Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE_Prioritizer — Optimice la aplicación de parches de vulnerabilidades con CVSS, EPSS y las Known Exploited Vulnerabilities de CISA. Priorice las acciones basándose en información de amenazas en tiempo real, obtenga una ventaja competitiva y manténgase informado sobre las últimas tendencias. | Kitploit
Herramientas/GitHubGitHub/turroks/cve_prioritizer
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónInteligencia de Amenazas
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Optimice la aplicación de parches de vulnerabilidades con CVSS, EPSS y las Known Exploited Vulnerabilities de CISA. Priorice las acciones basándose en información de amenazas en tiempo real, obtenga una ventaja competitiva y manténgase informado sobre las últimas tendencias.

Ver Repositorio
7069619hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE Prioritizer

CVE Prioritizer es una herramienta potente que te ayuda a priorizar la aplicación de parches de vulnerabilidades combinando CVSS, EPSS, las Vulnerabilidades Explotadas Conocidas de CISA y los recursos comunitarios de VulnCheck ( NVD++, KEV). Proporciona información valiosa sobre la probabilidad de explotación y el impacto potencial de las vulnerabilidades en tu sistema de información.

output.gif

¿Por qué combinar CVSS, EPSS y CISA KEV?

CVE_Prioritizer aprovecha la correlación entre las puntuaciones CVSS y EPSS para mejorar los esfuerzos de remediación de vulnerabilidades. Mientras que CVSS captura las propiedades fundamentales de una vulnerabilidad, EPSS ofrece información de amenazas basada en datos, permitiéndote priorizar mejor los parches.

Tabla de Contenidos

  1. ¿Por qué combinar CVSS, EPSS y KEV?
  2. Combinando CVSS, EPSS y KEV
  3. Nuestro Enfoque
  4. Instalación
  5. Uso
    • Solicitar Claves API
    • Seleccionar tu Fuente de Datos CVE
    • Elegir el Método de Entrada
    • Personalizar la Salida
  6. Ejemplos
  7. Contribuir
  8. Licencia
  9. Contacto

Combinando CVSS, EPSS y KEV

El equipo de FIRST hizo un trabajo increíble explicando por qué alguien querría combinar CVSS y EPSS en su Guía de Usuario de EPSS. El siguiente material ha sido extraído de ese documento.

La figura siguiente muestra la correlación entre las puntuaciones EPSS y CVSS basada en datos del 16-05-2021. Recordemos que EPSS produce puntuaciones de predicción entre 0 y 1 (0 y 100%) donde puntuaciones más altas sugieren una mayor probabilidad de explotación. Cada punto representa una o más vulnerabilidades (CVE). Algunas vulnerabilidades están etiquetadas con fines ilustrativos.

cvss_comparison_scatter_density-1.png

Primero, obsérvese cómo la mayoría de las vulnerabilidades se concentran cerca de la parte inferior del gráfico, y solo un pequeño porcentaje de vulnerabilidades tienen puntuaciones EPSS por encima del 50% (0.5). Aunque existe cierta correlación entre las puntuaciones EPSS y CVSS, en general, este gráfico proporciona evidencia sugestiva de que los atacantes no se dirigen únicamente a las vulnerabilidades que producen el mayor impacto, o que son necesariamente más fáciles de explotar (como, por ejemplo, una ejecución remota de código no autenticada).

Este es un hallazgo importante porque refuta la suposición común de que los atacantes solo buscan (y utilizan) las vulnerabilidades más graves. Y entonces, ¿cómo puede un defensor de red elegir entre estas vulnerabilidades a la hora de decidir qué parchear primero?

CVSS es una herramienta útil para capturar las propiedades fundamentales de una vulnerabilidad, pero debe utilizarse en combinación con información de amenazas basada en datos, como EPSS, para priorizar mejor los esfuerzos de remediación de vulnerabilidades.

Para fines de discusión, consideremos el diagrama siguiente, que ha sido anotado para ilustrar de manera general la priorización de vulnerabilidades.

epss-v-cvss-5-16-thresh_sized.png

  • Las vulnerabilidades en la parte inferior izquierda representan aquellas que tienen tanto una probabilidad menor de ser explotadas como un impacto de gravedad menor en el sistema de información, por lo tanto se pueden despriorizar.
  • Las vulnerabilidades en el cuadrante superior izquierdo pueden tener más probabilidades de ser explotadas, pero, por sí solas, no impactarían críticamente el sistema de información. (No obstante, se debe realizar más investigación para entender mejor cómo este tipo de vulnerabilidades podrían usarse en un ataque encadenado.)
  • Las vulnerabilidades en la parte inferior derecha representan aquellas que, aunque pueden impactar gravemente el sistema de información, tienen mucho menos probabilidad de ser explotadas en relación con otras, pero aún así deben ser vigiladas en caso de que el panorama de amenazas cambie.
  • Las vulnerabilidades en el cuadrante superior derecho, por otro lado, son los tipos de vulnerabilidades más críticos, que tienen más probabilidad de ser explotadas y podrían comprometer completamente el sistema de información, por lo tanto deben parchearse primero.

Esta estrategia de decisión, descrita anteriormente, enfatiza la tremenda capacidad de EPSS. Un defensor de red que normalmente tiene que abordar miles o decenas de miles de vulnerabilidades expuestas, ahora puede gastar menos recursos para parchear más vulnerabilidades que tienen una probabilidad mucho mayor de ser explotadas. Esta capacidad de diferenciar entre vulnerabilidades nunca antes había sido posible.

Nuestro Enfoque

Hemos refinado los umbrales de priorización basándonos en las recomendaciones de FIRST y nuestra propia experiencia. Aquí hay una visión general:

  1. Incluimos las Vulnerabilidades Explotadas Conocidas de CISA, dando prioridad a los CVE que se encuentran en KEV.
  2. El Umbral CVSS se establece en 6.0, representando la puntuación media ponderada de CVSS de CVE Details.
  3. El Umbral EPSS se establece en 0.2, centrándose en vulnerabilidades con mayor relevancia por encima de este umbral.

Este enfoque clasifica las vulnerabilidades en cinco niveles de prioridad, permitiéndote asignar recursos de manera más efectiva.

PrioridadDescripción
Prioridad 1+CVE encontrados en el KEV de CISA
Prioridad 1CVE en el Cuadrante Superior Derecho
Prioridad 2CVE en el Cuadrante Inferior Derecho
Prioridad 3CVE en el Cuadrante Superior Izquierdo
Prioridad 4CVE en el Cuadrante Inferior Izquierdo

A continuación se muestra una versión modificada de la recomendación de FIRST después de aplicar nuestro propio enfoque.

our_approach.png

Nota: Puedes definir tus propios umbrales al ejecutar la herramienta para adaptar los resultados al apetito de riesgo de tu organización.

Instalación

Github

git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

pip install --user cve_prioritizer

Uso

Para usar CVE_Prioritizer de forma efectiva, sigue estos pasos:

Descargar herramienta