Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Anatomía de un registro CVE

5 tareas · 38 min · Principiante

Un identificador CVE es la etiqueta que une el escáner, el aviso del fabricante, la base de datos y el ticket. Pero la etiqueta no es el contenido: detrás hay un registro con quién lo asignó, en qué estado está, qué fechas lleva y qué versiones declara afectadas. En esta sala abres el registro de un CVE de Lanera Reports, el software de reportes de Textiles Carbonera, una textilera ficticia, el lunes 19 de octubre de 2026, y lo lees campo a campo. Los CVE del laboratorio llevan el año 2099 y los datos son de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Un identificador CVE es la etiqueta que une el escáner, el aviso del fabricante, la base de datos y el ticket. Pero la etiqueta no es el contenido: detrás hay un registro con quién lo asignó, en qué estado está, qué fechas lleva y qué versiones declara afectadas. En esta sala abres el registro de un CVE de Lanera Reports, el software de reportes de Textiles Carbonera, una textilera ficticia, el lunes 19 de octubre de 2026, y lo lees campo a campo. Los CVE del laboratorio llevan el año 2099 y los datos son de ejemplo.

CVE significa Common Vulnerabilities and Exposures. Un identificador tiene la forma CVE-año-número y nombra una vulnerabilidad concreta: una sola cosa, que puede referirse desde cualquier herramienta. No lleva puntuación, no nombra un producto y no dice cómo se arregla: eso vive en el registro y en otras fuentes que apuntan al identificador.

Un registro CVE en formato JSON 5 se divide en dos zonas. cveMetadata guarda los datos del identificador: el número, el estado, quién lo asignó y las fechas. containers guarda el contenido: lo escribe el CNA que asignó el número (containers.cna) y puede añadirse el de otros publicadores autorizados.

Responde para continuar

Un compañero dice «el CVE-2099-2301 es una puntuación de 7.5». ¿Qué le respondes?

Ver pista de ayuda

Compara qué cambia si la puntuación se corrige mañana y qué sigue igual.

El campo cveMetadata.assignerShortName guarda el nombre corto de la organización que asignó el identificador. Esa organización es el CNA del registro, y es quien responde por el contenido de containers.cna. Saberlo importa porque define de quién es la palabra: si el CNA es el fabricante del producto, el registro es su versión oficial; si es un tercero, puede ir por detrás del fabricante.

Abre el registro del CVE-2099-2301 y localiza el campo.

Responde para continuar

¿Cuál es el nombre corto del CNA que asignó el CVE-2099-2301? Escríbelo como aparece.

Ver pista de ayuda

Consulta la tabla `registro` y busca el campo que termina en assignerShortName.

El bloque cveMetadata trae dateReserved (el día en que se apartó el número), datePublished (el día en que el registro se hizo público) y dateUpdated (la última modificación). Entre reservar y publicar el número existe pero el contenido no es público. La fecha de publicación no es el día en que se encontró el fallo ni el día en que empezó a explotarse.

Con las fechas de reserva y de publicación puedes medir cuánto tardó el CNA en publicar. Cuenta los días naturales entre ambas.

Responde para continuar

¿Cuántos días naturales pasaron entre la reserva y la publicación del CVE-2099-2301? Escribe solo el número.

Ver pista de ayuda

Consulta las fechas del bloque cveMetadata y cuenta los días desde agosto hasta septiembre.

Un CVE tiene tres estados posibles: RESERVED (el número está apartado y no hay contenido público), PUBLISHED (el registro es público) y REJECTED (el identificador ya no debe usarse: por ejemplo, porque duplica a otro o porque no era una vulnerabilidad). Un registro rechazado conserva el número, pero lleva la fecha de rechazo y su descripción suele indicar el motivo.

Los escáneres asocian el CVE cuando el registro está publicado. Si el registro se rechaza después, el hallazgo puede quedarse apuntando a un identificador sin vigencia. Cruza los hallazgos del escáner con el estado de cada CVE.

Responde para continuar

¿Qué hallazgo del escáner apunta a un CVE cuyo estado es el de rechazado? Escribe el identificador del hallazgo.

Ver pista de ayuda

Cruza `hallazgos` con `estado_cve` por la columna cve.

El hallazgo que acabas de encontrar sigue abierto en la cola. Su CVE ya no es válido, pero eso no prueba que el fallo no existiera: puede haberse registrado de nuevo bajo otro identificador. Cerrarlo sin más sería tan malo como dejarlo abierto para siempre.

Responde para continuar

¿Qué haces con el hallazgo cuyo CVE fue rechazado?

Ver pista de ayuda

Piensa en las dos cosas que puedes perder: trazabilidad si borras, trabajo si lo dejas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad