Sistema Común de Puntuación de Vulnerabilidades (CVSS)

¿Qué es CVSS?

El Sistema Común de Puntuación de Vulnerabilidades (CVSS) es el estándar más usado para medir y categorizar la gravedad de vulnerabilidades en sistemas y aplicaciones. Muchas herramientas de seguridad asignan automáticamente una puntuación CVSS a cada vulnerabilidad detectada, pero es crucial entender cómo se calcula para justificar y priorizar mejor las respuestas.


CVSS y Microsoft DREAD: dos aliados en la seguridad 🛡️

Ambos modelos ayudan a evaluar y priorizar riesgos, y son esenciales para la estrategia de seguridad en productos y entornos corporativos.


¿Cómo funciona CVSS? 🎯

CVSS se compone de tres grupos principales de métricas que permiten calcular una puntuación que refleja la gravedad de la vulnerabilidad:

1. Métricas Base

Describen las características intrínsecas de la vulnerabilidad, divididas en:

2. Métricas Temporales

Evalúan factores cambiantes en el tiempo, como:

3. Métricas Ambientales

Permiten ajustar la puntuación base según la importancia y contexto de la organización afectada, considerando el impacto en la confidencialidad, integridad y disponibilidad en su entorno específico.
Pasted image 20250519121040.png

Ejemplo de impacto en la tríada CIA 🔥

Pasted image 20250519121050.png

Cálculo y uso de la puntuación CVSS

El resultado final es una puntuación de 0 a 10 que indica el nivel de gravedad:

Esta puntuación ayuda a priorizar las vulnerabilidades para decidir cuáles deben ser abordadas primero.


Ejemplo real 📌

Para una vulnerabilidad de ejecución remota de código en el administrador de trabajos de impresión de Windows, la puntuación base CVSS es 8.8, indicando un riesgo alto que requiere atención inmediata.


¿Quieres probarlo tú mismo?

La Base de Datos Nacional de Vulnerabilidades ofrece una calculadora pública para CVSS v3.1 aquí:
🔗 https://nvd.nist.gov/vuln-metrics/cvss