Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE_Prioritizer — Optimieren Sie die Behebung von Schwachstellen mit CVSS, EPSS und den bekannten ausgenutzten Schwachstellen der CISA. Priorisieren Sie Maßnahmen basierend auf Echtzeit-Bedrohungsinformationen, verschaffen Sie sich einen Wettbewerbsvorteil und bleiben Sie über die neuesten Trends informiert. | Kitploit
Tools/GitHubGitHub/turroks/cve_prioritizer
SchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungBedrohungsanalyse
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Repository anzeigen
706963vor 18 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Optimieren Sie die Behebung von Schwachstellen mit CVSS, EPSS und den bekannten ausgenutzten Schwachstellen der CISA. Priorisieren Sie Maßnahmen basierend auf Echtzeit-Bedrohungsinformationen, verschaffen Sie sich einen Wettbewerbsvorteil und bleiben Sie über die neuesten Trends informiert.

Teilen

CVE Prioritizer

CVE Prioritizer ist ein leistungsstarkes Tool, das Ihnen hilft, die Priorisierung von Schwachstellen-Patches zu verbessern, indem es CVSS, EPSS, die Known Exploited Vulnerabilities von CISA und die Community-Ressourcen von VulnCheck (NVD++, KEV) kombiniert. Es bietet wertvolle Einblicke in die Wahrscheinlichkeit einer Ausnutzung und die potenziellen Auswirkungen von Schwachstellen auf Ihr Informationssystem.

output.gif

Warum CVSS, EPSS und CISA KEV kombinieren?

CVE_Prioritizer nutzt die Korrelation zwischen CVSS- und EPSS-Scores, um die Behebung von Schwachstellen zu verbessern. Während CVSS die grundlegenden Eigenschaften einer Schwachstelle erfasst, liefert EPSS datengesteuerte Bedrohungsinformationen, die es Ihnen ermöglichen, Patches besser zu priorisieren.

Inhaltsverzeichnis

  1. Warum CVSS, EPSS und CISA KEV kombinieren?
  2. Kombination von CVSS, EPSS und KEV
  3. Unser Ansatz
  4. Installation
  • Verwendung
    • API-Schlüssel anfordern
    • Datenquelle für CVEs auswählen
    • Eingabemethode wählen
    • Ausgabe anpassen
  • Beispiele
  • Mitwirken
  • Lizenz
  • Kontakt
  • Kombination von CVSS, EPSS und KEV

    Das Team von FIRST hat in seinem EPSS-Benutzerhandbuch hervorragend erklärt, warum man CVSS und EPSS kombinieren sollte. Das folgende Material wurde aus diesem Dokument entnommen.

    Die folgende Abbildung zeigt die Korrelation zwischen EPSS- und CVSS-Scores basierend auf Daten vom 16.05.2021. Beachten Sie, dass EPSS Vorhersagewerte zwischen 0 und 1 (0 und 100 %) liefert, wobei höhere Werte eine höhere Wahrscheinlichkeit einer Ausnutzung anzeigen. Jeder Punkt steht für eine oder mehrere Schwachstellen (CVEs). Einige Schwachstellen sind zu Illustrationszwecken beschriftet.

    cvss_comparison_scatter_density-1.png

    Zunächst ist zu beobachten, dass die meisten Schwachstellen am unteren Rand des Diagramms konzentriert sind und nur ein kleiner Prozentsatz der Schwachstellen EPSS-Werte über 50 % (0,5) aufweist. Während es eine gewisse Korrelation zwischen EPSS- und CVSS-Scores gibt, liefert dieses Diagramm insgesamt Hinweise darauf, dass Angreifer nicht nur Schwachstellen ins Visier nehmen, die die größten Auswirkungen haben oder zwangsläufig einfacher auszunutzen sind (wie z. B. eine nicht authentifizierte Remote-Codeausführung).

    Dies ist ein wichtiger Befund, da er die gängige Annahme widerlegt, dass Angreifer nur nach den schwerwiegendsten Schwachstellen suchen (und diese nutzen). Wie kann ein Netzwerkverteidiger dann aus diesen Schwachstellen auswählen, welche zuerst gepatcht werden sollen?

    CVSS ist ein nützliches Werkzeug zur Erfassung der grundlegenden Eigenschaften einer Schwachstelle, muss jedoch in Kombination mit datengesteuerten Bedrohungsinformationen wie EPSS verwendet werden, um die Priorisierung von Schwachstellenbehebungen zu verbessern.

    Betrachten wir zur Diskussion das folgende Diagramm, das zur allgemeinen Veranschaulichung der Schwachstellenpriorisierung kommentiert wurde.

    epss-v-cvss-5-16-thresh_sized.png

    • Schwachstellen unten links stellen solche dar, die sowohl eine geringere Wahrscheinlichkeit der Ausnutzung haben als auch geringere Auswirkungen auf das Informationssystem hätten, und können daher herabgestuft werden.
    • Schwachstellen im oberen linken Quadranten werden möglicherweise häufiger ausgenutzt, würden jedoch für sich genommen das Informationssystem nicht kritisch beeinträchtigen. (Es sollten jedoch weitere Untersuchungen durchgeführt werden, um besser zu verstehen, wie solche Schwachstellen in einer verketteten Angriffskette verwendet werden könnten.)
    • Schwachstellen unten rechts stellen solche dar, die zwar das Informationssystem schwerwiegend beeinträchtigen können, aber im Vergleich zu anderen weitaus seltener ausgenutzt werden. Sie sollten jedoch im Auge behalten werden, falls sich die Bedrohungslandschaft ändert.
    • Schwachstellen im oberen rechten Quadranten hingegen sind die kritischsten Arten von Schwachstellen, die sowohl wahrscheinlicher ausgenutzt werden als auch das Informationssystem vollständig gefährden könnten, und sollten daher zuerst gepatcht werden.

    Diese Entscheidungsstrategie unterstreicht die enorme Leistungsfähigkeit von EPSS. Ein Netzwerkverteidiger, der sich typischerweise mit Tausenden oder Zehntausenden exponierter Schwachstellen befassen musste, kann nun mit weniger Ressourcen mehr Schwachstellen patchen, die mit viel höherer Wahrscheinlichkeit ausgenutzt werden. Diese Fähigkeit, zwischen Schwachstellen zu unterscheiden, war bisher nicht möglich.

    Unser Ansatz

    Wir haben die Priorisierungsschwellenwerte basierend auf den Empfehlungen von FIRST und unserer eigenen Erfahrung verfeinert. Hier eine Übersicht:

    1. Wir beziehen die Known Exploited Vulnerabilities von CISA ein und geben CVEs aus dem KEV Vorrang.
    2. Der CVSS-Schwellenwert ist auf 6,0 gesetzt, was dem gewichteten durchschnittlichen CVSS-Score von CVE Details entspricht.
    3. Der EPSS-Schwellenwert ist auf 0,2 gesetzt, was den Fokus auf Schwachstellen mit höherer Relevanz oberhalb dieses Schwellenwerts legt.

    Dieser Ansatz kategorisiert Schwachstellen in fünf Prioritätsstufen, sodass Sie Ressourcen effektiver zuweisen können.

    PrioritätBeschreibung
    Priority 1+CVEs, die im CISA-KEV enthalten sind
    Priority 1CVEs im oberen rechten Quadranten
    Priority 2CVEs im unteren rechten Quadranten
    Priority 3CVEs im oberen linken Quadranten
    Priority 4CVEs im unteren linken Quadranten

    Nachfolgend eine modifizierte Version der FIRST-Empfehlung nach Anwendung unseres Ansatzes.

    our_approach.png

    Hinweis: Sie können beim Ausführen des Tools eigene Schwellenwerte festlegen, um die Ergebnisse an das Risikoprofil Ihrer Organisation anzupassen.

