{"id":476522,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:54","modified_gmt":"2023-09-05T11:12:54","slug":"cve","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/es\/wiki\/cve\/","title":{"rendered":"CVE"},"content":{"rendered":"<p>Common Vulnerabilities and Exposures (CVE) es un sistema est\u00e1ndar para la identificaci\u00f3n y publicaci\u00f3n de vulnerabilidades de ciberseguridad. Su objetivo principal es facilitar el intercambio y distribuci\u00f3n de datos sobre vulnerabilidades para permitir mejores estrategias de defensa y fomentar la colaboraci\u00f3n dentro de la comunidad de ciberseguridad.<\/p>\n<h2>Historia y g\u00e9nesis de CVE<\/h2>\n<p>El concepto de CVE se origin\u00f3 a finales de la d\u00e9cada de 1990 dentro de la comunidad de seguridad inform\u00e1tica, principalmente como una iniciativa de MITRE Corporation. El sistema se lanz\u00f3 en septiembre de 1999 con la primera Lista CVE, una base de datos de identificadores estandarizados de vulnerabilidades de ciberseguridad conocidas.<\/p>\n<p>El prop\u00f3sito original del CVE era proporcionar un lenguaje com\u00fan para discutir y compartir informaci\u00f3n sobre vulnerabilidades. Antes de la introducci\u00f3n de CVE, diferentes proveedores e investigadores utilizaban diferentes nombres y descripciones para las mismas vulnerabilidades, lo que generaba confusi\u00f3n y falta de comunicaci\u00f3n.<\/p>\n<h2>Entendiendo el CVE<\/h2>\n<p>Cada entrada CVE incluye un n\u00famero de identificaci\u00f3n, una descripci\u00f3n y al menos una referencia p\u00fablica. El n\u00famero de identificaci\u00f3n sigue un formato espec\u00edfico: CVE-AAAA-NNNNN, donde &quot;AAAA&quot; es el a\u00f1o en que se asign\u00f3 el ID CVE o la vulnerabilidad se hizo p\u00fablica, y &quot;NNNNN&quot; es un n\u00famero \u00fanico para esa vulnerabilidad.<\/p>\n<p>El sistema CVE no proporciona ninguna informaci\u00f3n sobre la gravedad o el riesgo asociado con una vulnerabilidad particular. Sin embargo, proporciona una base en torno a la cual otras organizaciones, como la Base de datos nacional de vulnerabilidad (NVD), pueden adjuntar metadatos adicionales, como puntuaciones de riesgo o \u00edndices de explotabilidad.<\/p>\n<h2>Estructura interna y funcionalidad del CVE<\/h2>\n<p>El sistema CVE funciona asignando un identificador \u00fanico a cada vulnerabilidad conocida. Este identificador ayuda a los profesionales de la seguridad a referirse a una vulnerabilidad espec\u00edfica utilizando un lenguaje com\u00fan, lo que ayuda en los esfuerzos de mitigaci\u00f3n.<\/p>\n<p>Los ID CVE son solicitados y asignados por las autoridades de numeraci\u00f3n CVE (CNA). Las CNA son organizaciones de todo el mundo que se han asociado con el programa CVE para asignar ID de CVE a vulnerabilidades que afectan a productos dentro de su alcance distinto y acordado.<\/p>\n<p>Luego, la lista CVE, mantenida por MITRE, se actualiza con estas nuevas entradas. Las bases de datos de vulnerabilidades, como NVD, extraen datos de la lista CVE para crear listas de vulnerabilidades m\u00e1s detalladas.<\/p>\n<h2>Caracter\u00edsticas clave de CVE<\/h2>\n<ol>\n<li><strong>Identificadores estandarizados:<\/strong> Cada ID de CVE hace referencia a una vulnerabilidad \u00fanica, lo que evita confusiones al discutir o compartir informaci\u00f3n sobre vulnerabilidades.<\/li>\n<li><strong>Base de datos de acceso p\u00fablico:<\/strong> La Lista CVE est\u00e1 disponible gratuitamente para el p\u00fablico, lo que fomenta la transparencia y la colaboraci\u00f3n.<\/li>\n<li><strong>Adopci\u00f3n generalizada:<\/strong> Los ID CVE son ampliamente utilizados por proveedores e investigadores de ciberseguridad en todo el mundo, lo que los convierte en un est\u00e1ndar reconocido a nivel mundial.<\/li>\n<li><strong>Lenguaje com\u00fan:<\/strong> El uso de un identificador com\u00fan ayuda a mejorar la coordinaci\u00f3n y colaboraci\u00f3n en ciberseguridad al proporcionar una forma est\u00e1ndar de discutir vulnerabilidades individuales.<\/li>\n<\/ol>\n<h2>Tipos de CVE<\/h2>\n<p>No existe una clasificaci\u00f3n formal de los tipos de CVE per se, pero las vulnerabilidades se pueden clasificar seg\u00fan diferentes criterios, como el \u00e1rea a la que impactan (p. ej., memoria, sistema operativo, aplicaci\u00f3n), c\u00f3mo se pueden explotar (p. ej., remota, local). ) y el impacto que tienen (por ejemplo, fuga de datos, falla del sistema).<\/p>\n<p>Por ejemplo, si analizamos c\u00f3mo se pueden explotar las vulnerabilidades, podemos tener:<\/p>\n<table>\n<thead>\n<tr>\n<th>Vector de explotaci\u00f3n<\/th>\n<th>Descripci\u00f3n<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Local<\/td>\n<td>El atacante necesita acceso f\u00edsico o privilegios de usuario local para explotar la vulnerabilidad.<\/td>\n<\/tr>\n<tr>\n<td>Adyacente<\/td>\n<td>El atacante debe tener acceso a la misma red que el sistema objetivo para explotar la vulnerabilidad.<\/td>\n<\/tr>\n<tr>\n<td>Remoto<\/td>\n<td>El atacante puede explotar la vulnerabilidad desde Internet.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Utilizaci\u00f3n, problemas y soluciones relacionados con CVE<\/h2>\n<p>Los profesionales de la ciberseguridad utilizan los CVE para identificar vulnerabilidades, evaluar su impacto y dise\u00f1ar estrategias de mitigaci\u00f3n. Sin embargo, este sistema no est\u00e1 exento de desaf\u00edos. En particular, el sistema CVE puede tardar en asignar identificadores a nuevas vulnerabilidades, lo que provoca una brecha en la cobertura. Adem\u00e1s, como CVE no proporciona informaci\u00f3n sobre la gravedad o el riesgo, las organizaciones deben depender de otros recursos para obtener estos datos.<\/p>\n<p>Para abordar estos problemas, la comunidad de ciberseguridad ha desarrollado herramientas y recursos complementarios. Por ejemplo, la Base de datos nacional de vulnerabilidad proporciona puntuaciones de gravedad y metadatos adicionales para cada CVE, mientras que organizaciones como CERT\/CC y Zero Day Initiative suelen asignar identificadores temporales a nuevas vulnerabilidades antes de asignar un ID de CVE.<\/p>\n<h2>Comparaci\u00f3n con t\u00e9rminos similares<\/h2>\n<table>\n<thead>\n<tr>\n<th>T\u00e9rmino<\/th>\n<th>Descripci\u00f3n<\/th>\n<th>Comparaci\u00f3n con CVE<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>cvss<\/td>\n<td>El Sistema de puntuaci\u00f3n de vulnerabilidad com\u00fan (CVSS) proporciona una manera de capturar las caracter\u00edsticas principales de una vulnerabilidad y producir una puntuaci\u00f3n num\u00e9rica que represente su gravedad.<\/td>\n<td>Mientras que CVE identifica vulnerabilidades, CVSS las califica seg\u00fan su gravedad.<\/td>\n<\/tr>\n<tr>\n<td>CWE<\/td>\n<td>La enumeraci\u00f3n de debilidades comunes (CWE) es una lista desarrollada por la comunidad de debilidades comunes de seguridad del software. Sirve como lenguaje com\u00fan para describir estas debilidades.<\/td>\n<td>Mientras que CVE identifica vulnerabilidades espec\u00edficas, CWE describe tipos de debilidades de seguridad que podr\u00edan generar vulnerabilidades.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectivas de futuro y tecnolog\u00edas relacionadas con CVE<\/h2>\n<p>A medida que las amenazas a la ciberseguridad sigan evolucionando, el sistema CVE tambi\u00e9n deber\u00e1 adaptarse. Las mejoras futuras al sistema CVE pueden incluir detecci\u00f3n e informes automatizados de vulnerabilidades, alcances ampliados para las CNA e integraci\u00f3n con tecnolog\u00edas de inteligencia artificial (IA) y aprendizaje autom\u00e1tico (ML) para an\u00e1lisis predictivos.<\/p>\n<h2>Servidores Proxy y CVE<\/h2>\n<p>Los servidores proxy, como los proporcionados por OneProxy, pueden ser tanto objetivos como herramientas en el contexto de CVE. Como objetivos, las vulnerabilidades en el software del servidor proxy pueden recibir sus propios ID CVE si presentan un riesgo de seguridad. Como herramientas, los servidores proxy se pueden configurar para mitigar el impacto de algunas vulnerabilidades, por ejemplo, filtrando el tr\u00e1fico malicioso relacionado con un CVE conocido.<\/p>\n<h2>enlaces relacionados<\/h2>\n<ol>\n<li><a href=\"https:\/\/cve.mitre.org\/\" target=\"_new\" rel=\"noopener nofollow\">INGLETE CVE<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/\" target=\"_new\" rel=\"noopener nofollow\">Base de datos nacional de vulnerabilidad<\/a><\/li>\n<li><a href=\"https:\/\/www.cvedetails.com\/\" target=\"_new\" rel=\"noopener nofollow\">Detalles de CVE<\/a><\/li>\n<li><a href=\"https:\/\/www.cert.org\/\" target=\"_new\" rel=\"noopener nofollow\">CERT\/CC<\/a><\/li>\n<li><a href=\"https:\/\/www.zerodayinitiative.com\/\" target=\"_new\" rel=\"noopener nofollow\">Iniciativa de d\u00eda cero<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476523,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476522","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>An In-depth Overview of Common Vulnerabilities and Exposures (CVE)<\/mark>","faq_items":[{"question":"What is the Common Vulnerabilities and Exposures (CVE) system?","answer":"<p>The Common Vulnerabilities and Exposures (CVE) system is a standardized approach to identifying and publishing cybersecurity vulnerabilities. It provides a common language for the cybersecurity community to share and discuss information about vulnerabilities.