Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE_Prioritizer — Optimieren Sie die Behebung von Schwachstellen mit CVSS, EPSS und den bekannten ausgenutzten Schwachstellen der CISA. Priorisieren Sie Maßnahmen basierend auf Echtzeit-Bedrohungsinformationen, verschaffen Sie sich einen Wettbewerbsvorteil und bleiben Sie über die neuesten Trends informiert. | Kitploit
Tools/GitHubGitHub/turroks/cve_prioritizer
SchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungBedrohungsanalyse
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Repository anzeigen
70696vor 2 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Optimieren Sie die Behebung von Schwachstellen mit CVSS, EPSS und den bekannten ausgenutzten Schwachstellen der CISA. Priorisieren Sie Maßnahmen basierend auf Echtzeit-Bedrohungsinformationen, verschaffen Sie sich einen Wettbewerbsvorteil und bleiben Sie über die neuesten Trends informiert.

Teilen

CVE Prioritizer

CVE Prioritizer ist ein leistungsstarkes Tool, das Ihnen hilft, die Priorisierung von Schwachstellen-Patches zu verbessern, indem es CVSS, EPSS, die Known Exploited Vulnerabilities von CISA und die Community-Ressourcen von VulnCheck (NVD++, KEV) kombiniert. Es bietet wertvolle Einblicke in die Wahrscheinlichkeit einer Ausnutzung und die potenziellen Auswirkungen von Schwachstellen auf Ihr Informationssystem.

output.gif

Warum CVSS, EPSS und CISA KEV kombinieren?

CVE_Prioritizer nutzt die Korrelation zwischen CVSS- und EPSS-Scores, um die Behebung von Schwachstellen zu verbessern. Während CVSS die grundlegenden Eigenschaften einer Schwachstelle erfasst, liefert EPSS datengesteuerte Bedrohungsinformationen, die es Ihnen ermöglichen, Patches besser zu priorisieren.

Inhaltsverzeichnis

  1. Warum CVSS, EPSS und CISA KEV kombinieren?
  2. Kombination von CVSS, EPSS und KEV
  3. Unser Ansatz
  4. Installation
  5. Verwendung
    • API-Schlüssel anfordern
    • Datenquelle für CVEs auswählen
    • Eingabemethode wählen
    • Ausgabe anpassen
  6. Beispiele
  7. Mitwirken
  8. Lizenz
  9. Kontakt

Kombination von CVSS, EPSS und KEV

Das Team von FIRST hat in seinem EPSS-Benutzerhandbuch hervorragend erklärt, warum man CVSS und EPSS kombinieren sollte. Das folgende Material wurde aus diesem Dokument entnommen.

Die folgende Abbildung zeigt die Korrelation zwischen EPSS- und CVSS-Scores basierend auf Daten vom 16.05.2021. Beachten Sie, dass EPSS Vorhersagewerte zwischen 0 und 1 (0 und 100 %) liefert, wobei höhere Werte eine höhere Wahrscheinlichkeit einer Ausnutzung anzeigen. Jeder Punkt steht für eine oder mehrere Schwachstellen (CVEs). Einige Schwachstellen sind zu Illustrationszwecken beschriftet.

cvss_comparison_scatter_density-1.png

Zunächst ist zu beobachten, dass die meisten Schwachstellen am unteren Rand des Diagramms konzentriert sind und nur ein kleiner Prozentsatz der Schwachstellen EPSS-Werte über 50 % (0,5) aufweist. Während es eine gewisse Korrelation zwischen EPSS- und CVSS-Scores gibt, liefert dieses Diagramm insgesamt Hinweise darauf, dass Angreifer nicht nur Schwachstellen ins Visier nehmen, die die größten Auswirkungen haben oder zwangsläufig einfacher auszunutzen sind (wie z. B. eine nicht authentifizierte Remote-Codeausführung).

Dies ist ein wichtiger Befund, da er die gängige Annahme widerlegt, dass Angreifer nur nach den schwerwiegendsten Schwachstellen suchen (und diese nutzen). Wie kann ein Netzwerkverteidiger dann aus diesen Schwachstellen auswählen, welche zuerst gepatcht werden sollen?

