Analítica SolutionsObservatorio de Ciberseguridad Ayuda de uso
← Volver al observatorioInstrucciones paso a paso
Evaluación de vulnerabilidades

Calculadora CVSS

Explora las métricas base y obtén la severidad técnica de un hallazgo.

Cómo usar la calculadora CVSS, paso a paso

1. Elige CVSS 4.0 o CVSS 3.1 según el formato que necesite tu informe. Son modelos distintos: la puntuación no se convierte directamente entre versiones.

2. Ajusta cada métrica al hallazgo. Vector de ataque indica desde dónde se explota; complejidad describe obstáculos; privilegios e interacción indican los accesos y la participación necesarios.

3. En 4.0 revisa los requisitos del ataque y separa los impactos en el sistema vulnerable de los impactos en sistemas posteriores. En 3.1 revisa Alcance: si el impacto cruza una autoridad de seguridad.

4. Evalúa confidencialidad, integridad y disponibilidad. La puntuación de 0 a 10, la severidad y el vector se actualizan al elegir opciones. Los valores iniciales son un ejemplo, no una evaluación de tu sistema.

5. Pulsa «Copiar vector» y guárdalo junto con la versión, puntuación y justificación en tu informe. Si el navegador no permite copiar automáticamente, el campo se selecciona para copiar con Ctrl+C o ⌘C.

6. Para retomar un vector, pégalo en «¿Ya tienes un vector base?» y pulsa «Importar vector». Debe estar completo: la página detecta la versión y señala métricas faltantes, duplicadas o inválidas sin reemplazar la evaluación anterior.

7. «Restablecer valores» recupera el ejemplo inicial de la versión activa. Cambiar de versión conserva tus selecciones de cada una durante esta visita; recargar las borra. No se guardan ni envían vectores.

8. Explora el mapa de calor: cada celda recalcula CVSS con un vector de ataque y un nivel de privilegios distintos, manteniendo las demás selecciones. Pulsa una celda (o enfócala con Tab y presiona Enter) para aplicar sus valores. La marca ✓ señala el escenario actual.

9. Consulta el perfil radial para comparar visualmente las métricas seleccionadas. Pulsa sus etiquetas para ir a los controles. Los extremos representan el orden de las opciones, no sus pesos oficiales; el área del gráfico no representa la puntuación ni una probabilidad de ataque. Ambos gráficos se actualizan al seleccionar, importar, restablecer o cambiar de versión.

10. Pulsa «Descargar reporte PDF» en el panel de resultado y escribe la contraseña de descarga cuando se solicite. Se descargan dos páginas con fecha UTC, versión, puntuación, severidad, vector completo, métricas y gráficos de la selección actual. El archivo se genera localmente sin enviar el vector al servidor. Si cambias la evaluación, genera un nuevo reporte para incluir los cambios.

Ejemplo para importar: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. Su puntuación base es 6.1 (Media). Esta calculadora solo admite métricas base; no acepta métricas temporales, de amenaza ni entorno.

Cómo usarla. Selecciona una versión y ajusta cada métrica al hallazgo. Los valores iniciales representan un escenario de impacto máximo; restablecer recupera ese ejemplo. CVSS expresa severidad técnica, y debe complementarse con exposición, explotación y contexto del activo para priorizar.

Este módulo calcula únicamente métricas base, sin ajustes temporales, de amenaza o entorno. En 4.0, los valores no definidos siguen los predeterminados de FIRST. CVSS es propiedad de FIRST.Org, Inc. y se utiliza con su permiso. Referencias: CVSS 4.0 · CVSS 3.1.

Metodología y calificaciones

Cada herramienta responde una pregunta distinta. Conserva la fecha, la fuente y la evidencia del resultado para poder reproducirlo.

Calculadora y CVE · Severidad técnica CVSS

0: Ninguna · 0.1–3.9: Baja · 4.0–6.9: Media · 7.0–8.9: Alta · 9.0–10.0: Crítica. Un valor mayor indica mayor severidad técnica. Sin puntuación publicada: N/D, nunca cero.

La calculadora aplica métricas base: en 3.1 combina impacto y explotabilidad y redondea hacia arriba a una décima; en 4.0 usa macrovector, tablas e interpolación de FIRST. El vector registra las selecciones que justifican el resultado. No estima probabilidad de ataque ni riesgo institucional.

Referencias oficiales: FIRST CVSS 3.1 · FIRST CVSS 4.0. Los CVE del observatorio conservan la puntuación de la fuente; la calculadora depende de los valores seleccionados.

Auditoría web · Puntuación propia de controles observables

A: 90–100 · B: 80–89 · C: 70–79 · D: 60–69 · F: 0–59. Mayor puntuación significa menos penalizaciones observadas. A: pocas penalizaciones; B: mejoras pendientes; C: varias debilidades; D: atención prioritaria; F: acumulación elevada de debilidades.

Se parte de 100 y se resta por cada hallazgo: crítico 25, alto 18, medio 10 y bajo 4; informativo y correcto 0. Resultado = máximo(0, 100 − suma de penalizaciones). Los hallazgos se acumulan aunque pertenezcan a la misma categoría. Las severidades son reglas del analizador, no valores CVSS calculados.

Se inspeccionan la respuesta HTTP inicial, redirecciones, TLS disponible, cabeceras, cookies y recursos visibles. Cada hallazgo documenta evidencia y recomendación. El radial usa otra ponderación visual por categoría: 42/30/18/8; el mapa de calor cuenta hallazgos. Una categoría sin hallazgos no demuestra cobertura completa.

OWASP WSTG sirve como referencia para ampliar la revisión manual; esta puntuación es propia y no certifica cumplimiento OWASP. No incluye autenticación, pruebas de explotación ni análisis completo del código.

Alerta temprana, fuentes y seguimiento

Atención elevada: CVSS ≥9 en la muestra NVD o incorporaciones a KEV desde el día calendario anterior. Seguimiento: hay publicaciones sin esos indicadores. Sin datos: no hay registros disponibles para clasificar. Son reglas editoriales propias; no niveles de riesgo institucional.

CISA KEV aporta evidencia de explotación conocida; NVD aporta fichas y severidad; MITRE ATT&CK clasifica comportamientos, no puntúa riesgos. El mapa representa información pública agregada, no telemetría de ataques en tiempo real. Biblioteca y recursos requieren verificar fecha, jurisdicción y versión en el documento original.

El reporte propone acuse en 24 horas y seguimiento preliminar en 72 horas desde la recepción, sujetos al comunicado aplicable. Documenta activos afectados, impacto, responsables, acciones, evidencias, fecha compromiso y excepciones técnicas. Una prioridad operativa urgente puede coexistir con CVSS alto, sin convertirlo en crítico.