Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE_Prioritizer — Semplifica la correzione delle vulnerabilità con CVSS, EPSS e CISA's Known Exploited Vulnerabilities. Dai priorità alle azioni basandoti su informazioni sulle minacce in tempo reale, ottieni un vantaggio competitivo e rimani informato sulle ultime tendenze. | Kitploit
Strumenti/GitHubGitHub/turroks/cve_prioritizer
Scanner di VulnerabilitàAnalisi delle VulnerabilitàAudit di ConfigurazioneThreat Intelligence
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Semplifica la correzione delle vulnerabilità con CVSS, EPSS e CISA's Known Exploited Vulnerabilities. Dai priorità alle azioni basandoti su informazioni sulle minacce in tempo reale, ottieni un vantaggio competitivo e rimani informato sulle ultime tendenze.

Vedi Repository
706962 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE Prioritizer

CVE Prioritizer è un potente strumento che aiuta a prioritizzare la correzione delle vulnerabilità combinando CVSS, EPSS, le Vulnerabilità Note e Sfruttabili di CISA e le risorse community di VulnCheck ( NVD++, KEV). Fornisce preziose informazioni sulla probabilità di sfruttamento e sul potenziale impatto delle vulnerabilità sul tuo sistema informativo.

output.gif

Perché combinare CVSS, EPSS e CISA KEV?

CVE_Prioritizer sfrutta la correlazione tra i punteggi CVSS ed EPSS per migliorare gli sforzi di remediation delle vulnerabilità. Mentre CVSS cattura le proprietà fondamentali di una vulnerabilità, EPSS offre informazioni basate sui dati sulle minacce, permettendoti di prioritizzare meglio le correzioni.

Indice

  1. Perché combinare CVSS, EPSS e KEV?
  2. Combinare CVSS, EPSS e KEV
  3. Il nostro approccio
  4. Installazione
  5. Utilizzo
    • Richiedi le chiavi API
    • Seleziona la tua fonte dati CVE
    • Scegli il metodo di input
    • Personalizza l'output
  6. Esempi
  7. Contribuire
  8. Licenza
  9. Contatti

Combinare CVSS, EPSS e KEV

Il team di FIRST ha svolto un lavoro eccellente spiegando perché si potrebbe voler combinare CVSS ed EPSS nella loro Guida utente EPSS. Il materiale seguente è estratto da quel documento.

La figura seguente mostra la correlazione tra i punteggi EPSS e CVSS basata sui dati del 16-05-2021. Ricorda che EPSS produce punteggi di previsione tra 0 e 1 (0 e 100%) dove punteggi più alti suggeriscono una maggiore probabilità di sfruttamento. Ogni punto rappresenta una o più vulnerabilità (CVE). Alcune vulnerabilità sono etichettate a scopo illustrativo.

cvss_comparison_scatter_density-1.png

Innanzitutto, nota come la maggior parte delle vulnerabilità sia concentrata nella parte inferiore del grafico, e solo una piccola percentuale di vulnerabilità abbia punteggi EPSS superiori al 50% (0,5). Sebbene esista una certa correlazione tra i punteggi EPSS e CVSS, nel complesso, questo grafico fornisce prove suggestive che gli aggressori non prendono di mira solo le vulnerabilità che producono il maggior impatto, o che sono necessariamente più facili da sfruttare (come, ad esempio, un'esecuzione di codice remoto non autenticata).

Questa è una scoperta importante perché confuta il luogo comune secondo cui gli aggressori cercano (e usano) solo le vulnerabilità più gravi. Come può quindi un difensore di rete scegliere tra queste vulnerabilità quando decide cosa correggere per primo?

CVSS è uno strumento utile per catturare le proprietà fondamentali di una vulnerabilità, ma deve essere utilizzato in combinazione con informazioni sulle minacce basate sui dati, come EPSS, per prioritizzare meglio gli sforzi di remediation delle vulnerabilità.

Ai fini della discussione, considera il diagramma seguente, che è stato annotato per illustrare in generale la prioritizzazione delle vulnerabilità.

epss-v-cvss-5-16-thresh_sized.png

  • Le vulnerabilità nell'angolo in basso a sinistra rappresentano quelle che hanno sia una probabilità minore di essere sfruttate, sia un impatto meno grave sul sistema informativo, e possono quindi essere deprioritizzate.
  • Le vulnerabilità nel quadrante in alto a sinistra potrebbero avere una maggiore probabilità di essere sfruttate, ma, da sole, non avrebbero un impatto critico sul sistema informativo. (Dovrebbero comunque essere condotte ulteriori ricerche per comprendere meglio come questo tipo di vulnerabilità possa essere utilizzato in un attacco a catena.)
  • Le vulnerabilità nell'angolo in basso a destra rappresentano quelle che, pur potendo avere un impatto grave sul sistema informativo, hanno molte meno probabilità di essere sfruttate rispetto ad altre, ma dovrebbero comunque essere monitorate nel caso in cui il panorama delle minacce cambi.
  • Le vulnerabilità nel quadrante in alto a destra, d'altra parte, sono i tipi di vulnerabilità più critici: hanno sia una maggiore probabilità di essere sfruttate, sia potrebbero compromettere completamente il sistema informativo, e dovrebbero quindi essere corrette per prime.