    Installation

    GitHub

    root@kitploit:~
    git clone https://github.com/TURROKS/CVE_Prioritizer.git
    cd CVE_Prioritizer
    pip install -r requirements.txt
    

    pip

    root@kitploit:~
    pip install --user cve_prioritizer
    

    Verwendung

    Um CVE_Prioritizer effektiv zu nutzen, befolgen Sie diese Schritte:

    1. Fordern Sie Ihre API-Schlüssel an, um die öffentlichen Ratenbegrenzungen zu vermeiden:
      • NIST NVD: Anfrage hier
      • VULNCHECK (schnell): Registrierung hier.
      • APIs speichern: Verwenden Sie die Option -sa oder --set-api, um Ihre API-Schlüssel in Ihrer .env-Datei zu speichern.
    2. Wählen Sie Ihre CVE-Datenquelle:
      • NIST NVD: Standard.
      • NVD++: Verwenden Sie -vc oder --vulncheck.
      • VulnCheck KEV: Verwenden Sie -vck oder vulnchek_kev (FUNKTIONIERT NUR MIT NVD++).
    3. Wählen Sie die Eingabemethode:
      • Einzelnes CVE: Verwenden Sie -c gefolgt von der CVE-ID.
      • Liste von CVEs: Verwenden Sie -l gefolgt von einer durch Komma getrennten Liste von CVEs.
      • Datei mit CVEs: Verwenden Sie -f, um eine Datei mit CVE-IDs zu importieren (eine pro Zeile).
        • Import von Schwachstellenberichten: Verwenden Sie das -f-Flag zusammen mit --nessus oder --openvas, um automatisch CVEs aus Nessus- oder OpenVAS-Scanberichten zu importieren.
    4. Passen Sie die Ausgabe nach Ihren Bedürfnissen an:
      • Verwenden Sie -v oder --verbose für detaillierte Informationen.
      • Definieren Sie benutzerdefinierte Schwellenwerte mit --cvss und/oder --epss, um die Ergebnisse an das Risikoprofil Ihrer Organisation anzupassen.
      • Definieren Sie die Anzahl gleichzeitiger Threads mit -t oder --threads (Standard: 100).

    Beispiele

    Einzelnes CVE

    root@kitploit:~
    python3 cve_prioritizer.py -c CVE-2020-29127
    

    single s.png

    Liste von CVEs

    root@kitploit:~
    python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885
    

    list.png

    Datei mit CVEs

    Sie können auch eine Textdatei mit einer Liste von CVEs bereitstellen (eine pro Zeile)

    root@kitploit:~
    python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt
    

    file.png

    Ausgaben

    CVE_Prioritizer bietet flexible Ausgabeoptionen, die Ihren Vorlieben entsprechen. Standardmäßig wird eine Zusammenfassung der Ergebnisse einschließlich der CVE-ID und ihrer Priorität ausgegeben. Sie können jedoch den ausführlichen Modus aktivieren, um weitere Informationen zu erhalten.

    Hier sind die verfügbaren Ausgabeoptionen:

    Zusammenfassung der Ergebnisse (Standard): Liefert eine prägnante Zusammenfassung, einschließlich der CVE-ID und ihrer Priorität.

    single_s.png

    Ausführlicher Modus: Aktiviert detaillierte Ausgabe mit den folgenden Informationen für jedes CVE:

    • CVE-ID
    • Priorität
    • EPSS-Score
    • CVSS-Basis-Score
    • CVSS-Version
    • CVSS-Schweregrad
    • KEV-Status (TRUE oder FALSE)
    • Hersteller
    • Produkt
    • CVSS-Vektor

    single v.png

    CSV-Datei

    Sie können die Ergebnisse mit den Flags -o oder --output in einer CSV-Datei speichern

    root@kitploit:~
    python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv
    

    output_file.png

    Dies gibt die ausführlichen Ergebnisse unabhängig von der von Ihnen verwendeten Terminalausgabe aus.

    Mitwirken

    Bitte beachten Sie die Richtlinien in CONTRIBUTING.md

    Lizenz

    Dieses Projekt ist unter der BSD-3-Klausel-Lizenz lizenziert – siehe die Datei LICENSE für Details.

    Kontakt

    Bei Fragen oder Problemen kontaktieren Sie mich bitte unter [email protected]

    Viel Erfolg beim Patchen!

    ko-fi

    NVD-API-Hinweis:

    Bitte beachten Sie, dass dieses Tool zwar die NVD-API verwendet, aber nicht von der NVD empfohlen oder zertifiziert ist.

    Tool herunterladen