
Libreria e utility per l'interrogazione di CVE che utilizza un archivio locale sincronizzato direttamente con il National Vulnerability Database
CVEdb è un'ulteriore libreria e utilità Python per database CVE. Ce ne sono già molte disponibili. Perché crearne un'altra? La maggior parte delle librerie esistenti si affida a API di terze parti come cve.circl.lu, che possono e di fatto limitano l'utilizzo, richiedono registrazione e/o esigono una connessione Internet. Alcune librerie sono gonfie, includendo interfacce web per la ricerca.
Funzionalità di CVEdb:
Anti-funzionalità di CVEdb:
$ pip3 install cvedb
$ cvedb --help
from cvedb.db import CVEdb
with CVEdb.open() as db:
for cve in db.data():
print(cve)
Per impostazione predefinita, le CVE scaricate da NIST vengono salvate in un database sqlite archiviato in cvedb.db.DEFAULT_DB_PATH, che è
impostato su ~/.config/cvedb/cvedb.sqlite. È possibile personalizzarlo passando l'argomento db_path a CVEdb.open.
La funzione db.data() restituisce un'istanza di un oggetto cvedb.feed.Data, che ha
numerosi metodi per interrogare le CVE.
Ad esempio:
with CVEdb.open() as db:
for cve in db.data().search("search term"):
print(cve)
Oltre ad accettare stringhe, la funzione data().search(...) accetta qualsiasi
oggetto cvedb.search.SearchQuery.
La National Vulnerability Database di NIST sta passando a una nuova API REST. I dataset su cui si basa
CVEdb sono ancora disponibili, ma non è chiaro se possano essere deprecati. Inoltre, NIST ha iniziato a limitare
la frequenza dei download, il che potrebbe influire sulla sincronizzazione di CVEdb. Pertanto, CVEdb viene distribuito
pre-inizializzato con un database. Di conseguenza, CVEdb non
richiede alcuna connettività Internet dopo l'installazione, se non per scaricare nuove definizioni di CVE. Inoltre, il comportamento
di CVEdb è stato modificato: non controlla più automaticamente gli aggiornamenti quando necessario, ma ora richiede che l'utente richieda
esplicitamente un aggiornamento con il nuovo argomento --update. Il supporto per la nuova API REST è seguito in
questo problema GitHub.
CVEdb è stata creata da Trail of Bits. È rilasciata sotto la GNU Lesser General Public License v3.0. Contattaci se cerchi un'eccezione ai termini. © 2021, Trail of Bits.
Il database CVE distribuito con CVEdb è creato e mantenuto da NIST ed è rilasciato nel pubblico dominio.