Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE_Prioritizer — Agilize a correção de vulnerabilidades com CVSS, EPSS e as Vulnerabilidades Exploradas Conhecidas da CISA. Priorize ações com base em informações de ameaças em tempo real, obtenha uma vantagem competitiva e mantenha-se informado sobre as últimas tendências. | Kitploit
Ferramentas/GitHubGitHub/turroks/cve_prioritizer
Scanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoInteligência de Ameaças
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Agilize a correção de vulnerabilidades com CVSS, EPSS e as Vulnerabilidades Exploradas Conhecidas da CISA. Priorize ações com base em informações de ameaças em tempo real, obtenha uma vantagem competitiva e mantenha-se informado sobre as últimas tendências.

Ver Repositório
706963há 18 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE Prioritizer

O CVE Prioritizer é uma ferramenta poderosa que ajuda a priorizar a correção de vulnerabilidades combinando CVSS, EPSS, as Vulnerabilidades Conhecidas Exploradas da CISA e os recursos comunitários da VulnCheck ( NVD++, KEV). Ele fornece informações valiosas sobre a probabilidade de exploração e o impacto potencial das vulnerabilidades no seu sistema de informação.

output.gif

Por que combinar CVSS, EPSS e CISA KEV?

O CVE_Prioritizer aproveita a correlação entre as pontuações CVSS e EPSS para melhorar os esforços de remediação de vulnerabilidades. Enquanto o CVSS captura as propriedades fundamentais de uma vulnerabilidade, o EPSS oferece informações de ameaças baseadas em dados, permitindo que você priorize melhor a correção.

Índice

  1. Por que combinar CVSS, EPSS e KEV?
  2. Combinando CVSS, EPSS e KEV
  3. Nossa Abordagem
  4. Instalação
  5. Uso
    • Solicitar Chaves de API
  • Selecionar Sua Fonte de Dados de CVE
  • Escolher Método de Entrada
  • Personalizar a Saída
  • Exemplos
  • Contribuição
  • Licença
  • Contato
  • Combinando CVSS, EPSS e KEV

    A equipe da FIRST fez um excelente trabalho explicando por que alguém desejaria combinar CVSS e EPSS em seu Guia do Usuário EPSS. O material a seguir foi extraído desse documento.

    A figura abaixo mostra a correlação entre as pontuações EPSS e CVSS com base em dados de 16/05/2021. Lembre-se de que o EPSS produz pontuações de previsão entre 0 e 1 (0 e 100%) onde pontuações mais altas sugerem maior probabilidade de exploração. Cada ponto representa uma ou mais vulnerabilidades (CVEs). Algumas vulnerabilidades estão rotuladas para fins ilustrativos.

    cvss_comparison_scatter_density-1.png

    Primeiro, observe como a maioria das vulnerabilidades está concentrada perto da parte inferior do gráfico, e apenas uma pequena porcentagem das vulnerabilidades tem pontuações EPSS acima de 50% (0,5). Embora exista alguma correlação entre as pontuações EPSS e CVSS, no geral, este gráfico fornece evidências sugestivas de que os atacantes não estão apenas visando vulnerabilidades que produzem o maior impacto, ou que são necessariamente mais fáceis de explorar (como, por exemplo, uma execução remota de código não autenticada).

    Esta é uma descoberta importante porque refuta uma suposição comum de que os atacantes estão apenas procurando (e usando) as vulnerabilidades mais graves. E então, como pode um defensor de rede escolher entre essas vulnerabilidades ao decidir o que corrigir primeiro?

    O CVSS é uma ferramenta útil para capturar as propriedades fundamentais de uma vulnerabilidade, mas precisa ser usado em combinação com informações de ameaças baseadas em dados, como o EPSS, para melhor priorizar os esforços de remediação de vulnerabilidades.

    Para fins de discussão, considere o diagrama abaixo, que foi anotado para ilustrar genericamente a priorização de vulnerabilidades.

    epss-v-cvss-5-16-thresh_sized.png

    • As vulnerabilidades no inferior esquerdo representam aquelas que têm uma probabilidade menor de serem exploradas e causariam um impacto de gravidade menor no sistema de informação, podendo, portanto, ser despriorizadas.
    • As vulnerabilidades no quadrante superior esquerdo podem ser mais propensas a serem exploradas, mas, por si só, não impactariam criticamente o sistema de informação. (No entanto, pesquisas adicionais devem ser realizadas para entender melhor como esses tipos de vulnerabilidades podem ser usados em um ataque em cadeia.)
    • As vulnerabilidades no inferior direito representam aquelas que, embora possam impactar severamente o sistema de informação, são muito menos propensas a serem exploradas, em relação a outras, mas ainda devem ser monitoradas caso o cenário de ameaças mude.
    • As vulnerabilidades no quadrante superior direito, por outro lado, são os tipos mais críticos de vulnerabilidades, que são mais propensas a serem exploradas e podem comprometer totalmente o sistema de informação, devendo, portanto, ser corrigidas primeiro.

    Esta estratégia de decisão, conforme descrita acima, enfatiza a enorme capacidade do EPSS. Um defensor de rede que normalmente precisava lidar com milhares ou dezenas de milhares de vulnerabilidades expostas, agora pode gastar menos recursos para corrigir mais vulnerabilidades que têm muito mais probabilidade de serem exploradas. Esta capacidade de diferenciar entre vulnerabilidades nunca foi possível antes.

