Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vulnrichment — Репозиторий для обогащения данных об уязвимостях. | Kitploit
Инструменты/GitHubGitHub/cisagov/vulnrichment
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Фиды и агрегаторы угрозАнализ уязвимостейСбор информацииВиртуализация для безопасностиРазведка угрозПодобранные Ресурсы
GitHubcisagov/vulnrichment

vulnrichment

Репозиторий для обогащения данных об уязвимостях.

Репозиторий
866120417 ч 33 мин назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CISA Vulnrichment

Проект CISA Vulnrichment — это публичный репозиторий обогащения публичных записей CVE, выполняемого CISA через контейнер ADP (Authorized Data Publisher) CISA. На данном этапе проекта CISA оценивает новые и недавние CVE и добавляет ключевые точки принятия решений SSVC. После оценки некоторые CVE с более высоким риском также получат обогащение данными CWE и/или CVSS, где это возможно.

Производители и потребители этих данных CVE должны быть уже знакомы с текущим CVE Record Format и могут получать эти данные обычными способами, включая GitHub API и CVE Services API. Обратите внимание, что результаты Vulnrichment передаются обратно в корпус CVE через недавно (в 2024 году) запущенную программу ADP. Нижестоящим потребителям не нужно форкать и отслеживать этот репозиторий GitHub, если они уже потребляют актуальные данные CVE.

Этот проект находится в активной разработке, поэтому следите за обновлениями в этом README.md.

Как это работает

Сначала CISA проводит каждую CVE через процесс оценки SSVC.

Затем для тех CVE, которые оценены как "Total Technical Impact", "Automatable" или имеют значения "Exploitation" равные "Proof of Concept" или "Active Exploitation", будет проведён дополнительный анализ. CISA определит, достаточно ли информации, чтобы утверждать конкретный идентификатор CWE и/или оценку CVSS. В некоторых случаях CISA предоставит эти метрики даже для уязвимостей, которые не оцениваются как высокорисковые ни по одной из этих точек принятия решений.

Для тех CVE, у которых эти поля ещё не заполнены исходным CNA, CISA заполнит соответствующий контейнер ADP этими значениями, когда будет достаточно подтверждающих доказательств. CISA ни в коем случае не будет перезаписывать данные исходного CNA в исходном контейнере CNA в записи CVE.

Эти блок-схемы иллюстрируют процесс Vulnrichment. Обратите внимание, что детали на блок-схемах могут меняться по мере совершенствования процессов Vulnrichment.

Несколько примеров CVE

Давайте на мгновение рассмотрим несколько записей CVE для каждого типа обогащения, которое вы можете ожидать от CISA ADP.

Все CVE, взятые в качестве примеров ниже, были выбраны случайным образом среди тех, которые соответствуют продемонстрированным критериям.

Точки принятия решений SSVC

Каждая CVE, проанализированная CISA ADP, будет содержать три точки принятия решений SSVC. Для этих примеров мы рассмотрим CVE-2024-34974, CVE-2024-25522 и CVE-2024-35057. Мы также рассмотрим CVE-2024-33666, которая имеет низкорисковую оценку SSVC.

CVE-2024-25522 имеет значение "poc" для Exploit в строке 47, что указывает на наличие публичного proof-of-concept на момент анализа:

"options": [
  {
    "Exploitation": "poc"
  },
  {
    "Automatable": "yes"
  },
  {
    "Technical Impact": "total"
  }
]

CVE-2024-34974 имеет значение "yes" для "Automatable" в строке 50, что указывает на то, что атакующий в целом мог бы эксплуатировать эту уязвимость по своему усмотрению, не беспокоясь о разведке, вооружении, доставке или методах предотвращения эксплуатации.

"options": [
  {
    "Exploitation": "none"
  },
  {
    "Automatable": "yes"
  },
  {
    "Technical Impact": "partial"
  }
]

CVE-2024-35057 имеет значение "total" для "Technical Impact" в строке 59, что указывает на то, что эксплуатация этой уязвимости в целом даст атакующему полный контроль над затронутым программным обеспечением.

"options": [
  {
    "Exploitation": "none"
  },
  {
    "Automatable": "no"
  },
  {
    "Technical Impact": "total"
  }
]

Флаг KEV

Для тех CVE, которые находятся в KEV, CISA ADP добавит блок KEV. Для тех, которые не находятся, обновление не произойдёт.

CVE-2024-4947 — одна из таких CVE, и содержит блок KEV, начинающийся со строки 153:

"other": {
  "type": "kev",
  "content": {
    "dateAdded": "2024-05-20",
    "reference": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4947"
  }
}

Идентификаторы CWE

CVE-2024-3477 — пример CVE, для которой исходный CNA не предоставил CWE, и аналитик CISA смог определить её из контекста доступной информации об уязвимости. Эта метрика начинается со строки 49 под узлом problemTypes:

"problemTypes": [
  {
    "descriptions": [
      {
        "lang": "en",
        "type": "CWE",
        "cweId": "CWE-352",
        "description": "CWE-352 Cross-Site Request Forgery (CSRF)"
      }
    ]
  }
]

Оценки CVSS

CVE-2024-0043 — пример CVE, для которой CISA добавила расчёт CVSS, начиная со строки 30. Опять же, это основано на контексте доступной информации об уязвимости на момент анализа.

"cvssV3_1": {
  "scope": "UNCHANGED",
  "version": "3.1",
  "baseScore": 7.8,
  "attackVector": "LOCAL",
  "baseSeverity": "HIGH",
  "vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
  "integrityImpact": "HIGH",
  "userInteraction": "REQUIRED",
  "attackComplexity": "LOW",
  "availabilityImpact": "HIGH",
  "privilegesRequired": "NONE",
  "confidentialityImpact": "HIGH"
}

Строки CPE

Обратите внимание, что с 10 декабря 2024 года CISA больше не будет добавлять строки CPE в обогащённый набор данных. Ранее обогащённые данные всё ещё могут содержать информацию CPE. Примечания здесь относительно строк CPE приведены в исторических целях.

CVE-2024-1347 — пример CVE, для которой CISA добавила строку CPE, начиная со строки 61.

"cpes": [
  "cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:*"
]

Дополнительных обновлений нет

CVE-2024-2905 — пример CVE, которая уже имела метрики CWE, CVSS и CPE (см. здесь), когда CISA выполняла этап триажа SSVC, и она не находится в KEV, поэтому ничего больше добавлять не требовалось. Отличная работа, Red Hat CNA!

Примечание об обновлённых записях CVE

Поскольку CISA ADP стремится поощрять CNA делать правильные вещи и предоставлять свои собственные данные CWE, CVSS и CPE, если запись CVE обновляется, чтобы включить эти данные после того, как CISA ADP провела свою оценку, CISA ADP удалит свои собственные оценки из записи CVE. Этот подход уменьшит дублирование (и конфликтующие) данные в записи CVE. В редком случае, когда данные CWE, CVSS или CPE предоставлены исходным CNA и CISA ADP, это следует рассматривать как ошибку в контейнере CISA ADP, и данные исходного CNA должны иметь приоритет.

Примечание о данных SSVC

Скачать инструмент