
WinVerifyTrust हस्ताक्षर सत्यापन भेद्यता ठीक करें, CVE-2013-3900, QID-378332
WinVerifyTrust सिग्नेचर सत्यापन भेद्यता को ठीक करें, CVE-2013-39001, QID-3783322
यह फिक्स 64-बिट Windows कंप्यूटरों के लिए है
यह PowerShell कोड भेद्यता को ठीक करने का एक तरीका है - एक .reg फ़ाइल बनाने और नई रजिस्ट्री कुंजी आयात करने के लिए reg import <file.reg> का उपयोग करने के अलावा।
पूर्ण पैकेज्ड स्क्रिप्ट:
यदि HKLM:\Software\Microsoft\Cryptography\Wintrust\Config नहीं मिलता है, तो पथ और कुंजी बनाएं।
यदि कुंजी मिल जाती है, तो कुंजी के परिणाम दिखाएं - कुछ न करें। आदि।
नई रजिस्ट्री कुंजी प्रकार की होने की उम्मीद है: REG_SZ
"क्या नया सत्यापन व्यवहार पहले से इंस्टॉल किए गए सॉफ़्टवेयर को प्रभावित करता है?
नया सख्त सत्यापन व्यवहार, जब सक्षम किया जाता है, मुख्य रूप से पोर्टेबल एक्ज़ीक्यूटेबल (PE) बाइनरी पर लागू होता है जो Windows Authenticode सिग्नेचर प्रारूप के साथ हस्ताक्षरित होते हैं। जो बाइनरी इस प्रारूप के साथ हस्ताक्षरित नहीं हैं या जो सिग्नेचर सत्यापित करने के लिए WinVerifyTrust का उपयोग नहीं करते हैं, वे नए व्यवहार से प्रभावित नहीं होते हैं। सबसे अधिक प्रभावित होने वाली बाइनरी इंटरनेट के माध्यम से वितरित PE इंस्टॉलर फ़ाइलें हैं जो डाउनलोड के समय अनुकूलित की जाती हैं। सबसे सामान्य परिदृश्य जिसमें उपयोगकर्ता प्रभाव महसूस कर सकते हैं, नए अनुप्रयोगों को डाउनलोड करने और इंस्टॉल करने के दौरान होता है। यह केवल तभी होता है जब ग्राहकों ने सख्त सत्यापन व्यवहार को सक्षम करना चुना हो, जिसके बाद उपयोगकर्ता नए अनुप्रयोगों को इंस्टॉल करने का प्रयास करते समय चेतावनी संदेश देख सकते हैं जिनके सिग्नेचर सत्यापन में विफल रहते हैं।
Microsoft 2013 के CVE को पुनः प्रकाशित क्यों कर रहा है?
हम Security Update Guide में CVE-2013-3900 को पुनः प्रकाशित कर रहे हैं ताकि Security Updates तालिका को अद्यतन किया जा सके और ग्राहकों को सूचित किया जा सके कि EnableCertPaddingCheck Windows 10 और Windows 11 के सभी वर्तमान समर्थित संस्करणों में उपलब्ध है। हालाँकि प्रारूप 2013 में प्रकाशित मूल CVE से भिन्न है, यहाँ दी गई जानकारी 10 दिसंबर, 2013 को प्रकाशित मूल पाठ से अपरिवर्तित है।
Microsoft समर्थित Microsoft Windows रिलीज़ पर सख्त सत्यापन व्यवहार को डिफ़ॉल्ट कार्यक्षमता के रूप में लागू करने की योजना नहीं बनाता है। यह व्यवहार reg key सेटिंग के माध्यम से ऑप्ट-इन सुविधा के रूप में उपलब्ध रहता है, और 10 दिसंबर, 2013 के बाद जारी Windows के समर्थित संस्करणों पर उपलब्ध है। इसमें Windows 10 और Windows 11 के सभी वर्तमान समर्थित संस्करण शामिल हैं। इस reg key के लिए सहायक कोड Windows 10 और Windows 11 की रिलीज़ के समय शामिल किया गया था, इसलिए कोई सुरक्षा अद्यतन आवश्यक नहीं है; हालाँकि, reg key को सेट किया जाना चाहिए। प्रभावित सॉफ़्टवेयर की सूची के लिए Security Updates तालिका देखें।
भेद्यता विवरण
एक दूरस्थ कोड निष्पादन भेद्यता उस तरीके में मौजूद है जिसमें WinVerifyTrust फ़ंक्शन पोर्टेबल एक्ज़ीक्यूटेबल (PE) फ़ाइलों के लिए Windows Authenticode सिग्नेचर सत्यापन को संभालता है। एक अनाम हमलावर किसी मौजूदा हस्ताक्षरित एक्ज़ीक्यूटेबल फ़ाइल को संशोधित करके फ़ाइल के असत्यापित भागों का इस तरह से उपयोग कर सकता है कि सिग्नेचर को अमान्य किए बिना फ़ाइल में दुर्भावनापूर्ण कोड जोड़ा जा सके। जो हमलावर इस भेद्यता का सफलतापूर्वक शोषण करता है वह प्रभावित सिस्टम पर पूर्ण नियंत्रण ले सकता है। हमलावर तब प्रोग्राम इंस्टॉल कर सकता है; डेटा देख, बदल या हटा सकता है; या पूर्ण उपयोगकर्ता अधिकारों के साथ नए खाते बना सकता है।
