Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
vulnrichment — Un dépôt pour réaliser l'enrichissement des vulnérabilités. | Kitploit
Outils/GitHubGitHub/cisagov/vulnrichment
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Flux et Agrégateurs de MenacesAnalyse des VulnérabilitésCollecte d'InformationsVirtualisation de SécuritéRenseignement sur les MenacesRessources Organisées
GitHubcisagov/vulnrichment

vulnrichment

Un dépôt pour réaliser l'enrichissement des vulnérabilités.

8661204il y a 17h 33mVérifié par Kitploit
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CISA Vulnrichment

Le projet CISA Vulnrichment est le dépôt public de l'enrichissement par la CISA des enregistrements CVE publics via le conteneur ADP (Authorized Data Publisher) de la CISA. Dans cette phase du projet, la CISA évalue les CVE nouvelles et récentes et ajoute les principaux points de décision SSVC. Une fois évaluées, certaines CVE à risque plus élevé recevront également un enrichissement des données CWE et/ou CVSS, lorsque cela est possible.

Les producteurs et consommateurs de ces données CVE devraient déjà être familiers avec le format d'enregistrement CVE actuel et peuvent accéder à ces données de manière habituelle, notamment via l'API GitHub et l'API CVE Services. Notez que les résultats de Vulnrichment sont renvoyés vers le corpus CVE, via le programme ADP récemment lancé (2024). Les consommateurs en aval n'ont pas besoin de forker et de suivre ce dépôt GitHub s'ils consomment déjà des données CVE en direct.

Ce projet est en cours de développement actif, alors gardez un œil sur ce README.md pour les mises à jour.

Comment ça fonctionne

Tout d'abord, la CISA soumettra chaque CVE à un processus d'évaluation SSVC.

Ensuite, pour les CVE classées comme « Total Technical Impact », « Automatable », ou ayant des valeurs « Exploitation » de « Proof of Concept » ou « Active Exploitation », une analyse plus approfondie sera menée. La CISA déterminera s'il existe suffisamment d'informations pour affirmer un identifiant CWE spécifique et/ou un score CVSS. Dans certains cas, la CISA fournira ces métriques même pour des vulnérabilités qui ne sont pas classées comme à haut risque sur l'un de ces points de décision.

Pour les CVE qui n'ont pas déjà ces champs renseignés par la CNA d'origine, la CISA renseignera le conteneur ADP associé avec ces valeurs lorsqu'il y a suffisamment de preuves à l'appui pour le faire. À aucun moment la CISA n'écrasera les données de la CNA d'origine dans le conteneur CNA original de l'enregistrement CVE.

Ces organigrammes illustrent le processus de Vulnrichment. Veuillez noter que les détails des organigrammes sont susceptibles de changer au fur et à mesure que les processus de Vulnrichment sont affinés.

Quelques exemples de CVE

Prenons un moment pour examiner quelques enregistrements CVE pour chaque type d'enrichissement que vous pouvez attendre de l'ADP de la CISA.

Toutes les CVE prises comme exemples ci-dessous ont été choisies au hasard parmi celles qui correspondent aux critères démontrés.

Points de décision SSVC

Chaque CVE analysée par l'ADP de la CISA aura trois points de décision SSVC listés. Pour ces exemples, nous allons examiner CVE-2024-34974, CVE-2024-25522 et CVE-2024-35057. Nous examinerons également CVE-2024-33666, qui est un score SSVC à faible risque.

CVE-2024-25522 a une valeur « poc » pour Exploit à la ligne 47, indiquant qu'il y avait une preuve de concept publique disponible au moment de l'analyse :

"options": [
  {
    "Exploitation": "poc"
  },
  {
    "Automatable": "yes"
  },
  {
    "Technical Impact": "total"
  }
]

CVE-2024-34974 a une valeur « yes » pour « Automatable » à la ligne 50, indiquant qu'un attaquant pourrait généralement exploiter cette vulnérabilité à volonté, sans avoir à se soucier des techniques de reconnaissance, d'armement, de livraison ou de prévention d'exploitation.

"options": [
  {
    "Exploitation": "none"
  },
  {
    "Automatable": "yes"
  },
  {
    "Technical Impact": "partial"
  }
]

CVE-2024-35057 a une valeur « total » pour « Technical Impact » à la ligne 59, indiquant que l'exploitation de cette vulnérabilité donnera généralement à l'attaquant un contrôle total sur le logiciel impacté.

"options": [
  {
    "Exploitation": "none"
  },
  {
    "Automatable": "no"
  },
  {
    "Technical Impact": "total"
  }
]

Indicateur KEV

Pour les CVE qui figurent dans le KEV, l'ADP de la CISA ajoutera un bloc KEV. Pour celles qui n'y figurent pas, aucune mise à jour n'aura lieu.

CVE-2024-4947 est l'une de ces CVE, et contient le bloc KEV à partir de la ligne 153 :

"other": {
  "type": "kev",
  "content": {
    "dateAdded": "2024-05-20",
    "reference": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4947"
  }
}

Identifiants CWE

CVE-2024-3477 est un exemple de CVE pour laquelle la CNA d'origine n'a pas fourni de CWE, et un analyste de la CISA a pu en déterminer un à partir du contexte des informations de vulnérabilité disponibles. Cette métrique commence à la ligne 49 sous le nœud problemTypes :

"problemTypes": [
  {
    "descriptions": [
      {
        "lang": "en",
        "type": "CWE",
        "cweId": "CWE-352",
        "description": "CWE-352 Cross-Site Request Forgery (CSRF)"
      }
    ]
  }
]

Scores CVSS

CVE-2024-0043 est un exemple de CVE pour laquelle un calcul CVSS a été ajouté par la CISA, à partir de la ligne 30. Là encore, cela est basé sur le contexte des informations de vulnérabilité disponibles au moment de l'analyse.

"cvssV3_1": {
  "scope": "UNCHANGED",
  "version": "3.1",
  "baseScore": 7.8,
  "attackVector": "LOCAL",
  "baseSeverity": "HIGH",
  "vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
  "integrityImpact": "HIGH",
  "userInteraction": "REQUIRED",
  "attackComplexity": "LOW",
  "availabilityImpact": "HIGH",
  "privilegesRequired": "NONE",
  "confidentialityImpact": "HIGH"
}

Chaînes CPE

Veuillez noter qu'à compter du 10 décembre 2024, la CISA n'ajoutera plus de chaînes CPE au jeu de données enrichi. Les données précédemment enrichies peuvent encore contenir des informations CPE. Les notes ici concernant les chaînes CPE sont à titre historique.

CVE-2024-1347 est un exemple de CVE pour laquelle une chaîne CPE a été ajoutée par la CISA, à partir de la ligne 61.

"cpes": [
  "cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:*"
]

Aucune mise à jour supplémentaire

CVE-2024-2905 est un exemple de CVE qui avait déjà des métriques CWE, CVSS et CPE (voir ici) lorsque la CISA a effectué l'étape de triage SSVC, et elle ne figure pas dans le KEV, donc rien de plus n'avait besoin d'être ajouté. Bon travail, CNA Red Hat !

Une note sur les entrées CVE mises à jour

Télécharger l’outil