Guía rápida de métricas CVSS

Las ocho métricas base de CVSS v3.1 con sus pesos, los niveles de gravedad, seis puntuaciones de vectores resueltas y cómo usar una puntuación sin malinterpretarla.

Última revisión:

AdSense Placeholder
Slot: header_reference_page
En esta página

CVSS, el Sistema Común de Puntuación de Vulnerabilidades, valora la gravedad de un fallo de seguridad en una escala de 0,0 a 10,0. Cada CVE suele llevar una puntuación CVSS para que los equipos decidan qué parchear primero. Esta página cubre la versión 3.1, la más citada. Puntúe usted mismo un vector con la Calculadora CVSS.

Las métricas base

Una puntuación base sale de ocho métricas que describen el propio fallo.

Métrica Pregunta que responde Valores (peso)
Vector de ataque AV ¿Qué tan cerca debe estar el atacante? Red (0,85), Adyacente (0,62), Local (0,55), Físico (0,2)
Complejidad del ataque AC ¿Deben coincidir condiciones fuera del control del atacante? Baja (0,77), Alta (0,44)
Privilegios requeridos PR ¿Qué acceso necesita primero el atacante? Ninguno (0,85), Bajo (0,62 / 0,68), Alto (0,27 / 0,5); el segundo número se aplica si el Alcance cambia
Interacción del usuario UI ¿Debe la víctima hacer algo, como pulsar un enlace? Ninguna (0,85), Requerida (0,62)
Alcance S ¿Puede el fallo afectar a algo más allá del componente vulnerable? Sin cambios, Cambiado
Confidencialidad C ¿Cuántos datos se pueden leer? Alto (0,56), Bajo (0,22), Ninguno (0)
Integridad I ¿Cuántos datos se pueden modificar? Alto (0,56), Bajo (0,22), Ninguno (0)
Disponibilidad A ¿Se puede ralentizar o tumbar el sistema? Alto (0,56), Bajo (0,22), Ninguno (0)

Una cadena de vector escribe las elecciones de forma compacta: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Niveles de gravedad

Puntuación Gravedad
0.0 Ninguna
0.1 - 3.9 Baja
4.0 - 6.9 Media
7.0 - 8.9 Alta
9.0 - 10.0 Crítica

Ejemplos resueltos

Escenario Vector Puntuación Gravedad
Ejecución remota de código sin inicio de sesión AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 9.8 Crítica
Escalada local de privilegios por un usuario con sesión AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H 7.8 Alta
Un usuario autenticado puede leer datos ajenos AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N 6.5 Media
Cross-site scripting reflejado AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N 6.1 Media
Datos legibles por quien tiene el dispositivo AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N 4.6 Media
Fuga menor de información difícil de explotar AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N 3.7 Baja

Todas las puntuaciones anteriores se calcularon dos veces, con la fórmula publicada y con una biblioteca CVSS independiente, y coinciden.

Cómo usar una puntuación

  • Valora el fallo, no su riesgo. Un fallo «Crítico» en un sistema no expuesto puede importar menos que uno «Medio» en su página de acceso. La puntuación base ignora su entorno.
  • Combínela con datos de explotación. Saber si se usa un exploit en la práctica (por ejemplo en la lista de vulnerabilidades explotadas conocidas de CISA) suele ser mejor señal de prioridad que el número solo.
  • Las métricas temporales y de entorno ajustan la puntuación base según la madurez del exploit, las correcciones disponibles y la importancia del activo afectado. Muchos escáneres muestran solo la puntuación base.
  • Versión más reciente. CVSS v4.0 añade métricas como los Requisitos del ataque y separa el impacto entre el sistema vulnerable y los sistemas posteriores. Las puntuaciones de versiones distintas no son directamente comparables.

Relacionado: CVSS, Vulnerabilidad y Día cero (zero-day).

Pruebe estas herramientas

Véase también

  • Glosario CVSS
    CVSS (Common Vulnerability Scoring System) es la forma estándar de valorar la gravedad de una vulnerabilidad, en una escala de 0,0 a 10,0.
  • Glosario CVE
    Un CVE (Common Vulnerabilities and Exposures) es un identificador único, como CVE-2021-44228.
  • Glosario Vulnerabilidad
    Una vulnerabilidad es una debilidad en el software, el hardware o un proceso que un atacante podría explotar para hacer algo no previsto.
  • Glosario Día cero (zero-day)
    Un día cero (zero-day) es una vulnerabilidad desconocida para el fabricante del software, o sin corrección disponible.
AdSense Placeholder
Slot: footer_leaderboard