Articulo de referencia

Base de datos nacional de vulnerabilidad

Registro de vulnerabilidad CSRF en el NVD La Base de Datos Nacional de Vulnerabilidades ( NVD , por sus siglas en inglés) es el repositorio del gobierno estadounidense de datos ...

Registro de vulnerabilidad CSRF en el NVD

La Base de Datos Nacional de Vulnerabilidades ( NVD , por sus siglas en inglés) es el repositorio del gobierno estadounidense de datos de gestión de vulnerabilidades basados ​​en estándares, representados mediante el Protocolo de Automatización de Contenido de Seguridad (SCAP, por sus siglas en inglés). Estos datos permiten automatizar la gestión de vulnerabilidades, la medición de la seguridad y el cumplimiento normativo. La NVD incluye bases de datos de listas de verificación de seguridad, fallos de software relacionados con la seguridad, configuraciones incorrectas, nombres de productos y métricas de impacto. La NVD es compatible con el Programa de Automatización de la Seguridad de la Información (ISAP, por sus siglas en inglés). La NVD está gestionada por el Instituto Nacional de Estándares y Tecnología (NIST, por sus siglas en inglés), organismo gubernamental estadounidense.

El viernes 8 de marzo de 2013, la base de datos se desconectó tras descubrirse que el sistema utilizado para gestionar varios sitios web gubernamentales había sido comprometido por una vulnerabilidad de software de Adobe ColdFusion . [ 1 ] [ 2 ]

Las vulnerabilidades en la NVD provienen de la lista de Vulnerabilidades y Exposiciones Comunes (CVE), mantenida por MITRE . Las nuevas vulnerabilidades son asignadas por MITRE y las Autoridades de Numeración de CVE y posteriormente agregadas a la NVD. [ 3 ]

Enriquecimiento de CVE

Cuando se agregan vulnerabilidades a la lista de Vulnerabilidades y Exposiciones Comunes (CVE), el NVD les asigna una puntuación utilizando el Sistema Común de Puntuación de Vulnerabilidades (CVSS) . [ 4 ] [ 5 ] Esta puntuación se basa en métricas como la complejidad de acceso y el impacto potencial, [ 6 ] lo que permite a las organizaciones priorizar los esfuerzos de remediación según la gravedad. [ 4 ]

En junio de 2017, la empresa de inteligencia de amenazas Recorded Future reveló que el retraso medio entre la revelación de una CVE y su publicación final en la NVD es de 7 días y que el 75 % de las vulnerabilidades se publican de forma no oficial antes de llegar a la NVD, lo que da tiempo a los atacantes para explotar la vulnerabilidad. [ 7 ]

En agosto de 2023, el NVD inicialmente marcó un error de desbordamiento de enteros en versiones antiguas de cURL como una vulnerabilidad crítica de 9,8 sobre 10. El desarrollador principal de cURL, Daniel Stenberg, respondió diciendo que esto no era un problema de seguridad, que el error se había parcheado casi 4 años antes, solicitó que se rechazara el CVE y acusó al NVD de "alarmismo" y de "inflar enormemente el nivel de gravedad de los problemas". [ 8 ] MITRE no estuvo de acuerdo con Stenberg y rechazó su solicitud de rechazar el CVE, señalando que "hay una debilidad válida... que puede conducir a un impacto de seguridad válido". [ 9 ] En septiembre de 2023, el NVD volvió a calificar el problema como una vulnerabilidad "baja" de 3,3, afirmando que "puede (en teoría) causar una denegación de servicio" para los sistemas atacados, pero que este vector de ataque "no es especialmente plausible". [ 10 ]

Véase también

Referencias

  1. a las 17:55, Jack Clark en San Francisco, 14 de marzo de 2013. "Catálogo de vulnerabilidades de EE. UU. infectado durante al menos DOS MESES" . www.theregister.co.uk . Consultado el 29 de octubre de 2019 .{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
  2. "Han hackeado la base de datos nacional de vulnerabilidades de EE. UU."
  3. NIST . "CVEs y el proceso NVD" . nvd.nist.gov .
  4. 1 2 Townsend, Kevin (3 de abril de 2024). "CVE y NVD: una fuente débil y fragmentada de verdad sobre vulnerabilidades" . SecurityWeek . Recuperado el 28 de mayo de 2025 .
  5. Zhang, Su; Ou, Xinming; Caragea, Doina (31-12-2015). "Predicción de riesgos cibernéticos a través de la base de datos nacional de vulnerabilidades" . Information Security Journal: A Global Perspective . 24 ( 4–6 ): 194–206 . doi : 10.1080/19393555.2015.1111961 . ISSN 1939-3555 . S2CID 30587194 .  
  6. "Ecuaciones NVD - CVSS v2" . nvd.nist.gov . Archivado del original el 21/12/2013.
  7. "El 75% de las vulnerabilidades se compartieron en línea antes de la publicación de NVD" . Dark Reading . 7 de junio de 2017. Consultado el 29 de octubre de 2019 .
  8. Stenberg, Daniel (26 de agosto de 2023). "CVE-2020-19909 es todo lo que está mal con las CVE" . Blog de Daniel Stenberg . Consultado el 26 de agosto de 2023 .
  9. "curl - Informe falso presentado por un usuario anónimo - CVE-2020-19909" . curl.se. Consultado el 31 de agosto de 2023 .
  10. "NVD - CVE-2020-19909" . nvd.nist.gov . Archivado del original el 5 de septiembre de 2023. Consultado el 7 de septiembre de 2023 .
  • Sitio web oficial
  • Protocolo de automatización de contenido seguro (SCAP)
  • Tormenta de paquetes
  • Base de datos de exploits
  • Base de datos de contenido de seguridad