
دليل الإصلاح خطوة بخطوة لثغرة CVE-2013-3900 WinVerifyTrust على Windows Server 2019، بما في ذلك إصلاح السجل، وإعادة التشغيل، والتحقق من الفحص المعتمد بواسطة Nessus.
خلال تقييم حديث للثغرات باستخدام بيانات اعتماد صالحة عبر أداة Tenable Nessus، تم اكتشاف CVE-2013-3900 على جهاز افتراضي يعمل بنظام Windows Server 2019 مستضاف في Microsoft Azure. استفاد هذا المسح من بيانات اعتماد المسؤول، مما سمح بفحص عميق لتكوين النظام وإعدادات السجل.
تنشأ المشكلة من خلل في كيفية تعامل Windows مع التحقق من التوقيع عبر دالة WinVerifyTrust. يمكن لمهاجم استغلال هذه الثغرة لتجاوز فحوصات النزاهة عن طريق إلحاق بيانات بملفات قابلة للتنفيذ موقعة – مما قد يؤدي إلى تنفيذ تعليمات برمجية غير موثوقة تحت غطاء توقيع صالح. (المصدر: Microsoft)
لمعالجة هذه المشكلة، توصي Microsoft بتمكين إعداد السجل EnableCertPaddingCheck. وهذا يفرض تحققًا أكثر صرامة ويمنع قبول ملفات PE المحشوة بشكل غير صحيح.
cmd، وانقر بزر الماوس الأيمن، واختر تشغيل كمسؤولاستخدم الأوامر التالية لتعديل قيم السجل لكل من النظامين الفرعيين 64 بت و32 بت:
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
بمجرد إضافة مفاتيح السجل بنجاح، تم تنفيذ إعادة تشغيل النظام لضمان أن تغييرات التكوين تسري بالكامل عبر جميع الخدمات والعمليات النشطة.
تم إجراء مسح Nessus معتمد بعد إعادة التشغيل. لم تظهر الثغرة CVE-2013-3900 في نتائج المسح، مما يؤكد أن خطوات التخفيف كانت ناجحة وأن النظام لم يعد عرضة لاستغلال تجاوز التوقيع هذا.

قد يؤدي ترك هذه الثغرة دون معالجة إلى عدة مخاطر أمنية وامتثالية كبيرة:
تجاوز التحقق من التوقيع الرقمي
يمكن للمهاجمين تضمين تعليمات برمجية ضارة في ملفات قابلة للتنفيذ موقعة دون إبطال التوقيع.
تجنب أدوات الأمن
يمكن للبرامج الضارة التهرب من مضادات الفيروسات، وكشف endpoint والاستجابة (EDR)، وآليات القائمة البيضاء للتطبيقات.
رفع الامتيازات وتنفيذ تعليمات برمجية عن بُعد
قد يؤدي الاستغلال إلى اختراق النظام أو تسريب البيانات أو الحركة الجانبية داخل الشبكة.
هجمات سلسلة توريد البرمجيات
قد يقوم المستخدمون غير المتوقعين بتثبيت برمجيات معدلة تظهر على أنها موقعة وموثوقة.
التعرض القانوني والتنظيمي
قد يؤدي عدم المعالجة إلى انتهاك المتطلبات الأمنية بموجب HIPAA و NIST و PCI-DSS و CMMC وأطر أخرى.
تشكل CVE-2013-3900 تهديدًا خطيرًا من خلال تقويض الثقة في البرمجيات الموقعة. من خلال الاكتشاف السريع، ومعالجة على مستوى السجل، والتحقق عبر مسح معتمد، تم تخفيف هذه الثغرة بنجاح على نظام Windows Server 2019 المتأثر.
وتؤكد هذه العملية على أهمية: