Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE_Prioritizer — Simplifiez le processus de correction des vulnérabilités avec CVSS, EPSS et la liste des vulnérabilités connues exploitées de CISA. Priorisez les actions en fonction des informations sur les menaces en temps réel, obtenez un avantage concurrentiel et restez informé des dernières tendances. | Kitploit
Outils/GitHubGitHub/turroks/cve_prioritizer
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationRenseignement sur les Menaces
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Voir le dépôt
7069622il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Simplifiez le processus de correction des vulnérabilités avec CVSS, EPSS et la liste des vulnérabilités connues exploitées de CISA. Priorisez les actions en fonction des informations sur les menaces en temps réel, obtenez un avantage concurrentiel et restez informé des dernières tendances.

Partager

CVE Prioritizer

CVE Prioritizer est un outil puissant qui vous aide à prioriser la correction des vulnérabilités en combinant CVSS, EPSS, le catalogue Known Exploited Vulnerabilities de la CISA et les ressources communautaires de VulnCheck ( NVD++, KEV). Il fournit des informations précieuses sur la probabilité d'exploitation et l'impact potentiel des vulnérabilités sur votre système d'information.

output.gif

Pourquoi combiner CVSS, EPSS et CISA KEV ?

CVE_Prioritizer exploite la corrélation entre les scores CVSS et EPSS pour améliorer les efforts de correction des vulnérabilités. Alors que CVSS capture les propriétés fondamentales d'une vulnérabilité, EPSS fournit des informations de menace basées sur les données, vous permettant de mieux prioriser les corrections.

Table des matières

  1. Pourquoi combiner CVSS, EPSS et KEV ?
  2. Combiner CVSS, EPSS et KEV
  3. Notre approche
  4. Installation
  5. Utilisation
    • Demander des clés API
    • Sélectionner votre source de données CVE
    • Choisir la méthode d'entrée
    • Personnaliser la sortie
  6. Exemples
  7. Contribuer
  8. Licence
  9. Contact

Combiner CVSS, EPSS et KEV

L'équipe de FIRST a fait un excellent travail en expliquant pourquoi combiner CVSS et EPSS dans leur Guide utilisateur EPSS. Le contenu suivant est extrait de ce document.

La figure ci-dessous montre la corrélation entre les scores EPSS et CVSS basée sur les données du 16-05-2021. Rappelons qu'EPSS produit des scores de prédiction entre 0 et 1 (0 et 100 %) où des scores plus élevés suggèrent une probabilité d'exploitation plus élevée. Chaque point représente une ou plusieurs vulnérabilités (CVE). Certaines vulnérabilités sont étiquetées à titre d'illustration.

cvss_comparison_scatter_density-1.png

Tout d'abord, observez comment la plupart des vulnérabilités sont concentrées près du bas du graphique, et seul un petit pourcentage de vulnérabilités a des scores EPSS supérieurs à 50 % (0,5). Bien qu'il existe une certaine corrélation entre les scores EPSS et CVSS, dans l'ensemble, ce graphique fournit des preuves suggestives que les attaquants ne ciblent pas uniquement les vulnérabilités qui produisent le plus grand impact, ou qui sont nécessairement plus faciles à exploiter (comme par exemple, une exécution de code à distance non authentifiée).

C'est une découverte importante car elle réfute l'hypothèse courante selon laquelle les attaquants ne recherchent (et n'utilisent) que les vulnérabilités les plus graves. Alors, comment un défenseur de réseau peut-il choisir parmi ces vulnérabilités lorsqu'il décide quoi corriger en premier ?

CVSS est un outil utile pour capturer les propriétés fondamentales d'une vulnérabilité, mais il doit être utilisé en combinaison avec des informations de menace basées sur les données, comme EPSS, afin de mieux prioriser les efforts de correction des vulnérabilités.

Pour les besoins de la discussion, considérez le diagramme ci-dessous, qui a été annoté pour illustrer généralement la priorisation des vulnérabilités.

epss-v-cvss-5-16-thresh_sized.png

  • Les vulnérabilités dans le coin inférieur gauche représentent celles qui ont à la fois une probabilité d'exploitation plus faible et un impact de gravité plus faible sur le système d'information, et peuvent donc être dépriorisées.
  • Les vulnérabilités dans le quadrant supérieur gauche peuvent être plus susceptibles d'être exploitées, mais, seules, n'auraient pas un impact critique sur le système d'information. (Des recherches supplémentaires devraient toutefois être menées pour mieux comprendre comment ces types de vulnérabilités peuvent être utilisées dans une attaque en chaîne.)
  • Les vulnérabilités dans le coin inférieur droit représentent celles qui, bien qu'elles puissent gravement impacter le système d'information, sont beaucoup moins susceptibles d'être exploitées par rapport à d'autres, mais doivent tout de même être surveillées au cas où le paysage des menaces changerait.
  • Les vulnérabilités dans le quadrant supérieur droit, en revanche, sont les types de vulnérabilités les plus critiques, qui sont à la fois plus susceptibles d'être exploitées et pourraient compromettre complètement le système d'information, et doivent donc être corrigées en premier.

Cette stratégie de décision telle que décrite ci-dessus souligne l'immense capacité d'EPSS. Un défenseur de réseau qui a généralement dû traiter des milliers ou des dizaines de milliers de vulnérabilités exposées, peut désormais consacrer moins de ressources pour corriger davantage de vulnérabilités qui sont beaucoup plus susceptibles d'être exploitées. Cette capacité à différencier les vulnérabilités n'a jamais été possible auparavant.

Notre approche

Nous avons affiné les seuils de priorisation en fonction des recommandations de FIRST et de notre propre expérience. Voici un aperçu :

  1. Nous incluons les vulnérabilités connues exploitées de la CISA, en donnant la priorité aux CVE trouvées dans KEV.
  2. Le seuil CVSS est fixé à 6.0, représentant le score CVSS moyen pondéré de CVE Details.
  3. Le seuil EPSS est fixé à 0.2, se concentrant sur les vulnérabilités avec une pertinence plus élevée au-dessus de ce seuil.

Cette approche catégorise les vulnérabilités en cinq niveaux de priorité, vous permettant d'allouer les ressources plus efficacement.

PrioritéDescription
Priorité 1+CVE trouvées dans le KEV de la CISA
Priorité 1CVE dans le quadrant supérieur droit
Priorité 2CVE dans le quadrant inférieur droit
Priorité 3CVE dans le quadrant supérieur gauche
Priorité 4CVE dans le quadrant inférieur gauche

Ci-dessous une version modifiée de la recommandation de FIRST après l'application de notre propre approche.

our_approach.png

Remarque : Vous pouvez définir vos propres seuils lors de l'exécution de l'outil pour personnaliser les résultats en fonction de l'appétit au risque de votre organisation.

Installation

GitHub

git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

pip install --user cve_prioritizer

Utilisation

Pour utiliser CVE_Prioritizer efficacement, suivez ces étapes :

Télécharger l’outil