
CVSS, EPSS और CISA की ज्ञात शोषित कमजोरी डेटा को डाउनलोड करता है और एकीकृत JSON/CSV फ़ाइलों और SQLite डेटाबेस में एकत्रित करता है। प्राथमिकता-आधारित सुधार के लिए कमजोरी स्कैनर रिपोर्ट्स (जैसे OpenVAS) को समृद्ध करता है। इसमें वैकल्पिक Logstash पाइपलाइन और PowerBI डैशबोर्ड टेम्पलेट शामिल है।
कॉमन वल्नरेबिलिटी स्कोरिंग सिस्टम (CVSS) कंप्यूटर सिस्टम सुरक्षा भेद्यताओं की गंभीरता का आकलन करने के लिए एक मुफ्त और खुला उद्योग मानक है।
एक्सप्लॉइट प्रेडिक्शन स्कोरिंग सिस्टम (EPSS) इस संभावना का अनुमान लगाता है कि एक सॉफ्टवेयर भेद्यता का वास्तविक दुनिया में शोषण किया जाएगा।
CISA ज्ञात शोषित भेद्यताओं की एक सूची प्रकाशित करता है।
यह परियोजना तीन स्रोतों से जानकारी डाउनलोड करती है और उन्हें एक सूची में एकीकृत करती है।
स्कैनर आपको CVE नंबर और CVSS स्कोर दिखाते हैं, लेकिन अक्सर "exploitabilityScore" या "userInteractionRequired" जैसे पूर्ण विवरण निर्यात नहीं करते हैं। EPSS स्कोर जोड़ने पर आपको यह चुनने के लिए अधिक विकल्प मिलते हैं कि पहले क्या करना है और अपने वातावरण के लिए उपयुक्त थ्रेशोल्ड पर फ़िल्टर कर सकते हैं।
आप इस जानकारी का उपयोग अपने भेद्यता स्कैनर (जैसे OpenVAS) से प्राप्त जानकारी को समृद्ध करने के लिए कर सकते हैं, ताकि सुधार को प्राथमिकता दी जा सके।
आप रिपॉजिटरी में स्क्रिप्ट द्वारा डाउनलोड की गई जानकारी को भेद्यता स्कैनर के परिणामों के साथ संयोजित करने के लिए PowerBI जैसे टूल का उपयोग कर सकते हैं।
डाउनलोड के बाद, आवश्यक जानकारी निकाली जाएगी, स्वरूपित की जाएगी, और आउटपुट फ़ाइलें उत्पन्न होंगी।
CVSS, EPSS और सभी CVE जानकारी की एक संयुक्त फ़ाइल उपलब्ध होगी। आउटपुट json और csv प्रारूपों में उपलब्ध हैं।
इसके अतिरिक्त, जानकारी को sqlite डेटाबेस में आयात किया जाता है।
लक्ष्य प्रदर्शन या दक्षता नहीं था।
इसके बजाय, स्क्रिप्ट सरल तरीके से लिखी गई है। समझने और अनुरेखण को आसान बनाने के लिए कई चरण बनाए गए हैं। मध्यवर्ती चरणों की फ़ाइलें डिस्क पर लिखी जाती हैं ताकि आप अपनी आवश्यकताओं के अनुसार कमांड को समायोजित कर सकें।
यह केवल bash, jq और sqlite3 का उपयोग करता है, जो शुरुआती लोगों के लिए बहुत अनुकूल है और jq के उपयोग को प्रदर्शित करता है।
इस रिपॉजिटरी में एक डेमो फ़ोल्डर है जिसमें PowerBI टेम्पलेट फ़ाइल है। यह एक डैशबोर्ड उत्पन्न करता है जिसे आप अपनी आवश्यकताओं के अनुसार समायोजित कर सकते हैं।

आयात कार्य करने के लिए OpenVAS रिपोर्ट csv प्रारूप में होनी चाहिए।

PowerBI बनाई गई CVE.json फ़ाइल का उपयोग करेगा और एक संबंध बनाएगा:

आप PowerBI को https://aka.ms/pbiSingleInstaller से मुफ्त डाउनलोड कर सकते हैं और इसे उपयोग करने के लिए आपको Microsoft खाते की आवश्यकता नहीं है।
आप या तो शेड्यूल पर डाउनलोड स्क्रिप्ट को निष्पादित करने के लिए cron की प्रतीक्षा कर सकते हैं।
वैकल्पिक रूप से, आप डाउनलोड स्क्रिप्ट को मैन्युअल रूप से चला सकते हैं:
docker exec -it vulnerability-tables-cron bash /opt/scripts/download.sh
तीन डॉकर कंटेनर हैं।
cron कंटेनर सप्ताह में एक बार (सोमवार 06:00) जानकारी डाउनलोड करता है और फ़ाइलों को आउटपुट निर्देशिका में संग्रहीत करता है।
यह फ़ाइलें डाउनलोड करने के लिए curl और wget का उपयोग करता है। json के साथ काम करने के लिए jq का उपयोग किया जाता है।
filebeat कंटेनर json फ़ाइलों को पढ़ता है और उन्हें logstash कंटेनर तक अग्रेषित करता है।
logstash कंटेनर का उपयोग OpenSearch इंस्टेंस में भेजने, Azure Log Analytics पर अपलोड करने, या अन्य समर्थित आउटपुट के लिए किया जा सकता है।
Filebeat और logstash वैकल्पिक हैं और केवल सुविधा के लिए शामिल किए गए हैं।
कई आउटपुट फ़ाइलें उत्पन्न होंगी। यहाँ एक अनुमान है:
316K CISA_known_exploited.csv
452K CISA_known_exploited.json
50M CVSS.csv
179M CVSS.json
206M CVE.json
56M CVE.csv
6.7M EPSS.csv
12M EPSS.json
49M database.sqlite
आप प्रत्येक CVE के लिए यह जानकारी प्राप्त कर सकते हैं:
grep -i 'CVE-2021-44228' CVE.json | jq
{
"CVE": "CVE-2021-44228",
"CVSS2_accessComplexity": "AV:N/AC:M/Au:N/C:C/I:C/A:C",
"CVSS2_accessVector": "NETWORK",
"CVSS2_authentication": "MEDIUM",
"CVSS2_availabilityImpact": "NONE",
"CVSS2_baseScore": "COMPLETE",
"CVSS2_baseSeverity": "COMPLETE",
"CVSS2_confidentialityImpact": "COMPLETE",
"CVSS2_exploitabilityScore": "9.3",
"CVSS2_impactScore": "null",
"CVSS2_integrityImpact": "8.6",
"CVSS2_vectorString": "10",
"CVSS3_attackComplexity": "null",
"CVSS3_attackVector": "null",
"CVSS3_availabilityImpact": "null",
"CVSS3_baseScore": "null",
"CVSS3_baseSeverity": "null",
"CVSS3_confidentialityImpact": "null",
"CVSS3_exploitabilityScore": "null",
"CVSS3_impactScore": "null",
"CVSS3_integrityImpact": "null",
"CVSS3_privilegesRequired": "null",
"CVSS3_scope": "null",
"CVSS3_userInteraction": "null",
"CVSS3_vectorString": "null",
"CVSS3_acInsufInfo": "null",
"CVSS3_obtainAllPrivilege": "null",
"CVSS3_obtainUserPrivilege": "null",
"CVSS3_obtainOtherPrivilege": "null",
"CVSS3_userInteractionRequired": "null",
"EPSS": "0.97095",
"EPSS_Percentile": "0.99998",
"CISA_dateAdded": "2021-12-10",
"CISA_RequiredAction": "For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available."
}