🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCVE, CPE y CWE, tres identificadores para tres preguntas
5 tareas · 35 min · Principiante
La salida de un escáner está llena de siglas pegadas a cada fila, y cada una responde una pregunta distinta. Esta sala toma la primera corrida de Cantera Andina Logística, siete hallazgos sin validar, y enseña a separar qué vulnerabilidad es, en qué producto y versión vive y qué tipo de debilidad representa. Los identificadores CVE, su puntuación y su CWE son los del NVD, consultados el 4 de octubre de 2026. Los equipos, las versiones detectadas y las corridas son ficticios y solo se leen.
Objetivo de la sala
La salida de un escáner está llena de siglas pegadas a cada fila, y cada una responde una pregunta distinta. Esta sala toma la primera corrida de Cantera Andina Logística, siete hallazgos sin validar, y enseña a separar qué vulnerabilidad es, en qué producto y versión vive y qué tipo de debilidad representa. Los identificadores CVE, su puntuación y su CWE son los del NVD, consultados el 4 de octubre de 2026. Los equipos, las versiones detectadas y las corridas son ficticios y solo se leen.CVE da un nombre a una vulnerabilidad concreta, por ejemplo CVE-2021-44228, que se conoce como la de Log4j. CPE, la enumeración de plataformas comunes, nombra un producto y su versión con una cadena como cpe:2.3:a:apache:log4j:2.14.1:*:*:*:*:*:*:*: la parte a es una aplicación, o un sistema operativo y h un equipo, y siguen el fabricante, el producto y la versión. CWE, la enumeración de debilidades comunes, nombra el tipo de error que causa muchas vulnerabilidades distintas, como la lectura fuera de límites.
La confusión típica es usarlos como sinónimos. Un CVE puede apuntar a una debilidad, un CWE agrupa muchas vulnerabilidades y un CPE dice a qué versiones se aplica todo eso.
Responde para continuar
¿Qué identificador dice a qué producto y versión afecta un hallazgo?
Ver pista de ayuda
Una de las tres siglas es una forma de nombrar productos; otra clasifica debilidades y otra puntúa gravedad.
Abre la salida del escáner y mira el hallazgo de OpenSSH. Su CWE no te dice si el servidor es explotable, pero sí qué tipo de error de diseño o programación hay detrás, y es el dato que un desarrollador usa para evitar la clase entera de problemas.
Responde para continuar
¿Qué CWE tiene el hallazgo de OpenSSH 7.4? Escribe su identificador.
Ver pista de ayuda
Filtra la tabla hallazgos por el host srv-web01 y busca la fila del puerto 22.
El escáner reporta el CVE y el CPE, pero lo que importa al cliente es en qué equipo vive. Un mismo CVE puede aparecer en varios equipos y un mismo equipo puede acumular varios CVE. Esta vez, ubica el CVE de SMBv1, el CVE-2017-0144, en la lista.
Responde para continuar
¿En qué equipo aparece el CVE-2017-0144? Escribe el nombre del host.
Ver pista de ayuda
Abre la tabla completa de hallazgos y busca el identificador en la columna cve.
No todo lo que el escáner reporta tiene un CVE. Un certificado caducado, un protocolo antiguo habilitado o una configuración débil son hallazgos de configuración: no los causa un error de un producto, sino una decisión o un descuido de quien lo administra. Si el informe solo recogiera lo que tiene número CVE, dejaría fuera una parte grande del riesgo real.
Responde para continuar
El escáner reporta un hallazgo sin número CVE. ¿Qué haces con él?
Ver pista de ayuda
Un hallazgo de configuración existe aunque ningún catálogo le haya dado un número.
Mira ahora los hallazgos del servidor web, el único expuesto a internet, y encuentra el que el escáner reporta sin CVE, sin CPE y sin CWE.
Responde para continuar
¿Qué hallazgo de srv-web01 se reporta sin CVE? Escribe su identificador.
Ver pista de ayuda
Hay cuatro hallazgos en el servidor web; uno tiene guiones donde los demás tienen identificadores.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.