CVE-2013-3900
Vulnerabilità di convalida della firma di WinVerifyTrust
- Pubblicato
- 11 dic 2013
- Aggiornato
- 22 ott 2025
- Assegnazione CNA
- microsoft
- Evidenza osservata
- 10 gen 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Perché Microsoft sta ripubblicando una CVE del 2013? Stiamo ripubblicando CVE-2013-3900 nella Security Update Guide per aggiornare la tabella degli Aggiornamenti di sicurezza e per informare i clienti che EnableCertPaddingCheck è disponibile in tutte le versioni attualmente supportate di Windows 10 e Windows 11. Sebbene il formato sia diverso dalla CVE originale pubblicata nel 2013, fatta eccezione per i chiarimenti su come configurare il valore del registro EnableCertPaddingCheck, le informazioni qui contenute rimangono invariate rispetto al testo originale pubblicato il 10 dicembre 2013. Microsoft non prevede di imporre il comportamento di verifica più restrittivo come funzionalità predefinita nelle versioni supportate di Microsoft Windows. Questo comportamento rimane disponibile come funzionalità facoltativa tramite l'impostazione della chiave del registro (reg key) ed è disponibile nelle edizioni supportate di Windows rilasciate dopo il 10 dicembre 2013. Ciò include tutte le versioni attualmente supportate di Windows 10 e Windows 11. Il codice di supporto per questa chiave del registro è stato incorporato al momento del rilascio di Windows 10 e Windows 11, pertanto non è richiesto alcun aggiornamento della sicurezza; tuttavia, la chiave del registro deve essere impostata. Vedere la tabella degli Aggiornamenti di sicurezza per l'elenco del software interessato. Descrizione della vulnerabilità. Esiste una vulnerabilità di esecuzione di codice in modalità remota nel modo in cui la funzione WinVerifyTrust gestisce la verifica della firma Windows Authenticode per i file eseguibili portatili (PE). Un utente malintenzionato anonimo potrebbe sfruttare la vulnerabilità modificando un file eseguibile firmato esistente per sfruttare porzioni non verificate del file in modo tale da aggiungere codice dannoso al file senza invalidare la firma. Un utente malintenzionato che sfrutta questa vulnerabilità potrebbe assumere il controllo completo di un sistema interessato. Potrebbe quindi installare programmi; visualizzare, modificare o eliminare dati; o creare nuovi account con pieni diritti utente. Se l'utente ha effettuato l'accesso con diritti amministrativi, un utente malintenzionato che sfrutta questa vulnerabilità potrebbe assumere il controllo completo del sistema interessato e quindi installare programmi; visualizzare, modificare o eliminare dati; o creare nuovi account con pieni diritti utente. Gli utenti i cui account sono configurati per avere meno diritti utente sul sistema potrebbero essere meno colpiti rispetto agli utenti che operano con diritti amministrativi. Per sfruttare questa vulnerabilità è necessario che un utente o un'applicazione esegua o installi un file PE firmato appositamente predisposto. Un utente malintenzionato potrebbe modificare un... Vedi altro su https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.