🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa NVD y su enriquecimiento
5 tareas · 38 min · Principiante
La Base de Datos Nacional de Vulnerabilidades (NVD) recibe los registros CVE y les añade datos: una puntuación propia, un CWE y la configuración de productos afectados. Pero ese trabajo no es inmediato ni es igual para todos los CVE, y las herramientas que dependen de él heredan los huecos. En esta sala lees cinco CVE tal como aparecen en la NVD, con su estado y sus puntuaciones, en la revisión de Textiles Carbonera, una textilera ficticia, del lunes 19 de octubre de 2026. Los CVE llevan el año 2099 y los valores son de ejemplo.
Objetivo de la sala
La Base de Datos Nacional de Vulnerabilidades (NVD) recibe los registros CVE y les añade datos: una puntuación propia, un CWE y la configuración de productos afectados. Pero ese trabajo no es inmediato ni es igual para todos los CVE, y las herramientas que dependen de él heredan los huecos. En esta sala lees cinco CVE tal como aparecen en la NVD, con su estado y sus puntuaciones, en la revisión de Textiles Carbonera, una textilera ficticia, del lunes 19 de octubre de 2026. Los CVE llevan el año 2099 y los valores son de ejemplo.La NVD no es la fuente del CVE: es una base que se alimenta del registro CVE y lo enriquece. Cada entrada lleva un estado (vulnStatus). Entre los que verás: Awaiting Analysis (recibido, aún sin analizar), Undergoing Analysis (en análisis), Analyzed (con análisis completo), Modified (cambió tras analizarse) y Rejected (rechazado en el registro CVE).
Lo que cambia entre estados es lo que puedes esperar encontrar: un CWE puesto por la NVD, una puntuación principal y la configuración de productos (CPE). Una herramienta que se apoye en esa configuración no verá un CVE que aún no la tiene.
Responde para continuar
Un CVE publicado ayer aparece en la NVD con el estado de pendiente de análisis y sin CPE. ¿Qué significa?
Ver pista de ayuda
Piensa qué trabajo falta por hacer, no qué resultado dio.
Cuando el escáner de una empresa depende de los datos de la NVD, los CVE sin análisis se quedan fuera del cruce con el inventario o entran con datos incompletos. Conviene tener localizados los hallazgos cuyo CVE está aún sin analizar, porque su prioridad se decide con otras fuentes.
Mira el estado de los cinco CVE de la revisión.
Responde para continuar
¿Qué CVE de la tabla está en espera de análisis por parte de la NVD? Escribe su identificador.
Ver pista de ayuda
Filtra la tabla `nvd` por el estado que indica que aún no ha sido analizado.
Una entrada de la NVD puede traer varias puntuaciones. La que añade la propia NVD consta como fuente principal (Primary); las que aportan el CNA u otros contribuyentes constan como Secondary. Las dos son válidas y ninguna anula a la otra: pueden diferir porque cada fuente evalúa el fallo con supuestos distintos sobre qué producto o qué configuración.
Lee la puntuación base de la fuente principal para el primer CVE.
Responde para continuar
¿Qué base de CVSS tiene la fuente principal del CVE-2099-2341? Escribe la cifra.
Ver pista de ayuda
Consulta `metricas` y filtra por el CVE y por el tipo de fuente.
Medir cuánto difieren dos puntuaciones del mismo CVE no resuelve cuál es la correcta, pero dice cuánto cambia el resultado según la fuente que uses. Una diferencia grande es una señal para revisar el contexto del activo en lugar de elegir la cifra más cómoda.
Responde para continuar
¿Cuántos puntos de base separan la puntuación de la fuente principal de la del CNA en el CVE-2099-2341? Escribe la diferencia.
Ver pista de ayuda
Consulta `metricas` para ese CVE, lee las dos bases y réstalas.
El CVE pendiente de análisis solo tiene la puntuación del CNA. El tablero de la empresa ordena la cola por puntuación principal de la NVD y por eso lo deja al final, como si fuera menor. La persona responsable del activo pregunta si puede esperar.
Responde para continuar
¿Cómo tratas el hallazgo del CVE que aún no tiene puntuación principal?
Ver pista de ayuda
La ausencia de un dato no es razón para parar ni para sobrerreaccionar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.