SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Nicht einstufbar
Keine strukturierten CVE-Daten

Organisationen, die CVEs verwalten müssen, sollten die Funktionen von Vulnogram evaluieren, um festzustellen, ob es ihre Anforderungen erfüllt.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Vulnogram — Vulnogram is the tool for reserving, managing, and publishing CVEs. Get started at vulnogram.org or deploy Docker edition for full enterprise features.

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Vulnogram is the tool for reserving, managing, and publishing CVEs. Get started at vulnogram.org or deploy Docker edition for full enterprise features. · Sprache: JavaScript · Topics: cve, cve-json, cvss, cvssv3, cwe, json · ⭐ 244 Stars

SecBoard-Einordnung

Dieses Tool ist für Organisationen relevant, die aktiv an der Verwaltung und Veröffentlichung von Schwachstellen (CVEs) beteiligt sind oder dies planen. Es bietet eine strukturierte Möglichkeit, den Lebenszyklus von CVEs zu handhaben.

Realistisch schlimmster Fall: Nicht zutreffend, da es sich um ein Verwaltungstool handelt und nicht um eine Bedrohung oder Schwachstelle.

Empfehlung: Organisationen, die CVEs verwalten müssen, sollten die Funktionen von Vulnogram evaluieren, um festzustellen, ob es ihre Anforderungen erfüllt. Eine Implementierung der Docker-Edition könnte für erweiterte Unternehmensfunktionen in Betracht gezogen werden.

Prüfen

3
  • Überprüfen Sie, ob Ihre Organisation bereits ein Tool zur CVE-Verwaltung verwendet und ob Vulnogram eine Verbesserung darstellen könnte.
  • Bewerten Sie die Sicherheitsanforderungen für die Bereitstellung der Docker-Edition von Vulnogram in Ihrer Umgebung.
1 weitere
  • Stellen Sie sicher, dass die Nutzung eines solchen Tools mit internen Richtlinien zur Schwachstellenoffenlegung und -verwaltung übereinstimmt.

Offene Punkte

3
anzeigen
  • Es ist unklar, welche spezifischen Sicherheitsfunktionen Vulnogram bietet, um die Integrität der CVE-Daten zu gewährleisten.
  • Der Artikel enthält keine Informationen über potenzielle Schwachstellen im Tool selbst.
  • Es gibt keine Angaben zu den Lizenzkosten oder dem Support-Modell für die Enterprise-Version.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Execution detektieren?

MITRE ATT&CK(1)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059.007Command and Scripting Interpreter: JavaScriptabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

0

Zustellung

0

Ausnutzung

1

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

GitHub TrendingFrüherkennungPUBLICdiese Meldung

Nutzer-/popularitaetsgetriebene Sammlung, Zuverlaessigkeit je Beitrag verschieden.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
cvecve-jsoncvsscvssv3cwejsonnvdsecuritysecurity-automationsecurity-tools