Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE_Prioritizer — CVSS、EPSS、およびCISAのKnown Exploited Vulnerabilitiesを用いて脆弱性パッチ適用を効率化します。リアルタイムの脅威情報に基づいて行動の優先順位を付け、競争上の優位性を獲得し、最新トレンドについて情報を得ることができます。 | Kitploit
ツール/GitHubGitHub/turroks/cve_prioritizer
脆弱性スキャナー脆弱性分析構成監査脅威インテリジェンス
GitHubturroks/cve_prioritizer

CVE_Prioritizer

CVSS、EPSS、およびCISAのKnown Exploited Vulnerabilitiesを用いて脆弱性パッチ適用を効率化します。リアルタイムの脅威情報に基づいて行動の優先順位を付け、競争上の優位性を獲得し、最新トレンドについて情報を得ることができます。

リポジトリを見る
706962日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE Prioritizer

CVE Prioritizer は、CVSS、EPSS、 CISA の 既知の悪用脆弱性、および VulnCheck のコミュニティリソース( NVD++、 KEV)を組み合わせることで、脆弱性のパッチ適用の優先順位付けを支援する強力なツールです。 悪用される可能性や脆弱性が情報システムに与える潜在的な影響について、貴重な洞察を提供します。

output.gif

CVSS、EPSS、CISA KEV を組み合わせる理由

CVE_Prioritizer は、CVSS と EPSS スコアの相関関係を活用して、脆弱性の修復作業を強化します。 CVSS が脆弱性の基本的な特性を捉えるのに対し、EPSS はデータに基づいた脅威情報を提供し、 パッチ適用の優先順位付けをより適切に行えるようにします。

目次

  1. CVSS、EPSS、KEV を組み合わせる理由
  2. CVSS、EPSS、KEV の組み合わせ
  3. 私たちのアプローチ
  4. インストール
  5. 使用方法
    • API キーの取得
    • CVE データソースの選択
    • 入力方法の選択
    • 出力のカスタマイズ
  6. 例
  7. 貢献
  8. ライセンス
  9. 連絡先

CVSS、EPSS、KEV の組み合わせ

FIRST のチームは、CVSS と EPSS を組み合わせたい理由について、EPSS ユーザーガイドで素晴らしい説明を行っています。以下の資料はその文書から抜粋したものです。

下図は、2021年5月16日のデータに基づく EPSS と CVSS スコアの相関を示しています。EPSS は 0 から 1(0%から100%)の予測スコアを生成し、スコアが高いほど悪用の可能性が高いことを示します。各ドットは 1 つ以上の脆弱性(CVE)を表しています。一部の脆弱性には説明のためにラベルが付けられています。

cvss_comparison_scatter_density-1.png

まず、ほとんどの脆弱性がプロットの下部に集中しており、EPSS スコアが 50%(0.5)を超える脆弱性はごく一部であることに注目してください。EPSS と CVSS スコアの間にはある程度の相関がありますが、全体として、このプロットは攻撃者が最大の影響を及ぼす脆弱性や、必ずしも悪用が容易な脆弱性(例えば、認証されていないリモートコード実行など)だけを標的にしているわけではないことを示唆する証拠を提供しています。

これは重要な発見です。なぜなら、攻撃者は最も深刻な脆弱性だけを探して利用しているという一般的な前提に反するからです。では、ネットワーク防御者はどのようにして、何を最初にパッチ適用するかを決める際に、これらの脆弱性の中から選択できるのでしょうか?

CVSS は脆弱性の基本的な特性を捉えるための有用なツールですが、脆弱性の修復作業の優先順位をより適切に付けるためには、EPSS のようなデータに基づいた脅威情報と組み合わせて使用する必要があります。

議論のために、以下の図を考えてみましょう。この図には、脆弱性の優先順位付けを一般的に示すための注釈が付けられています。

epss-v-cvss-5-16-thresh_sized.png

  • 左下の脆弱性は、悪用される可能性が低く、情報システムへの影響も軽度であるため、優先順位を下げることができます。
  • 左上の象限の脆弱性は悪用される可能性が高いかもしれませんが、単体では情報システムに重大な影響を与えません。(ただし、これらの種類の脆弱性が連鎖攻撃でどのように使用されるかをよりよく理解するために、さらなる調査を実施する必要があります。)
  • 右下の脆弱性は、情報システムに深刻な影響を与える可能性がある一方で、他の脆弱性と比較して悪用される可能性がはるかに低いですが、脅威の状況が変化した場合に備えて監視する必要があります。
  • 一方、右上の象限の脆弱性は、悪用される可能性が高く、情報システムを完全に危険にさらす可能性がある最も重大な種類の脆弱性であり、最初にパッチを適用する必要があります。

上記の意思決定戦略は、EPSS の驚くべき能力を強調しています。通常、数千から数万もの露出した脆弱性に対処しなければならなかったネットワーク防御者は、より少ないリソースで、悪用される可能性がはるかに高い脆弱性に対してより多くのパッチを適用できるようになりました。脆弱性を区別するこの能力は、これまで不可能でした。

私たちのアプローチ

私たちは、FIRST の推奨事項と自身の経験に基づいて、優先順位の閾値を改良しました。概要は以下のとおりです。

  1. CISA の既知の悪用脆弱性を含め、KEV にある CVE に優先順位を与えます。
  2. CVSS の閾値は 6.0 に設定されています。これは CVE Details の加重平均 CVSS スコアです。
  3. EPSS の閾値は 0.2 に設定され、この閾値を超える関連性の高い脆弱性に焦点を当てます。

このアプローチにより、脆弱性は 5 つの優先度レベルに分類され、リソースをより効果的に割り当てることができます。

優先度説明
Priority 1+CISA の KEV にある CVE

以下は、私たちのアプローチを適用した後の FIRST の推奨事項の修正版です。

our_approach.png

注意: ツールを実行する際に独自の閾値を定義して、結果を組織のリスク選好に合わせることができます。

インストール

Github

root@kitploit:~
git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

root@kitploit:~
pip install --user cve_prioritizer

使用方法

CVE_Prioritizer を効果的に使用するには、以下の手順に従ってください。

  1. 公開レート制限を回避するために API キーを取得します。
    • NIST NVD: こちらからリクエスト
    • VULNCHECK (高速): こちらから登録。
    • API の保存: -sa または --set-api オプションを使用して、API キーを .env ファイルに保存します。
  2. CVE データソースを選択します。
    • NIST NVD: デフォルト。
    • NVD++: -vc または --vulncheck を使用。
    • VulnCheck KEV: -vck または vulnchek_kev を使用 (NVD++ でのみ動作)。
  3. 入力方法を選択します。
    • 単一 CVE: -c の後に CVE ID を指定します。
    • CVE のリスト: -l の後にカンマ区切りの CVE リストを指定します。
    • CVE を含むファイル: -f を使用して、CVE ID を含むファイル(1行に1つ)をインポートします。

例

単一 CVE

root@kitploit:~
python3 cve_prioritizer.py -c CVE-2020-29127

single s.png

CVE のリスト

root@kitploit:~
python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

list.png

CVE を含むファイル

CVE のリストを含むテキストファイル(1行に1つ)を指定することもできます。

root@kitploit:~
python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

file.png

出力

CVE_Prioritizer は、好みに合わせた柔軟な出力オプションを提供します。デフォルトでは、CVE-ID とその優先度を含む結果の概要が表示されます。ただし、詳細モードを有効にして追加情報を取得することもできます。

利用可能な出力オプションは以下のとおりです。

要約結果(デフォルト): CVE-ID とその優先度を含む簡潔な概要を提供します。

single_s.png

詳細モード: 各 CVE について以下の情報を含む詳細な出力を有効にします。

  • CVE ID
  • 優先度
  • EPSS スコア
  • CVSS 基本スコア
  • CVSS バージョン
  • CVSS 重要度
  • KEV ステータス(TRUE または FALSE)
  • ベンダー
  • 製品
  • CVSS ベクター

single v.png

CSV ファイル

-o または --output フラグを使用して、結果を CSV ファイルに保存できます。

root@kitploit:~
python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv

output_file.png

これにより、使用しているターミナル出力とは独立して詳細な結果が出力されます。

貢献

ガイドラインについては CONTRIBUTING.md を参照してください。

ライセンス

このプロジェクトは BSD 3-Clause ライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。

連絡先

質問や問題があれば、[email protected] までご連絡ください。

Happy Patching!

ko-fi

NVD API に関する注意:

このツールは NVD API を使用していますが、NVD による推奨や認定を受けたものではないことに注意してください。

ツールをダウンロード
Priority 1右上の象限にある CVE
Priority 2右下の象限にある CVE
Priority 3左上の象限にある CVE
Priority 4左下の象限にある CVE
  • 脆弱性レポートのインポート: -f フラグと --nessus または --openvas を併用して、Nessus または OpenVAS スキャンレポートから CVE を自動的に取り込みます。
  • ニーズに合わせて出力を調整します。
    • -v または --verbose を使用して詳細情報を表示します。
    • --cvss や --epss でカスタム閾値を定義し、組織のリスク選好に合わせた結果を得ます。
    • -t または --threads で同時スレッド数を定義します(デフォルト: 100)。