
Remediación de extremo a extremo de CVE-2013-3900 usando PowerShell y Tenable. Demuestra la identificación de vulnerabilidades, el endurecimiento del registro y la verificación automatizada en un entorno de Azure.
Este proyecto demuestra un Flujo de Trabajo de Gestión de Vulnerabilidades del mundo real. Usando una VM de Azure, rastreé una falla de validación de firmas de alta severidad, la confirmé manualmente con PowerShell y desplegué una corrección basada en el registro para endurecer el sistema contra la ejecución de código no autorizado.
La función WinVerifyTrust de Windows tenía una falla sigilosa (CVE-2013-3900). Los atacantes podían «colar» código malicioso en un archivo firmado sin romper la firma digital. Esto significa que un archivo podía parecer «confiable» incluso si contenía código malicioso, lo que le permitía evadir los controles de seguridad.
Empecé ejecutando un escaneo de Tenable en mi VM de Azure (Host: Kaddy). El escaneo marcó una vulnerabilidad de severidad «Alta» (VPR 9.0) porque al sistema le faltaba un ajuste de seguridad específico llamado EnableCertPaddingCheck.

No me limité a confiar en la palabra del escáner. Usé PowerShell para comprobar si la clave de registro realmente existía
powershell Get-ItemProperty -Path "HKLM:\Software\Microsoft\Cryptography\Wintrust\Config" -Name EnableCertPaddingCheck
Resultado: el comando falló con un error de "Path does not exist". Esto confirmó que el sistema estaba completamente expuesto a este exploit específico.

En lugar de editar el Registro manualmente (RegEdit), usé un script de PowerShell para aplicar la corrección. Esto es más rápido, repetible y seguro, especialmente para cientos de máquinas.
Apliqué la corrección en ambas rutas:
Ruta de registro estándar
Ruta de 32 bits (WoW6432Node)

Después de que el script terminó, volví a ejecutar la comprobación de verificación. Como se muestra en los registros finales, el valor de EnableCertPaddingCheck ahora está establecido en 1. El sistema ahora valida estrictamente el relleno de los certificados, cerrando efectivamente el agujero de seguridad.

Más allá de los Parches: aprendí que algunas vulnerabilidades no se corrigen solo ejecutando «Windows Update». A veces hay que ensuciarse las manos en el registro para endurecer realmente un sistema.
Endurecimiento del Registro: dominar HKLM mediante PowerShell es esencial para los profesionales de seguridad que gestionan sistemas a gran escala.