Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE_Prioritizer — Optimice la aplicación de parches de vulnerabilidades con CVSS, EPSS y las Known Exploited Vulnerabilities de CISA. Priorice las acciones basándose en información de amenazas en tiempo real, obtenga una ventaja competitiva y manténgase informado sobre las últimas tendencias. | Kitploit
Herramientas/GitHubGitHub/turroks/cve_prioritizer
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónInteligencia de Amenazas
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Optimice la aplicación de parches de vulnerabilidades con CVSS, EPSS y las Known Exploited Vulnerabilities de CISA. Priorice las acciones basándose en información de amenazas en tiempo real, obtenga una ventaja competitiva y manténgase informado sobre las últimas tendencias.

Ver Repositorio
706963hace 16 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE Prioritizer

CVE Prioritizer es una herramienta potente que te ayuda a priorizar la aplicación de parches de vulnerabilidades combinando CVSS, EPSS, las Vulnerabilidades Explotadas Conocidas de CISA y los recursos comunitarios de VulnCheck ( NVD++, KEV). Proporciona información valiosa sobre la probabilidad de explotación y el impacto potencial de las vulnerabilidades en tu sistema de información.

output.gif

¿Por qué combinar CVSS, EPSS y CISA KEV?

CVE_Prioritizer aprovecha la correlación entre las puntuaciones CVSS y EPSS para mejorar los esfuerzos de remediación de vulnerabilidades. Mientras que CVSS captura las propiedades fundamentales de una vulnerabilidad, EPSS ofrece información de amenazas basada en datos, permitiéndote priorizar mejor los parches.

Tabla de Contenidos

  1. ¿Por qué combinar CVSS, EPSS y KEV?
  2. Combinando CVSS, EPSS y KEV
  3. Nuestro Enfoque
  4. Instalación
Uso
  • Solicitar Claves API
  • Seleccionar tu Fuente de Datos CVE
  • Elegir el Método de Entrada
  • Personalizar la Salida
  • Ejemplos
  • Contribuir
  • Licencia
  • Contacto
  • Combinando CVSS, EPSS y KEV

    El equipo de FIRST hizo un trabajo increíble explicando por qué alguien querría combinar CVSS y EPSS en su Guía de Usuario de EPSS. El siguiente material ha sido extraído de ese documento.

    La figura siguiente muestra la correlación entre las puntuaciones EPSS y CVSS basada en datos del 16-05-2021. Recordemos que EPSS produce puntuaciones de predicción entre 0 y 1 (0 y 100%) donde puntuaciones más altas sugieren una mayor probabilidad de explotación. Cada punto representa una o más vulnerabilidades (CVE). Algunas vulnerabilidades están etiquetadas con fines ilustrativos.

    cvss_comparison_scatter_density-1.png

    Primero, obsérvese cómo la mayoría de las vulnerabilidades se concentran cerca de la parte inferior del gráfico, y solo un pequeño porcentaje de vulnerabilidades tienen puntuaciones EPSS por encima del 50% (0.5). Aunque existe cierta correlación entre las puntuaciones EPSS y CVSS, en general, este gráfico proporciona evidencia sugestiva de que los atacantes no se dirigen únicamente a las vulnerabilidades que producen el mayor impacto, o que son necesariamente más fáciles de explotar (como, por ejemplo, una ejecución remota de código no autenticada).

    Este es un hallazgo importante porque refuta la suposición común de que los atacantes solo buscan (y utilizan) las vulnerabilidades más graves. Y entonces, ¿cómo puede un defensor de red elegir entre estas vulnerabilidades a la hora de decidir qué parchear primero?

    CVSS es una herramienta útil para capturar las propiedades fundamentales de una vulnerabilidad, pero debe utilizarse en combinación con información de amenazas basada en datos, como EPSS, para priorizar mejor los esfuerzos de remediación de vulnerabilidades.

    Para fines de discusión, consideremos el diagrama siguiente, que ha sido anotado para ilustrar de manera general la priorización de vulnerabilidades.

    epss-v-cvss-5-16-thresh_sized.png

    • Las vulnerabilidades en la parte inferior izquierda representan aquellas que tienen tanto una probabilidad menor de ser explotadas como un impacto de gravedad menor en el sistema de información, por lo tanto se pueden despriorizar.
    • Las vulnerabilidades en el cuadrante superior izquierdo pueden tener más probabilidades de ser explotadas, pero, por sí solas, no impactarían críticamente el sistema de información. (No obstante, se debe realizar más investigación para entender mejor cómo este tipo de vulnerabilidades podrían usarse en un ataque encadenado.)
    • Las vulnerabilidades en la parte inferior derecha representan aquellas que, aunque pueden impactar gravemente el sistema de información, tienen mucho menos probabilidad de ser explotadas en relación con otras, pero aún así deben ser vigiladas en caso de que el panorama de amenazas cambie.
    • Las vulnerabilidades en el cuadrante superior derecho, por otro lado, son los tipos de vulnerabilidades más críticos, que tienen más probabilidad de ser explotadas y podrían comprometer completamente el sistema de información, por lo tanto deben parchearse primero.

