0Pricing
Cyber Security Academy · Lección

Puntuación CVE, CWE y CVSS

Comprenda los identificadores de vulnerabilidades, las clasificaciones de debilidades y la puntuación de gravedad mediante ejemplos reales.

Puntuación CVE, CWE y CVSS es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es un CVE?

CVE (Common Vulnerabilities and Exposures) es un identificador estandarizado para vulnerabilidades conocidas públicamente. Cada CVE tiene un ID único (por ejemplo, CVE-2021-44228), una descripción y referencias a parches y avisos de seguridad.

Estructura de un ID de CVE

Los ID de CVE siguen el formato CVE-YEAR-NUMBER. La parte numérica no tiene ceros iniciales y puede contener 4 o más dígitos. MITRE asigna los ID de CVE; la NVD los amplía con puntuaciones de gravedad.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

¿Qué es una CWE?

CWE (Common Weakness Enumeration) clasifica el tipo de debilidad que constituye la causa raíz, no la instancia específica. Los CVE se relacionan con CWE; comprender el tipo de debilidad ayuda a escribir código seguro que prevenga clases completas de vulnerabilidades.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

Descripción general de CVSS

CVSS (Common Vulnerability Scoring System) proporciona una puntuación numérica (0.0–10.0) que refleja la gravedad. CVSS v3.1 es el estándar actual e incluye una puntuación base, una puntuación temporal y una puntuación ambiental.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

Métricas base de CVSS: explotabilidad

Las métricas de explotabilidad miden la facilidad con la que se puede atacar una vulnerabilidad: vector de ataque (red/adyacente/local/físico), complejidad del ataque, privilegios requeridos e interacción del usuario.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

Métricas base de CVSS: impacto

Las métricas de impacto miden las consecuencias de una explotación exitosa: impacto en la confidencialidad, impacto en la integridad e impacto en la disponibilidad; cada uno se puntúa como Ninguno/Bajo/Alto.

Lectura de cadenas de vector CVSS

El vector CVSS completo codifica todas las métricas en una cadena compacta. Herramientas como la calculadora CVSS de la NVD le permiten descodificar y ajustar las puntuaciones para su entorno.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

Búsqueda en las bases de datos de NVD y CVE

La National Vulnerability Database (nvd.nist.gov) es la fuente de referencia. Busque por ID de CVE, proveedor, producto o CWE. Las bases de datos de exploits (exploit-db.com) relacionan los CVE con exploits funcionales.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: puntuación de predicción de explotación

EPSS (Exploit Prediction Scoring System) predice la probabilidad de que un CVE sea explotado activamente durante los próximos 30 días. Un CVSS alto + un EPSS alto = aplicar el parche inmediatamente.

Priorización de CVE en la práctica

No todos los CVE críticos son igual de peligrosos para su entorno. Priorice según estas preguntas: ¿el software vulnerable está en ejecución?, ¿es relevante el vector de ataque?, ¿existe un exploit público?, ¿cuál es el impacto empresarial?

Ciclo de vida de un CVE

Los investigadores descubren errores y los notifican (a menudo de forma privada); los proveedores publican parches y los CVE se hacen públicos. El intervalo entre la publicación de un parche y la explotación (la brecha de parcheo) suele ser de días, por lo que la rapidez de la gestión de parches es importante.

Comprobación rápida

¿Qué rango de puntuación de CVSS se considera crítico?

Resumen: CVE, CWE y CVSS

Los CVE identifican vulnerabilidades específicas; las CWE clasifican el tipo de debilidad que constituye su causa raíz; CVSS puntúa su gravedad. Juntos forman el lenguaje de la gestión de vulnerabilidades. Céntrese en los CVE con puntuaciones CVSS altas, una probabilidad EPSS alta y presencia confirmada en su entorno.

Preguntas frecuentes

¿La lección «Puntuación CVE, CWE y CVSS» es gratis?

Sí — el texto completo de «Puntuación CVE, CWE y CVSS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Puntuación CVE, CWE y CVSS»?

Comprenda los identificadores de vulnerabilidades, las clasificaciones de debilidades y la puntuación de gravedad mediante ejemplos reales. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Puntuación CVE, CWE y CVSS»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Puntuación CVE, CWE y CVSS
  2. Ejecución de escaneos con Nessus u OpenVAS
  3. Escaneo de aplicaciones web con Nikto y OWASP ZAP
  4. Priorización y corrección de hallazgos
← Volver a Cyber Security Academy