
CVE-2013-3900 के लिए Windows Server 2019 Azure VM पर चरण-दर-चरण सुधार रिपोर्ट, जिसमें Tenable/Nessus प्रमाणित स्कैन और प्रमाणपत्र पैडिंग जांच लागू करने के लिए रजिस्ट्री हार्डनिंग का उपयोग किया गया है।
CVE-2013-3900 (EnableCertPaddingCheck) का निवारण
Tenable/Nessus का उपयोग करके प्रमाणित भेद्यता स्कैन के दौरान, मैंने Microsoft Azure में होस्ट किए गए अपने Windows Server 2019 Datacenter इंस्टेंस पर CVE-2013-3900 की पहचान की। स्कैन ने गहन जाँच करने के लिए वैध प्रशासनिक क्रेडेंशियल का उपयोग किया, जिससे OS स्तर पर इस भेद्यता की उपस्थिति की पुष्टि हुई।
CVE-2013-3900 एक WinVerifyTrust हस्ताक्षर सत्यापन भेद्यता है जो हमलावरों को डिजिटल हस्ताक्षर सत्यापन को बायपास करने की अनुमति दे सकती है, विशेष रूप से दुर्भावनापूर्ण रूप से संशोधित PE फ़ाइलों के माध्यम से।
इस भेद्यता को कम करने के लिए, मैं Microsoft के अनुशंसित रजिस्ट्री-स्तरीय फिक्स को लागू करने की योजना बना रहा हूँ, जो कठोर हस्ताक्षर सत्यापन लागू करता है। मैं यह भी सत्यापित करूँगा कि क्या यह उपाय हमारे वातावरण में एप्लिकेशन संगतता को तोड़े बिना सुरक्षित रूप से लागू किया जा सकता है।
Tenable/ Nessus का उपयोग करके प्रमाणित/ प्रमाणीकृत भेद्यता स्कैन के दौरान, आंतरिक स्कैन इंजन ने Microsoft Azure में होस्ट किए गए Windows Server 2019 Datacenter इंस्टेंस पर CVE-2013-3900 — एक ज्ञात उच्च-गंभीरता भेद्यता — को फ्लैग किया। Nessus इस भेद्यता को High के रूप में वर्गीकृत करता है, क्योंकि यह डिजिटल हस्ताक्षर सत्यापन को बायपास करने में सक्षम है, जिससे दुर्भावनापूर्ण पेलोड विश्वसनीय कोड के रूप में दिखाई दे सकते हैं। Nessus का उपयोग करके प्राप्त प्रारंभिक आंतरिक स्कैन परिणाम नीचे देखे जा सकते हैं:

इस भेद्यता को कम करने के लिए, निम्नलिखित रजिस्ट्री-स्तरीय कॉन्फ़िगरेशन लागू किया गया था:
cmd खोजें, Command Prompt पर राइट-क्लिक करें, और Run as administrator चुनें।
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
ये रजिस्ट्री कुंजियाँ EnableCertPaddingCheck को 1 पर सेट करके सख्त सर्टिफिकेट पैडिंग जाँच सक्षम करती हैं, जिससे हमलावरों को हस्ताक्षरित PE फ़ाइलों में पैडिंग दोषों का फायदा उठाने से रोका जा सके।
सभी प्रक्रियाओं और सेवाओं में परिवर्तन लागू होने को सुनिश्चित करने के लिए सिस्टम रिबूट किया गया।
सफल प्रमाणित स्कैन के बाद, अब हम देख सकते हैं कि भेद्यता समाप्त हो गई है जैसा कि नीचे दिखाया गया है:

निवारण के बाद, बाद के प्रमाणीकृत Nessus स्कैन ने पुष्टि की कि CVE-2013-3900 पूरी तरह से हल हो गया है।
⚠️ CVE-2013-3900 को पैच न करने के जोखिम:
CVE-2013-3900 एक गंभीर गुप्त हमला वेक्टर है जो डिजिटल रूप से हस्ताक्षरित सॉफ़्टवेयर के विश्वास मॉडल को कमजोर करता है। त्वरित निवारण और सत्यापन के माध्यम से, यह सिस्टम अब इस खतरे के विरुद्ध कठोर (hardened) हो गया है।
नियमित प्रमाणित स्कैनिंग, पैच सत्यापन और कॉन्फ़िगरेशन प्रवर्तन के साथ मिलकर, हमारे भेद्यता प्रबंधन कार्यक्रम की आधारशिला बनी हुई है।