Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/turroks/cve_prioritizer
漏洞扫描器漏洞分析配置审计威胁情报
GitHubturroks/cve_prioritizer

CVE_Prioritizer

利用 CVSS、EPSS 和 CISA 已知被利用漏洞简化漏洞修补。依据实时威胁情报确定行动优先级,获取竞争优势,并随时掌握最新趋势。

查看仓库
70696317天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE Prioritizer

CVE Prioritizer 是一款强大的工具,通过结合 CVSS、EPSS、CISA 的 已知被利用漏洞 以及 VulnCheck 的社区资源(NVD++、KEV),帮助您优先处理漏洞补丁。它提供了关于漏洞被利用的可能性以及对信息系统潜在影响的宝贵洞察。

output.gif

为什么要结合 CVSS、EPSS 和 CISA KEV?

CVE_Prioritizer 利用 CVSS 和 EPSS 分数之间的相关性,以增强漏洞修复工作。CVSS 捕捉漏洞的基本属性,而 EPSS 提供数据驱动的威胁信息,使您能够更好地确定补丁优先级。

目录

  1. 为什么要结合 CVSS、EPSS 和 KEV?
  2. 结合 CVSS、EPSS 和 KEV
  3. 我们的方法
  4. 安装
  5. 用法
    • 请求 API 密钥
    • 选择 CVE 数据源
    • 选择输入方法
    • 定制输出
  6. 示例
  7. 贡献
  8. 许可证
  9. 联系方式

结合 CVSS、EPSS 和 KEV

FIRST 团队在他们的 EPSS 用户指南 中出色地解释了为何要结合 CVSS 和 EPSS。以下材料摘自该文档。

下图显示了基于 05-16-2021 数据的 EPSS 和 CVSS 分数之间的相关性。请注意,EPSS 产生的预测分数在 0 到 1(0% 到 100%)之间,分数越高表示被利用的概率越高。每个点代表一个或多个漏洞(CVE)。为说明目的,标注了一些漏洞。

cvss_comparison_scatter_density-1.png

首先,观察大多数漏洞如何集中在图表的底部,只有很小比例的漏洞的 EPSS 分数高于 50%(0.5)。虽然 EPSS 和 CVSS 分数之间存在一定的相关性,但总体而言,该图提供了暗示性证据,表明攻击者不仅仅针对那些造成最大影响或必然更容易被利用的漏洞(例如,未经验证的远程代码执行)。

这是一个重要的发现,因为它驳斥了一种常见的假设,即攻击者只寻找(和使用)最严重的漏洞。那么,网络防御者如何在这些漏洞中决定首先修补哪个呢?

CVSS 是捕捉漏洞基本属性的有用工具,但它需要与数据驱动的威胁信息(如 EPSS)结合使用,以便更好地优先安排漏洞修复工作。

为了便于讨论,请参考下面的图表,该图表已添加注释,以大致说明漏洞优先级排序。

epss-v-cvss-5-16-thresh_sized.png

  • 位于左下角的漏洞表示那些被利用的可能性较低,并且对信息系统造成的影响严重性也较低的漏洞,因此可以降低优先级。
  • 左上象限的漏洞可能更容易被利用,但就其本身而言,不会对信息系统造成严重影响。(不过,应开展进一步研究,以便更好地了解此类漏洞如何在链式攻击中被利用。)
  • 右下象限的漏洞虽然可能严重影响信息系统,但相对于其他漏洞而言,被利用的可能性低得多,但仍应密切关注,以防威胁态势发生变化。
  • 而右上象限的漏洞则是最关键的一类漏洞,它们既更有可能被利用,也可能完全危害信息系统,因此应该优先修补。

上述决策策略凸显了 EPSS 的巨大能力。网络防御者通常必须处理数千甚至上万个暴露的漏洞,而现在能够用更少的资源修补更多更有可能被利用的漏洞。这种区分漏洞的能力以前从未有过。

我们的方法

我们根据 FIRST 的建议和我们自己的经验,优化了优先级阈值。概述如下:

