flawopen.com/Severidad explicada
El CVSS (Common Vulnerability Scoring System) convierte la gravedad de una vulnerabilidad en un número de 0.0 a 10.0. Sin embargo, el número por sí solo no indica la urgencia real para tu aplicación: necesitas comprender los factores que componen la puntuación, no solo el dígito final.
Un 9.8 en una librería que tu aplicación nunca ejecuta en rutas alcanzables por entradas no confiables no es urgente para ti, sin importar la cifra. En cambio, un 6.5 en un componente que procesa cada solicitud entrante sin autenticación puede ser mucho más peligroso en la práctica. El CVSS mide explotabilidad e impacto técnico en abstracto, no tu despliegue específico ni qué datos están realmente expuestos en tu red.
Accesible por red (el peor escenario) frente a requerir acceso local o físico. Un fallo accesible por red puntúa mucho más alto porque cualquier atacante remoto puede intentar aprovecharlo.
'Ninguno' puntúa más alto que 'requiere cuenta autenticada': un fallo no autenticado puede ser explotado por literalmente cualquiera que alcance el endpoint.
Se evalúa por separado para confidencialidad (lectura no autorizada), integridad (modificación de datos) y disponibilidad (caída del servicio). Una vulnerabilidad que afecta a los tres pilares puntúa mucho más que una que solo afecta a uno.
Normalmente sí, pero comprueba primero la alcanzabilidad: un 9.8 inalcanzable en código inactivo tiene menor prioridad real que un 6.5 en tu ruta directa de producción.
No: si se está explotando activamente en el mundo real (catálogo KEV de CISA), si es alcanzable en tu despliegue y qué datos están expuestos son factores igual o más determinantes.