← Volver a Tercer Parcial
📥 Descargar PDF

Evaluación de Vulnerabilidades con CVSS v3.1

Identificación del Reporte de Evaluación:
  • Materia: Seguridad Informática II
  • Profesor: Servando López Contreras
  • Fecha: 15 de mayo de 2026

Equipo Consultor / Analistas

J

Josué Emmanuel López López

Matrícula: 182078
A

Aaron Efraim Mata Martínez

Matrícula: 179419
E

Edgar Omar Rodríguez Hernández

Matrícula: 177888
E

Estefano A. Rodriguez Morin

Matrícula: 178584
I

Iván Ros Padilla

Matrícula: 177573
M

Mauricio J. Salinas Carrillo

Matrícula: 177406

La evaluación sistemática de vulnerabilidades informáticas permite a las organizaciones priorizar sus esfuerzos de mitigación basándose en el riesgo real. El estándar global CVSS v3.1 (Common Vulnerability Scoring System) proporciona una métrica abierta y estructurada que traduce las condiciones técnicas de explotación y el impacto resultante en una calificación cuantitativa.

En este reporte, analizamos un escenario de detección de vulnerabilidad en un sistema web interno. A través del desglose del vector resultante y su cálculo matemático correspondiente, explicamos el alcance de la falla y justificamos las acciones necesarias para salvaguardar la infraestructura y los datos institucionales.

Escenario de Incidente y Detección

VULN_SCANNER // INTERN_AUDIT_DETECTED CVSS_EVAL_ENGINE // V.3.1
Una organización detecta una vulnerabilidad en un sistema web interno con las siguientes características:
  • Vector de Ataque: Puede explotarse a través de la red (Network).
  • Complejidad del Ataque: La explotación requiere baja complejidad (Low).
  • Privilegios Requeridos: Se necesitan privilegios elevados (High).
  • Interacción del Usuario: No requiere interacción del usuario (None).
  • Cambio de Alcance: No cambia el alcance (Scope Unchanged).
  • Impacto del Ataque: Confidencialidad: Bajo | Integridad: Bajo | Disponibilidad: Bajo.
4.7 MEDIO

Métrica Base

Rango: 4.0 a 6.9 (Media)
Explorador de Vector CVSS v3.1
AV:N AC:L PR:H UI:N S:U C:L I:L A:L
Vector de Ataque (AV:N)

Attack Vector: Network (N). La vulnerabilidad puede explotarse a través de la red de manera remota. Un atacante no requiere acceso local ni físico al sistema afectado.

Cálculo y Representación Gráfica

Cálculo del Vector CVSS v3.1 - Score 4.7

Gráfico del Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L

Interpretación Técnica

Aunque la vulnerabilidad requiere privilegios elevados, sigue siendo relevante porque puede explotarse a través de la red, con baja complejidad y sin interacción del usuario.

Esto significa que, si un atacante interno, un administrador malicioso o alguien que robó credenciales privilegiadas obtiene acceso al sistema, podría explotar la falla de manera directa.

El tipo de atacante más probable sería un usuario interno con permisos altos, un administrador comprometido o un atacante externo que haya conseguido credenciales elevadas mediante phishing, robo de sesión o mala configuración.

Que el impacto sea bajo en confidencialidad, integridad y disponibilidad significa que la vulnerabilidad no compromete completamente el sistema, pero sí puede causar filtración limitada de datos, modificaciones parciales o interrupciones menores del servicio.

Por eso no se considera crítica, pero sí debe atenderse porque puede formar parte de una cadena de ataque más grave.

Riesgos y Consecuencias

Confidencialidad Bajo (Low)
Integridad Bajo (Low)
Disponibilidad Bajo (Low)

Consecuencias Potenciales:

  • Filtración limitada de datos.
  • Modificaciones parciales en el sistema.
  • Interrupciones menores del servicio.
  • Uso como parte de una cadena de ataque más grave (Pivot).
MITIGACIÓN // REF: CVSS-ACT17 ESTADO: PLANIFICACIÓN

Directivas de Remediación Técnica: La vulnerabilidad se califica con una severidad de 4.7 (Media). Aunque el impacto unitario en confidencialidad, integridad y disponibilidad es acotado, la posibilidad de ejecución de forma remota sin requerir interacción humana incrementa el peligro operativo. Por ende, la recomendación profesional es atender de inmediato bajo las siguientes líneas de control:

Corrección técnica inmediata (Parches)
Auditoría estricta de Privilegios
Monitoreo activo de accesos de Admin
Robustecimiento de Controles Internos
Firma: Lead Auditor // Astronaut AUDITORÍA APROBADA