<\/p>"},{"question":"When and why was the CVE system introduced?","answer":"<p>The CVE system was introduced in September 1999 by the MITRE Corporation. The primary aim was to provide a standard language for discussing and sharing information about vulnerabilities, which previously lacked standardization leading to miscommunication and confusion.<\/p>"},{"question":"What information does a CVE Entry include?","answer":"<p>A CVE Entry includes an identification number, a description, and at least one public reference. The identification number follows a specific format: CVE-YYYY-NNNNN, where \"YYYY\" is the year the CVE ID was assigned or the vulnerability was made public, and \"NNNNN\" is a unique identifier for the vulnerability.<\/p>"},{"question":"How does the CVE system work?","answer":"<p>The CVE system assigns a unique identifier to each known vulnerability, which is done by CVE Numbering Authorities (CNAs). These are partner organizations of the CVE Program who assign CVE IDs to vulnerabilities within their agreed-upon scope. The main CVE List is updated with these new entries and this list is used by various vulnerability databases to create detailed vulnerability listings.<\/p>"},{"question":"What are the key features of the CVE system?","answer":"<p>The key features of the CVE system include standardized identifiers for each vulnerability, a publicly accessible database, widespread adoption among cybersecurity vendors and researchers, and the provision of a common language to improve cybersecurity coordination and collaboration.<\/p>"},{"question":"What types of vulnerabilities can be found in the CVE system?","answer":"<p>The CVE system does not classify vulnerabilities into types. However, vulnerabilities can be grouped based on different criteria such as the area they impact (like memory, OS, or application), how they can be exploited (such as remotely or locally), and the impact they have (like data leakage or system crash).<\/p>"},{"question":"What are some challenges associated with using the CVE system?","answer":"<p>Challenges with the CVE system include slow assignment of identifiers to new vulnerabilities and the absence of severity or risk information for each vulnerability. However, these challenges are mitigated by complementary tools and resources like the National Vulnerability Database and organizations like CERT\/CC and Zero Day Initiative.<\/p>"},{"question":"How do the CVE, CVSS, and CWE systems differ?","answer":"<p>The CVE system provides standardized identifiers for known vulnerabilities. The Common Vulnerability Scoring System (CVSS) provides severity scores for vulnerabilities. The Common Weakness Enumeration (CWE) is a list of common software security weaknesses.<\/p>"},{"question":"What future technologies and advancements are expected in the CVE system?","answer":"<p>The future of the CVE system may include automated vulnerability detection and reporting, expanded scopes for CNAs, and integration with artificial intelligence and machine learning technologies for predictive analysis.<\/p>"},{"question":"How are proxy servers related to the CVE system?","answer":"<p>Proxy servers can be both targets and tools in the context of CVE. As targets, vulnerabilities in proxy server software may receive their own CVE IDs. As tools, proxy servers can be configured to mitigate the impact of some vulnerabilities by filtering malicious traffic related to a known CVE.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/wiki\/476522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/wiki\/476522\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/media\/476523"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/es\/wp-json\/wp\/v2\/media?parent=476522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}