🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer un vector base 4.0
5 tareas · 40 min · Principiante
Una puntuación sin su vector es un número sin explicación, y en la 4.0 el vector cambió más de lo que parece: aparece una métrica nueva sobre las condiciones de ejecución, la interacción del usuario tiene tres valores y el antiguo «alcance» desapareció a cambio de separar el daño al sistema vulnerable del daño a otros sistemas. En esta sala lees los diez hallazgos abiertos de Granadilla Seguros desde su vector y compruebas, cadena por cadena, qué vectores recibidos son válidos.
Objetivo de la sala
Una puntuación sin su vector es un número sin explicación, y en la 4.0 el vector cambió más de lo que parece: aparece una métrica nueva sobre las condiciones de ejecución, la interacción del usuario tiene tres valores y el antiguo «alcance» desapareció a cambio de separar el daño al sistema vulnerable del daño a otros sistemas. En esta sala lees los diez hallazgos abiertos de Granadilla Seguros desde su vector y compruebas, cadena por cadena, qué vectores recibidos son válidos.La base 4.0 tiene once métricas. Cinco describen cómo se explota —vector de ataque (AV), complejidad (AC), requisitos (AT), privilegios (PR) e interacción del usuario (UI)— y seis describen el daño: confidencialidad, integridad y disponibilidad, cada una para el sistema vulnerable (VC, VI, VA) y para sistemas subsiguientes (SC, SI, SA).
La complejidad (AC) y los requisitos (AT) se confunden. AC mide las defensas incorporadas que el atacante tiene que evadir o circunvenir para que el ataque funcione, como los mecanismos que dificultan explotar un fallo de memoria. AT mide condiciones de despliegue o de ejecución que surgen de forma natural, no para defender, y que el atacante no controla del todo: si no se dan, el ataque falla a veces o siempre. La primera es «qué defensa hay que saltar»; la segunda, «qué tiene que estar pasando en el sistema». Ni una ni otra tienen que ver con cuántos intentos haga falta, ni con la sesión que se necesite: eso es PR.
Responde para continuar
El hallazgo GS-105 solo se puede aprovechar si el atacante gana una condición de carrera entre dos peticiones, algo que no controla por completo. ¿Qué métrica y valor refleja eso en la base 4.0?
Ver pista de ayuda
Mira el vector de GS-105 en la tabla `hallazgos_base` y la diferencia entre una defensa que se evade (AC) y una condición que debe darse (AT).
Un vector 4.0 es válido cuando cumple todas estas reglas de la especificación: empieza por CVSS:4.0; incluye las once métricas base; cada métrica aparece una sola vez; usa solo los valores definidos para la versión 4.0 y en mayúsculas; y respeta el orden fijo de la especificación (primero las base en el orden AV, AC, AT, PR, UI, VC, VI, VA, SC, SI, SA, después amenaza, entorno y suplementarias). Las métricas de amenaza, entorno y suplementarias son opcionales.
En el trabajo llegan vectores de todas partes —hojas de cálculo, correos, escáneres antiguos— y uno mal formado hace que una calculadora lo rechace o, peor, lo interprete a su manera. Antes de puntuar, se valida.
Responde para continuar
De los seis vectores recibidos, solo uno es válido. Escribe su identificador.
Formato esperado: V-_
Ver pista de ayuda
Revisa la tabla `recibidos` fila por fila contra las cinco reglas: prefijo, once métricas base, sin repetidas, valores de la 4.0 y orden fijo. Cada una de las otras cinco incumple una distinta.
En la 3.1, una métrica llamada «alcance» decidía si el daño cruzaba una frontera de seguridad. La 4.0 la eliminó y la sustituyó por algo más explícito: tres métricas de impacto para el sistema vulnerable (VC, VI, VA) y otras tres para los sistemas subsiguientes (SC, SI, SA). Si las tres subsiguientes valen N, todo el daño se queda en el sistema vulnerable. Si alguna vale L o H, el fallo permite hacer daño más allá de él, a otros sistemas o a lo que dependa de ellos.
Es la columna que más cambia la conversación con el dueño de un sistema: «el fallo es en tu servidor» y «el fallo te permite llegar a los de los demás» no son el mismo hallazgo, aunque sea el mismo CVE.
Responde para continuar
¿En cuántos de los diez hallazgos al menos una de las métricas SC, SI o SA es distinta de N?
Formato esperado: _
Ver pista de ayuda
Lee la tabla `hallazgos_base` y cuenta los vectores cuyo tramo final SC:./SI:./SA:. no es todo N.
La interacción del usuario (UI) también cambió: en la 3.1 era «ninguna» o «requerida»; en la 4.0 son tres valores. N no necesita a nadie más que al atacante. P (pasiva) exige una interacción limitada y sin intención del usuario con el sistema vulnerable o con el contenido del atacante, sin que tenga que saltarse ninguna protección. A (activa) exige que la persona haga algo concreto y consciente, o que sus acciones desactiven una protección del sistema.
La diferencia importa porque el esfuerzo de convencer a alguien no es el mismo, y la puntuación lo refleja: el mismo fallo puntúa menos cuando la persona tiene que actuar de forma activa.
Responde para continuar
Escribe el identificador del hallazgo cuya explotación exige una interacción activa de la persona usuaria.
Formato esperado: GS-___
Ver pista de ayuda
Busca UI:A en la columna `vector` de `hallazgos_base`; solo uno lo tiene, y su descripción coincide.
Los seis impactos de la 4.0 no son una repetición de la 3.1 con otro nombre: separan, para cada propiedad, el daño al sistema que tiene el fallo del daño a otros sistemas. La especificación dice que esa separación recoge la idea que antes llevaba el nombre de alcance. Gana claridad: dos hallazgos con los mismos tres impactos altos en el sistema vulnerable se distinguen por si además se puede llegar a otros.
Además, la regla de la especificación pide puntuar el resultado final razonable que el analista confía en que el atacante consigue, no el peor escenario imaginable.
Responde para continuar
¿Qué se consigue con tener VC, VI y VA por un lado y SC, SI y SA por otro?
Ver pista de ayuda
La especificación liga esta separación con la métrica que desapareció, el alcance.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.