debsecan
debsecan --suite <suite>
Lista os pacotes Debian/Ubuntu com vulnerabilidades conhecidas usando debsecan, a verificação de CVE contra os repositórios de segurança.
Execute quando precisar saber quais pacotes instalados têm CVEs conhecidos sem correção: debsecan consulta a base de vulnerabilidades do Debian (ou Ubuntu) e lista os pacotes afetados com seu CVE e o status (correção disponível ou não). É a ferramenta de gestão de vulnerabilidades no Debian: o retrato da exposição do host por pacotes, complementar ao gerenciador de patches. No hardening e no IR, a revisão com debsecan responde a 'quais CVEs afetam este host?' — o pacote vulnerável que o atacante pôde explorar.
Não use como inventário completo de vulnerabilidades: debsecan cobre os pacotes do repositório da distro — software de terceiros (binários, aplicações próprias, contêineres) não aparece; para isso, use scanners de aplicações. A base de CVEs da distro é atualizada com atraso: vulnerabilidades muito recentes podem não estar. E atenção: a presença do CVE não significa explorabilidade — um pacote vulnerável com mitigação aplicada ou sem via de exploração acessível não é risco iminente; a priorização é feita com contexto. Para acompanhamento contínuo, scanners gerenciados (Trivy, Nessus) ou integração no pipeline são a opção; debsecan é a verificação pontual do host.