Cómo leer una puntuación CVSS 4.0

Qué significan el número y el vector de un hallazgo, de qué métricas se componen y por qué una puntuación de 9.3 todavía no es una prioridad.

Publicado5 min de lectura

Cada hallazgo de un informe de prueba de penetración lleva una línea como esta:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

y un número a su lado. En las reuniones se cita el número. Lo que conviene leer es la línea, porque explica por qué el número es el que es.

CVSS, el Common Vulnerability Scoring System, lo publica FIRST. La versión 4.0 se publicó el 1 de noviembre de 2023.

Qué mide la puntuación

CVSS mide la gravedad de una vulnerabilidad: lo fácil que es explotarla y cuánto daño causa su explotación. No mide el riesgo, que depende también de lo que el sistema afectado vale para usted y de si alguien lo está atacando. Lo dice la propia especificación, y la versión 4.0 hizo visible la distinción en los nombres de las puntuaciones:

Nombre Se compone de Responde a
CVSS-B Métricas base ¿Qué gravedad tiene la vulnerabilidad en sí misma?
CVSS-BT Base y amenaza ¿Qué gravedad tiene, dado lo que hacen ahora los atacantes?
CVSS-BE Base y entorno ¿Qué gravedad tiene en nuestro entorno?
CVSS-BTE Las tres ¿Qué gravedad tiene aquí y ahora?

Un informe de prueba de penetración suele dar CVSS-B, a veces CVSS-BE cuando el pentester conoce bien el entorno. Las bases de datos de vulnerabilidades publican CVSS-B. Si una puntuación no lleva letras detrás, suponga que es B.

Las métricas base

Las cinco primeras describen cómo se lleva a cabo el ataque.

Métrica Valores Pregunta
Attack Vector (AV) Network, Adjacent, Local, Physical ¿Desde dónde puede alcanzarlo el atacante?
Attack Complexity (AC) Low, High ¿Tiene que superar el atacante una protección existente?
Attack Requirements (AT) None, Present ¿Depende el ataque de condiciones del despliegue, como una condición de carrera o una posición en la red?
Privileges Required (PR) None, Low, High ¿Qué acceso necesita el atacante de antemano?
User Interaction (UI) None, Passive, Active ¿Tiene que hacer algo otra persona?

La métrica Attack Requirements es nueva en la versión 4.0: separa las condiciones del entorno de las protecciones que hay que superar. La métrica User Interaction tiene ahora tres valores: Passive significa una acción corriente, como abrir una página; Active significa que la víctima tiene que hacer algo inusual.

Las seis siguientes describen el daño al sistema vulnerable y a los sistemas subsiguientes a los que se puede llegar a través de él:

Métrica Valores
Confidencialidad: VC, SC High, Low, None
Integridad: VI, SI High, Low, None
Disponibilidad: VA, SA High, Low, None

La versión 3.1 tenía una métrica llamada Scope para el efecto sobre otros sistemas. Era una fuente de desacuerdo entre quienes puntuaban y se sustituyó por las tres métricas explícitas para los sistemas subsiguientes.

Lectura del ejemplo

AV:N/AC:L/AT:N/PR:N/UI:N: accesible por la red, ninguna protección que superar, ninguna condición especial, no hace falta cuenta, nadie tiene que hacer clic en nada. VC:H/VI:H/VA:H: pérdida total de la confidencialidad, la integridad y la disponibilidad del sistema vulnerable. SC:N/SI:N/SA:N: ningún efecto más allá de él.

La puntuación de este vector es 9.3, de gravedad crítica. Si la misma vulnerabilidad diera además el control total de los sistemas que hay detrás, las tres últimas métricas serían High y la puntuación sería 10.0.

Cambie una letra y el significado cambia. PR:L en lugar de PR:N indica que hace falta una cuenta: para un servicio público con registro libre eso cambia poco; para un sistema interno, mucho. La puntuación cambia mucho menos que el significado. Por eso vale la pena leer el vector.

