🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnatomía de un registro CVE
5 tareas · 38 min · Principiante
Un identificador CVE es la etiqueta que une el escáner, el aviso del fabricante, la base de datos y el ticket. Pero la etiqueta no es el contenido: detrás hay un registro con quién lo asignó, en qué estado está, qué fechas lleva y qué versiones declara afectadas. En esta sala abres el registro de un CVE de Lanera Reports, el software de reportes de Textiles Carbonera, una textilera ficticia, el lunes 19 de octubre de 2026, y lo lees campo a campo. Los CVE del laboratorio llevan el año 2099 y los datos son de ejemplo.
Objetivo de la sala
Un identificador CVE es la etiqueta que une el escáner, el aviso del fabricante, la base de datos y el ticket. Pero la etiqueta no es el contenido: detrás hay un registro con quién lo asignó, en qué estado está, qué fechas lleva y qué versiones declara afectadas. En esta sala abres el registro de un CVE de Lanera Reports, el software de reportes de Textiles Carbonera, una textilera ficticia, el lunes 19 de octubre de 2026, y lo lees campo a campo. Los CVE del laboratorio llevan el año 2099 y los datos son de ejemplo.CVE significa Common Vulnerabilities and Exposures. Un identificador tiene la forma CVE-año-número y nombra una vulnerabilidad concreta: una sola cosa, que puede referirse desde cualquier herramienta. No lleva puntuación, no nombra un producto y no dice cómo se arregla: eso vive en el registro y en otras fuentes que apuntan al identificador.
Un registro CVE en formato JSON 5 se divide en dos zonas. cveMetadata guarda los datos del identificador: el número, el estado, quién lo asignó y las fechas. containers guarda el contenido: lo escribe el CNA que asignó el número (containers.cna) y puede añadirse el de otros publicadores autorizados.
Responde para continuar
Un compañero dice «el CVE-2099-2301 es una puntuación de 7.5». ¿Qué le respondes?
Ver pista de ayuda
Compara qué cambia si la puntuación se corrige mañana y qué sigue igual.
El campo cveMetadata.assignerShortName guarda el nombre corto de la organización que asignó el identificador. Esa organización es el CNA del registro, y es quien responde por el contenido de containers.cna. Saberlo importa porque define de quién es la palabra: si el CNA es el fabricante del producto, el registro es su versión oficial; si es un tercero, puede ir por detrás del fabricante.
Abre el registro del CVE-2099-2301 y localiza el campo.
Responde para continuar
¿Cuál es el nombre corto del CNA que asignó el CVE-2099-2301? Escríbelo como aparece.
Ver pista de ayuda
Consulta la tabla `registro` y busca el campo que termina en assignerShortName.
El bloque cveMetadata trae dateReserved (el día en que se apartó el número), datePublished (el día en que el registro se hizo público) y dateUpdated (la última modificación). Entre reservar y publicar el número existe pero el contenido no es público. La fecha de publicación no es el día en que se encontró el fallo ni el día en que empezó a explotarse.
Con las fechas de reserva y de publicación puedes medir cuánto tardó el CNA en publicar. Cuenta los días naturales entre ambas.
Responde para continuar
¿Cuántos días naturales pasaron entre la reserva y la publicación del CVE-2099-2301? Escribe solo el número.
Ver pista de ayuda
Consulta las fechas del bloque cveMetadata y cuenta los días desde agosto hasta septiembre.
Un CVE tiene tres estados posibles: RESERVED (el número está apartado y no hay contenido público), PUBLISHED (el registro es público) y REJECTED (el identificador ya no debe usarse: por ejemplo, porque duplica a otro o porque no era una vulnerabilidad). Un registro rechazado conserva el número, pero lleva la fecha de rechazo y su descripción suele indicar el motivo.
Los escáneres asocian el CVE cuando el registro está publicado. Si el registro se rechaza después, el hallazgo puede quedarse apuntando a un identificador sin vigencia. Cruza los hallazgos del escáner con el estado de cada CVE.
Responde para continuar
¿Qué hallazgo del escáner apunta a un CVE cuyo estado es el de rechazado? Escribe el identificador del hallazgo.
Ver pista de ayuda
Cruza `hallazgos` con `estado_cve` por la columna cve.
El hallazgo que acabas de encontrar sigue abierto en la cola. Su CVE ya no es válido, pero eso no prueba que el fallo no existiera: puede haberse registrado de nuevo bajo otro identificador. Cerrarlo sin más sería tan malo como dejarlo abierto para siempre.
Responde para continuar
¿Qué haces con el hallazgo cuyo CVE fue rechazado?
Ver pista de ayuda
Piensa en las dos cosas que puedes perder: trazabilidad si borras, trabajo si lo dejas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.