Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
secfixes-tracker — Fork da https://gitlab.alpinelinux.org/kaniini/secfixes-tracker | Kitploit
Strumenti/GitHubGitHub/aquasecurity/secfixes-tracker
Feed e Aggregatori di MinacceAnalisi delle VulnerabilitàRaccolta InformazioniDevSecOpsSicurezza della Supply Chain
GitHubaquasecurity/secfixes-tracker

secfixes-tracker

Fork da https://gitlab.alpinelinux.org/kaniini/secfixes-tracker

Vedi Repository
8101 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Alpine Security Fix Tracker

Questa è un'applicazione web Flask che tiene traccia delle correzioni di sicurezza in Alpine.

Utilizzando l'Alpine secdb, possiamo generalmente dedurre quali CVE sono state corrette e quali no. Verranno aggiunte alcune estensioni allo schema di reportistica delle secfixes per consentire ai manutentori dei pacchetti di indicare i falsi positivi.

Nel prossimo futuro, le modifiche di stato verranno segnalate a una lista di annunci di sicurezza man mano che il motore le elabora.

Configurazione

Dovresti creare un virtualenv nel solito modo, poi esegui pip3 install -r requirements.txt.

Se vuoi usare un database diverso da sqlite, dovrai installare il relativo driver, ad esempio pip3 install psycopg2.

Infine, dovrai scrivere un file di configurazione: copia quello di esempio e modificalo in base alle tue esigenze.

Dovrai poi impostare queste variabili d'ambiente con valori utili:

  • SECFIXES_TRACKER_CONFIG: percorso del file di configurazione
  • FLASK_APP: il nome dell'app, secfixes_tracker

Una volta fatto, inizializza il database con flask init-db.

Compilazione

Opzionalmente, esegui make per compilare secfixes-cli. Questo richiede che go sia installato.

Attività

Una volta configurato l'ambiente, puoi eseguire varie attività:

flask run

Avvia il server web. Può essere fatto anche con gunicorn o simili, ma non è trattato qui.

flask init-db

Inizializza il database.

flask import-apkindex [repo]

Importa i repository configurati.

flask import-secfixes [repo]

Importa i feed secdb configurati.

flask import-nvd [feed-name]

Importa un feed NVD, come 2021 o recent.

Una volta importati i feed annuali, devi solo importare il feed recent su base giornaliera.

./secfixes-cli import-vulnrich

Importa i dettagli delle CVE da https://github.com/cisagov/vulnrichment.

flask update-states [repo]

Aggiorna i vari elementi VulnerabilityState in base ai contenuti attuali dei feed secfixes, NVD e apkindex. Dovrebbe essere eseguito dopo le attività di importazione di cui sopra su base oraria.

Riscrittori CPE

Le regole dei rewriter vengono sincronizzate da Alpine infra/docker/secfixes-tracker. Vedi config/README.md per la struttura dei file.

L'app Flask usa CUSTOM_REWRITERS Python in secfixes_tracker/application.cfg (rispecchiato in config/prod.settings.py). Le regole sono funzioni lambda confrontate come cpe_vendor:source_pkgname o cpe_vendor:*.

PACKAGE_EXCLUSIONS nello stesso file esclude i pacchetti che accumulano CVE false positive (es. bridge).

Secfixes-cli

secfixes-cli usa regole basate su expr in config/application.toml (rispecchiato in config/prod.application.toml). Le regole si basano su expr.

Un esempio di regola è il seguente:

root@kitploit:~
[[rewriters]]
predicate = "target_sw == 'python'"
rewrite_rule = "product | lower() | replace('_', '-') | fmt('py3-%s')"

predicate determina se la regola si applica, mentre rewrite_rule determina come il CPE deve essere riscritto. Una terza opzione facoltativa chiamata field specifica quale campo del CPE verrà riscritto. Se non viene fornita, il valore predefinito è product.

Le seguenti variabili sono disponibili nell'ambiente delle espressioni:

  • vendor
  • product
  • target_sw
  • version

fmt è implementato con fmt.Sprintf, ma accetta solo 2 argomenti. Il primo argomento è una stringa o uno slice. Questo rende possibile usarlo con i pipe.

Cron

Dovrai eseguire le attività di importazione e poi le attività di update-states. È tutto ciò che serve fare.

E-mail

La parte relativa alle e-mail è in fase di riprogettazione per adattarsi meglio a come è stato implementato il motore di tracciamento. Tieni d'occhio questo spazio: le istruzioni di configurazione per le e-mail arriveranno a breve.

Avvertenze

Al momento, lo schema del database è instabile. Dovrai ricostruire il database quando aggiorni questo software. Una volta raggiunta la versione 1.0, lo schema del database sarà stabile.

Scarica lo strumento