Articulo de referencia

Vulnerabilidades y exposiciones comunes

Logo El sistema de Vulnerabilidades y Exposiciones Comunes ( CVE ), originalmente Enumeración de Vulnerabilidades Comunes , [ 1 ] proporciona un método de referencia para vulner...

Logo

El sistema de Vulnerabilidades y Exposiciones Comunes ( CVE ), originalmente Enumeración de Vulnerabilidades Comunes , [ 1 ] proporciona un método de referencia para vulnerabilidades y exposiciones de seguridad de la información conocidas públicamente. [ 2 ] El Instituto de Ingeniería y Desarrollo de Sistemas de Seguridad Nacional de los Estados Unidos (FFRDC), operado por The MITRE Corporation , mantiene el sistema, con financiación de la División Nacional de Ciberseguridad del Departamento de Seguridad Nacional de los Estados Unidos . [ 3 ] El sistema se lanzó oficialmente al público en septiembre de 1999. [ 4 ]

El protocolo Security Content Automation utiliza CVE, y los identificadores CVE se encuentran listados en el sistema de MITRE, así como en la base de la base de datos nacional de vulnerabilidades de EE . UU. [ 5 ]

identificadores CVE

La documentación de MITRE Corporation define los identificadores CVE (también llamados "nombres CVE", "números CVE", "CVE-IDs" y "CVE") como identificadores únicos y comunes para vulnerabilidades de seguridad de la información conocidas públicamente en paquetes de software publicados. Históricamente, los identificadores CVE tenían originalmente el estado de "candidato" ("CAN-") y luego podían ascender a entradas ("CVE-"), pero esta práctica se terminó en 2005 [ 6 ] [ 7 ] y ahora todos los identificadores se asignan como CVE. La asignación de un número CVE no garantiza que se convierta en una entrada CVE oficial (por ejemplo, un CVE puede asignarse incorrectamente a un problema que no es una vulnerabilidad de seguridad o que duplica una entrada existente). Si se determina que no cumple con los criterios, MITRE o una Autoridad de Numeración de CVE (CNA) pueden colocar la entrada en estado RECHAZADO de inmediato.

Las CVE son asignadas por una Autoridad de Numeración de CVE (CNA). [ 8 ] Si bien algunos proveedores actuaron como CNA anteriormente, el nombre y la designación no se crearon hasta el 1 de febrero de 2005. [ 9 ] Existen cuatro tipos principales de asignación de números CVE:

  1. La Corporación MITRE funciona como editora y principal CNA.
  2. Varias CNA asignan números CVE a sus propios productos (por ejemplo, Microsoft, Oracle, HP, Red Hat).
  3. Un coordinador externo, como el Centro de Coordinación CERT, puede asignar números CVE a productos no cubiertos por otras CNA.
  4. En un caso, a los investigadores se les ha otorgado el rol de CNA. [ 10 ]

Al investigar una vulnerabilidad o vulnerabilidad potencial, es útil obtener un número CVE lo antes posible. Los números CVE pueden tardar en aparecer en las bases de datos de MITRE o NVD (días, semanas, meses o incluso años) debido a problemas embargados (se ha asignado el número CVE, pero el problema no se ha hecho público) o, históricamente, en casos en los que MITRE no ha investigado ni documentado la entrada por falta de recursos. La ventaja de la candidatura temprana a CVE es que toda la correspondencia y coordinación futura puede hacer referencia al número CVE para garantizar que todas las partes se refieran a la misma vulnerabilidad. Puede encontrar información sobre cómo obtener identificadores CVE para problemas con proyectos de código abierto en Red Hat [ 11 ] y GitHub [ 12 ] .

Las CVE se aplican al software que se ha publicado públicamente; esto puede incluir versiones beta y otras versiones previas al lanzamiento si se utilizan ampliamente. El software comercial se incluye en la categoría de "publicado públicamente", pero históricamente, el software desarrollado a medida que no se distribuye no recibía una CVE. Durante las dos primeras décadas del programa, a los servicios (por ejemplo, un proveedor de correo electrónico basado en la web) no se les asignaban CVE para las vulnerabilidades encontradas en el servicio (por ejemplo, una vulnerabilidad XSS) a menos que el problema existiera en un producto de software subyacente que se distribuyera públicamente. No se han publicado reglas oficiales sobre este cambio, pero algunas CNA, incluido MITRE, comenzaron a asignar CVE a vulnerabilidades basadas en servicios ya en el año 2000. [ 13 ]

campos de datos CVE

La base de datos CVE contiene varios campos:

Descripción

Esta es una descripción de texto estandarizada del/los problema(s). Una entrada común es:

**RESERVADO** Este candidato ha sido reservado por una organización o persona que lo utilizará para anunciar un nuevo problema de seguridad. Cuando se publique el candidato, se proporcionarán sus detalles.

Esto significa que Mitre ha reservado el número de entrada para un problema o que una CNA lo ha reservado. Por lo tanto, cuando una CNA solicita un bloque de números CVE por adelantado (por ejemplo, Red Hat actualmente solicita CVE en bloques de 500), el número CVE se marcará como reservado, aunque la CNA no asigne el CVE en sí hasta dentro de un tiempo. Hasta que se asigne el CVE, Mitre tenga conocimiento del mismo (es decir, hasta que finalice el embargo y el problema se haga público) y Mitre haya investigado el problema y redactado una descripción del mismo, las entradas aparecerán como "** RESERVADO **".

Fecha de creación

Esta es la fecha de creación de la entrada. Para las CVE asignadas directamente por Mitre, esta es la fecha en que Mitre creó la entrada. Para las CVE asignadas por CNA (por ejemplo, Microsoft, Oracle, HP, Red Hat), esta es también la fecha en que Mitre creó la entrada, no la CNA. Cuando una CNA solicita un bloque de números de CVE por adelantado, la fecha de entrada es la fecha en que se le asignó el bloque a la CNA.

Campos obsoletos

Los siguientes campos se utilizaban anteriormente en los registros CVE, pero ya no se utilizan.

  • Fase: La fase en la que se encuentra el CVE (por ejemplo, CAN, CVE).
  • Votaciones: Anteriormente, los miembros de la junta votaban sí o no sobre si el CAN debía aceptarse y convertirse en un CVE.
  • Comentarios: Comentarios sobre el tema.
  • Propuesta: Fecha en que se propuso el tema por primera vez.

Cambios en la sintaxis

Para admitir identificadores CVE más allá de CVE-YEAR-9999 (un problema conocido como el "problema CVE10k" [ 14 ] ), se realizó un cambio en la sintaxis de CVE en 2014 y entró en vigor el 13 de enero de 2015. [ 15 ]

La nueva sintaxis de CVE-ID es de longitud variable e incluye:

Prefijo CVE + Año + Dígitos arbitrarios

Los dígitos arbitrarios de longitud variable comienzan con cuatro dígitos fijos y se amplían con dígitos arbitrarios solo cuando es necesario en un año calendario; por ejemplo, CVE-YYYY-NNNN y, si es necesario, CVE-YYYY-NNNNN, CVE-YYYY-NNNNNN, etc. El esquema es compatible con los identificadores CVE asignados previamente, que incluyen un mínimo de cuatro dígitos.

Buscar identificadores CVE

La base de datos Mitre CVE se puede buscar en la Lista de búsqueda de CVE , y la base de datos NVD CVE se puede buscar en la Base de datos de vulnerabilidades CVE y CCE .

Uso de CVE

Los identificadores CVE están destinados a ser utilizados para identificar vulnerabilidades:

Common Vulnerabilities and Exposures (CVE) es un diccionario de nombres comunes (es decir, identificadores CVE) para vulnerabilidades de seguridad de la información conocidas públicamente. Los identificadores comunes de CVE facilitan el intercambio de datos entre distintas bases de datos y herramientas de seguridad de red, y proporcionan una base para evaluar la cobertura de las herramientas de seguridad de una organización. Si un informe de una de sus herramientas de seguridad incorpora identificadores CVE, podrá acceder de forma rápida y precisa a la información de corrección en una o más bases de datos compatibles con CVE para solucionar el problema. [ 16 ]

Se recomienda a los usuarios a quienes se les haya asignado un identificador CVE para una vulnerabilidad que incluyan dicho identificador en todos los informes de seguridad, páginas web, correos electrónicos, etc., relacionados con la misma.

Problemas de asignación de CVE

Según la sección 7 de las Reglas de la CNA, un proveedor que recibe un informe sobre una vulnerabilidad de seguridad tiene plena discreción al respecto. [ 17 ] Esto puede generar un conflicto de intereses, ya que un proveedor podría intentar dejar las fallas sin parchear al negar la asignación de un CVE en primer lugar, una decisión que Mitre no puede revertir. El proyecto "!CVE" (no CVE), anunciado en 2023, tiene como objetivo recopilar vulnerabilidades que son negadas por los proveedores, siempre que sean consideradas válidas por un panel de expertos del proyecto. [ 18 ]

Se han otorgado identificadores CVE para problemas falsos y problemas sin consecuencias de seguridad. [ 19 ] En respuesta, varios proyectos de código abierto han solicitado convertirse en la Autoridad de Numeración CVE (CNA) de su propio proyecto. [ 20 ]

Cuestiones de financiación para 2025

El 15 de abril de 2025, se informó que el contrato entre MITRE y el gobierno de EE. UU., que expiraba al día siguiente, [ 21 ] se dejaría expirar. Los informes indicaron que la expiración del contrato pondría fin al brazo operativo del programa CVE, incluida la asignación de nuevos CVE, mientras que la base de datos seguiría siendo accesible a través de GitHub . [ 22 ]

Justo antes de su vencimiento, el contrato se prorrogó por 11 meses, evitando así el cierre del programa. [ 23 ]

Tras el riesgo de que la financiación expirara el 16 de marzo de 2026, el director interino de CISA, Nick Andersen, declaró que el programa ahora cuenta con financiación completa. Pete Allor, cofundador de la Fundación CVE, informó que la financiación de los programas CVE se había reestructurado, pasando de ser un gasto discrecional a ser uno de los programas principales que recibirán financiación. [ 24 ]

Véase también

Referencias

  1. "CVE - Hacia una enumeración común de vulnerabilidades" . 18 de abril de 2025. Archivado del original el 18 de abril de 2025. Consultado el 29 de abril de 2025 .
  2. Wu, Xiaoxue; Zheng, Wei; Chen, Xiang; Wang, Fang; Mu, Dejun (2020). "Método de construcción de conjuntos de datos de informes de errores de seguridad a gran escala asistido por CVE" . Journal of Systems and Software . 160 110456. doi : 10.1016/j.jss.2019.110456 . S2CID 209056007. Recuperado el 24 de octubre de 2022 . 
  3. "CVE – Vulnerabilidades y Exposiciones Comunes" . Mitre Corporation . 3 de julio de 2007. Archivado del original el 19 de diciembre de 2020. Consultado el 18 de junio de 2009. CVE está patrocinado por la División Nacional de Ciberseguridad del Departamento de Seguridad Nacional de los Estados Unidos.
  4. "CVE - Historial" . cve.mitre.org . Archivado del original el 8 de enero de 2020. Consultado el 25 de marzo de 2020 .
  5. "CVE - Vulnerabilidades y Exposiciones Comunes (CVE)" . cve.mitre.org . Archivado del original el 7 de abril de 2013. Consultado el 8 de abril de 2013 .
  6. "CVE - Preguntas frecuentes" . cve.mitre.org . Archivado del original el 10 de abril de 2018. Consultado el 1 de septiembre de 2021 .
  7. Kouns, Jake (13 de agosto de 2009). "Revisión(4) CVE" . OSVDB: Todo es vulnerable . Archivado del original el 1 de septiembre de 2021. Recuperado el 1 de septiembre de 2021 .
  8. "CVE - Autoridades de numeración de CVE" . MITRE Corporation . 1 de febrero de 2015. Consultado el 5 de marzo de 2024 .
  9. "CVE - Blog de CVE "Nuestra historia de CVE: Historia antigua del programa CVE: ¿Tenía el Centro de Respuesta de Seguridad de Microsoft precognición?" (autor invitado)" . cve.mitre.org . Consultado el 17 de septiembre de 2021 .
  10. "CVE - Blog de CVE "Mi historia con CVE: Cómo me convertí en el primer investigador de vulnerabilidades CNA del programa CVE" (autor invitado)" . 15 de marzo de 2021. Archivado del original el 15 de marzo de 2021. Consultado el 29 de abril de 2025 .
  11. "CVE OpenSource Request HOWTO" . Red Hat Inc. 14 de noviembre de 2016. Consultado el 29 de mayo de 2019. Existen varias maneras de realizar una solicitud, dependiendo de cuáles sean sus requisitos:
  12. "Acerca de los avisos de seguridad de GitHub" . GitHub . Archivado del original el 23 de diciembre de 2021. Consultado el 23 de diciembre de 2021. Los avisos de seguridad de GitHub se basan en la lista de vulnerabilidades y exposiciones comunes (CVE) .
  13. "CVE - CVE-2000-0081" . 4 de diciembre de 2021. Archivado del original el 4 de diciembre de 2021. Recuperado el 29 de abril de 2025 .
  14. Christey, Steven M. (12 de enero de 2007). "CVE - El problema CVE-10K" . cve.mitre.org . The MITRE Corporation . Consultado el 25 de noviembre de 2023 .
  15. "CVE - Cambio de sintaxis del ID de CVE" . cve.mitre.org . 13 de septiembre de 2016.
  16. "CVE - Acerca de CVE" . cve.mitre.org . Consultado el 28 de julio de 2015 .
  17. "Reglas de la Autoridad de Numeración CVE - Reglas de Asignación" (PDF) . The MITRE Corporation. 1 de febrero de 2020. págs. 13–15 . Archivado (PDF) del original el 7 de diciembre de 2023. Recuperado el 6 de diciembre de 2023 . 
  18. Edge, Jake (5 de diciembre de 2023). "Complementando CVEs con !CVEs" . lwn.net . Archivado del original el 21 de febrero de 2024. Recuperado el 21 de febrero de 2024 .
  19. Edge, Jake (13 de septiembre de 2023). "El problema de las falsas CVE" . lwn.net .
  20. "Un punto de inflexión para las cifras de CVE" . LWN.net . 14 de febrero de 2024. Archivado del original el 22 de febrero de 2024. Consultado el 21 de febrero de 2024 .
  21. "CONTRATO con THE MITRE CORPORATION" . www.usaspending.gov . Consultado el 16 de abril de 2025 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  22. Bradley, Tony (15 de abril de 2025). "El mundo de la ciberseguridad en vilo mientras el programa CVE se prepara para desaparecer" . Forbes . Archivado del original el 17 de julio de 2025. Recuperado el 16 de abril de 2025 .
  23. Brunfield, Cynthia (16 de abril de 2025). "El programa CVE evita un final rápido después de que CISA firmara una extensión de contrato de 11 meses" . CSO Online . Archivado del original el 15 de abril de 2025. Recuperado el 16 de abril de 2025 .
  24. Brunfield, Cynthia (9 de marzo de 2026). "Se asegura la financiación del programa CVE, lo que alivia los temores de una nueva crisis" . CSO Online . Consultado el 5 de mayo de 2026 .
  • Sitio web oficialEdita esto en Wikidata
  • Base de Datos Nacional de Vulnerabilidad (NVD)
  • Enumeración de configuración común (CCE) en NVD
  • vFeed, la base de datos de vulnerabilidades correlacionadas y agregadas: base de datos SQLite y API de Python.
  • Base de datos de vulnerabilidades de Cyberwatch archivada el 22 de agosto de 2018 en Wayback Machine , de terceros.
  • ¿Qué deben saber las empresas sobre los servicios de auditoría de seguridad informática?