Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE_Prioritizer — بسّط عملية تصحيح الثغرات باستخدام CVSS وEPSS وقائمة الثغرات المستغلة المعروفة من CISA. حدد أولويات الإجراءات بناءً على معلومات التهديدات في الوقت الفعلي، واحصل على ميزة تنافسية، وابقَ على اطلاع بأحدث الاتجاهات. | Kitploit
أدوات/GitHubGitHub/turroks/cve_prioritizer
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتدقيق التكويناستخبارات التهديدات
GitHubturroks/cve_prioritizer

CVE_Prioritizer

بسّط عملية تصحيح الثغرات باستخدام CVSS وEPSS وقائمة الثغرات المستغلة المعروفة من CISA. حدد أولويات الإجراءات بناءً على معلومات التهديدات في الوقت الفعلي، واحصل على ميزة تنافسية، وابقَ على اطلاع بأحدث الاتجاهات.

عرض المستودع
70696منذ 2 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE Prioritizer

CVE Prioritizer هي أداة قوية تساعدك على تحديد أولوية تصحيح الثغرات الأمنية من خلال الجمع بين CVSS وEPSS وقائمة الثغرات المستغلة المعروفة الصادرة عن CISA وموارد مجتمع VulnCheck ( NVD++ KEV). توفر رؤى قيمة حول احتمالية الاستغلال والتأثير المحتمل للثغرات الأمنية على نظام معلوماتك.

output.gif

لماذا نجمع بين CVSS وEPSS وCISA KEV؟

يستفيد CVE_Prioritizer من الارتباط بين درجات CVSS وEPSS لتعزيز جهود معالجة الثغرات الأمنية. بينما يلتقط CVSS الخصائص الأساسية للثغرة، يقدم EPSS معلومات تهديدية قائمة على البيانات، مما يمكنك من تحديد أولوية التصحيح بشكل أفضل.

جدول المحتويات

  1. لماذا نجمع بين CVSS وEPSS وKEV؟
  2. الجمع بين CVSS وEPSS وKEV
  3. منهجنا
  4. التثبيت
  5. الاستخدام
    • طلب مفاتيح API
    • اختيار مصدر بيانات CVE
    • اختيار طريقة الإدخال
    • تخصيص المخرجات
  6. أمثلة
  7. المساهمة
  8. الترخيص
  9. الاتصال

الجمع بين CVSS وEPSS وKEV

قام فريق FIRST بعمل رائع في شرح سبب رغبة المرء في الجمع بين CVSS وEPSS في دليل مستخدم EPSS. تم استخراج المواد التالية من ذلك المستند.

يوضح الشكل أدناه الارتباط بين درجات EPSS وCVSS بناءً على البيانات من 16-05-2021. تذكر أن EPSS ينتج درجات توقع بين 0 و1 (0 و100%) حيث تشير الدرجات الأعلى إلى احتمالية أعلى للاستغلال. كل نقطة تمثل ثغرة أو أكثر (CVEs). تم تسمية بعض الثغرات لأغراض توضيحية.

cvss_comparison_scatter_density-1.png

أولاً، لاحظ كيف تتركز معظم الثغرات بالقرب من أسفل الرسم البياني، وأن نسبة صغيرة فقط من الثغرات لديها درجات EPSS أعلى من 50% (0.5). في حين أن هناك بعض الارتباط بين درجات EPSS وCVSS، إلا أن هذا الرسم البياني، بشكل عام، يقدم دليلاً مقترحًا على أن المهاجمين لا يستهدفون فقط الثغرات التي تسبب أكبر تأثير، أو التي يسهل استغلالها بالضرورة (مثل، على سبيل المثال، تنفيذ تعليمات برمجية عن بعد غير موثقة).

هذه نتيجة مهمة لأنها تدحض الافتراض الشائع بأن المهاجمين يبحثون فقط عن (ويستخدمون) أكثر الثغرات خطورة. إذن، كيف يمكن لمسؤول الدفاع الشبكي أن يختار من بين هذه الثغرات عند تحديد ما يجب تصحيحه أولاً؟

CVSS هي أداة مفيدة لالتقاط الخصائص الأساسية للثغرة، ولكن يجب استخدامها بالتزامن مع معلومات التهديد القائمة على البيانات، مثل EPSS، من أجل تحديد أولوية جهود معالجة الثغرات بشكل أفضل.

لأغراض المناقشة، ضع في اعتبارك الرسم البياني أدناه، الذي تم شرحه لتوضيح أولوية الثغرات بشكل عام.

epss-v-cvss-5-16-thresh_sized.png

  • الثغرات في الزاوية السفلى اليسرى تمثل تلك التي لديها احتمالية أقل للاستغلال، ومن شأنها أن تسبب تأثيرًا أقل خطورة على نظام المعلومات، وبالتالي يمكن تقليل أولويتها.
  • الثغرات في الزاوية العليا اليسرى قد تكون أكثر عرضة للاستغلال، ولكن، بمفردها، لن تؤثر بشكل خطير على نظام المعلومات. (ومع ذلك، يجب إجراء مزيد من البحث من أجل فهم أفضل لكيفية استخدام هذه الأنواع من الثغرات في هجوم متسلسل.)
  • الثغرات في الزاوية السفلى اليمنى تمثل تلك التي، على الرغم من أنها قد تؤثر بشدة على نظام المعلومات، إلا أنها أقل عرضة للاستغلال، مقارنةً بغيرها، ولكن يجب مراقبتها في حالة تغير مشهد التهديدات.
  • الثغرات في الزاوية العليا اليمنى، من ناحية أخرى، هي أكثر أنواع الثغرات خطورة والتي من المرجح استغلالها، ويمكن أن تخترق نظام المعلومات بالكامل، وبالتالي يجب تصحيحها أولاً.

تؤكد استراتيجية القرار هذه كما هو موصوف أعلاه على القدرة الهائلة لـ EPSS. أصبح مسؤول الدفاع الشبكي الذي كان يتعين عليه عادةً معالجة آلاف أو عشرات الآلاف من الثغرات المكشوفة، قادرًا الآن على إنفاق موارد أقل، لتصحيح المزيد من الثغرات التي من المرجح استغلالها بشكل أكبر. لم تكن هذه القدرة على التفريق بين الثغرات ممكنة من قبل.

منهجنا

لقد قمنا بتحسين عتبات الأولوية بناءً على توصيات FIRST وتجربتنا الخاصة. إليك نظرة عامة:

  1. نقوم بإدراج الثغرات المستغلة المعروفة من CISA، مع إعطاء الأولوية لـ CVEs الموجودة في KEV.
  2. تم تعيين عتبة CVSS إلى 6.0، والتي تمثل متوسط درجة CVSS المرجح من CVE Details.
  3. تم تعيين عتبة EPSS إلى 0.2، مع التركيز على الثغرات ذات الصلة الأعلى فوق هذه العتبة.

يصُنف هذا المنهج الثغرات إلى خمسة مستويات أولوية، مما يسمح لك بتخصيص الموارد بشكل أكثر فعالية.

الأولويةالوصف

فيما يلي نسخة معدلة من توصية FIRST بعد تطبيق منهجنا الخاص.

our_approach.png

ملاحظة: يمكنك تحديد العتبات الخاصة بك عند تشغيل الأداة لتخصيص النتائج وفقًا لشهية المخاطر في مؤسستك.

