Atribución de CVE y Vulnerabilidades
Cada pieza de software tiene vulnerabilidades. La NVD (National Vulnerability Database) las cataloga como CVE (Common Vulnerabilities and Exposures) con puntuaciones de severidad CVSS. QROS contrasta cada versión de software detectada con la NVD y atribuye CVE a cada host indexado — del banner al CVE en un solo trabajo, con una puntuación global CVSS×10 — para que sepa exactamente qué hosts son vulnerables y a qué.
Cómo QROS atribuye los CVE
Cuando QROS escanea un host, identifica el software que se ejecuta en cada puerto abierto — nginx 1.18.0, OpenSSH 8.9p1, Apache 2.4.52, WordPress 6.2, Redis 7.0.5 — y contrasta esa versión exacta con el catálogo CVE de la NVD. Por cada coincidencia, QROS reporta:
- El id del CVE (p. ej., CVE-2024-6387 — el reciente regreSSHion de OpenSSH)
- La puntuación CVSS (0.0–10.0) y la severidad (baja, media, alta, crítica)
- Una descripción de la vulnerabilidad
- El tipo de debilidad (CWE — p. ej., CWE-78 Inyección de comandos OS, CWE-502 Deserialización)
- Recomendaciones de remediación (actualizar a la versión X, deshabilitar la función Y, aplicar el parche Z)
Buscar por CVE para encontrar hosts expuestos
QROS le permite buscar en toda la base de datos de hosts indexados por id de CVE. Busque todos los hosts vulnerables a CVE-2024-6387 (regreSSHion de OpenSSH), todos los hosts vulnerables a Log4Shell, o todos los hosts con CVE críticos — sin necesidad de inicio de sesión.
Aspecto de los CVE en un dossier de host de QROS
Cuando QROS encuentra una versión de software vulnerable en un host, muestra cada CVE con su puntuación CVSS, severidad y recomendaciones de remediación. Este es un ejemplo:
regreSSHion de OpenSSH — Una condición de carrera en el servidor OpenSSH (sshd) permite la ejecución remota de código sin autenticar.
Remediación: Actualice a OpenSSH 9.8p1 o posterior. Aplique los parches del fabricante si están disponibles.
OpenSSH sshd PKCS#11 — Permite la ejecución remota de código mediante un certificado SSH manipulado.
Remediación: Actualice a OpenSSH 9.4p1 o posterior.
Ver los 16 CVE de este host →Por qué importa la atribución de CVE
Los atacantes escanean internet en busca de versiones vulnerables de software conocido. Cuando se divulga un nuevo CVE, lo explotan en cuestión de horas. QROS le ofrece la misma visibilidad — puede encontrar qué hosts suyos son vulnerables antes que los atacantes, y priorizar el parcheado por severidad CVSS.
Preguntas frecuentes
¿Cómo atribuye QROS los CVE?
QROS identifica el software y la versión que se ejecuta en cada puerto abierto (a partir de banners y huellas web), luego contrasta esa versión exacta con el catálogo CVE de la NVD. Cada coincidencia incluye el id del CVE, la puntuación CVSS, la severidad, la descripción, el tipo de debilidad (CWE) y las recomendaciones de remediación.
¿Puedo buscar por id de CVE?
Sí. Busque por id de CVE (p. ej., cve:CVE-2024-6387) o por severidad (p. ej., vuln:critical) para encontrar cada host indexado que ejecuta esa versión vulnerable — gratis, sin inicio de sesión.
¿Qué es la NVD?
La NVD (National Vulnerability Database) es el repositorio del gobierno de EE. UU. de datos de gestión de vulnerabilidades basados en estándares. Incluye CVE (Common Vulnerabilities and Exposures) con puntuaciones CVSS, clasificaciones CWE y enlaces de referencia.
Pruebe este servicio con QROS
Explorar ahora →