Questa strategia decisionale, come descritta sopra, enfatizza l'enorme capacità di EPSS. Un difensore di rete che ha tipicamente dovuto affrontare migliaia o decine di migliaia di vulnerabilità esposte, è ora in grado di spendere meno risorse per correggere più vulnerabilità che hanno molte più probabilità di essere sfruttate. Questa capacità di differenziare tra vulnerabilità non è mai stata possibile prima.

Il nostro approccio

Abbiamo perfezionato le soglie di prioritizzazione basandoci sulle raccomandazioni di FIRST e sulla nostra esperienza. Ecco una panoramica:

  1. Includiamo le vulnerabilità note e sfruttabili di CISA, dando priorità alle CVE presenti in KEV.
  2. La soglia CVSS è impostata a 6.0, che rappresenta il punteggio CVSS medio ponderato da CVE Details.
  3. La soglia EPSS è impostata a 0.2, concentrandosi sulle vulnerabilità con maggiore rilevanza al di sopra di questa soglia.

Questo approccio classifica le vulnerabilità in cinque livelli di priorità, consentendoti di allocare le risorse in modo più efficace.

Priorità

Di seguito è riportata una versione modificata della raccomandazione di FIRST dopo l'applicazione del nostro approccio.

our_approach.png

Nota: Puoi definire le tue soglie durante l'esecuzione dello strumento per personalizzare i risultati in base al livello di rischio della tua organizzazione.

Installazione

GitHub

root@kitploit:~
git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

root@kitploit:~
pip install --user cve_prioritizer

Utilizzo

Per utilizzare CVE_Prioritizer in modo efficace, segui questi passaggi:

  1. Richiedi le tue chiavi API per evitare i limiti di rate pubblici:
    • NIST NVD: Richiedi qui
    • VULNCHECK (Veloce): Registrati qui.
    • Salva API: Usa l'opzione -sa o --set-api per salvare le tue chiavi API nel file .env.
  2. Seleziona la tua fonte dati CVE:
    • NIST NVD: Predefinita.
    • NVD++: Usa -vc o --vulncheck.
    • VulnCheck KEV: Usa -vck o vulnchek_kev (FUNZIONA SOLO CON NVD++).
  3. Scegli il metodo di input:
    • CVE singola: Usa -c seguito dall'ID CVE.
    • Elenco di CVE: Usa -l seguito da un elenco separato da virgole di CVE.
    • File con CVE: Usa -f per importare un file contenente ID CVE (uno per riga).

Esempi

CVE singola

root@kitploit:~
python3 cve_prioritizer.py -c CVE-2020-29127

single s.png

Elenco di CVE

root@kitploit:~
python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

list.png

File con CVE

Puoi anche fornire un file di testo con un elenco di CVE (uno per riga)

root@kitploit:~
python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

file.png

Output

CVE_Prioritizer offre opzioni di output flessibili per adattarsi alle tue preferenze. Per impostazione predefinita, fornisce un riepilogo dei risultati, inclusi l'ID CVE e la sua priorità. Tuttavia, puoi abilitare la modalità verbose per ottenere informazioni aggiuntive.

Ecco le opzioni di output disponibili:

Risultati di riepilogo (predefinito): Fornisce un riepilogo conciso, incluso l'ID CVE e la sua priorità.

single_s.png

Modalità Verbose: Abilita un output dettagliato con le seguenti informazioni per ogni CVE:

  • ID CVE
  • Priorità
  • Punteggio EPSS
  • Punteggio base CVSS
  • Versione CVSS
  • Gravità CVSS
  • Stato KEV (TRUE o FALSE)
  • Vendor
  • Prodotto
  • Vettore CVSS

single v.png

File CSV

Puoi salvare i risultati in un file CSV utilizzando i flag -o o --output

root@kitploit:~
python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv

output_file.png

Questo restituisce i risultati verbose indipendentemente dall'output del terminale che utilizzi.

Contribuire

Fai riferimento a CONTRIBUTING.md per le linee guida

Licenza

Questo progetto è concesso in licenza con la licenza BSD 3-Clause - vedi il file LICENSE per i dettagli.

Contatti

Per domande o problemi, contattami all'indirizzo [email protected]

Buon Patching!

ko-fi

Avviso API NVD:

Tieni presente che, sebbene questo strumento utilizzi l'API NVD, non è approvato né certificato da NVD.

Scarica lo strumento
Descrizione
Priorità 1+CVE presenti in KEV di CISA
Priorità 1CVE nel quadrante in alto a destra
Priorità 2CVE nel quadrante in basso a destra
Priorità 3CVE nel quadrante in alto a sinistra
Priorità 4CVE nel quadrante in basso a sinistra
  • Importa report di vulnerabilità: Usa il flag -f insieme a --nessus o --openvas per importare automaticamente le CVE dai report di scansione Nessus o OpenVAS.
  • Personalizza l'output in base alle tue esigenze:
    • Usa -v o --verbose per informazioni dettagliate.
    • Definisci soglie personalizzate con --cvss e/o --epss per allineare i risultati al livello di rischio della tua organizzazione.
    • Definisci il numero di thread concorrenti con -t o --threads (predefinito: 100).