Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

CWE, la clase de debilidad

5 tareas · 38 min · Principiante

Un CVE nombra un fallo concreto en un producto concreto. Un CWE nombra el tipo de error de diseño o de programación que lo causó. Son dos catálogos con dos preguntas distintas, y el analista que los confunde acaba atribuyendo a un CVE lo que solo es cierto de su clase. En esta sala lees ocho CVE de los productos de Textiles Carbonera, una textilera ficticia, con la debilidad que tiene asignada cada uno, el lunes 19 de octubre de 2026. Los CVE del laboratorio llevan el año 2099 y el extracto de la lista de debilidades es de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Un CVE nombra un fallo concreto en un producto concreto. Un CWE nombra el tipo de error de diseño o de programación que lo causó. Son dos catálogos con dos preguntas distintas, y el analista que los confunde acaba atribuyendo a un CVE lo que solo es cierto de su clase. En esta sala lees ocho CVE de los productos de Textiles Carbonera, una textilera ficticia, con la debilidad que tiene asignada cada uno, el lunes 19 de octubre de 2026. Los CVE del laboratorio llevan el año 2099 y el extracto de la lista de debilidades es de ejemplo.

El CVE es la instancia: este fallo, en este producto, en estas versiones. El CWE (Common Weakness Enumeration) es la clase: el tipo de debilidad, descrita sin atarse a un producto. Cientos de CVE distintos pueden compartir el mismo CWE, igual que muchos accidentes distintos pueden compartir la misma causa.

Por eso un CWE no mide gravedad: dos CVE con el mismo CWE pueden tener impactos muy distintos según el producto y dónde esté instalado.

Responde para continuar

Dos CVE de dos productos distintos llevan el mismo CWE. ¿Qué puedes afirmar?

Ver pista de ayuda

Vuelve a la diferencia entre la clase y el caso concreto.

La lista de CWE no es plana. Sus entradas tienen un nivel de abstracción: Pillar es la más general (una familia entera de errores), Class es una descripción amplia, Base es lo bastante concreta para entender y detectar el error, y Variant es la versión ligada a una tecnología. Para describir un CVE se prefieren las entradas de nivel Base, porque dicen más.

Un CVE con una debilidad de nivel Class te dice la familia del error, no qué falló exactamente. Cruza cada CVE del extracto con el nivel de su debilidad.

Responde para continuar

¿Qué CVE tiene asignada una debilidad de nivel Class? Escribe su identificador.

Ver pista de ayuda

Cruza `cves_cwe` con `debilidades` por el CWE y filtra por el nivel.

No siempre el registro trae una debilidad concreta. La NVD usa dos marcadores propios con el prefijo NVD-CWE: uno para «no hay información suficiente para decidir» y otro para «la debilidad existe, pero no está en la lista de CWE que usa la NVD». Los dos aparecen en la columna del CWE y ninguno es una entrada del catálogo.

Para el analista son CVE sin clase utilizable: no puedes agruparlos con los demás por tipo de error. Cuéntalos en el extracto.

Responde para continuar

¿Cuántos CVE del extracto tienen como debilidad un marcador de la NVD en lugar de un CWE concreto? Escribe solo el número.

Ver pista de ayuda

Filtra `cves_cwe` por los valores que empiezan con el prefijo NVD-CWE y cuenta las filas.

Los dos marcadores se parecen y significan cosas distintas. Si confundes uno con el otro, sacas la conclusión equivocada: en un caso falta información y conviene volver a mirar el registro más adelante; en el otro la lista simplemente no tiene una entrada adecuada.

Lee el valor exacto que la hoja guarda para el CVE del panel de tienda.

Responde para continuar

¿Qué valor tiene la columna de debilidad del CVE-2099-2324? Escríbelo tal como aparece.

Ver pista de ayuda

Consulta `cves_cwe` y fíjate en cwe_asignado para ese identificador.

El CWE no sirve para priorizar un hallazgo concreto, pero sí para ver patrones. En el extracto, las debilidades que se repiten en un mismo proveedor o en un mismo tipo de componente dicen dónde nacen los fallos, y eso orienta las conversaciones con desarrollo y con compras: no es lo mismo una racha de errores de validación que de credenciales incrustadas en el código.

Responde para continuar

¿Para qué usas el CWE de los CVE de tus activos?

Ver pista de ayuda

Un CWE describe una familia de errores, no un impacto concreto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad