Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

CVE, CPE y CWE, tres identificadores para tres preguntas

5 tareas · 35 min · Principiante

La salida de un escáner está llena de siglas pegadas a cada fila, y cada una responde una pregunta distinta. Esta sala toma la primera corrida de Cantera Andina Logística, siete hallazgos sin validar, y enseña a separar qué vulnerabilidad es, en qué producto y versión vive y qué tipo de debilidad representa. Los identificadores CVE, su puntuación y su CWE son los del NVD, consultados el 4 de octubre de 2026. Los equipos, las versiones detectadas y las corridas son ficticios y solo se leen.

0 de 5 · 0%

Objetivo de la sala

La salida de un escáner está llena de siglas pegadas a cada fila, y cada una responde una pregunta distinta. Esta sala toma la primera corrida de Cantera Andina Logística, siete hallazgos sin validar, y enseña a separar qué vulnerabilidad es, en qué producto y versión vive y qué tipo de debilidad representa. Los identificadores CVE, su puntuación y su CWE son los del NVD, consultados el 4 de octubre de 2026. Los equipos, las versiones detectadas y las corridas son ficticios y solo se leen.

CVE da un nombre a una vulnerabilidad concreta, por ejemplo CVE-2021-44228, que se conoce como la de Log4j. CPE, la enumeración de plataformas comunes, nombra un producto y su versión con una cadena como cpe:2.3:a:apache:log4j:2.14.1:*:*:*:*:*:*:*: la parte a es una aplicación, o un sistema operativo y h un equipo, y siguen el fabricante, el producto y la versión. CWE, la enumeración de debilidades comunes, nombra el tipo de error que causa muchas vulnerabilidades distintas, como la lectura fuera de límites.

La confusión típica es usarlos como sinónimos. Un CVE puede apuntar a una debilidad, un CWE agrupa muchas vulnerabilidades y un CPE dice a qué versiones se aplica todo eso.

Responde para continuar

¿Qué identificador dice a qué producto y versión afecta un hallazgo?

Ver pista de ayuda

Una de las tres siglas es una forma de nombrar productos; otra clasifica debilidades y otra puntúa gravedad.

Abre la salida del escáner y mira el hallazgo de OpenSSH. Su CWE no te dice si el servidor es explotable, pero sí qué tipo de error de diseño o programación hay detrás, y es el dato que un desarrollador usa para evitar la clase entera de problemas.

Responde para continuar

¿Qué CWE tiene el hallazgo de OpenSSH 7.4? Escribe su identificador.

Ver pista de ayuda

Filtra la tabla hallazgos por el host srv-web01 y busca la fila del puerto 22.

El escáner reporta el CVE y el CPE, pero lo que importa al cliente es en qué equipo vive. Un mismo CVE puede aparecer en varios equipos y un mismo equipo puede acumular varios CVE. Esta vez, ubica el CVE de SMBv1, el CVE-2017-0144, en la lista.

Responde para continuar

¿En qué equipo aparece el CVE-2017-0144? Escribe el nombre del host.

Ver pista de ayuda

Abre la tabla completa de hallazgos y busca el identificador en la columna cve.

No todo lo que el escáner reporta tiene un CVE. Un certificado caducado, un protocolo antiguo habilitado o una configuración débil son hallazgos de configuración: no los causa un error de un producto, sino una decisión o un descuido de quien lo administra. Si el informe solo recogiera lo que tiene número CVE, dejaría fuera una parte grande del riesgo real.

Responde para continuar

El escáner reporta un hallazgo sin número CVE. ¿Qué haces con él?

Ver pista de ayuda

Un hallazgo de configuración existe aunque ningún catálogo le haya dado un número.

Mira ahora los hallazgos del servidor web, el único expuesto a internet, y encuentra el que el escáner reporta sin CVE, sin CPE y sin CWE.

Responde para continuar

¿Qué hallazgo de srv-web01 se reporta sin CVE? Escribe su identificador.

Ver pista de ayuda

Hay cuatro hallazgos en el servidor web; uno tiene guiones donde los demás tienen identificadores.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad