Articulo de referencia

Sistema común de puntuación de vulnerabilidades

El Sistema Común de Puntuación de Vulnerabilidades ( CVSS ) es un marco para clasificar la gravedad de las vulnerabilidades de los sistemas informáticos . Las puntuaciones se ca...

El Sistema Común de Puntuación de Vulnerabilidades ( CVSS ) es un marco para clasificar la gravedad de las vulnerabilidades de los sistemas informáticos . Las puntuaciones se calculan a partir de métricas que aproximan la facilidad y el impacto de las vulnerabilidades. Las puntuaciones van de 0 (menor) a 10 (grave). Si bien muchos utilizan únicamente la puntuación base del CVSS para determinar la gravedad, también existen puntuaciones temporales y ambientales, que tienen en cuenta la disponibilidad de medidas de mitigación y el número de sistemas vulnerables dentro de una organización, respectivamente. [ 1 ]

La versión actual de CVSS (CVSSv4.0) se publicó en noviembre de 2023. [ 2 ]

CVSS no está diseñado como un método para priorizar parches , pero a menudo se utiliza como tal. [ 3 ] Un enfoque más eficaz consiste en integrar CVSS con modelos predictivos como el Sistema de Puntuación de Predicción de Explotación (EPSS), para priorizar la remediación en función de la probabilidad de explotación en el mundo real. [ 4 ]

Historia

La investigación realizada por el Consejo Asesor Nacional de Infraestructura (NIAC) en 2003/2004 condujo al lanzamiento de la versión 1 de CVSS (CVSSv1) en febrero de 2005, [ 5 ] que fue "diseñada para proporcionar clasificaciones de gravedad abiertas y universalmente estándar de las vulnerabilidades de software". Este borrador inicial no fue sometido a revisión externa. En abril de 2005, el NIAC seleccionó al Foro de Equipos de Respuesta a Incidentes y Seguridad para seguir desarrollando CVSS. [ 6 ] [ 7 ]

Los comentarios de los proveedores que utilizaban CVSSv1 revelaron "problemas importantes con el borrador inicial". El trabajo en CVSSv2 comenzó en abril de 2005 y la especificación final se publicó en junio de 2007. [ 8 ]

Los comentarios posteriores llevaron al trabajo en la versión 3 de CVSS [ 9 ] en 2012, y CVSSv3.0 se lanzó en junio de 2015. [ 10 ] [ 5 ]

Terminología

Las medidas de evaluación del CVSS:

  1. métricas básicas para cualidades intrínsecas a una vulnerabilidad,
  2. métricas temporales para características que evolucionan a lo largo de la vida de la vulnerabilidad, y
  3. Métricas ambientales para vulnerabilidades que dependen de una implementación o entorno particular.

Se genera una puntuación para cada grupo y una cadena vectorial representa los valores de todas las métricas como un bloque de texto.

Versión 2

La documentación completa para CVSSv2 está disponible en FIRST. [ 11 ] A continuación se proporciona un resumen.

Métricas básicas

Vector de acceso

El vector de acceso (VA) muestra cómo se puede explotar una vulnerabilidad.

Complejidad de acceso

La métrica de complejidad de acceso (AC) describe la facilidad o dificultad para explotar la vulnerabilidad descubierta.

Autenticación

La métrica de autenticación (Au) describe la cantidad de veces que un atacante debe autenticarse en un objetivo para explotarlo. No incluye (por ejemplo) la autenticación en una red para obtener acceso. Para vulnerabilidades explotables localmente, este valor solo debe establecerse en "Única" o "Múltiple" si se requiere autenticación adicional después del acceso inicial.

Métricas de impacto

Confidencialidad

La métrica de confidencialidad (C) describe el impacto en la confidencialidad de los datos procesados ​​por el sistema.

Integridad

La métrica de Integridad (I) describe el impacto en la integridad del sistema explotado.

Disponibilidad

La métrica de disponibilidad (A) describe el impacto en la disponibilidad del sistema objetivo. Los ataques que consumen ancho de banda de red, ciclos de procesador, memoria o cualquier otro recurso afectan la disponibilidad de un sistema.

Cálculos

Estas seis métricas se utilizan para calcular las subpuntuaciones de explotabilidad e impacto de la vulnerabilidad. Estas subpuntuaciones se utilizan para calcular la puntuación base general.

(Explotabilidad) = 20 × (Vector de acceso) × (Complejidad de acceso) × (Autenticación)
(Impacto) = 10,41 × (1 (1 (Impacto de confirmación)) × (1 (Impacto integral)) × (1 (Impacto disponible)))
(Puntuación base) = (redondear a 1 decimal)( ((0,6 × (Impacto)) + (0,4 × (Explotabilidad)) 1,5) × 𝑓(Impacto))

Las métricas se concatenan para generar el vector CVSS de la vulnerabilidad.

Ejemplo

Una vulnerabilidad de desbordamiento de búfer afecta al software del servidor web , permitiendo a los usuarios remotos obtener control parcial del sistema, incluyendo la capacidad de provocar apagados:

Esto daría una puntuación de explotabilidad de 10 y una puntuación de impacto de 8,5, lo que resulta en una puntuación base de 9,0. El vector para la puntuación base de este ejemplo es AV:N/AC:L/Au:N/C:P/I:P/A:C. La puntuación y el vector se presentan normalmente de forma conjunta para que los destinatarios comprendan completamente la vulnerabilidad y puedan calcular su propia puntuación si fuera necesario.

Métricas temporales

El valor de las métricas temporales cambia a lo largo de la vida útil de la vulnerabilidad, a medida que se desarrollan, divulgan y automatizan las vulnerabilidades, y a medida que se ponen a disposición medidas de mitigación y correcciones.

Explotabilidad

La métrica de explotabilidad (E) describe el estado actual de las técnicas de explotación o del código de explotación automatizado.

Nivel de remediación

El nivel de remediación (RL) de una vulnerabilidad permite que la puntuación temporal de dicha vulnerabilidad disminuya a medida que se implementan medidas de mitigación y correcciones oficiales.

Confianza del informe

El índice de confianza (RC) de una vulnerabilidad mide el nivel de confianza en la existencia de la vulnerabilidad y también la credibilidad de los detalles técnicos de la misma.

Cálculos

Estas tres métricas se utilizan junto con la puntuación base que ya se ha calculado para producir la puntuación temporal de la vulnerabilidad con su vector asociado.

La fórmula utilizada para calcular la puntuación temporal es:

Puntuación temporal=redondearA1Decimal(Puntuación base×Explotabilidad×Nivel de remediación×Informe de confianza){\displaystyle {\textsf {TemporalScore}}={\textsf {roundTo1Decimal}}({\textsf {BaseScore}}\times {\textsf {Exploitability}}\times {\textsf {RemediationLevel}}\times {\textsf {ReportConfidence}})}

Ejemplo

Para continuar con el ejemplo anterior, si el proveedor fue informado por primera vez de la vulnerabilidad mediante la publicación de un código de prueba de concepto en una lista de correo , la puntuación temporal inicial se calcularía utilizando los valores que se muestran a continuación:

Esto daría una puntuación temporal de 7,3, con un vector temporal de E:P/RL:U/RC:UC (o un vector completo de AV:N/AC:L/Au:N/C:P/I:P/A:C/E:P/RL:U/RC:UC).

Si el proveedor confirma la vulnerabilidad, la puntuación aumenta a 8,1, con un vector temporal de E:P/RL:U/RC:C.

Una solución temporal del proveedor reduciría la puntuación a 7,3 (E:P/RL:T/RC:C), mientras que una solución oficial la reduciría aún más a 7,0 (E:P/RL:O/RC:C). Dado que no es posible tener la certeza de que todos los sistemas afectados hayan sido reparados o parcheados, la puntuación temporal no puede bajar de cierto nivel en función de las acciones del proveedor, y podría aumentar si se desarrolla un exploit automatizado para la vulnerabilidad.

Métricas ambientales

Las métricas ambientales utilizan la puntuación temporal base y actual para evaluar la gravedad de una vulnerabilidad en función de la forma en que se implementa el producto o software vulnerable. Esta medida se calcula de forma subjetiva, generalmente por las partes afectadas.

Potencial de daños colaterales

La métrica de potencial de daño colateral (CDP, por sus siglas en inglés) mide la pérdida o el impacto potencial en los activos físicos, como los equipos (y las vidas humanas), o el impacto financiero en la organización afectada si se explota la vulnerabilidad.

Distribución objetivo

La métrica de distribución objetivo (DT) mide la proporción de sistemas vulnerables en el medio ambiente.

Modificador de subpuntuación de impacto

Otras tres métricas evalúan los requisitos de seguridad específicos en cuanto a confidencialidad (CR), integridad (IR) y disponibilidad (AR), lo que permite ajustar la puntuación ambiental según el entorno de los usuarios.

Cálculos

Las cinco métricas ambientales se utilizan junto con las métricas base y temporales evaluadas previamente para calcular la puntuación ambiental y generar el vector ambiental asociado.

Impacto ajustado=min(10,10.41×(1(1Impacto de la confusión×ConfReq)×(1Impacto integral×IntegReq)×(1Impacto disponible×AvailReq))){\displaystyle {\textsf {ImpactoAjustado}}=\min(10,10.41\times (1-(1-{\textsf {ImpactoConf}}\times {\textsf {RequerimientoConf}})\times (1-{\textsf {ImpactoInteg}}\times {\textsf {RequerimientoInteg}})\times (1-{\textsf {ImpactoDisponible}}\times {\textsf {RequerimientoDisponible}})))}

Temporal ajustado=Puntuación temporal recalculado con el Puntuación baseImpacto subecuación reemplazada por la Impacto ajustado ecuación{\displaystyle {\textsf {AdjustedTemporal}}={\textsf {TemporalScore}}{\text{ recalculado con la subecuación }}{\textsf {BaseScore}}{\text{s }}{\textsf {Impact}}{\text{ reemplazada con la ecuación }}{\textsf {AdjustedImpact}}{\text{}}}

Puntuación ambiental=redondearA1Decimal((Temporal ajustado+(10Temporal ajustado)×Potencial de daños colaterales)×Distribución objetivo){\displaystyle {\textsf {EnvironmentalScore}}={\textsf {roundTo1Decimal}}(({\textsf {AdjustedTemporal}}+(10-{\textsf {AdjustedTemporal}})\times {\textsf {CollateralDamagePotential}})\times {\textsf {TargetDistribution}})}

Ejemplo

Si el mencionado servidor web vulnerable fuera utilizado por un banco para proporcionar servicios de banca en línea , y el proveedor ofreciera una solución temporal, entonces la puntuación ambiental podría evaluarse de la siguiente manera:

Esto daría una puntuación ambiental de 8,2 y un vector ambiental de CDP:MH/TD:H/CR:H/IR:H/AR:L. Esta puntuación se encuentra dentro del rango de 7,0 a 10,0 y, por lo tanto, constituye una vulnerabilidad crítica en el contexto de la actividad del banco afectado.

Crítica de la versión 2

Varios proveedores y organizaciones expresaron su descontento con CVSSv2.

Risk Based Security, que administra la base de datos de vulnerabilidades de código abierto , y la Open Security Foundation publicaron conjuntamente una carta pública dirigida a FIRST sobre las deficiencias y fallos de CVSSv2. [ 12 ] Los autores encontraron una falta de granularidad en varias métricas, lo que da como resultado vectores y puntuaciones de CVSS que no distinguen vulnerabilidades de diferentes tipos y perfiles de riesgo. También se señaló que el sistema de puntuación de CVSS requiere demasiado conocimiento del impacto exacto de la vulnerabilidad.

Oracle introdujo el nuevo valor métrico "Parcial+" para Confidencialidad, Integridad y Disponibilidad, para llenar las brechas percibidas en la descripción entre Parcial y Completo en las especificaciones oficiales de CVSS. [ 13 ]

Versión 3

Para abordar algunas de estas críticas, el desarrollo de la versión 3 de CVSS comenzó en 2012. CVSSv3.0 se publicó en junio de 2015 con un documento de especificaciones, una guía del usuario y un documento de ejemplos. [ 14 ]

Se modificaron, añadieron y eliminaron varias métricas. Las fórmulas numéricas se actualizaron para incorporar nuevas métricas, manteniendo el rango de puntuación existente de 0 a 10. Se definieron calificaciones de gravedad textual de Ninguna (0), Baja (0,1-3,9), Media (4,0-6,9), Alta (7,0-8,9) y Crítica (9,0-10,0) [ 15 ] , similares a las categorías que NVD definió para CVSSv2 que no formaban parte de ese estándar. [ 16 ]

Cambios respecto a la versión 2

Métricas básicas

En el vector base, se añadieron las nuevas métricas Interacción del usuario (IU) y Privilegios requeridos (PR) para ayudar a distinguir las vulnerabilidades que requieren interacción del usuario o privilegios de usuario o administrador para ser explotadas. Anteriormente, estos conceptos formaban parte de la métrica Vector de acceso de CVSSv2. IU puede tomar los valores Ninguno o Requerido; los ataques que no requieren iniciar sesión como usuario se consideran más graves. PR puede tomar los valores Ninguno, Bajo o Alto; de manera similar, los ataques que requieren menos privilegios se consideran más graves.

El vector Base también incorporó la nueva métrica Alcance (S), diseñada para especificar qué vulnerabilidades pueden ser explotadas y utilizadas para atacar otras partes de un sistema o red. Estas nuevas métricas permiten que el vector Base exprese con mayor claridad el tipo de vulnerabilidad que se está evaluando.

Las métricas de Confidencialidad, Integridad y Disponibilidad (C, I, A) se actualizaron para incluir puntuaciones de Ninguna, Baja o Alta, en lugar de Ninguna, Parcial y Completa de CVSSv2. Esto permite una mayor flexibilidad para determinar el impacto de una vulnerabilidad en las métricas CIA.

La Complejidad de Acceso pasó a llamarse Complejidad de Ataque (CA) para dejar claro que los privilegios de acceso se trasladaron a una métrica independiente. Esta métrica ahora describe la repetibilidad de la explotación de esta vulnerabilidad; la CA es Alta si el atacante requiere una sincronización perfecta u otras circunstancias (distintas de la interacción del usuario, que también es una métrica independiente) que no se puedan replicar fácilmente en intentos futuros.

El vector de ataque (AV) incluyó un nuevo valor métrico, Físico (P), para describir las vulnerabilidades que requieren acceso físico al dispositivo o sistema para funcionar.

Métricas temporales

Las métricas temporales permanecieron prácticamente sin cambios con respecto a CVSSv2.

Métricas ambientales

Las métricas ambientales de CVSSv2 se eliminaron por completo y se reemplazaron por una segunda puntuación base, conocida como vector modificado. Esta puntuación base modificada busca reflejar las diferencias dentro de una organización o empresa en comparación con el resto del mundo. Se agregaron nuevas métricas para reflejar la importancia de la confidencialidad, la integridad y la disponibilidad en un entorno específico.

Crítica de la versión 3

En una publicación de blog de septiembre de 2015, el Centro de Coordinación CERT analizó las limitaciones de CVSSv2 y CVSSv3.0 para su uso en la puntuación de vulnerabilidades en sistemas de tecnología emergente como el Internet de las Cosas . [ 17 ]

Versión 3.1

El 17 de junio de 2019 se publicó una actualización menor de CVSS. El objetivo de CVSSv3.1 era clarificar y mejorar el estándar CVSSv3.0 existente sin introducir nuevas métricas ni valores de métricas, lo que permitía una adopción fluida del nuevo estándar tanto para los proveedores como para los usuarios de la calificación. La usabilidad fue una consideración primordial al realizar mejoras en el estándar CVSS. Varios cambios introducidos en CVSSv3.1 buscan mejorar la claridad de los conceptos presentados en CVSSv3.0 y, por lo tanto, mejorar la facilidad de uso general del estándar.

FIRST ha utilizado la información de expertos de la industria para seguir mejorando y perfeccionando CVSS, de modo que sea cada vez más aplicable a las vulnerabilidades, productos y plataformas desarrollados en los últimos 15 años y en adelante. El objetivo principal de CVSS es proporcionar una forma determinista y repetible de evaluar la gravedad de una vulnerabilidad en diversos grupos de usuarios, lo que permite a los usuarios de CVSS utilizar esta puntuación como insumo para una matriz de decisiones más amplia sobre riesgos, remediación y mitigación, específica para su entorno y tolerancia al riesgo.

Las actualizaciones de la especificación CVSSv3.1 incluyen la aclaración de las definiciones y la explicación de las métricas base existentes, como Vector de Ataque, Privilegios Requeridos, Alcance y Requisitos de Seguridad. También se definió un nuevo método estándar para extender CVSS, denominado Marco de Extensiones CVSS, que permite a un proveedor de puntuación incluir métricas y grupos de métricas adicionales, manteniendo las métricas base, temporales y ambientales oficiales. Estas métricas adicionales permiten a sectores industriales como la privacidad, la seguridad, la automoción y la sanidad, entre otros, evaluar factores que no están contemplados en el estándar CVSS principal. Por último, el Glosario de Términos de CVSS se ha ampliado y perfeccionado para abarcar todos los términos utilizados en la documentación de CVSSv3.1.

Versión 4.0

La versión 4.0 se lanzó oficialmente en noviembre de 2023, [ 2 ] y está disponible en FIRST.org. [ 18 ] Entre varias aclaraciones, los cambios más notables son la nueva métrica base Requisitos de ataque , que complementa la métrica Complejidad de ataque con una evaluación de las condiciones necesarias en el lado objetivo para explotar una vulnerabilidad. Además, las métricas de Impacto se dividen en impacto en el propio sistema vulnerable e impacto en sistemas subsiguientes (esto reemplaza la métrica Alcance de versiones anteriores).

Las métricas básicas son ahora las siguientes.

  • Vector de ataque (VA): ¿De qué manera (física) se puede explotar una vulnerabilidad? [N] red , [A] adyacente (es decir, limitado a conexiones directas), [I] interacción (por ejemplo, a través de SSH o teclado) o [P] físico (por ejemplo, manipular u observar el hardware).
  • Complejidad del ataque (CA): ¿Existen contramedidas adicionales que el atacante deba eludir y qué tan difícil es hacerlo? [ B] baja o [A] alta (por ejemplo, prevención de ejecución de datos).
  • Requisitos de ataque (TA): ¿Existen condiciones necesarias para un ataque que el atacante no pueda influir? [N] ninguna , o [P] presente (por ejemplo, debe ganarse una condición de carrera, o el sistema debe estar en un estado específico).
  • Privilegios requeridos (PR): ¿Se requiere tener algún privilegio en el sistema de destino? [N] ninguno (no autenticado) , [L] bajo (usuario normal) o [H] alto (acceso administrativo).
  • Interacción del usuario (UI): ¿El usuario (legítimo) del sistema necesita hacer algo para que el ataque sea posible? [N] ninguna , [P] pasiva (por ejemplo, visitar accidentalmente un sitio web malicioso) o [A] activa (por ejemplo, ejecutar una macro de Office maliciosa).
  • Impacto en la confidencialidad del sistema vulnerable (VC): [N] ninguno , [L] bajo o [H] alto .
  • Impacto en la integridad del sistema vulnerable (VI): [N] ninguno , [L] bajo o [H] alto .
  • Impacto en la disponibilidad del sistema vulnerable (VA): [N] ninguno , [L] bajo o [H] alto .
  • Impacto posterior en la confidencialidad del sistema (SC): [N] ninguno , [L] bajo o [H] alto .
  • Impacto posterior en la integridad del sistema (SI): [N] ninguno , [L] bajo o [H] alto .
  • Impacto posterior en la disponibilidad del sistema (SA): [N] ninguno , [L] bajo o [H] alto .

Además de estas métricas básicas, existen métricas opcionales relacionadas con la disponibilidad pública de un exploit, el modelado de hilos específico del entorno, la recuperación del sistema y otras.

En enero de 2026, el organismo de normalización publicó una nueva Guía de Implementación para el Consumidor [ 19 ] que detalla el uso de métricas de Amenazas y Entorno para generar puntuaciones que reflejen con mayor precisión el entorno de implementación y la actividad de las amenazas. La guía también introduce un modelo de madurez para explicar cómo estos grupos de métricas adicionales mejoran las puntuaciones, lo que permite una mejor clasificación y asignación de recursos en situaciones reales.

Ejemplo

A modo de ejemplo, supongamos que existe una vulnerabilidad de inyección SQL en una tienda online. El usuario de la base de datos del software de la tienda solo tiene acceso de lectura. Además, la inyección se encuentra en una vista de la tienda visible únicamente para clientes registrados. El vector base CVSS 4.0 es el siguiente.

  • AV:N, ya que la vulnerabilidad puede activarse a través de la web.
  • AC:L, como las inyecciones SQL, se puede explotar de forma fiable mediante scripts (siempre que la tienda online no tenga contramedidas).
  • AT:N ya que el ataque no depende de condiciones específicas del sistema.
  • PR:L ya que los atacantes deben autenticarse como un usuario normal, pero no se necesitan derechos administrativos.
  • UI:N ya que no hay otros usuarios involucrados
  • VC:H ya que los atacantes pueden leer todas las tablas de la base de datos.
  • VI:N ya que los atacantes no tienen acceso de escritura
  • VA:L ya que los atacantes podrían ejecutar consultas largas en la base de datos, lo que temporalmente ralentizaría o dejaría de responder a la base de datos.
  • SC:N (no disponemos de más información sobre los sistemas posteriores)
  • SI:N (no disponemos de más información sobre sistemas posteriores)
  • SA:L podemos esperar que otros sistemas involucrados en la gestión de pedidos y logística se vean afectados por una base de datos que no responde.

Esto da como resultado el vector AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:L

Adopción

Diversas organizaciones y empresas, entre las que se incluyen: CVSS, han adoptado diferentes versiones como método principal para cuantificar la gravedad de las vulnerabilidades.

Véase también

Referencias

  1. "Sistema común de puntuación de vulnerabilidades: documento de especificación" . FIRST.org . FIRST (Foro de equipos de respuesta a incidentes y seguridad). 2019. Consultado el 27 de julio de 2025 .
  2. 1 2 "FIRST ha publicado oficialmente la última versión del Sistema Común de Puntuación de Vulnerabilidades (CVSS v4.0)" . FIRST. Archivado del original el 1 de noviembre de 2023.
  3. Spring, JM; Hatleback, E.; Manion, A.; Shick, D. (diciembre de 2018). "Hacia la mejora de CVSS" (PDF) . Informes técnicos de la Universidad Carnegie Mellon .
  4. Jacobs, Jay; Romanosky, Sasha; Suciu, Octavian; Edwards, Benjamin; Sarabi, Armin (2023). "Mejora de la priorización de vulnerabilidades: predicciones de exploits basadas en datos con perspectivas impulsadas por la comunidad". arXiv : 2302.14172 [ cs.CR ].
  5. 1 2 Johnson, Pontus; Lagerstrom, Robert; Ekstedt, Mathias; Franke, Ulrik (2018-11-01). "¿Se puede confiar en el Sistema Común de Puntuación de Vulnerabilidades? Un análisis bayesiano". IEEE Transactions on Dependable and Secure Computing . 15 (6): 1002– 1015. Bibcode : 2018ITDSC..15.1002J . doi : 10.1109/TDSC.2016.2644614 . ISSN 1545-5971 . S2CID 53287880 .  
  6. "Archivo CVSS v1" . First.org, Inc. Recuperado el 15 de noviembre de 2015 .
  7. "CONSEJO ASESOR NACIONAL DE INFRAESTRUCTURA / AGENDA DE LA REUNIÓN / Martes, 12 de abril de 2005 / 13:30-16:30 / National Press Club / Washington, DC" (PDF) . Agencia de Ciberseguridad y Seguridad de Infraestructura . 12 de abril de 2005. Consultado el 18 de julio de 2022. Tanto MITRE como CERT/CC aportan un valor distinto pero importante. Con base en esas propuestas, el Grupo de Trabajo sugiere firmemente que estas organizaciones trabajen bajo el paraguas proporcionado por Global FIRST para el CVSS.
  8. "Historial de CVSS v2" . First.org, Inc. Consultado el 15 de noviembre de 2015 .
  9. "Anuncio del Grupo de Interés Especial de CVSS para el Desarrollo de CVSS v3" . First.org, Inc. Archivado del original el 17 de febrero de 2013. Consultado el 2 de marzo de 2013 .
  10. "Sistema común de puntuación de vulnerabilidades, actualización de desarrollo V3" . First.org, Inc. Consultado el 13 de noviembre de 2015 .
  11. "Documentación completa de CVSS v2" . First.org, Inc. Recuperado el 15 de noviembre de 2015 .
  12. "CVSS - Deficiencias, fallos y errores" (PDF) . Risk Based Security. 27 de febrero de 2013. Archivado del original (PDF) el 11 de marzo de 2022. Consultado el 15 de noviembre de 2015 .
  13. "Sistema de puntuación CVSS" . Oracle. 1 de junio de 2010. Consultado el 15 de noviembre de 2015 .
  14. "Documento de especificación CVSS v3.0" . FIRST, Inc. Recuperado el 15 de noviembre de 2015 .
  15. "Sistema común de puntuación de vulnerabilidades v3.0: Documento de especificación (Escala de calificación de gravedad cualitativa)" . First.org . Consultado el 10 de enero de 2016 .
  16. "Soporte del sistema común de puntuación de vulnerabilidades NVD v2" . Base de datos nacional de vulnerabilidades . Instituto Nacional de Estándares y Tecnología . Consultado el 2 de marzo de 2013 .
  17. "CVSS y el Internet de las Cosas" . Centro de Coordinación CERT. 2 de septiembre de 2015. Consultado el 15 de noviembre de 2015 .
  18. "Guía del usuario de CVSS v4.0" . FIRST — Foro de equipos de respuesta a incidentes y seguridad . Consultado el 5 de octubre de 2024 .
  19. "Guía de implementación para el consumidor de CVSS v4.0" . FIRST — Foro de equipos de respuesta a incidentes y seguridad . Consultado el 25 de enero de 2026 .
  20. "Página principal de la base de datos nacional de vulnerabilidades" . Nvd.nist.gov . Consultado el 16 de abril de 2013 .
  21. "Base de datos de vulnerabilidades de código abierto" . OSVDB . Consultado el 16 de abril de 2013 .
  22. "Gravedad de la vulnerabilidad mediante CVSS" . Centro de Coordinación CERT. 12 de abril de 2012. Consultado el 15 de noviembre de 2015 .
  • Sitio CVSS del Foro de Equipos de Respuesta a Incidentes y Seguridad (FIRST)
  • Sitio web CVSS de la Base de Datos Nacional de Vulnerabilidad (NVD)
  • Calculadora del Sistema Común de Puntuación de Vulnerabilidades v2