🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCWE, la clase de debilidad
5 tareas · 38 min · Principiante
Un CVE nombra un fallo concreto en un producto concreto. Un CWE nombra el tipo de error de diseño o de programación que lo causó. Son dos catálogos con dos preguntas distintas, y el analista que los confunde acaba atribuyendo a un CVE lo que solo es cierto de su clase. En esta sala lees ocho CVE de los productos de Textiles Carbonera, una textilera ficticia, con la debilidad que tiene asignada cada uno, el lunes 19 de octubre de 2026. Los CVE del laboratorio llevan el año 2099 y el extracto de la lista de debilidades es de ejemplo.
Objetivo de la sala
Un CVE nombra un fallo concreto en un producto concreto. Un CWE nombra el tipo de error de diseño o de programación que lo causó. Son dos catálogos con dos preguntas distintas, y el analista que los confunde acaba atribuyendo a un CVE lo que solo es cierto de su clase. En esta sala lees ocho CVE de los productos de Textiles Carbonera, una textilera ficticia, con la debilidad que tiene asignada cada uno, el lunes 19 de octubre de 2026. Los CVE del laboratorio llevan el año 2099 y el extracto de la lista de debilidades es de ejemplo.El CVE es la instancia: este fallo, en este producto, en estas versiones. El CWE (Common Weakness Enumeration) es la clase: el tipo de debilidad, descrita sin atarse a un producto. Cientos de CVE distintos pueden compartir el mismo CWE, igual que muchos accidentes distintos pueden compartir la misma causa.
Por eso un CWE no mide gravedad: dos CVE con el mismo CWE pueden tener impactos muy distintos según el producto y dónde esté instalado.
Responde para continuar
Dos CVE de dos productos distintos llevan el mismo CWE. ¿Qué puedes afirmar?
Ver pista de ayuda
Vuelve a la diferencia entre la clase y el caso concreto.
La lista de CWE no es plana. Sus entradas tienen un nivel de abstracción: Pillar es la más general (una familia entera de errores), Class es una descripción amplia, Base es lo bastante concreta para entender y detectar el error, y Variant es la versión ligada a una tecnología. Para describir un CVE se prefieren las entradas de nivel Base, porque dicen más.
Un CVE con una debilidad de nivel Class te dice la familia del error, no qué falló exactamente. Cruza cada CVE del extracto con el nivel de su debilidad.
Responde para continuar
¿Qué CVE tiene asignada una debilidad de nivel Class? Escribe su identificador.
Ver pista de ayuda
Cruza `cves_cwe` con `debilidades` por el CWE y filtra por el nivel.
No siempre el registro trae una debilidad concreta. La NVD usa dos marcadores propios con el prefijo NVD-CWE: uno para «no hay información suficiente para decidir» y otro para «la debilidad existe, pero no está en la lista de CWE que usa la NVD». Los dos aparecen en la columna del CWE y ninguno es una entrada del catálogo.
Para el analista son CVE sin clase utilizable: no puedes agruparlos con los demás por tipo de error. Cuéntalos en el extracto.
Responde para continuar
¿Cuántos CVE del extracto tienen como debilidad un marcador de la NVD en lugar de un CWE concreto? Escribe solo el número.
Ver pista de ayuda
Filtra `cves_cwe` por los valores que empiezan con el prefijo NVD-CWE y cuenta las filas.
Los dos marcadores se parecen y significan cosas distintas. Si confundes uno con el otro, sacas la conclusión equivocada: en un caso falta información y conviene volver a mirar el registro más adelante; en el otro la lista simplemente no tiene una entrada adecuada.
Lee el valor exacto que la hoja guarda para el CVE del panel de tienda.
Responde para continuar
¿Qué valor tiene la columna de debilidad del CVE-2099-2324? Escríbelo tal como aparece.
Ver pista de ayuda
Consulta `cves_cwe` y fíjate en cwe_asignado para ese identificador.
El CWE no sirve para priorizar un hallazgo concreto, pero sí para ver patrones. En el extracto, las debilidades que se repiten en un mismo proveedor o en un mismo tipo de componente dicen dónde nacen los fallos, y eso orienta las conversaciones con desarrollo y con compras: no es lo mismo una racha de errores de validación que de credenciales incrustadas en el código.
Responde para continuar
¿Para qué usas el CWE de los CVE de tus activos?
Ver pista de ayuda
Un CWE describe una familia de errores, no un impacto concreto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.