولويته. ومع ذلك، يمكنك تمكين وضع الإسهاب للحصول على معلومات إضافية.

فيما يلي خيارات المخرجات المتاحة:

نتائج الملخص (الافتراضي): يوفر ملخصًا موجزًا، بما في ذلك معرف CVE وأولويته.

تنزيل الأداة