Evaluación de Vulnerabilidades con CVSS v3.1
Equipo Consultor / Analistas
Josué Emmanuel López López
Matrícula: 182078Aaron Efraim Mata Martínez
Matrícula: 179419Edgar Omar Rodríguez Hernández
Matrícula: 177888Estefano A. Rodriguez Morin
Matrícula: 178584Iván Ros Padilla
Matrícula: 177573Mauricio J. Salinas Carrillo
Matrícula: 177406La evaluación sistemática de vulnerabilidades informáticas permite a las organizaciones priorizar sus esfuerzos de mitigación basándose en el riesgo real. El estándar global CVSS v3.1 (Common Vulnerability Scoring System) proporciona una métrica abierta y estructurada que traduce las condiciones técnicas de explotación y el impacto resultante en una calificación cuantitativa.
En este reporte, analizamos un escenario de detección de vulnerabilidad en un sistema web interno. A través del desglose del vector resultante y su cálculo matemático correspondiente, explicamos el alcance de la falla y justificamos las acciones necesarias para salvaguardar la infraestructura y los datos institucionales.
Escenario de Incidente y Detección
- ▸ Vector de Ataque: Puede explotarse a través de la red (Network).
- ▸ Complejidad del Ataque: La explotación requiere baja complejidad (Low).
- ▸ Privilegios Requeridos: Se necesitan privilegios elevados (High).
- ▸ Interacción del Usuario: No requiere interacción del usuario (None).
- ▸ Cambio de Alcance: No cambia el alcance (Scope Unchanged).
- ▸ Impacto del Ataque: Confidencialidad: Bajo | Integridad: Bajo | Disponibilidad: Bajo.
Métrica Base
Rango: 4.0 a 6.9 (Media)Attack Vector: Network (N). La vulnerabilidad puede explotarse a través de la red de manera remota. Un atacante no requiere acceso local ni físico al sistema afectado.
Cálculo y Representación Gráfica
Gráfico del Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L
Interpretación Técnica
Aunque la vulnerabilidad requiere privilegios elevados, sigue siendo relevante porque puede explotarse a través de la red, con baja complejidad y sin interacción del usuario.
Esto significa que, si un atacante interno, un administrador malicioso o alguien que robó credenciales privilegiadas obtiene acceso al sistema, podría explotar la falla de manera directa.
El tipo de atacante más probable sería un usuario interno con permisos altos, un administrador comprometido o un atacante externo que haya conseguido credenciales elevadas mediante phishing, robo de sesión o mala configuración.
Que el impacto sea bajo en confidencialidad, integridad y disponibilidad significa que la vulnerabilidad no compromete completamente el sistema, pero sí puede causar filtración limitada de datos, modificaciones parciales o interrupciones menores del servicio.
Por eso no se considera crítica, pero sí debe atenderse porque puede formar parte de una cadena de ataque más grave.
Riesgos y Consecuencias
Consecuencias Potenciales:
- Filtración limitada de datos.
- Modificaciones parciales en el sistema.
- Interrupciones menores del servicio.
- Uso como parte de una cadena de ataque más grave (Pivot).
Directivas de Remediación Técnica: La vulnerabilidad se califica con una severidad de 4.7 (Media). Aunque el impacto unitario en confidencialidad, integridad y disponibilidad es acotado, la posibilidad de ejecución de forma remota sin requerir interacción humana incrementa el peligro operativo. Por ende, la recomendación profesional es atender de inmediato bajo las siguientes líneas de control: