Identificar vulnerabilidades es el paso en el que se cruza la información obtenida en el escaneo (servicios y versiones) con fallos de seguridad conocidos, para determinar qué se puede atacar y con qué prioridad.
Una vulnerabilidad es una debilidad —un bug, una mala configuración, una credencial por defecto— que un atacante puede aprovechar para comprometer la seguridad del sistema.
CVE y CVSS: identificar y medir
- CVE (Common Vulnerabilities and Exposures) → identificador público y único de una vulnerabilidad, con formato
CVE-AÑO-NÚMERO(ej.CVE-2021-44228, la de Log4Shell). - CVSS (Common Vulnerability Scoring System) → puntaje de 0.0 a 10.0 que mide la gravedad.
| Puntaje CVSS | Severidad |
|---|---|
| 0.1 – 3.9 | Baja |
| 4.0 – 6.9 | Media |
| 7.0 – 8.9 | Alta |
| 9.0 – 10.0 | Crítica |
La base de datos pública de referencia es la NVD (National Vulnerability Database).
Escáneres de vulnerabilidades
Automatizan la búsqueda cruzando los servicios detectados con bases de fallos conocidos:
- Nessus y OpenVAS → escáneres completos de infraestructura.
- Nuclei → basado en plantillas, muy usado para web.
nmap --script vuln→ scripts NSE que detectan vulnerabilidades comunes.
⚠️ Los escáneres automáticos generan falsos positivos. Todo hallazgo debe validarse manualmente antes de darlo por bueno; la herramienta sugiere, el criterio del tester confirma.
Una vez identificada y priorizada una vulnerabilidad, el siguiente paso es conseguir el exploit —el código o la técnica que la aprovecha—. Esa búsqueda es el próximo tema del pilar.