
تقرير معالجة خطوة بخطوة لـ CVE-2013-3900 على جهاز Azure VM بنظام Windows Server 2019، باستخدام فحوصات Tenable/Nessus معتمدة وتقوية السجل لفرض فحوصات حشو الشهادات.
معالجة CVE-2013-3900 (EnableCertPaddingCheck)
أثناء إجراء فحص ثغرات أمنية مُصادَق عليه باستخدام Tenable/Nessus، حددت وجود CVE-2013-3900 على مثيل Windows Server 2019 Datacenter المستضاف في Microsoft Azure. استخدم الفحص بيانات اعتماد إدارية صالحة لإجراء فحوصات متعمقة، مما أكد وجود هذه الثغرة على مستوى نظام التشغيل.
تُعد CVE-2013-3900 ثغرة في التحقق من صحة توقيع WinVerifyTrust يمكن أن تسمح للمهاجمين بتجاوز التحقق من التوقيعات الرقمية، خاصة عبر ملفات PE معدلة بشكل ضار.
للتخفيف من هذه الثغرة، أخطط لتطبيق الإصلاح الموصى به من Microsoft على مستوى التسجيل (Registry)، والذي يفرض تحققًا أكثر صرامة في التوقيعات. سأتحقق أيضًا من إمكانية تطبيق هذا التخفيف بأمان في بيئتنا دون كسر توافق التطبيقات.
أثناء إجراء فحص ثغرات أمنية مُصادَق عليه باستخدام Tenable/Nessus، رصد محرك الفحص الداخلي وجود CVE-2013-3900 — وهي ثغرة معروفة عالية الخطورة — على مثيل Windows Server 2019 Datacenter المستضاف في Microsoft Azure. يصنف Nessus هذه الثغرة على أنها عالية الخطورة (High)، نظرًا لقدرتها على تجاوز التحقق من التوقيعات الرقمية، مما يتيح للحمولات الخبيثة الظهور كتعليمات برمجية موثوقة. يمكن رؤية نتائج الفحص الداخلي الأولي باستخدام Nessus أدناه:

للتخفيف من هذه الثغرة، تم تطبيق التكوين التالي على مستوى التسجيل (Registry):
ابحث عن cmd، وانقر بزر الماوس الأيمن على Command Prompt، واختر تشغيل كمسؤول (Run as administrator).
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
تعمل مفاتيح التسجيل هذه على تمكين فحوصات صارمة لحشو الشهادات (certificate padding) عن طريق تعيين EnableCertPaddingCheck على 1، مما يمنع المهاجمين من استغلال عيوب الحشو في ملفات PE الموقعة.
تم تنفيذ إعادة تشغيل للنظام لضمان تطبيق التغييرات على جميع العمليات والخدمات.
بعد إجراء فحص مُصادَق عليه بنجاح ، يمكننا الآن ملاحظة أنه تم القضاء على الثغرة كما هو موضح أدناه:

بعد المعالجة، أكد فحص Nessus اللاحق المُصادَق عليه أن CVE-2013-3900 قد تم حلها بالكامل.
⚠️ مخاطر ترك CVE-2013-3900 دون تصحيح:
تُعد CVE-2013-3900 ناقل هجوم خفي حرج يقوّض نموذج الثقة في البرمجيات الموقعة رقميًا. بفضل المعالجة السريعة والتحقق، أصبح هذا النظام محصّنًا الآن ضد هذا التهديد.
يبقى الفحص المُصادَق عليه المنتظم، إلى جانب التحقق من التصحيحات وفرض التكوينات، حجر الزاوية في برنامج إدارة الثغرات الأمنية لدينا.