Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE_Prioritizer — Simplifiez le processus de correction des vulnérabilités avec CVSS, EPSS et la liste des vulnérabilités connues exploitées de CISA. Priorisez les actions en fonction des informations sur les menaces en temps réel, obtenez un avantage concurrentiel et restez informé des dernières tendances. | Kitploit
Outils/GitHubGitHub/turroks/cve_prioritizer
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationRenseignement sur les Menaces
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Voir le dépôt
70696il y a 2 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Simplifiez le processus de correction des vulnérabilités avec CVSS, EPSS et la liste des vulnérabilités connues exploitées de CISA. Priorisez les actions en fonction des informations sur les menaces en temps réel, obtenez un avantage concurrentiel et restez informé des dernières tendances.

Partager

CVE Prioritizer

CVE Prioritizer est un outil puissant qui vous aide à prioriser la correction des vulnérabilités en combinant CVSS, EPSS, le catalogue Known Exploited Vulnerabilities de la CISA et les ressources communautaires de VulnCheck ( NVD++, KEV). Il fournit des informations précieuses sur la probabilité d'exploitation et l'impact potentiel des vulnérabilités sur votre système d'information.

output.gif

Pourquoi combiner CVSS, EPSS et CISA KEV ?

CVE_Prioritizer exploite la corrélation entre les scores CVSS et EPSS pour améliorer les efforts de correction des vulnérabilités. Alors que CVSS capture les propriétés fondamentales d'une vulnérabilité, EPSS fournit des informations de menace basées sur les données, vous permettant de mieux prioriser les corrections.

Table des matières

  1. Pourquoi combiner CVSS, EPSS et KEV ?
  2. Combiner CVSS, EPSS et KEV
  3. Notre approche
  4. Installation
  5. Utilisation
    • Demander des clés API
    • Sélectionner votre source de données CVE
    • Choisir la méthode d'entrée
    • Personnaliser la sortie
  6. Exemples
  7. Contribuer
  8. Licence
  9. Contact

Combiner CVSS, EPSS et KEV

L'équipe de FIRST a fait un excellent travail en expliquant pourquoi combiner CVSS et EPSS dans leur Guide utilisateur EPSS. Le contenu suivant est extrait de ce document.

La figure ci-dessous montre la corrélation entre les scores EPSS et CVSS basée sur les données du 16-05-2021. Rappelons qu'EPSS produit des scores de prédiction entre 0 et 1 (0 et 100 %) où des scores plus élevés suggèrent une probabilité d'exploitation plus élevée. Chaque point représente une ou plusieurs vulnérabilités (CVE). Certaines vulnérabilités sont étiquetées à titre d'illustration.

cvss_comparison_scatter_density-1.png

Tout d'abord, observez comment la plupart des vulnérabilités sont concentrées près du bas du graphique, et seul un petit pourcentage de vulnérabilités a des scores EPSS supérieurs à 50 % (0,5). Bien qu'il existe une certaine corrélation entre les scores EPSS et CVSS, dans l'ensemble, ce graphique fournit des preuves suggestives que les attaquants ne ciblent pas uniquement les vulnérabilités qui produisent le plus grand impact, ou qui sont nécessairement plus faciles à exploiter (comme par exemple, une exécution de code à distance non authentifiée).

C'est une découverte importante car elle réfute l'hypothèse courante selon laquelle les attaquants ne recherchent (et n'utilisent) que les vulnérabilités les plus graves. Alors, comment un défenseur de réseau peut-il choisir parmi ces vulnérabilités lorsqu'il décide quoi corriger en premier ?

CVSS est un outil utile pour capturer les propriétés fondamentales d'une vulnérabilité, mais il doit être utilisé en combinaison avec des informations de menace basées sur les données, comme EPSS, afin de mieux prioriser les efforts de correction des vulnérabilités.

Pour les besoins de la discussion, considérez le diagramme ci-dessous, qui a été annoté pour illustrer généralement la priorisation des vulnérabilités.

epss-v-cvss-5-16-thresh_sized.png

  • Les vulnérabilités dans le coin inférieur gauche représentent celles qui ont à la fois une probabilité d'exploitation plus faible et un impact de gravité plus faible sur le système d'information, et peuvent donc être dépriorisées.
  • Les vulnérabilités dans le quadrant supérieur gauche peuvent être plus susceptibles d'être exploitées, mais, seules, n'auraient pas un impact critique sur le système d'information. (Des recherches supplémentaires devraient toutefois être menées pour mieux comprendre comment ces types de vulnérabilités peuvent être utilisées dans une attaque en chaîne.)
  • Les vulnérabilités dans le coin inférieur droit représentent celles qui, bien qu'elles puissent gravement impacter le système d'information, sont beaucoup moins susceptibles d'être exploitées par rapport à d'autres, mais doivent tout de même être surveillées au cas où le paysage des menaces changerait.
  • Les vulnérabilités dans le quadrant supérieur droit, en revanche, sont les types de vulnérabilités les plus critiques, qui sont à la fois plus susceptibles d'être exploitées et pourraient compromettre complètement le système d'information, et doivent donc être corrigées en premier.

Cette stratégie de décision telle que décrite ci-dessus souligne l'immense capacité d'EPSS. Un défenseur de réseau qui a généralement dû traiter des milliers ou des dizaines de milliers de vulnérabilités exposées, peut désormais consacrer moins de ressources pour corriger davantage de vulnérabilités qui sont beaucoup plus susceptibles d'être exploitées. Cette capacité à différencier les vulnérabilités n'a jamais été possible auparavant.

Notre approche

Nous avons affiné les seuils de priorisation en fonction des recommandations de FIRST et de notre propre expérience. Voici un aperçu :

  1. Nous incluons les vulnérabilités connues exploitées de la CISA, en donnant la priorité aux CVE trouvées dans KEV.
  2. Le seuil CVSS est fixé à 6.0, représentant le score CVSS moyen pondéré de CVE Details.
  3. Le seuil EPSS est fixé à 0.2, se concentrant sur les vulnérabilités avec une pertinence plus élevée au-dessus de ce seuil.

Cette approche catégorise les vulnérabilités en cinq niveaux de priorité, vous permettant d'allouer les ressources plus efficacement.

Priorité

Ci-dessous une version modifiée de la recommandation de FIRST après l'application de notre propre approche.

our_approach.png

Remarque : Vous pouvez définir vos propres seuils lors de l'exécution de l'outil pour personnaliser les résultats en fonction de l'appétit au risque de votre organisation.

Installation

GitHub

root@kitploit:~
git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

root@kitploit:~
pip install --user cve_prioritizer

Utilisation

Pour utiliser CVE_Prioritizer efficacement, suivez ces étapes :

  1. Demandez vos clés API pour éviter les limites de débit publiques :
    • NIST NVD : Demandez ici
    • VULNCHECK (Rapide) : Inscrivez-vous ici.
    • Sauvegarder les API : Utilisez l'option -sa ou --set-api pour sauvegarder vos clés API dans votre fichier .env.
  2. Sélectionnez votre source de données CVE :
    • NIST NVD : Par défaut.
    • NVD++ : Utilisez -vc ou --vulncheck.
    • VulnCheck KEV : Utilisez -vck ou vulnchek_kev (FONCTIONNE UNIQUEMENT AVEC NVD++).
  3. Choisissez la méthode d'entrée :
    • CVE unique : Utilisez -c suivi de l'ID CVE.
    • Liste de CVE : Utilisez -l suivi d'une liste de CVE séparées par des virgules.
    • Utilisez pour importer un fichier contenant des ID CVE (un par ligne).

Exemples

CVE unique

root@kitploit:~
python3 cve_prioritizer.py -c CVE-2020-29127

single s.png

Liste de CVE

root@kitploit:~
python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

list.png

Fichier avec CVE

Vous pouvez également fournir un fichier texte avec une liste de CVE (un par ligne)

root@kitploit:~
python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

file.png

Sorties

CVE_Prioritizer offre des options de sortie flexibles selon vos préférences. Par défaut, il fournit un résumé des résultats, incluant l'ID CVE et sa priorité. Cependant, vous pouvez activer le mode verbeux pour obtenir des informations supplémentaires.

Voici les options de sortie disponibles :

Résumé des résultats (par défaut) : Fournit un résumé concis, incluant l'ID CVE et sa priorité.

single_s.png

Mode verbeux : Permet une sortie détaillée avec les informations suivantes pour chaque CVE :

  • ID CVE
  • Priorité
  • Score EPSS
  • Score de base CVSS
  • Version CVSS
  • Sévérité CVSS
  • Statut KEV (VRAI ou FAUX)
  • Fournisseur
  • Produit
  • Vecteur CVSS

single v.png

Fichier CSV

Vous pouvez enregistrer les résultats dans un fichier CSV en utilisant les drapeaux -o ou --output

root@kitploit:~
python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv

output_file.png

Cela produit les résultats verbeux indépendamment de la sortie du terminal que vous utilisez.

Contribuer

Veuillez vous référer à CONTRIBUTING.md pour les lignes directrices

Licence

Ce projet est sous licence BSD 3-Clause - voir le fichier LICENSE pour plus de détails.

Contact

Pour des questions ou des problèmes, veuillez me contacter à [email protected]

Bonnes corrections !

ko-fi

Avis sur l'API NVD :

Veuillez noter que bien que cet outil utilise l'API NVD, il n'est ni approuvé ni certifié par le NVD.

Télécharger l’outil
Description
Priorité 1+CVE trouvées dans le KEV de la CISA
Priorité 1CVE dans le quadrant supérieur droit
Priorité 2CVE dans le quadrant inférieur droit
Priorité 3CVE dans le quadrant supérieur gauche
Priorité 4CVE dans le quadrant inférieur gauche
Fichier contenant des CVE :
-f
  • Importer des rapports de vulnérabilités : Utilisez le drapeau -f avec --nessus ou --openvas pour importer automatiquement les CVE des rapports de scan Nessus ou OpenVAS.
  • Personnalisez la sortie selon vos besoins :
    • Utilisez -v ou --verbose pour des informations détaillées.
    • Définissez des seuils personnalisés avec --cvss et/ou --epss pour aligner les résultats sur l'appétit au risque de votre organisation.
    • Définissez le nombre de threads concurrents avec -t ou --threads (par défaut : 100).