flawopen.com/Severidad explicada

¿Qué significa realmente una puntuación CVSS para mi aplicación?

Página de referencia — arquitectura y clasificación defensiva
💡 Resumen Práctico (ELI5)

El CVSS (Common Vulnerability Scoring System) convierte la gravedad de una vulnerabilidad en un número de 0.0 a 10.0. Sin embargo, el número por sí solo no indica la urgencia real para tu aplicación: necesitas comprender los factores que componen la puntuación, no solo el dígito final.

La escala, en lenguaje claro

Por qué el número aislado puede inducir a error

Un 9.8 en una librería que tu aplicación nunca ejecuta en rutas alcanzables por entradas no confiables no es urgente para ti, sin importar la cifra. En cambio, un 6.5 en un componente que procesa cada solicitud entrante sin autenticación puede ser mucho más peligroso en la práctica. El CVSS mide explotabilidad e impacto técnico en abstracto, no tu despliegue específico ni qué datos están realmente expuestos en tu red.

Los factores que componen la puntuación

Vector de Ataque (Attack Vector) — ¿cómo llega el atacante?

Accesible por red (el peor escenario) frente a requerir acceso local o físico. Un fallo accesible por red puntúa mucho más alto porque cualquier atacante remoto puede intentar aprovecharlo.

Privilegios Requeridos (Privileges Required) — ¿se requiere inicio de sesión?

'Ninguno' puntúa más alto que 'requiere cuenta autenticada': un fallo no autenticado puede ser explotado por literalmente cualquiera que alcance el endpoint.

Impacto (Impact) — ¿qué daño real puede causar el atacante?

Se evalúa por separado para confidencialidad (lectura no autorizada), integridad (modificación de datos) y disponibilidad (caída del servicio). Una vulnerabilidad que afecta a los tres pilares puntúa mucho más que una que solo afecta a uno.

FAQ

¿Debo aplicar siempre un parche para un 9.8 antes que para un 6.5?

Normalmente sí, pero comprueba primero la alcanzabilidad: un 9.8 inalcanzable en código inactivo tiene menor prioridad real que un 6.5 en tu ruta directa de producción.

¿Es el CVSS lo único que debe determinar la prioridad del parche?

No: si se está explotando activamente en el mundo real (catálogo KEV de CISA), si es alcanzable en tu despliegue y qué datos están expuestos son factores igual o más determinantes.

References