    Esta estrategia de decisión, descrita anteriormente, enfatiza la tremenda capacidad de EPSS. Un defensor de red que normalmente tiene que abordar miles o decenas de miles de vulnerabilidades expuestas, ahora puede gastar menos recursos para parchear más vulnerabilidades que tienen una probabilidad mucho mayor de ser explotadas. Esta capacidad de diferenciar entre vulnerabilidades nunca antes había sido posible.

    Nuestro Enfoque

    Hemos refinado los umbrales de priorización basándonos en las recomendaciones de FIRST y nuestra propia experiencia. Aquí hay una visión general:

    1. Incluimos las Vulnerabilidades Explotadas Conocidas de CISA, dando prioridad a los CVE que se encuentran en KEV.
    2. El Umbral CVSS se establece en 6.0, representando la puntuación media ponderada de CVSS de CVE Details.
    3. El Umbral EPSS se establece en 0.2, centrándose en vulnerabilidades con mayor relevancia por encima de este umbral.

    Este enfoque clasifica las vulnerabilidades en cinco niveles de prioridad, permitiéndote asignar recursos de manera más efectiva.

    PrioridadDescripción
    Prioridad 1+CVE encontrados en el KEV de CISA
    Prioridad 1CVE en el Cuadrante Superior Derecho
    Prioridad 2CVE en el Cuadrante Inferior Derecho
    Prioridad 3CVE en el Cuadrante Superior Izquierdo
    Prioridad 4CVE en el Cuadrante Inferior Izquierdo

    A continuación se muestra una versión modificada de la recomendación de FIRST después de aplicar nuestro propio enfoque.

    our_approach.png

    Nota: Puedes definir tus propios umbrales al ejecutar la herramienta para adaptar los resultados al apetito de riesgo de tu organización.

    Instalación

    Github

    root@kitploit:~
    git clone https://github.com/TURROKS/CVE_Prioritizer.git
    cd CVE_Prioritizer
    pip install -r requirements.txt
    

    pip

    root@kitploit:~
    pip install --user cve_prioritizer
    

    Uso

    Para usar CVE_Prioritizer de forma efectiva, sigue estos pasos:

    1. Solicita tus claves API para evitar los límites de tasa públicos:
      • NIST NVD: Solicítala aquí
      • VULNCHECK (Rápido): Regístrate aquí.
      • Guardar APIs: Usa la opción -sa o --set-api para guardar tus claves API en tu archivo .env.
    2. Selecciona tu fuente de datos CVE:
      • NIST NVD: Predeterminada.
      • NVD++: Usa -vc o --vulncheck.
      • VulnCheck KEV: Usa -vck o --vulncheck_kev (SOLO FUNCIONA CON NVD++).
    3. Elige el Método de Entrada:
      • CVE único: Usa -c seguido del ID CVE.
      • Lista de CVE: Usa -l seguido de una lista separada por comas de CVE.
      • Archivo con CVE: Usa -f para importar un archivo que contenga IDs CVE (uno por línea).
        • Importar Informes de Vulnerabilidades: Usa la bandera -f junto con --nessus o --openvas para ingerir automáticamente CVE desde informes de escaneo de Nessus u OpenVAS.
    4. Personaliza la salida según tus necesidades:
      • Usa -v o --verbose para obtener información detallada.
      • Define umbrales personalizados con --cvss y/o --epss para alinear los resultados con el apetito de riesgo de tu organización.
      • Define el número de hilos concurrentes con -t o --threads (predeterminado: 100).

    Ejemplos

    CVE único

    root@kitploit:~
    python3 cve_prioritizer.py -c CVE-2020-29127
    

    single s.png

    Lista de CVE

    root@kitploit:~
    python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885
    

    list.png

    Archivo con CVE

    También puedes proporcionar un archivo de texto con una lista de CVE (uno por línea)

    root@kitploit:~
    python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt
    

    file.png

    Salidas

    CVE_Prioritizer proporciona opciones de salida flexibles para adaptarse a tus preferencias. Por defecto, ofrece un resumen de resultados, incluyendo el ID CVE y su prioridad. Sin embargo, puedes activar el modo verboso para obtener información adicional.

    Aquí están las opciones de salida disponibles:

    Resultados de resumen (por defecto): Proporciona un resumen conciso, incluyendo el ID CVE y su prioridad.

    single_s.png

    Modo Verboso: Permite una salida detallada con la siguiente información para cada CVE:

    • ID CVE
    • Prioridad
    • Puntuación EPSS
    • Puntuación Base CVSS
    • Versión CVSS
    • Severidad CVSS
    • Estado KEV (VERDADERO o FALSO)
    • Vendor
    • Producto
    • Vector CVSS

    single v.png

    Archivo CSV

    Puedes guardar los resultados en un archivo CSV usando las banderas -o o --output

    root@kitploit:~
    python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv
    

    output_file.png

    Esto genera los resultados detallados independientemente de la salida del terminal que uses.

    Contribuir

    Por favor, consulta CONTRIBUTING.md para conocer las pautas.

    Licencia

    Este proyecto está bajo la licencia BSD 3-Clause - consulta el archivo LICENSE para más detalles.

    Contacto

    Para preguntas o problemas, contáctame en [email protected]

    ¡Feliz aplicación de parches!

    ko-fi

    Aviso de la API NVD:

    Ten en cuenta que, si bien esta herramienta utiliza la API NVD, no está respaldada ni certificada por la NVD.

    Descargar herramienta