CVSS ist ein nützliches Werkzeug zur Erfassung der grundlegenden Eigenschaften einer Schwachstelle, muss jedoch in Kombination mit datengesteuerten Bedrohungsinformationen wie EPSS verwendet werden, um die Priorisierung von Schwachstellenbehebungen zu verbessern.

Betrachten wir zur Diskussion das folgende Diagramm, das zur allgemeinen Veranschaulichung der Schwachstellenpriorisierung kommentiert wurde.

epss-v-cvss-5-16-thresh_sized.png

  • Schwachstellen unten links stellen solche dar, die sowohl eine geringere Wahrscheinlichkeit der Ausnutzung haben als auch geringere Auswirkungen auf das Informationssystem hätten, und können daher herabgestuft werden.
  • Schwachstellen im oberen linken Quadranten werden möglicherweise häufiger ausgenutzt, würden jedoch für sich genommen das Informationssystem nicht kritisch beeinträchtigen. (Es sollten jedoch weitere Untersuchungen durchgeführt werden, um besser zu verstehen, wie solche Schwachstellen in einer verketteten Angriffskette verwendet werden könnten.)
  • Schwachstellen unten rechts stellen solche dar, die zwar das Informationssystem schwerwiegend beeinträchtigen können, aber im Vergleich zu anderen weitaus seltener ausgenutzt werden. Sie sollten jedoch im Auge behalten werden, falls sich die Bedrohungslandschaft ändert.
  • Schwachstellen im oberen rechten Quadranten hingegen sind die kritischsten Arten von Schwachstellen, die sowohl wahrscheinlicher ausgenutzt werden als auch das Informationssystem vollständig gefährden könnten, und sollten daher zuerst gepatcht werden.

Diese Entscheidungsstrategie unterstreicht die enorme Leistungsfähigkeit von EPSS. Ein Netzwerkverteidiger, der sich typischerweise mit Tausenden oder Zehntausenden exponierter Schwachstellen befassen musste, kann nun mit weniger Ressourcen mehr Schwachstellen patchen, die mit viel höherer Wahrscheinlichkeit ausgenutzt werden. Diese Fähigkeit, zwischen Schwachstellen zu unterscheiden, war bisher nicht möglich.

Unser Ansatz

Wir haben die Priorisierungsschwellenwerte basierend auf den Empfehlungen von FIRST und unserer eigenen Erfahrung verfeinert. Hier eine Übersicht:

  1. Wir beziehen die Known Exploited Vulnerabilities von CISA ein und geben CVEs aus dem KEV Vorrang.
  2. Der CVSS-Schwellenwert ist auf 6,0 gesetzt, was dem gewichteten durchschnittlichen CVSS-Score von CVE Details entspricht.
  3. Der EPSS-Schwellenwert ist auf 0,2 gesetzt, was den Fokus auf Schwachstellen mit höherer Relevanz oberhalb dieses Schwellenwerts legt.

Dieser Ansatz kategorisiert Schwachstellen in fünf Prioritätsstufen, sodass Sie Ressourcen effektiver zuweisen können.

Priorität

Nachfolgend eine modifizierte Version der FIRST-Empfehlung nach Anwendung unseres Ansatzes.

our_approach.png

Hinweis: Sie können beim Ausführen des Tools eigene Schwellenwerte festlegen, um die Ergebnisse an das Risikoprofil Ihrer Organisation anzupassen.