La escala

Valoración Puntuación
Ninguna 0.0
Baja 0.1 – 3.9
Media 4.0 – 6.9
Alta 7.0 – 8.9
Crítica 9.0 – 10.0

Amenaza y entorno

Exploit Maturity (E) es la única métrica de amenaza: Attacked, Proof-of-Concept o Unreported. Una vulnerabilidad que se está explotando en ataques reales conserva su puntuación; una para la que no se conoce ningún exploit obtiene una puntuación más baja.

Las métricas de entorno le permiten redefinir las métricas base para su despliegue e indicar cuánto importan la confidencialidad, la integridad y la disponibilidad para el sistema afectado. Una vulnerabilidad crítica en un sistema que no contiene nada de valor y que solo es accesible desde una red de pruebas no es crítica para usted, y la puntuación de entorno puede reflejarlo.

La versión 4.0 añade además métricas suplementarias, como Safety, Automatable y Recovery. Describen la vulnerabilidad con más detalle y no modifican la puntuación.

Lo que la puntuación no le dice

  • Si la atacarán. Para las vulnerabilidades conocidas, EPSS estima la probabilidad de explotación. La gravedad y la probabilidad juntas dicen más que cada una por separado.
  • Cuánto vale el sistema. Un hallazgo de gravedad media en el sistema de pagos puede importar más que uno de gravedad crítica en la copia de preproducción de una página de marketing.
  • Qué consigue la cadena. Tres hallazgos de gravedad media que, combinados, permiten tomar el control de una cuenta se recogen en el informe como tres hallazgos de gravedad media y como una ruta de ataque. Lea ambas cosas.

Cómo usarla

Ordene primero por la puntuación y después corrija con lo que usted sabe: el valor del activo, la exposición a internet, la explotación conocida, las cadenas del informe. Cuando la prioridad a la que llegue difiera de la puntuación, anote por qué. Un buen informe hace lo mismo: da la puntuación, el vector y, cuando el pentester no está de acuerdo con el número, el motivo.

Cómo valoramos y gestionamos los hallazgos se describe en la metodología.

Solicitud

Cuéntenos qué hay que probar

  • Comprobación gratuita del sitio web
  • Respuesta en el plazo de 1 día hábil
  • NDA antes de cualquier detalle técnico
  • Precio fijo en los proyectos de pago
  • Sin compromiso

Solicitar una evaluación

Describa los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil con preguntas aclaratorias y el siguiente paso.

A quién responder

Respondemos a esta dirección, salvo que elija otro canal.

Un empresario individual escribe su propio nombre.

Canal preferido
Qué evaluar
Servicios de interés

Elija todos los que correspondan.

Comprobación gratuita

Comprobamos su sitio web gratis

Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de su gravedad.

Condiciones de la comprobación gratuita de seguridad web

Seguridad de aplicaciones

Infraestructura y nube

Simulación de adversarios

IA, Web3 y criptografía

Programas y aseguramiento

Seguridad de aplicaciones

Comprobación gratuita de seguridad web

Observamos su sitio web desde fuera, como lo hace un atacante, y comprobamos si se puede entrar en él: configuraciones débiles, software desactualizado, archivos expuestos, formularios inseguros. La comprobación es gratuita.

Seguridad de aplicaciones

Pentesting de aplicaciones web

Intentamos entrar en su aplicación web como lo haría un atacante real: iniciar sesión en cuentas ajenas, leer los datos de otros clientes, cambiar precios o pedidos. Así sabe qué es posible antes que los delincuentes.

Seguridad de aplicaciones

Pruebas de seguridad de API

Una API es el canal a través del cual su aplicación, su sitio web y sus socios intercambian datos con sus servidores. Comprobamos que nadie pueda usarla para leer o modificar datos que no son suyos.

Seguridad de aplicaciones

Pentesting de aplicaciones móviles

Analizamos su aplicación de iOS o Android y los servidores que hay detrás: qué guarda la aplicación en el teléfono, qué se puede extraer de ella y si sus peticiones se pueden manipular.

Seguridad de aplicaciones

Revisión de seguridad del código

Nuestros especialistas leen el código fuente de su producto y encuentran los errores que permiten una intrusión, incluidos los que no se ven desde fuera.

Infraestructura y nube

Evaluación de seguridad en la nube y Kubernetes

Comprobamos cómo está configurada su nube (AWS, Azure, Google Cloud, Kubernetes): quién tiene acceso a qué, qué datos están abiertos a internet y hasta dónde llega un atacante después del primer error.

Infraestructura y nube

Pentesting de infraestructura

Probamos sus servidores y la red de su oficina desde fuera y desde dentro: si un atacante puede entrar y, una vez dentro, llegar al sistema de contabilidad, al correo o a las copias de seguridad.

Infraestructura y nube

Evaluación de superficie de ataque externa

Encontramos todo lo que su empresa expone a internet, incluido lo que se ha olvidado: sitios web antiguos, servidores de prueba, contraseñas filtradas. Después mostramos qué parte de ello se puede atacar.

Infraestructura y nube

Seguridad de CI/CD y cadena de suministro

Comprobamos el camino que recorre su código desde el desarrollador hasta el cliente: servidores de compilación, bibliotecas de terceros, claves de acceso. Quien controla ese camino controla su producto.

Simulación de adversarios

Operaciones de Red Team

Un ejercicio a escala real. Nuestro equipo actúa como un atacante real con un objetivo, por ejemplo, llegar a los datos de los clientes, y usted ve si su defensa lo detecta y lo detiene.

Simulación de adversarios

Ejercicios de Purple Team

Nuestros atacantes y sus defensores trabajan codo con codo: mostramos una técnica de ataque, su equipo comprueba si la ve y las carencias de la monitorización se cierran en el acto.

Simulación de adversarios

Evaluación de ingeniería social

Ponemos a prueba a las personas, no a las máquinas: los correos de phishing, las llamadas y los mensajes que usan los atacantes para obtener contraseñas. Así sabe cuántos empleados caerían en el engaño y en qué hay que formarlos.

IA, Web3 y criptografía

Pruebas de seguridad de IA y LLM

Si su producto tiene un chatbot u otro modelo de IA, comprobamos si se le puede convencer para que revele datos confidenciales, incumpla sus propias reglas o actúe en nombre de otra persona.

IA, Web3 y criptografía

Auditoría de contratos inteligentes

Antes de que un contrato inteligente custodie dinero, buscamos errores en su código que permitirían a alguien retirar o bloquear los fondos. Después del despliegue, esos errores ya no se pueden corregir.

IA, Web3 y criptografía

Revisión de criptografía

Comprobamos cómo cifra los datos su producto y cómo protege las claves: si se han elegido los algoritmos adecuados y si se aplican correctamente. Un error aquí hace que el cifrado no sirva de nada.

Programas y aseguramiento

Gestión de programas de bug bounty

Un bug bounty es un programa en el que investigadores independientes buscan vulnerabilidades en su producto y cobran por cada una que encuentran. Lanzamos y gestionamos ese programa por usted.

Programas y aseguramiento

Programa de divulgación de vulnerabilidades (VDP)

Una página pública y un procedimiento que indican a los investigadores cómo notificarle una vulnerabilidad de forma segura. Sin ellos, los informes se pierden o llegan en forma de amenazas. Ponemos en marcha el proceso y gestionamos los informes que llegan.

Programas y aseguramiento

Pentesting continuo

En lugar de una prueba al año, probamos cada cambio significativo de su producto a lo largo de todo el año, para que una nueva vulnerabilidad no espere meses a que alguien la encuentre.

Programas y aseguramiento

Pentesting para cumplimiento normativo

Una prueba de penetración organizada para que un auditor, un regulador o un gran cliente acepte su informe: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servicios de interés

Aún no lo sé

Elija esta opción si no sabe qué servicio necesita. Describa la tarea con sus propias palabras y un especialista le sugerirá el servicio en la respuesta.

Dominio o URL del sitio web o del sistema principal que se va a probar, por ejemplo, app.example.com.

Qué hay que probar, por qué ahora y cualquier plazo o requisito de cumplimiento. Sin contraseñas, claves ni detalles de vulnerabilidades.

Confirmaciones

No envíe credenciales, claves ni detalles de una vulnerabilidad a través de este formulario. Se acuerda un canal seguro después de la primera respuesta.

Verificación automática contra abusos