यदि कोई उपयोगकर्ता व्यवस्थापकीय उपयोगकर्ता अधिकारों के साथ लॉग ऑन है, तो इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर प्रभावित सिस्टम पर पूर्ण नियंत्रण ले सकता है। हमलावर तब प्रोग्राम इंस्टॉल कर सकता है; डेटा देख, बदल या हटा सकता है; या पूर्ण उपयोगकर्ता अधिकारों के साथ नए खाते बना सकता है। जिन उपयोगकर्ताओं के खातों को सिस्टम पर कम उपयोगकर्ता अधिकारों के साथ कॉन्फ़िगर किया गया है, वे व्यवस्थापकीय उपयोगकर्ता अधिकारों वाले उपयोगकर्ताओं की तुलना में कम प्रभावित हो सकते हैं।
इस भेद्यता के शोषण के लिए आवश्यक है कि कोई उपयोगकर्ता या अनुप्रयोग एक विशेष रूप से तैयार की गई, हस्ताक्षरित PE फ़ाइल चलाए या इंस्टॉल करे। एक हमलावर किसी मौजूदा हस्ताक्षरित फ़ाइल को संशोधित करके सिग्नेचर को अमान्य किए बिना दुर्भावनापूर्ण कोड शामिल कर सकता है। यह कोड उस विशेषाधिकार के संदर्भ में निष्पादित होगा जिसमें हस्ताक्षरित PE फ़ाइल लॉन्च की गई थी।
ईमेल हमले के परिदृश्य में, एक हमलावर उपयोगकर्ता को विशेष रूप से तैयार की गई PE फ़ाइल वाला ईमेल संदेश भेजकर और उपयोगकर्ता को फ़ाइल खोलने के लिए राजी करके इस भेद्यता का शोषण कर सकता है।
वेब-आधारित हमले के परिदृश्य में, एक हमलावर को एक वेबसाइट होस्ट करनी होगी जिसमें विशेष रूप से तैयार की गई PE फ़ाइल हो। इसके अलावा, समझौता की गई वेबसाइटें और वे वेबसाइटें जो उपयोगकर्ता-प्रदत्त सामग्री स्वीकार या होस्ट करती हैं, उनमें विशेष रूप से तैयार सामग्री हो सकती है जिसका उपयोग इस भेद्यता के शोषण के लिए किया जा सकता है। एक हमलावर के पास उपयोगकर्ताओं को विशेष रूप से तैयार की गई PE फ़ाइल होस्ट करने वाली वेबसाइट पर जाने के लिए मजबूर करने का कोई तरीका नहीं होगा। इसके बजाय, हमलावर को उपयोगकर्ताओं को वेबसाइट पर जाने के लिए राजी करना होगा, आमतौर पर उन्हें ईमेल संदेश या इंस्टेंट मैसेंजर संदेश में एक लिंक पर क्लिक करवाकर जो उन्हें हमलावर की वेबसाइट पर निर्देशित करता है।
अद्यतन इतिहास
10 दिसंबर, 2013 को, Microsoft ने Microsoft Windows के सभी समर्थित रिलीज़ के लिए एक अद्यतन जारी किया जो Windows Authenticode सिग्नेचर प्रारूप के साथ हस्ताक्षरित बाइनरी के लिए सिग्नेचर सत्यापित करने के तरीके को बदलता है। यह परिवर्तन ऑप्ट-इन आधार पर सक्षम किया जा सकता है। सक्षम होने पर, Windows Authenticode सिग्नेचर सत्यापन के लिए नया व्यवहार WIN_CERTIFICATE संरचना में बाहरी जानकारी की अनुमति नहीं देगा, और Windows गैर-अनुरूप बाइनरी को हस्ताक्षरित नहीं मानेगा। 29 जुलाई, 2014 को Microsoft ने घोषणा की कि वह समर्थित Microsoft Windows रिलीज़ पर सख्त सत्यापन व्यवहार को डिफ़ॉल्ट कार्यक्षमता के रूप में लागू करने की योजना नहीं बनाता है। आज तक, यह Microsoft Windows के सभी वर्तमान समर्थित रिलीज़ में ऑप्ट-इन सुविधा के रूप में उपलब्ध है।
अनुशंसा। Microsoft अनुशंसा करता है कि एक्ज़ीक्यूटेबल लेखक यह सुनिश्चित करके सभी हस्ताक्षरित बाइनरी को नए सत्यापन मानक के अनुरूप बनाने पर विचार करें कि उनमें WIN_CERTIFICATE संरचना में कोई बाहरी जानकारी न हो। Microsoft यह भी अनुशंसा करता है कि ग्राहक यह मूल्यांकन करने के लिए इस परिवर्तन का उचित रूप से परीक्षण करें कि यह उनके वातावरण में कैसे व्यवहार करेगा..."1
MSRC.Microsoft - WinVerifyTrust Signature Validation Vulnerability https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900 ↩ ↩2
Recent changes in Qualys Coverage for Microsoft WinVerifyTrust Signature Validation Vulnerability (CVE-2013-3900) https://notifications.qualys.com/product/2023/04/07/recent-changes-in-qualys-coverage-for-microsoft-winverifytrust-signature-validation-vulnerability-cve-2013-3900 ↩