CVE-2013-3900
Vulnérabilité de validation de signature dans WinVerifyTrust
- Publié
- 11 déc. 2013
- Mise à jour
- 22 oct. 2025
- Attribution de CNA
- microsoft
- Preuve observée
- 10 janv. 2022
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Pourquoi Microsoft republie-t-il un CVE de 2013 ? Nous republions le CVE-2013-3900 dans le Security Update Guide pour mettre à jour le tableau des Security Updates et informer les clients que la valeur EnableCertPaddingCheck est disponible dans toutes les versions actuellement prises en charge de Windows 10 et Windows 11. Bien que le format soit différent du CVE original publié en 2013, hormis des clarifications sur la façon de configurer la valeur de registre EnableCertPaddingCheck, les informations contenues dans le présent document restent inchangées par rapport au texte original publié le 10 décembre 2013, Microsoft ne prévoit pas d'imposer le comportement de vérification plus strict comme fonctionnalité par défaut sur les versions prises en charge de Microsoft Windows. Ce comportement reste disponible en tant que fonctionnalité optionnelle (opt-in) via le paramètre de clé de registre, et est disponible sur les éditions prises en charge de Windows publiées depuis le 10 décembre 2013. Cela inclut toutes les versions actuellement prises en charge de Windows 10 et Windows 11. Le code de prise en charge de cette clé de registre a été intégré lors de la publication de Windows 10 et Windows 11, donc aucune mise à jour de sécurité n'est requise ; toutefois, la clé de registre doit être définie. Consultez le tableau des Security Updates pour la liste des logiciels concernés. Description de la vulnérabilité Une vulnérabilité d'exécution de code à distance existe dans la manière dont la fonction WinVerifyTrust gère la vérification de signature Windows Authenticode pour les fichiers exécutables portables (PE). Un attaquant anonyme pourrait exploiter la vulnérabilité en modifiant un fichier exécutable signé existant afin d'utiliser des parties non vérifiées du fichier de manière à ajouter du code malveillant au fichier sans invalider la signature. Un attaquant ayant réussi à exploiter cette vulnérabilité pourrait prendre le contrôle total d'un système affecté. L'attaquant pourrait ensuite installer des programmes ; afficher, modifier ou supprimer des données ; ou créer de nouveaux comptes avec des droits d'utilisateur complets. Si un utilisateur est connecté avec des droits d'utilisateur administratifs, un attaquant ayant réussi à exploiter cette vulnérabilité pourrait prendre le contrôle total d'un système affecté. L'attaquant pourrait ensuite installer des programmes ; afficher, modifier ou supprimer des données ; ou créer de nouveaux comptes avec des droits d'utilisateur complets. Les utilisateurs dont les comptes sont configurés avec moins de droits utilisateur sur le système pourraient être moins impactés que les utilisateurs qui opèrent avec des droits d'administrateur. L'exploitation de cette vulnérabilité nécessite qu'un utilisateur ou une application exécute ou installe un fichier PE signé spécialement conçu. Un attaquant pourrait modifier un... Voir plus sur https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.