Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE_Prioritizer — Optimice la aplicación de parches de vulnerabilidades con CVSS, EPSS y las Known Exploited Vulnerabilities de CISA. Priorice las acciones basándose en información de amenazas en tiempo real, obtenga una ventaja competitiva y manténgase informado sobre las últimas tendencias. | Kitploit
Herramientas/GitHubGitHub/turroks/cve_prioritizer
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónInteligencia de Amenazas
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Optimice la aplicación de parches de vulnerabilidades con CVSS, EPSS y las Known Exploited Vulnerabilities de CISA. Priorice las acciones basándose en información de amenazas en tiempo real, obtenga una ventaja competitiva y manténgase informado sobre las últimas tendencias.

Ver Repositorio
70696hace 1 díaRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE Prioritizer

CVE Prioritizer es una herramienta potente que te ayuda a priorizar la aplicación de parches de vulnerabilidades combinando CVSS, EPSS, las Vulnerabilidades Explotadas Conocidas de CISA y los recursos comunitarios de VulnCheck ( NVD++, KEV). Proporciona información valiosa sobre la probabilidad de explotación y el impacto potencial de las vulnerabilidades en tu sistema de información.

output.gif

¿Por qué combinar CVSS, EPSS y CISA KEV?

CVE_Prioritizer aprovecha la correlación entre las puntuaciones CVSS y EPSS para mejorar los esfuerzos de remediación de vulnerabilidades. Mientras que CVSS captura las propiedades fundamentales de una vulnerabilidad, EPSS ofrece información de amenazas basada en datos, permitiéndote priorizar mejor los parches.

Tabla de Contenidos

  1. ¿Por qué combinar CVSS, EPSS y KEV?
  2. Combinando CVSS, EPSS y KEV
  3. Nuestro Enfoque
  4. Instalación
  5. Uso
    • Solicitar Claves API
    • Seleccionar tu Fuente de Datos CVE
    • Elegir el Método de Entrada
    • Personalizar la Salida
  6. Ejemplos
  7. Contribuir
  8. Licencia
  9. Contacto

Combinando CVSS, EPSS y KEV

El equipo de FIRST hizo un trabajo increíble explicando por qué alguien querría combinar CVSS y EPSS en su Guía de Usuario de EPSS. El siguiente material ha sido extraído de ese documento.

La figura siguiente muestra la correlación entre las puntuaciones EPSS y CVSS basada en datos del 16-05-2021. Recordemos que EPSS produce puntuaciones de predicción entre 0 y 1 (0 y 100%) donde puntuaciones más altas sugieren una mayor probabilidad de explotación. Cada punto representa una o más vulnerabilidades (CVE). Algunas vulnerabilidades están etiquetadas con fines ilustrativos.

cvss_comparison_scatter_density-1.png

Primero, obsérvese cómo la mayoría de las vulnerabilidades se concentran cerca de la parte inferior del gráfico, y solo un pequeño porcentaje de vulnerabilidades tienen puntuaciones EPSS por encima del 50% (0.5). Aunque existe cierta correlación entre las puntuaciones EPSS y CVSS, en general, este gráfico proporciona evidencia sugestiva de que los atacantes no se dirigen únicamente a las vulnerabilidades que producen el mayor impacto, o que son necesariamente más fáciles de explotar (como, por ejemplo, una ejecución remota de código no autenticada).

Este es un hallazgo importante porque refuta la suposición común de que los atacantes solo buscan (y utilizan) las vulnerabilidades más graves. Y entonces, ¿cómo puede un defensor de red elegir entre estas vulnerabilidades a la hora de decidir qué parchear primero?

CVSS es una herramienta útil para capturar las propiedades fundamentales de una vulnerabilidad, pero debe utilizarse en combinación con información de amenazas basada en datos, como EPSS, para priorizar mejor los esfuerzos de remediación de vulnerabilidades.

Para fines de discusión, consideremos el diagrama siguiente, que ha sido anotado para ilustrar de manera general la priorización de vulnerabilidades.

epss-v-cvss-5-16-thresh_sized.png

  • Las vulnerabilidades en la parte inferior izquierda representan aquellas que tienen tanto una probabilidad menor de ser explotadas como un impacto de gravedad menor en el sistema de información, por lo tanto se pueden despriorizar.
  • Las vulnerabilidades en el cuadrante superior izquierdo pueden tener más probabilidades de ser explotadas, pero, por sí solas, no impactarían críticamente el sistema de información. (No obstante, se debe realizar más investigación para entender mejor cómo este tipo de vulnerabilidades podrían usarse en un ataque encadenado.)
  • Las vulnerabilidades en la parte inferior derecha representan aquellas que, aunque pueden impactar gravemente el sistema de información, tienen mucho menos probabilidad de ser explotadas en relación con otras, pero aún así deben ser vigiladas en caso de que el panorama de amenazas cambie.
  • Las vulnerabilidades en el cuadrante superior derecho, por otro lado, son los tipos de vulnerabilidades más críticos, que tienen más probabilidad de ser explotadas y podrían comprometer completamente el sistema de información, por lo tanto deben parchearse primero.

Esta estrategia de decisión, descrita anteriormente, enfatiza la tremenda capacidad de EPSS. Un defensor de red que normalmente tiene que abordar miles o decenas de miles de vulnerabilidades expuestas, ahora puede gastar menos recursos para parchear más vulnerabilidades que tienen una probabilidad mucho mayor de ser explotadas. Esta capacidad de diferenciar entre vulnerabilidades nunca antes había sido posible.

Nuestro Enfoque

Hemos refinado los umbrales de priorización basándonos en las recomendaciones de FIRST y nuestra propia experiencia. Aquí hay una visión general:

  1. Incluimos las Vulnerabilidades Explotadas Conocidas de CISA, dando prioridad a los CVE que se encuentran en KEV.
  2. El Umbral CVSS se establece en 6.0, representando la puntuación media ponderada de CVSS de CVE Details.
  3. El Umbral EPSS se establece en 0.2, centrándose en vulnerabilidades con mayor relevancia por encima de este umbral.

Este enfoque clasifica las vulnerabilidades en cinco niveles de prioridad, permitiéndote asignar recursos de manera más efectiva.

Prioridad

A continuación se muestra una versión modificada de la recomendación de FIRST después de aplicar nuestro propio enfoque.

our_approach.png

Nota: Puedes definir tus propios umbrales al ejecutar la herramienta para adaptar los resultados al apetito de riesgo de tu organización.

Instalación

Github

root@kitploit:~
git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

root@kitploit:~
pip install --user cve_prioritizer

Uso

Para usar CVE_Prioritizer de forma efectiva, sigue estos pasos:

  1. Solicita tus claves API para evitar los límites de tasa públicos:
    • NIST NVD: Solicítala aquí
    • VULNCHECK (Rápido): Regístrate aquí.
    • Guardar APIs: Usa la opción -sa o --set-api para guardar tus claves API en tu archivo .env.
  2. Selecciona tu fuente de datos CVE:
    • NIST NVD: Predeterminada.
    • NVD++: Usa -vc o --vulncheck.
    • VulnCheck KEV: Usa -vck o --vulncheck_kev (SOLO FUNCIONA CON NVD++).
  3. Elige el Método de Entrada:
    • CVE único: Usa -c seguido del ID CVE.
    • Lista de CVE: Usa -l seguido de una lista separada por comas de CVE.
    • Archivo con CVE: Usa -f para importar un archivo que contenga IDs CVE (uno por línea).

Ejemplos

CVE único

root@kitploit:~
python3 cve_prioritizer.py -c CVE-2020-29127

single s.png

Lista de CVE

root@kitploit:~
python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

list.png

Archivo con CVE

También puedes proporcionar un archivo de texto con una lista de CVE (uno por línea)

root@kitploit:~
python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

file.png

Salidas

CVE_Prioritizer proporciona opciones de salida flexibles para adaptarse a tus preferencias. Por defecto, ofrece un resumen de resultados, incluyendo el ID CVE y su prioridad. Sin embargo, puedes activar el modo verboso para obtener información adicional.

Aquí están las opciones de salida disponibles:

Resultados de resumen (por defecto): Proporciona un resumen conciso, incluyendo el ID CVE y su prioridad.

single_s.png

Modo Verboso: Permite una salida detallada con la siguiente información para cada CVE:

  • ID CVE
  • Prioridad
  • Puntuación EPSS
  • Puntuación Base CVSS
  • Versión CVSS
  • Severidad CVSS
  • Estado KEV (VERDADERO o FALSO)
  • Vendor
  • Producto
  • Vector CVSS

single v.png

Archivo CSV

Puedes guardar los resultados en un archivo CSV usando las banderas -o o --output

root@kitploit:~
python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv

output_file.png

Esto genera los resultados detallados independientemente de la salida del terminal que uses.

Contribuir

Por favor, consulta CONTRIBUTING.md para conocer las pautas.

Licencia

Este proyecto está bajo la licencia BSD 3-Clause - consulta el archivo LICENSE para más detalles.

Contacto

Para preguntas o problemas, contáctame en [email protected]

¡Feliz aplicación de parches!

ko-fi

Aviso de la API NVD:

Ten en cuenta que, si bien esta herramienta utiliza la API NVD, no está respaldada ni certificada por la NVD.

Descargar herramienta
Descripción
Prioridad 1+CVE encontrados en el KEV de CISA
Prioridad 1CVE en el Cuadrante Superior Derecho
Prioridad 2CVE en el Cuadrante Inferior Derecho
Prioridad 3CVE en el Cuadrante Superior Izquierdo
Prioridad 4CVE en el Cuadrante Inferior Izquierdo
  • Importar Informes de Vulnerabilidades: Usa la bandera -f junto con --nessus o --openvas para ingerir automáticamente CVE desde informes de escaneo de Nessus u OpenVAS.
  • Personaliza la salida según tus necesidades:
    • Usa -v o --verbose para obtener información detallada.
    • Define umbrales personalizados con --cvss y/o --epss para alinear los resultados con el apetito de riesgo de tu organización.
    • Define el número de hilos concurrentes con -t o --threads (predeterminado: 100).