
Rapport de correction étape par étape pour CVE-2013-3900 sur une VM Azure Windows Server 2019, en utilisant les scans authentifiés de Tenable/Nessus et le durcissement du registre pour appliquer les certificate padding checks
Remédiation de CVE-2013-3900 (EnableCertPaddingCheck)
Lors d'un scan de vulnérabilités authentifié utilisant Tenable/Nessus, j'ai identifié CVE-2013-3900 sur mon instance Windows Server 2019 Datacenter hébergée dans Microsoft Azure. Le scan a utilisé des identifiants administratifs valides pour effectuer des vérifications approfondies, confirmant la présence de cette vulnérabilité au niveau du système d'exploitation.
CVE-2013-3900 est une vulnérabilité de validation de signature WinVerifyTrust qui peut permettre aux attaquants de contourner la vérification de signature numérique, notamment via des fichiers PE modifiés de manière malveillante.
Pour atténuer cette vulnérabilité, je prévois d'appliquer le correctif recommandé par Microsoft au niveau du registre, qui impose une vérification de signature plus stricte. Je validerai également si cette atténuation peut être appliquée en toute sécurité dans notre environnement sans compromettre la compatibilité des applications.
Lors d'un scan de vulnérabilités authentifié utilisant Tenable/Nessus, le moteur de scan interne a signalé CVE-2013-3900 — une vulnérabilité connue de gravité élevée — sur une instance Windows Server 2019 Datacenter hébergée dans Microsoft Azure. Nessus classe cette vulnérabilité comme Élevée, en raison de sa capacité à contourner la vérification de signature numérique, permettant à des charges utiles malveillantes d'apparaître comme du code de confiance. Les résultats du scan interne initial utilisant Nessus peuvent être vus ci-dessous :
Pour atténuer cette vulnérabilité, la configuration suivante au niveau du registre a été appliquée :
Recherchez cmd, faites un clic droit sur Invite de commandes, puis sélectionnez Exécuter en tant qu'administrateur.
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
Ces clés de registre activent des vérifications strictes du remplissage des certificats en définissant EnableCertPaddingCheck sur 1, empêchant ainsi les attaquants d'exploiter les défauts de remplissage dans les fichiers PE signés.
Un redémarrage du système a été effectué pour garantir que les modifications s'appliquent à tous les processus et services.
Après un scan authentifié réussi, nous pouvons maintenant observer que la vulnérabilité a été éliminée, comme illustré ci-dessous :
Après la remédiation, un scan Nessus authentifié ultérieur a confirmé que CVE-2013-3900 a été entièrement résolu.
⚠️ Risques de laisser CVE-2013-3900 non corrigé :
CVE-2013-3900 est un vecteur d'attaque furtif critique qui sape le modèle de confiance des logiciels signés numériquement. Grâce à une remédiation et une vérification rapides, ce système est désormais renforcé contre cette menace.
Les scans authentifiés réguliers, combinés à la validation des correctifs et à l'application de la configuration, restent une pierre angulaire de notre programme de gestion des vulnérabilités.