    Nossa Abordagem

    Refinamos os limites de priorização com base nas recomendações da FIRST e em nossa própria experiência. Aqui está uma visão geral:

    1. Incluímas as Vulnerabilidades Conhecidas Exploradas da CISA, dando prioridade aos CVEs encontrados no KEV.
    2. O Limite CVSS está definido como 6,0, representando a pontuação CVSS média ponderada do CVE Details.
    3. O Limite EPSS está definido como 0,2, focando em vulnerabilidades com maior relevância acima deste limite.

    Esta abordagem categoriza as vulnerabilidades em cinco níveis de prioridade, permitindo alocar recursos de forma mais eficaz.

    PrioridadeDescrição
    Prioridade 1+CVEs encontrados no KEV da CISA
    Prioridade 1CVEs no Quadrante Superior Direito
    Prioridade 2CVEs no Quadrante Inferior Direito
    Prioridade 3CVEs no Quadrante Superior Esquerdo
    Prioridade 4CVEs no Quadrante Inferior Esquerdo

    Abaixo está uma versão modificada da recomendação da FIRST após aplicar nossa própria abordagem.

    our_approach.png

    Nota: Você pode definir seus próprios limites ao executar a ferramenta para personalizar os resultados de acordo com o apetite de risco da sua organização.

    Instalação

    Github

    root@kitploit:~
    git clone https://github.com/TURROKS/CVE_Prioritizer.git
    cd CVE_Prioritizer
    pip install -r requirements.txt
    

    pip

    root@kitploit:~
    pip install --user cve_prioritizer
    

    Uso

    Para usar o CVE_Prioritizer de forma eficaz, siga estas etapas:

    1. Solicite suas chaves de API para evitar limites de requisição públicos:
      • NIST NVD: Solicite aqui
      • VULNCHECK (Rápido): Registre-se aqui.
      • Salvar APIs: Use a opção -sa ou --set-api para salvar suas Chaves de API no arquivo .env.
    2. Selecione sua fonte de dados de CVE:
      • NIST NVD: Padrão.
      • NVD++: Use -vc ou --vulncheck.
      • VulnCheck KEV: Use -vck ou vulncheck_kev (FUNCIONA APENAS COM NVD++).
    3. Escolha o Método de Entrada:
      • CVE Único: Use -c seguido do ID do CVE.
      • Lista de CVEs: Use -l seguido de uma lista de CVEs separada por vírgulas.
      • Arquivo com CVEs: Use -f para importar um arquivo contendo IDs de CVE (um por linha).
        • Importar Relatórios de Vulnerabilidade: Use a flag -f junto com --nessus ou --openvas para ingerir automaticamente CVEs de relatórios de varredura do Nessus ou OpenVAS.
    4. Personalize a saída de acordo com suas necessidades:
      • Use -v ou --verbose para informações detalhadas.
      • Defina limites personalizados com --cvss e/ou --epss para alinhar os resultados com o apetite de risco da sua organização.
      • Defina o número de threads concorrentes com -t ou --threads (padrão: 100).

    Exemplos

    CVE Único

    root@kitploit:~
    python3 cve_prioritizer.py -c CVE-2020-29127
    

    single s.png

    Lista de CVEs

    root@kitploit:~
    python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885
    

    list.png

    Arquivo com CVEs

    Você também pode fornecer um arquivo de texto com uma lista de CVEs (um por linha)

    root@kitploit:~
    python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt
    

    file.png

    Saídas

    O CVE_Prioritizer oferece opções de saída flexíveis para atender às suas preferências. Por padrão, ele fornece um resumo dos resultados, incluindo o ID do CVE e sua prioridade. No entanto, você pode ativar o modo detalhado para obter informações adicionais.

    Aqui estão as opções de saída disponíveis:

    Resumo dos Resultados (padrão): Fornece um resumo conciso, incluindo o ID do CVE e sua prioridade.

    single_s.png

    Modo Detalhado: Permite uma saída detalhada com as seguintes informações para cada CVE:

    • ID do CVE
    • Prioridade
    • Pontuação EPSS
    • Pontuação Base CVSS
    • Versão CVSS
    • Gravidade CVSS
    • Status KEV (VERDADEIRO ou FALSO)
    • Fornecedor
    • Produto
    • Vetor CVSS

    single v.png

    Arquivo CSV

    Você pode salvar os resultados em um arquivo CSV usando as flags -o ou --output

    root@kitploit:~
    python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv
    

    output_file.png

    Isso gera os resultados detalhados independentemente da saída do terminal que você usar.

    Contribuição

    Por favor, consulte CONTRIBUTING.md para orientações

    Licença

    Este projeto está licenciado sob a licença BSD 3-Clause - veja o arquivo LICENSE para detalhes.

    Contato

    Para dúvidas ou problemas, entre em contato comigo pelo e-mail [email protected]

    Boas Correções!

    ko-fi

    Aviso da API NVD:

    Observe que, embora esta ferramenta use a API NVD, ela não é endossada ou certificada pelo NVD.

    Baixar ferramenta