Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE_Prioritizer — Оптимизируйте процесс устранения уязвимостей с помощью CVSS, EPSS и CISA's Known Exploited Vulnerabilities. Расставляйте приоритеты на основе информации об угрозах в реальном времени, получайте конкурентное преимущество и будьте в курсе последних тенденций. | Kitploit
Инструменты/GitHubGitHub/turroks/cve_prioritizer
Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииРазведка угроз
GitHubturroks/cve_prioritizer

CVE_Prioritizer

Оптимизируйте процесс устранения уязвимостей с помощью CVSS, EPSS и CISA's Known Exploited Vulnerabilities. Расставляйте приоритеты на основе информации об угрозах в реальном времени, получайте конкурентное преимущество и будьте в курсе последних тенденций.

Репозиторий
70696318 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE Prioritizer

CVE Prioritizer — это мощный инструмент, который помогает расставлять приоритеты при установке исправлений уязвимостей, объединяя CVSS, EPSS, Известные эксплуатируемые уязвимости от CISA и общественные ресурсы VulnCheck ( NVD++, KEV). Он предоставляет ценную информацию о вероятности эксплуатации и потенциальном воздействии уязвимостей на вашу информационную систему.

output.gif

Зачем объединять CVSS, EPSS и CISA KEV?

CVE_Prioritizer использует корреляцию между показателями CVSS и EPSS для улучшения усилий по устранению уязвимостей. В то время как CVSS отражает фундаментальные свойства уязвимости, EPSS предоставляет управляемые данными сведения об угрозах, позволяя вам лучше расставлять приоритеты при установке исправлений.

Содержание

  1. Зачем объединять CVSS, EPSS и KEV?
  2. Объединение CVSS, EPSS и KEV
  3. Наш подход
  • Установка
  • Использование
    • Запрос ключей API
    • Выбор источника данных CVE
    • Выбор метода ввода
    • Настройка вывода
  • Примеры
  • Участие в разработке
  • Лицензия
  • Контакты
  • Объединение CVSS, EPSS и KEV

    Команда FIRST проделала отличную работу, объяснив, зачем может понадобиться объединять CVSS и EPSS в своем Руководстве пользователя EPSS. Следующий материал взят из этого документа.

    На рисунке ниже показана корреляция между показателями EPSS и CVSS на основе данных от 16.05.2021. Напомним, что EPSS выдает прогнозные оценки от 0 до 1 (от 0 до 100%), где более высокие баллы указывают на более высокую вероятность эксплуатации. Каждая точка представляет одну или несколько уязвимостей (CVE). Некоторые уязвимости помечены для иллюстрации.

    cvss_comparison_scatter_density-1.png

    Во-первых, обратите внимание, что большинство уязвимостей сконцентрированы в нижней части графика, и лишь небольшой процент уязвимостей имеет показатели EPSS выше 50% (0,5). Хотя некоторая корреляция между показателями EPSS и CVSS существует, в целом, этот график дает основания полагать, что злоумышленники нацелены не только на уязвимости, которые вызывают наибольшее воздействие или обязательно легче эксплуатируются (например, неаутентифицированное удаленное выполнение кода).

    Это важный вывод, поскольку он опровергает распространенное предположение, что злоумышленники ищут (и используют) только самые серьезные уязвимости. Итак, как же тогда сетевой защитник может выбирать среди этих уязвимостей, решая, что исправлять в первую очередь?

    CVSS — полезный инструмент для отражения фундаментальных свойств уязвимости, но его необходимо использовать в сочетании с управляемой данными информацией об угрозах, такой как EPSS, чтобы лучше расставлять приоритеты при устранении уязвимостей.

    Для обсуждения рассмотрим диаграмму ниже, на которой в целом проиллюстрирована приоритизация уязвимостей.

    epss-v-cvss-5-16-thresh_sized.png

    • Уязвимости в левом нижнем углу представляют те, которые имеют как низкую вероятность эксплуатации, так и оказывают низкое влияние на информационную систему, и поэтому могут быть понижены в приоритете.
    • Уязвимости в левом верхнем квадранте могут быть более вероятными для эксплуатации, но сами по себе не критически влияют на информационную систему. (Однако следует провести дополнительные исследования, чтобы лучше понять, как такие уязвимости могут использоваться в цепочке атак.)
    • Уязвимости в правом нижнем углу представляют те, которые, хотя и могут серьезно повлиять на информационную систему, гораздо менее вероятны для эксплуатации по сравнению с другими, но за ними все равно следует наблюдать на случай изменения ландшафта угроз.
    • Уязвимости в правом верхнем квадранте, с другой стороны, являются наиболее критическими типами уязвимостей, которые с большей вероятностью будут эксплуатироваться и могут полностью скомпрометировать информационную систему, и поэтому их следует исправлять в первую очередь.

    Эта стратегия принятия решений, описанная выше, подчеркивает огромные возможности EPSS. Сетевой защитник, которому обычно приходится иметь дело с тысячами или десятками тысяч открытых уязвимостей, теперь может тратить меньше ресурсов на исправление большего количества уязвимостей, которые с гораздо большей вероятностью будут эксплуатироваться. Такая возможность дифференцировать уязвимости ранее была недоступна.

    Наш подход

    Мы уточнили пороги приоритизации на основе рекомендаций FIRST и нашего собственного опыта. Вот обзор:

    1. Мы включаем известные эксплуатируемые уязвимости CISA, отдавая приоритет CVE, найденным в KEV.
    2. Порог CVSS установлен на 6.0, что соответствует средневзвешенному баллу CVSS из CVE Details.
    3. Порог EPSS установлен на 0.2, сосредотачиваясь на уязвимостях с более высокой релевантностью выше этого порога.

    Этот подход классифицирует уязвимости на пять уровней приоритета, что позволяет вам более эффективно распределять ресурсы.

    ПриоритетОписание
    Приоритет 1+CVE, найденные в CISA KEV
    Приоритет 1CVE в правом верхнем квадранте
    Приоритет 2CVE в правом нижнем квадранте
    Приоритет 3CVE в левом верхнем квадранте
    Приоритет 4CVE в левом нижнем квадранте

    Ниже представлена модифицированная версия рекомендации FIRST после применения нашего подхода.

    our_approach.png

    Примечание: Вы можете определить свои собственные пороги при запуске инструмента, чтобы адаптировать результаты под уровень риска вашей организации.

    Установка

    Github

    root@kitploit:~
    git clone https://github.com/TURROKS/CVE_Prioritizer.git
    cd CVE_Prioritizer
    pip install -r requirements.txt
    

    pip

    root@kitploit:~
    pip install --user cve_prioritizer
    

    Использование

    Чтобы эффективно использовать CVE_Prioritizer, выполните следующие шаги:

    1. Запросите свои ключи API, чтобы избежать публичных ограничений скорости:
      • NIST NVD: Запрос здесь
      • VULNCHECK (Быстро): Регистрация здесь.
      • Сохранение API: Используйте опцию -sa или --set-api, чтобы сохранить ключи API в вашем файле .env.
    2. Выберите источник данных CVE:
      • NIST NVD: По умолчанию.
      • NVD++: Используйте -vc или --vulncheck.
      • VulnCheck KEV: Используйте -vck или vulnchek_kev (РАБОТАЕТ ТОЛЬКО С NVD++).
    3. Выберите метод ввода:
      • Одиночный CVE: Используйте -c с идентификатором CVE.
      • Список CVE: Используйте -l с разделенным запятыми списком CVE.
      • Файл с CVE: Используйте -f для импорта файла, содержащего идентификаторы CVE (по одному на строку).
        • Импорт отчетов об уязвимостях: Используйте флаг -f вместе с --nessus или --openvas для автоматического импорта CVE из отчетов сканирования Nessus или OpenVAS.
    4. Настройте вывод в соответствии с вашими потребностями:
      • Используйте -v или --verbose для получения подробной информации.
      • Определите собственные пороги с помощью --cvss и/или --epss, чтобы согласовать результаты с уровнем риска вашей организации.
      • Определите количество одновременных потоков с помощью -t или --threads (по умолчанию: 100).

    Примеры

    Одиночный CVE

    root@kitploit:~
    python3 cve_prioritizer.py -c CVE-2020-29127
    

    single s.png

    Список CVE

    root@kitploit:~
    python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885
    

    list.png

    Файл с CVE

    Вы также можете предоставить текстовый файл со списком CVE (по одному на строку)

    root@kitploit:~
    python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt
    

    file.png

    Выводы

    CVE_Prioritizer предоставляет гибкие варианты вывода в соответствии с вашими предпочтениями. По умолчанию он выдает сводку результатов, включая CVE-ID и его приоритет. Однако вы можете включить подробный режим для получения дополнительной информации.

    Вот доступные варианты вывода:

    Сводные результаты (по умолчанию): Предоставляет краткую сводку, включая CVE-ID и его приоритет.

    single_s.png

    Подробный режим: Включает детальный вывод со следующей информацией для каждого CVE:

    • CVE ID
    • Приоритет
    • EPSS Score
    • CVSS Base Score
    • Версия CVSS
    • Серьезность CVSS
    • Статус KEV (TRUE или FALSE)
    • Вендор
    • Продукт
    • Вектор CVSS

    single v.png

    CSV файл

    Вы можете сохранить результаты в CSV-файл, используя флаги -o или --output

    root@kitploit:~
    python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv
    

    output_file.png

    Это выводит подробные результаты независимо от вывода терминала, который вы используете.

    Участие в разработке

    Пожалуйста, ознакомьтесь с CONTRIBUTING.md для получения рекомендаций

    Лицензия

    Этот проект лицензирован под лицензией BSD 3-Clause — подробности см. в файле LICENSE.

    Контакты

    По вопросам или проблемам обращайтесь по адресу [email protected]

    Успешного устранения уязвимостей!

    ko-fi

    Уведомление об API NVD:

    Обратите внимание, что хотя этот инструмент использует API NVD, он не одобрен и не сертифицирован NVD.

    Скачать инструмент