Cómo investigar un CVE — triaje basado en evidencia
Un método paso a paso para investigar un CVE: verifica el registro, evalúa la severidad y el CVSS, comprueba el estado de explotación y el CISA KEV, identifica los productos afectados y las correcciones, y continúa hacia la evidencia y la investigación.
Respuesta rápida
Para investigar un CVE, confirma el registro y la puntuación CVSS en NVD, comprueba si está en el catálogo CISA KEV, identifica los productos afectados y las versiones corregidas, y luego lee los avisos y verifica la exposición en tu entorno.
Definición
La investigación de CVEs es el proceso basado en evidencia de hacer triaje de un registro de vulnerabilidad para decidir severidad, exposición y remediación, usando NVD, CISA KEV y los avisos de los proveedores como fuentes de verdad.
Respuesta primero
Investiga un CVE en cinco pasos: verificar → evaluar → comprobar exploit → identificar lo afectado → planificar la corrección.
1. Verifica el registro
Abre el CVE en una fuente autoritativa (NVD, MITRE CVE) y confirma el identificador, la descripción y el hecho de que la entrada no esté en estado RESERVED o REJECTED.
2. Evalúa la severidad con CVSS
Lee el vector CVSS y la puntuación base. Entiende qué significa el vector: vector de ataque, complejidad, privilegios, interacción del usuario e impacto en la confidencialidad, la integridad y la disponibilidad.
3. Comprueba el estado de explotación
Busca pruebas de concepto de exploits públicos y comprueba el catálogo CISA KEV — si el CVE está explotado conocidamente en la naturaleza, trátalo como de mayor prioridad independientemente de la puntuación.
4. Identifica el software afectado y las correcciones
Enumera los productos y versiones afectados, y anota la versión corregida publicada por cada proveedor. Comprueba la documentación del producto para las instrucciones de actualización.
5. Continúa el ciclo de inteligencia
Sigue el registro de OpenTrojan: consulta las entidades relacionadas, lee la evidencia e inicia una investigación para hacer seguimiento de la exposición y la remediación en tu entorno.
Herramientas que ayudan
- CVE Lookup — abre el registro completo del CVE en OpenTrojan.
- IOC Lookup — comprueba hashes, dominios o IPs encontrados en los avisos.
- Espacio de trabajo de investigación — hace seguimiento del triaje y del progreso de la corrección.
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.