CVE-2013-3900
WinVerifyTrust हस्ताक्षर सत्यापन भेद्यता
- प्रकाशित
- 11 दिस॰ 2013
- अद्यतन
- 22 अक्टू॰ 2025
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 10 जन॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Microsoft 2013 के CVE को दोबारा क्यों प्रकाशित कर रहा है? हम CVE-2013-3900 को Security Update Guide में दोबारा प्रकाशित कर रहे हैं ताकि Security Updates तालिका को अपडेट किया जा सके और ग्राहकों को सूचित किया जा सके कि EnableCertPaddingCheck Windows 10 और Windows 11 के सभी वर्तमान समर्थित संस्करणों में उपलब्ध है। हालाँकि प्रारूप 2013 में प्रकाशित मूल CVE से भिन्न है, EnableCertPaddingCheck रजिस्ट्री मान को कॉन्फ़िगर करने के तरीके के बारे में स्पष्टीकरणों को छोड़कर, यहाँ दी गई जानकारी 10 दिसंबर, 2013 को प्रकाशित मूल पाठ के समान ही है। Microsoft समर्थित Microsoft Windows रिलीज़ पर सख्त सत्यापन व्यवहार को डिफ़ॉल्ट कार्यक्षमता के रूप में लागू करने की योजना नहीं बनाता है। यह व्यवहार reg key सेटिंग के माध्यम से एक वैकल्पिक सुविधा के रूप में उपलब्ध है, और 10 दिसंबर, 2013 के बाद जारी Windows के समर्थित संस्करणों पर उपलब्ध है। इसमें Windows 10 और Windows 11 के सभी वर्तमान समर्थित संस्करण शामिल हैं। इस reg key के लिए सहायक कोड Windows 10 और Windows 11 के रिलीज़ के समय शामिल किया गया था, इसलिए किसी सुरक्षा अद्यतन की आवश्यकता नहीं है; हालाँकि, reg key सेट किया जाना चाहिए। प्रभावित सॉफ़्टवेयर की सूची के लिए Security Updates तालिका देखें। भेद्यता विवरण: एक दूरस्थ कोड निष्पादन भेद्यता उस तरीके में मौजूद है जिस तरह WinVerifyTrust फ़ंक्शन पोर्टेबल निष्पादन योग्य (PE) फ़ाइलों के लिए Windows Authenticode हस्ताक्षर सत्यापन को संभालता है। एक अनाम हमलावर किसी मौजूदा हस्ताक्षरित निष्पादन योग्य फ़ाइल को संशोधित करके भेद्यता का फायदा उठा सकता है, ताकि हस्ताक्षर को अमान्य किए बिना फ़ाइल में दुर्भावनापूर्ण कोड जोड़ने के लिए फ़ाइल के असत्यापित भागों का लाभ उठाया जा सके। जो हमलावर इस भेद्यता का सफलतापूर्वक शोषण करता है वह प्रभावित सिस्टम का पूर्ण नियंत्रण ले सकता है। इसके बाद हमलावर प्रोग्राम इंस्टॉल कर सकता है; डेटा देख, बदल या हटा सकता है; या पूर्ण उपयोगकर्ता अधिकारों के साथ नए खाते बना सकता है। यदि कोई उपयोगकर्ता व्यवस्थापकीय उपयोगकर्ता अधिकारों के साथ लॉग इन है, तो इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर प्रभावित सिस्टम का पूर्ण नियंत्रण ले सकता है। इसके बाद हमलावर प्रोग्राम इंस्टॉल कर सकता है; डेटा देख, बदल या हटा सकता है; या पूर्ण उपयोगकर्ता अधिकारों के साथ नए खाते बना सकता है। जिन खातों में सिस्टम पर कम उपयोगकर्ता अधिकार कॉन्फ़िगर किए गए हैं, वे व्यवस्थापकीय उपयोगकर्ता अधिकारों वाले उपयोगकर्ताओं की तुलना में कम प्रभावित हो सकते हैं। इस भेद्यता के शोषण के लिए आवश्यक है कि कोई उपयोगकर्ता या एप्लिकेशन विशेष रूप से तैयार, हस्ताक्षरित PE फ़ाइल चलाए या इंस्टॉल करे। कोई हमलावर एक... अधिक जानकारी के लिए देखें: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900
स्रोत
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।