🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAviso público y solicitud de CVE
5 tareas · 35 min · Principiante
El cierre de una divulgación coordinada es público: un aviso que dice a los clientes qué pasó y qué tienen que hacer, y un identificador CVE que permite a cualquiera referirse al mismo fallo sin ambigüedad. Agraz quiere publicar su aviso AGZ-AV-2026-03 y pedir tres identificadores. Antes de enviarlo te piden revisar el borrador del aviso, los borradores de registro, el resumen de lo que pide el formato, lo que pidieron los investigadores sobre su nombre y las notas de versión del conector. La revisión es del 14 de diciembre de 2026.
Objetivo de la sala
El cierre de una divulgación coordinada es público: un aviso que dice a los clientes qué pasó y qué tienen que hacer, y un identificador CVE que permite a cualquiera referirse al mismo fallo sin ambigüedad. Agraz quiere publicar su aviso AGZ-AV-2026-03 y pedir tres identificadores. Antes de enviarlo te piden revisar el borrador del aviso, los borradores de registro, el resumen de lo que pide el formato, lo que pidieron los investigadores sobre su nombre y las notas de versión del conector. La revisión es del 14 de diciembre de 2026.Los identificadores CVE los asignan las CNA, organizaciones autorizadas por el programa CVE para numerar dentro de un alcance: su propio producto, un sector o un proyecto. Si el fabricante no es CNA, el identificador se pide a una CNA cuyo alcance cubra el producto y, si no hay ninguna, a la CNA de último recurso. El registro tiene un contenido mínimo: al menos un producto afectado con su proveedor y sus versiones o fechas, el tipo de debilidad (se recomienda la clasificación CWE), una descripción en prosa, que va al menos en inglés, y al menos una referencia pública con información del fallo.
Esa referencia es lo que ordena el calendario: el registro CVE no puede ser la primera publicación de una vulnerabilidad, así que el aviso del fabricante sale antes o a la vez. Y la descripción del registro no reconoce a personas: el crédito va en su campo propio o en el aviso.
Responde para continuar
¿Qué tiene que existir antes o a la vez que se publica el registro CVE de Agraz?
Ver pista de ayuda
El registro no puede ser lo primero que el público sepa del fallo.
Las reglas del programa piden un identificador por cada vulnerabilidad que se corrige de forma independiente. Si dos síntomas se cierran con el mismo cambio en el mismo código, son una sola vulnerabilidad y llevan un solo identificador, aunque se manifiesten por dos rutas. Y cuando hay dudas, uno. Abre el laboratorio y lee guia-del-registro.txt y borradores-registro.txt.
Responde para continuar
¿Qué borrador de registro sobra porque comparte el arreglo con otro? Escribe su identificador.
Ver pista de ayuda
Mira en qué función se hizo cada corrección.
El formato del registro tiene etiquetas que cambian cómo se lee. Una marca los fallos de productos que solo existen como servicio alojado: el cliente no tiene nada que actualizar porque el arreglo lo aplica el proveedor en su servidor. No se usa si el fallo afecta también a algo que el cliente instala. La etiqueta importa porque quien gestiona vulnerabilidades en su inventario sabrá de un vistazo si tiene trabajo pendiente o no.
Responde para continuar
¿Qué borrador tiene que llevar la etiqueta de servicio alojado en exclusiva? Escribe su identificador.
Ver pista de ayuda
De los dos que quedan, uno es un servidor de Agraz y el otro un programa que instala el comercio.
El reconocimiento es parte del trato: quien reporta decide si aparece, con qué nombre y dónde. Un nombre legal que la empresa conoce por el pago de una recompensa es un dato personal y no se publica sin permiso, aunque parezca un detalle. Lee credito.txt y compáralo con el crédito que pone el borrador del aviso en el segundo fallo.
Responde para continuar
¿Con qué nombre hay que dar el crédito del fallo del conector? Escríbelo tal como lo pidió.
Ver pista de ayuda
El investigador lo escribió en inglés el 10 de diciembre.
Un aviso público lo leen los clientes, y su primera pregunta es «¿tengo que hacer algo?». Para el fallo del servidor, nada; para el del programa instalado, actualizar a una versión concreta. Un aviso tampoco es un manual: explica qué estaba mal, a quién afectaba, desde cuándo está corregido y qué hacer, sin la receta para repetirlo. Relee el borrador con las notas de versión del conector al lado.
Responde para continuar
Además del crédito, ¿qué otros dos cambios necesita el borrador del aviso?
Ver pista de ayuda
Un fallo trae una receta que sobra y al otro le falta la acción del cliente.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.