Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/trinitor/cve-vulnerability-information-downloader
脆弱性スキャナー脆弱性分析ユーティリティとフレームワーク脅威インテリジェンスログ分析
GitHubtrinitor/cve-vulnerability-information-downloader

CVE-Vulnerability-Information-Downloader

CVSS、EPSS、およびCISAの既知の悪用された脆弱性データをダウンロードして集約し、統合JSON/CSVファイルとSQLiteデータベースにまとめます。脆弱性スキャナーのレポート(例:OpenVAS)をエンリッチし、優先順位付けされた修復を支援します。オプションのLogstashパイプラインとPowerBIダッシュボードテンプレートを含みます。

リポジトリを見る
1431833年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE脆弱性情報ダウンローダー

Common Vulnerability Scoring System(CVSS)は、コンピュータシステムのセキュリティ脆弱性の重大度を評価するための無料でオープンな業界標準です。
Exploit Prediction Scoring System(EPSS)は、ソフトウェアの脆弱性が悪用される可能性を推定します。
CISAは既知の悪用された脆弱性のリストを公開しています。

このプロジェクトは、3つのソースから情報をダウンロードし、1つのリストにまとめます。
スキャナーはCVE番号とCVSSスコアを表示しますが、「exploitabilityScore」や「userInteractionRequired」のような詳細情報はエクスポートしないことがよくあります。EPSSスコアを追加することで、環境に適したしきい値でフィルタリングし、何を優先すべきかを選択する選択肢が増えます。
この情報を使って、OpenVASのような脆弱性スキャナーから提供される情報を充実させ、修復の優先順位付けに活用できます。
PowerBIのようなツールを使用して、脆弱性スキャナーの結果とリポジトリ内のスクリプトでダウンロードした情報を組み合わせることができます。

ダウンロード後、必要な情報が抽出・整形され、出力ファイルが生成されます。
CVSS、EPSS、およびすべてのCVE情報をまとめた結合ファイルが利用可能になります。出力はjsonとcsv形式で提供されます。
さらに、情報はsqliteデータベースにインポートされます。

目標はパフォーマンスや効率性ではありません。
代わりに、スクリプトはシンプルに書かれています。理解しやすくトレース可能にするために、複数のステップが設けられています。中間ステップのファイルはディスクに書き込まれ、コマンドをニーズに合わせて調整しやすくなっています。
bash、jq、sqlite3のみを使用しており、初心者に非常に優しく、jqの使用方法を示しています。

PowerBI ダッシュボードの例

このリポジトリには、PowerBIテンプレートファイルを含むデモフォルダが含まれています。ニーズに合わせて調整可能なダッシュボードを生成します。

インポートを機能させるには、OpenVASレポートがcsv形式である必要があります。

PowerBIは作成されたCVE.jsonファイルを使用し、リレーションシップを作成します:

PowerBIはhttps://aka.ms/pbiSingleInstallerから無料でダウンロードでき、使用にMicrosoftアカウントは必要ありません。

設定

  1. NIST APIキーを取得:https://nvd.nist.gov/developers/request-an-api-key
  2. cp env_example .env
  3. .envファイルを編集し、APIキーを追加
  4. オプション:docker-composeファイルを編集し、cronのスケジュールを調整
  5. オプション:data/vulnerability-tables-logstash/config/logstash.confを編集
  6. docker-compose up -d
  7. スクリプト完了後、ファイルはdata/vulnerability-tables-cron/output/にあります。数分かかります。

実行

cronがスケジュールに従ってダウンロードスクリプトを実行するのを待つことができます。
または、以下のコマンドを実行して手動でダウンロードスクリプトを実行することもできます:

root@kitploit:~
docker exec -it vulnerability-tables-cron bash /opt/scripts/download.sh

コンテナの説明

3つのDockerコンテナがあります。
cronコンテナは週に1回(月曜06:00)情報をダウンロードし、出力ディレクトリにファイルを保存します。
ファイルのダウンロードにはcurlとwgetを使用します。jqはjsonの処理に使用されます。

filebeatコンテナはjsonファイルを読み取り、logstashコンテナに転送します。
logstashコンテナは、OpenSearchインスタンスへの送信、Azure Log Analyticsへのアップロード、またはその他のサポートされている出力に使用できます。
Filebeatとlogstashはオプションであり、便宜上含まれているだけです。

出力ファイルの例

複数の出力ファイルが生成されます。推定値は次のとおりです:

root@kitploit:~
316K   CISA_known_exploited.csv
452K   CISA_known_exploited.json
50M    CVSS.csv
179M   CVSS.json
206M   CVE.json
56M    CVE.csv
6.7M   EPSS.csv
12M    EPSS.json
49M    database.sqlite

すべてのCVEについて、次の情報が期待できます:

root@kitploit:~
grep -i 'CVE-2021-44228' CVE.json | jq
{
  "CVE": "CVE-2021-44228",
  "CVSS2_accessComplexity": "AV:N/AC:M/Au:N/C:C/I:C/A:C",
  "CVSS2_accessVector": "NETWORK",
  "CVSS2_authentication": "MEDIUM",
  "CVSS2_availabilityImpact": "NONE",
  "CVSS2_baseScore": "COMPLETE",
  "CVSS2_baseSeverity": "COMPLETE",
  "CVSS2_confidentialityImpact": "COMPLETE",
  "CVSS2_exploitabilityScore": "9.3",
  "CVSS2_impactScore": "null",
  "CVSS2_integrityImpact": "8.6",
  "CVSS2_vectorString": "10",
  "CVSS3_attackComplexity": "null",
  "CVSS3_attackVector": "null",
  "CVSS3_availabilityImpact": "null",
  "CVSS3_baseScore": "null",
  "CVSS3_baseSeverity": "null",
  "CVSS3_confidentialityImpact": "null",
  "CVSS3_exploitabilityScore": "null",
  "CVSS3_impactScore": "null",
  "CVSS3_integrityImpact": "null",
  "CVSS3_privilegesRequired": "null",
  "CVSS3_scope": "null",
  "CVSS3_userInteraction": "null",
  "CVSS3_vectorString": "null",
  "CVSS3_acInsufInfo": "null",
  "CVSS3_obtainAllPrivilege": "null",
  "CVSS3_obtainUserPrivilege": "null",
  "CVSS3_obtainOtherPrivilege": "null",
  "CVSS3_userInteractionRequired": "null",
  "EPSS": "0.97095",
  "EPSS_Percentile": "0.99998",
  "CISA_dateAdded": "2021-12-10",
  "CISA_RequiredAction": "For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available."
}

リンク

  • https://www.first.org/epss/user-guide
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • https://nvd.nist.gov/developers/vulnerabilities
ツールをダウンロード