Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE_Prioritizer — Simplifiez le processus de correction des vulnérabilités avec CVSS, EPSS et la liste des vulnérabilités connues exploitées de CISA. Priorisez les actions en fonction des informations sur les menaces en temps réel, obtenez un avantage concurrentiel et restez informé des dernières tendances. | Kitploit
Outils/GitHubGitHub/turroks/cve_prioritizer
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationRenseignement sur les Menaces
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Voir le dépôt
706963il y a 18 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Simplifiez le processus de correction des vulnérabilités avec CVSS, EPSS et la liste des vulnérabilités connues exploitées de CISA. Priorisez les actions en fonction des informations sur les menaces en temps réel, obtenez un avantage concurrentiel et restez informé des dernières tendances.

Partager

CVE Prioritizer

CVE Prioritizer est un outil puissant qui vous aide à prioriser la correction des vulnérabilités en combinant CVSS, EPSS, le catalogue Known Exploited Vulnerabilities de la CISA et les ressources communautaires de VulnCheck ( NVD++, KEV). Il fournit des informations précieuses sur la probabilité d'exploitation et l'impact potentiel des vulnérabilités sur votre système d'information.

output.gif

Pourquoi combiner CVSS, EPSS et CISA KEV ?

CVE_Prioritizer exploite la corrélation entre les scores CVSS et EPSS pour améliorer les efforts de correction des vulnérabilités. Alors que CVSS capture les propriétés fondamentales d'une vulnérabilité, EPSS fournit des informations de menace basées sur les données, vous permettant de mieux prioriser les corrections.

Table des matières

  1. Pourquoi combiner CVSS, EPSS et KEV ?
  2. Combiner CVSS, EPSS et KEV
  3. Notre approche
  4. Installation
Utilisation
  • Demander des clés API
  • Sélectionner votre source de données CVE
  • Choisir la méthode d'entrée
  • Personnaliser la sortie
  • Exemples
  • Contribuer
  • Licence
  • Contact
  • Combiner CVSS, EPSS et KEV

    L'équipe de FIRST a fait un excellent travail en expliquant pourquoi combiner CVSS et EPSS dans leur Guide utilisateur EPSS. Le contenu suivant est extrait de ce document.

    La figure ci-dessous montre la corrélation entre les scores EPSS et CVSS basée sur les données du 16-05-2021. Rappelons qu'EPSS produit des scores de prédiction entre 0 et 1 (0 et 100 %) où des scores plus élevés suggèrent une probabilité d'exploitation plus élevée. Chaque point représente une ou plusieurs vulnérabilités (CVE). Certaines vulnérabilités sont étiquetées à titre d'illustration.

    cvss_comparison_scatter_density-1.png

    Tout d'abord, observez comment la plupart des vulnérabilités sont concentrées près du bas du graphique, et seul un petit pourcentage de vulnérabilités a des scores EPSS supérieurs à 50 % (0,5). Bien qu'il existe une certaine corrélation entre les scores EPSS et CVSS, dans l'ensemble, ce graphique fournit des preuves suggestives que les attaquants ne ciblent pas uniquement les vulnérabilités qui produisent le plus grand impact, ou qui sont nécessairement plus faciles à exploiter (comme par exemple, une exécution de code à distance non authentifiée).

    C'est une découverte importante car elle réfute l'hypothèse courante selon laquelle les attaquants ne recherchent (et n'utilisent) que les vulnérabilités les plus graves. Alors, comment un défenseur de réseau peut-il choisir parmi ces vulnérabilités lorsqu'il décide quoi corriger en premier ?

    CVSS est un outil utile pour capturer les propriétés fondamentales d'une vulnérabilité, mais il doit être utilisé en combinaison avec des informations de menace basées sur les données, comme EPSS, afin de mieux prioriser les efforts de correction des vulnérabilités.

    Pour les besoins de la discussion, considérez le diagramme ci-dessous, qui a été annoté pour illustrer généralement la priorisation des vulnérabilités.

    epss-v-cvss-5-16-thresh_sized.png

    • Les vulnérabilités dans le coin inférieur gauche représentent celles qui ont à la fois une probabilité d'exploitation plus faible et un impact de gravité plus faible sur le système d'information, et peuvent donc être dépriorisées.
    • Les vulnérabilités dans le quadrant supérieur gauche peuvent être plus susceptibles d'être exploitées, mais, seules, n'auraient pas un impact critique sur le système d'information. (Des recherches supplémentaires devraient toutefois être menées pour mieux comprendre comment ces types de vulnérabilités peuvent être utilisées dans une attaque en chaîne.)
    • Les vulnérabilités dans le coin inférieur droit représentent celles qui, bien qu'elles puissent gravement impacter le système d'information, sont beaucoup moins susceptibles d'être exploitées par rapport à d'autres, mais doivent tout de même être surveillées au cas où le paysage des menaces changerait.
    • Les vulnérabilités dans le quadrant supérieur droit, en revanche, sont les types de vulnérabilités les plus critiques, qui sont à la fois plus susceptibles d'être exploitées et pourraient compromettre complètement le système d'information, et doivent donc être corrigées en premier.

    Cette stratégie de décision telle que décrite ci-dessus souligne l'immense capacité d'EPSS. Un défenseur de réseau qui a généralement dû traiter des milliers ou des dizaines de milliers de vulnérabilités exposées, peut désormais consacrer moins de ressources pour corriger davantage de vulnérabilités qui sont beaucoup plus susceptibles d'être exploitées. Cette capacité à différencier les vulnérabilités n'a jamais été possible auparavant.

    Notre approche

    Nous avons affiné les seuils de priorisation en fonction des recommandations de FIRST et de notre propre expérience. Voici un aperçu :

    1. Nous incluons les vulnérabilités connues exploitées de la CISA, en donnant la priorité aux CVE trouvées dans KEV.
    2. Le seuil CVSS est fixé à 6.0, représentant le score CVSS moyen pondéré de CVE Details.
    3. Le seuil EPSS est fixé à 0.2, se concentrant sur les vulnérabilités avec une pertinence plus élevée au-dessus de ce seuil.

    Cette approche catégorise les vulnérabilités en cinq niveaux de priorité, vous permettant d'allouer les ressources plus efficacement.

    PrioritéDescription
    Priorité 1+CVE trouvées dans le KEV de la CISA
    Priorité 1CVE dans le quadrant supérieur droit
    Priorité 2CVE dans le quadrant inférieur droit
    Priorité 3CVE dans le quadrant supérieur gauche
    Priorité 4CVE dans le quadrant inférieur gauche

    Ci-dessous une version modifiée de la recommandation de FIRST après l'application de notre propre approche.

    our_approach.png

    Remarque : Vous pouvez définir vos propres seuils lors de l'exécution de l'outil pour personnaliser les résultats en fonction de l'appétit au risque de votre organisation.

    Installation

    GitHub

    root@kitploit:~
    git clone https://github.com/TURROKS/CVE_Prioritizer.git
    cd CVE_Prioritizer
    pip install -r requirements.txt
    

    pip

    root@kitploit:~
    pip install --user cve_prioritizer
    

    Utilisation

    Pour utiliser CVE_Prioritizer efficacement, suivez ces étapes :

    1. Demandez vos clés API pour éviter les limites de débit publiques :
      • NIST NVD : Demandez ici
      • VULNCHECK (Rapide) : Inscrivez-vous ici.
      • Sauvegarder les API : Utilisez l'option -sa ou --set-api pour sauvegarder vos clés API dans votre fichier .env.
    2. Sélectionnez votre source de données CVE :
      • NIST NVD : Par défaut.
      • NVD++ : Utilisez -vc ou --vulncheck.
      • VulnCheck KEV : Utilisez -vck ou vulnchek_kev (FONCTIONNE UNIQUEMENT AVEC NVD++).
    3. Choisissez la méthode d'entrée :
      • CVE unique : Utilisez -c suivi de l'ID CVE.
      • Liste de CVE : Utilisez -l suivi d'une liste de CVE séparées par des virgules.
      • Fichier contenant des CVE : Utilisez -f pour importer un fichier contenant des ID CVE (un par ligne).
        • Importer des rapports de vulnérabilités : Utilisez le drapeau -f avec --nessus ou --openvas pour importer automatiquement les CVE des rapports de scan Nessus ou OpenVAS.
    4. Personnalisez la sortie selon vos besoins :
      • Utilisez -v ou --verbose pour des informations détaillées.
      • Définissez des seuils personnalisés avec --cvss et/ou --epss pour aligner les résultats sur l'appétit au risque de votre organisation.
      • Définissez le nombre de threads concurrents avec -t ou --threads (par défaut : 100).

    Exemples

    CVE unique

    root@kitploit:~
    python3 cve_prioritizer.py -c CVE-2020-29127
    

    single s.png

    Liste de CVE

    root@kitploit:~
    python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885
    

    list.png

    Fichier avec CVE

    Vous pouvez également fournir un fichier texte avec une liste de CVE (un par ligne)

    root@kitploit:~
    python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt
    

    file.png

    Sorties

    CVE_Prioritizer offre des options de sortie flexibles selon vos préférences. Par défaut, il fournit un résumé des résultats, incluant l'ID CVE et sa priorité. Cependant, vous pouvez activer le mode verbeux pour obtenir des informations supplémentaires.

    Voici les options de sortie disponibles :

    Résumé des résultats (par défaut) : Fournit un résumé concis, incluant l'ID CVE et sa priorité.

    single_s.png

    Mode verbeux : Permet une sortie détaillée avec les informations suivantes pour chaque CVE :

    • ID CVE
    • Priorité
    • Score EPSS
    • Score de base CVSS
    • Version CVSS
    • Sévérité CVSS
    • Statut KEV (VRAI ou FAUX)
    • Fournisseur
    • Produit
    • Vecteur CVSS

    single v.png

    Fichier CSV

    Vous pouvez enregistrer les résultats dans un fichier CSV en utilisant les drapeaux -o ou --output

    root@kitploit:~
    python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv
    

    output_file.png

    Cela produit les résultats verbeux indépendamment de la sortie du terminal que vous utilisez.

    Contribuer

    Veuillez vous référer à CONTRIBUTING.md pour les lignes directrices

    Licence

    Ce projet est sous licence BSD 3-Clause - voir le fichier LICENSE pour plus de détails.

    Contact

    Pour des questions ou des problèmes, veuillez me contacter à [email protected]

    Bonnes corrections !

    ko-fi

    Avis sur l'API NVD :

    Veuillez noter que bien que cet outil utilise l'API NVD, il n'est ni approuvé ni certifié par le NVD.

    Télécharger l’outil