التثبيت

Github

root@kitploit:~
git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

root@kitploit:~
pip install --user cve_prioritizer

الاستخدام

لاستخدام CVE_Prioritizer بشكل فعال، اتبع الخطوات التالية:

  1. اطلب مفاتيح API الخاصة بك لتجنب حدود المعدل العامة:
    • NIST NVD: اطلب هنا
    • VULNCHECK (سريع): سجل هنا.
    • حفظ APIs: استخدم الخيار -sa أو --set-api لحفظ مفاتيح API الخاصة بك في ملف .env الخاص بك.
  2. اختر مصدر بيانات CVE الخاص بك:
    • NIST NVD: الإعداد الافتراضي.
    • NVD++: استخدم -vc أو --vulncheck.
    • VulnCheck KEV: استخدم -vck أو vulnchek_kev (يعمل فقط مع NVD++).
  3. اختر طريقة الإدخال:
    • CVE واحدة: استخدم -c متبوعة بمعرف CVE.
    • قائمة CVEs: استخدم -l متبوعة بقائمة مفصولة بفواصل من CVEs.
    • ملف يحتوي على CVEs: استخدم -f لاستيراد ملف يحتوي على معرفات CVE (معرف واحد لكل سطر).

أمثلة

CVE واحدة

root@kitploit:~
python3 cve_prioritizer.py -c CVE-2020-29127

single s.png

قائمة CVEs

root@kitploit:~
python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

list.png

ملف يحتوي على CVEs

يمكنك أيضًا تقديم ملف نصي يحتوي على قائمة CVEs (معرف واحد لكل سطر)

root@kitploit:~
python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

file.png

المخرجات

يوفر CVE_Prioritizer خيارات مخرجات مرنة تناسب تفضيلاتك. بشكل افتراضي، يقدم ملخصًا للنتائج، بما في ذلك معرف CVE وأولويته. ومع ذلك، يمكنك تمكين وضع الإسهاب للحصول على معلومات إضافية.

فيما يلي خيارات المخرجات المتاحة:

نتائج الملخص (الافتراضي): يوفر ملخصًا موجزًا، بما في ذلك معرف CVE وأولويته.

single_s.png

وضع الإسهاب: يتيح مخرجات مفصلة بالمعلومات التالية لكل CVE:

  • معرف CVE
  • الأولوية
  • درجة EPSS
  • درجة CVSS الأساسية
  • إصدار CVSS
  • شدة CVSS
  • حالة KEV (TRUE أو FALSE)
  • البائع
  • المنتج
  • متجه CVSS

single v.png

ملف CSV

يمكنك حفظ النتائج في ملف CSV باستخدام العلامات -o أو --output

root@kitploit:~
python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv

output_file.png

يقوم هذا بإخراج النتائج المفصلة بشكل مستقل عن مخرجات الطرفية التي تستخدمها.

المساهمة

يرجى الرجوع إلى CONTRIBUTING.md للحصول على الإرشادات

الترخيص

هذا المشروع مرخص بموجب ترخيص BSD 3-Clause - راجع ملف LICENSE للحصول على التفاصيل.

الاتصال

للاستفسارات أو المشكلات، يرجى الاتصال بي على [email protected]

تصحيح سعيد!

ko-fi

إشعار NVD API:

يرجى ملاحظة أنه على الرغم من أن هذه الأداة تستخدم NVD API، إلا أنها غير معتمدة أو مصادق عليها من قبل NVD.

تنزيل الأداة
Priority 1+CVEs الموجودة في KEV الخاصة بـ CISA
Priority 1CVEs في الربع العلوي الأيمن
Priority 2CVEs في الربع السفلي الأيمن
Priority 3CVEs في الربع العلوي الأيسر
Priority 4CVEs في الربع السفلي الأيسر
  • استيراد تقارير الثغرات: استخدم العلامة -f مع --nessus أو --openvas لاستيراد CVEs تلقائيًا من تقارير فحص Nessus أو OpenVAS.
  • قم بتخصيص المخرجات وفقًا لاحتياجاتك:
    • استخدم -v أو --verbose للحصول على معلومات مفصلة.
    • حدد عتبات مخصصة باستخدام --cvss و/أو --epss لتتوافق النتائج مع شهية المخاطر في مؤسستك.
    • حدد عدد الخيوط المتزامنة باستخدام -t أو --threads (الافتراضي: 100).