  1. 我们包含 CISA 的已知被利用漏洞,优先处理 KEV 中的 CVE。
  2. CVSS 阈值设置为 6.0,代表来自 CVE Details 的加权平均 CVSS 分数。
  3. EPSS 阈值设置为 0.2,重点关注高于此阈值的相关性较高的漏洞。

这种方法将漏洞分为五个优先级级别,使您能够更有效地分配资源。

优先级描述
Priority 1+在 CISA KEV 中找到的 CVE
Priority 1右上象限中的 CVE
Priority 2右下象限中的 CVE
Priority 3左上象限中的 CVE
Priority 4左下象限中的 CVE

下面是根据我们方法修改后的 FIRST 建议版本。

our_approach.png

注意: 您可以在运行工具时定义自己的阈值,以便根据组织的风险偏好定制结果。

安装

Github

root@kitploit:~
git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt

pip

root@kitploit:~
pip install --user cve_prioritizer

用法

要有效使用 CVE_Prioritizer,请遵循以下步骤:

  1. 请求您的 API 密钥以避免公共速率限制:
    • NIST NVD: 在此处请求
    • VULNCHECK(快速): 在此处注册。
    • 保存 API: 使用 -sa 或 --set-api 选项将您的 API 密钥保存到 .env 文件中。
  2. 选择 CVE 数据源:
    • NIST NVD: 默认。
    • NVD++: 使用 -vc 或 --vulncheck。
    • VulnCheck KEV: 使用 -vck 或 vulnchek_kev (仅适用于 NVD++)。
  3. 选择输入方法:
    • 单个 CVE: 使用 -c 后跟 CVE ID。
    • CVE 列表: 使用 -l 后跟逗号分隔的 CVE 列表。
    • 包含 CVE 的文件: 使用 -f 导入包含 CVE ID 的文件(每行一个)。
      • 导入漏洞报告: 使用 -f 标志以及 --nessus 或 --openvas,自动从 Nessus 或 OpenVAS 扫描报告中提取 CVE。
  4. 根据您的需要定制输出:
    • 使用 -v 或 --verbose 获取详细信息。
    • 使用 --cvss 和/或 --epss 定义自定义阈值,以使结果与您组织的风险偏好保持一致。
    • 使用 -t 或 --threads 定义并发线程数(默认:100)。

示例

单个 CVE

root@kitploit:~
python3 cve_prioritizer.py -c CVE-2020-29127

single s.png

CVE 列表

root@kitploit:~
python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

list.png

包含 CVE 的文件

您也可以提供一个包含 CVE 列表的文本文件(每行一个)

root@kitploit:~
python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

file.png

输出

CVE_Prioritizer 提供灵活的输出选项,以满足您的偏好。默认情况下,它提供结果的摘要,包括 CVE-ID 及其优先级。不过,您可以启用详细模式以获取更多信息。

以下是可用的输出选项:

摘要结果(默认): 提供简洁的摘要,包括 CVE-ID 及其优先级。

single_s.png

详细模式: 启用详细输出,每个 CVE 包含以下信息:

  • CVE ID
  • 优先级
  • EPSS 分数
  • CVSS 基础分数
  • CVSS 版本
  • CVSS 严重性
  • KEV 状态(TRUE 或 FALSE)
  • 厂商
  • 产品
  • CVSS 向量

single v.png

CSV 文件

您可以使用 -o 或 --output 标志将结果保存为 CSV 文件

root@kitploit:~
python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv

output_file.png

这将独立于您使用的终端输出,输出详细结果。

贡献

请参考 CONTRIBUTING.md 获取指南

许可证

本项目采用 BSD 3-Clause 许可证授权 - 详见 LICENSE 文件。

联系方式

如有问题或疑问,请通过 [email protected] 联系我。

祝补丁顺利!

ko-fi

NVD API 声明:

请注意,虽然此工具使用了 NVD API,但并未获得 NVD 的认可或认证。

下载工具