Installation

GitHub

root@kitploit:~
git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

root@kitploit:~
pip install --user cve_prioritizer

Verwendung

Um CVE_Prioritizer effektiv zu nutzen, befolgen Sie diese Schritte:

  1. Fordern Sie Ihre API-Schlüssel an, um die öffentlichen Ratenbegrenzungen zu vermeiden:
    • NIST NVD: Anfrage hier
    • VULNCHECK (schnell): Registrierung hier.
    • APIs speichern: Verwenden Sie die Option -sa oder --set-api, um Ihre API-Schlüssel in Ihrer .env-Datei zu speichern.
  2. Wählen Sie Ihre CVE-Datenquelle:
    • NIST NVD: Standard.
    • NVD++: Verwenden Sie -vc oder --vulncheck.
    • VulnCheck KEV: Verwenden Sie -vck oder vulnchek_kev (FUNKTIONIERT NUR MIT NVD++).
  3. Wählen Sie die Eingabemethode:
    • Einzelnes CVE: Verwenden Sie -c gefolgt von der CVE-ID.
    • Liste von CVEs: Verwenden Sie -l gefolgt von einer durch Komma getrennten Liste von CVEs.

Beispiele

Einzelnes CVE

root@kitploit:~
python3 cve_prioritizer.py -c CVE-2020-29127

single s.png

Liste von CVEs

root@kitploit:~
python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

list.png

Datei mit CVEs

Sie können auch eine Textdatei mit einer Liste von CVEs bereitstellen (eine pro Zeile)

root@kitploit:~
python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

file.png

Ausgaben

CVE_Prioritizer bietet flexible Ausgabeoptionen, die Ihren Vorlieben entsprechen. Standardmäßig wird eine Zusammenfassung der Ergebnisse einschließlich der CVE-ID und ihrer Priorität ausgegeben. Sie können jedoch den ausführlichen Modus aktivieren, um weitere Informationen zu erhalten.

Hier sind die verfügbaren Ausgabeoptionen:

Zusammenfassung der Ergebnisse (Standard): Liefert eine prägnante Zusammenfassung, einschließlich der CVE-ID und ihrer Priorität.

single_s.png

Ausführlicher Modus: Aktiviert detaillierte Ausgabe mit den folgenden Informationen für jedes CVE:

  • CVE-ID
  • Priorität
  • EPSS-Score
  • CVSS-Basis-Score
  • CVSS-Version
  • CVSS-Schweregrad
  • KEV-Status (TRUE oder FALSE)
  • Hersteller
  • Produkt
  • CVSS-Vektor

single v.png

CSV-Datei

Sie können die Ergebnisse mit den Flags -o oder --output in einer CSV-Datei speichern

root@kitploit:~
python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv

output_file.png

Dies gibt die ausführlichen Ergebnisse unabhängig von der von Ihnen verwendeten Terminalausgabe aus.

Mitwirken

Bitte beachten Sie die Richtlinien in CONTRIBUTING.md

Lizenz

Dieses Projekt ist unter der BSD-3-Klausel-Lizenz lizenziert – siehe die Datei LICENSE für Details.

Kontakt

Bei Fragen oder Problemen kontaktieren Sie mich bitte unter [email protected]

Viel Erfolg beim Patchen!

ko-fi

NVD-API-Hinweis:

Bitte beachten Sie, dass dieses Tool zwar die NVD-API verwendet, aber nicht von der NVD empfohlen oder zertifiziert ist.

Tool herunterladen
Beschreibung
Priority 1+CVEs, die im CISA-KEV enthalten sind
Priority 1CVEs im oberen rechten Quadranten
Priority 2CVEs im unteren rechten Quadranten
Priority 3CVEs im oberen linken Quadranten
Priority 4CVEs im unteren linken Quadranten
  • Datei mit CVEs: Verwenden Sie -f, um eine Datei mit CVE-IDs zu importieren (eine pro Zeile).
    • Import von Schwachstellenberichten: Verwenden Sie das -f-Flag zusammen mit --nessus oder --openvas, um automatisch CVEs aus Nessus- oder OpenVAS-Scanberichten zu importieren.
  • Passen Sie die Ausgabe nach Ihren Bedürfnissen an:
    • Verwenden Sie -v oder --verbose für detaillierte Informationen.
    • Definieren Sie benutzerdefinierte Schwellenwerte mit --cvss und/oder --epss, um die Ergebnisse an das Risikoprofil Ihrer Organisation anzupassen.
    • Definieren Sie die Anzahl gleichzeitiger Threads mit -t oder --threads (Standard: 100).