
Correggi la vulnerabilità di convalida della firma di WinVerifyTrust, CVE-2013-3900, QID-378332
Correggi la vulnerabilità di convalida della firma WinVerifyTrust, CVE-2013-39001, QID-3783322
Questa correzione è destinata a computer Windows a 64 bit
Questo codice PowerShell è un modo per correggere la vulnerabilità - oltre a creare un file .reg e utilizzare reg import <file.reg> per importare la nuova chiave di registro.
Script completo confezionato:
Se HKLM:\Software\Microsoft\Cryptography\Wintrust\Config non viene trovato, creare il percorso e la chiave.
Se la chiave viene trovata, mostra i risultati della chiave - non fare nulla. ecc.
La nuova chiave di registro deve essere di tipo: REG_SZ
Il nuovo comportamento di verifica influisce sul software già installato?
Il nuovo comportamento di verifica più rigoroso, quando abilitato, si applica principalmente ai binari portatili eseguibili (PE) firmati con il formato di firma Windows Authenticode. I binari non firmati con questo formato o che non utilizzano WinVerifyTrust per verificare le firme non sono influenzati dal nuovo comportamento. I binari con maggiori probabilità di essere influenzati sono i file di installazione PE distribuiti via Internet e personalizzati al momento del download. Lo scenario più comune in cui gli utenti potrebbero percepire un impatto è durante il download e l'installazione di nuove applicazioni. Ciò si verifica solo se i clienti hanno scelto di abilitare il comportamento di verifica più rigoroso, dopodiché gli utenti potrebbero osservare messaggi di avviso quando tentano di installare nuove applicazioni con firme che non superano la convalida.
Perché Microsoft sta ripubblicando un CVE del 2013?
Stiamo ripubblicando CVE-2013-3900 nella Guida agli aggiornamenti di sicurezza per aggiornare la tabella degli aggiornamenti di sicurezza e informare i clienti che EnableCertPaddingCheck è disponibile in tutte le versioni attualmente supportate di Windows 10 e Windows 11. Sebbene il formato sia diverso dal CVE originale pubblicato nel 2013, le informazioni qui contenute rimangono invariate rispetto al testo originale pubblicato il 10 dicembre 2013.
Microsoft non prevede di imporre il comportamento di verifica più rigoroso come funzionalità predefinita sulle versioni supportate di Microsoft Windows. Questo comportamento rimane disponibile come funzionalità opt-in tramite impostazione della chiave di registro ed è disponibile sulle edizioni supportate di Windows rilasciate dal 10 dicembre 2013. Ciò include tutte le versioni attualmente supportate di Windows 10 e Windows 11. Il codice di supporto per questa chiave di registro è stato incorporato al momento del rilascio di Windows 10 e Windows 11, quindi non è richiesto alcun aggiornamento di sicurezza; tuttavia, la chiave di registro deve essere impostata. Consultare la tabella degli aggiornamenti di sicurezza per l'elenco del software interessato.
Descrizione della vulnerabilità
Esiste una vulnerabilità di esecuzione di codice remoto nel modo in cui la funzione WinVerifyTrust gestisce la verifica della firma Windows Authenticode per i file eseguibili portatili (PE). Un utente malintenzionato anonimo potrebbe sfruttare la vulnerabilità modificando un file eseguibile firmato esistente per sfruttare porzioni non verificate del file in modo tale da aggiungere codice dannoso al file senza invalidare la firma. Un utente malintenzionato che sfruttasse con successo questa vulnerabilità potrebbe assumere il controllo completo di un sistema interessato. Potrebbe quindi installare programmi; visualizzare, modificare o eliminare dati; o creare nuovi account con pieni diritti utente.
Se un utente ha effettuato l'accesso con diritti di amministratore, un utente malintenzionato che sfruttasse con successo questa vulnerabilità potrebbe assumere il controllo completo di un sistema interessato. Potrebbe quindi installare programmi; visualizzare, modificare o eliminare dati; o creare nuovi account con pieni diritti utente. Gli utenti i cui account sono configurati per avere meno diritti utente sul sistema potrebbero essere meno colpiti rispetto agli utenti che operano con diritti di amministratore.
Lo sfruttamento di questa vulnerabilità richiede che un utente o un'applicazione esegua o installi un file PE appositamente predisposto e firmato. Un utente malintenzionato potrebbe modificare un file firmato esistente per includere codice dannoso senza invalidare la firma. Questo codice verrebbe eseguito nel contesto del privilegio con cui è stato avviato il file PE firmato.
In uno scenario di attacco tramite email, un utente malintenzionato potrebbe sfruttare questa vulnerabilità inviando a un utente un messaggio di posta elettronica contenente il file PE appositamente predisposto e convincendolo ad aprirlo.
In uno scenario di attacco basato sul web, un utente malintenzionato dovrebbe ospitare un sito web contenente un file PE appositamente predisposto. Inoltre, i siti web compromessi e quelli che accettano o ospitano contenuti forniti dagli utenti potrebbero contenere contenuti appositamente predisposti che potrebbero essere utilizzati per sfruttare questa vulnerabilità. Un utente malintenzionato non avrebbe modo di costringere gli utenti a visitare un sito web che ospita il file PE appositamente predisposto. Invece, dovrebbe convincerli a visitare il sito web, tipicamente facendo clic su un link in un messaggio di posta elettronica o di messaggistica istantanea che li indirizza al sito web dell'attaccante.
Cronologia degli aggiornamenti
Il 10 dicembre 2013, Microsoft ha rilasciato un aggiornamento per tutte le versioni supportate di Microsoft Windows che modifica il modo in cui vengono verificate le firme per i binari firmati con il formato di firma Windows Authenticode. Questa modifica può essere abilitata su base opt-in. Quando abilitato, il nuovo comportamento per la verifica della firma Windows Authenticode non consentirà più informazioni estranee nella struttura WIN_CERTIFICATE e Windows non riconoscerà più i binari non conformi come firmati. Il 29 luglio 2014 Microsoft ha annunciato che non prevede più di imporre il comportamento di verifica più rigoroso come funzionalità predefinita sulle versioni supportate di Microsoft Windows. Ad oggi, rimane disponibile come funzionalità opt-in in tutte le versioni attualmente supportate di Microsoft Windows.
Raccomandazione. Microsoft raccomanda agli autori di eseguibili di considerare di conformare tutti i binari firmati al nuovo standard di verifica assicurandosi che non contengano informazioni estranee nella struttura WIN_CERTIFICATE. Microsoft raccomanda inoltre ai clienti di testare adeguatamente questa modifica per valutare come si comporterà nei loro ambienti..."1
MSRC.Microsoft - WinVerifyTrust Signature Validation Vulnerability https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900 ↩ ↩2
Recent changes in Qualys Coverage for Microsoft WinVerifyTrust Signature Validation Vulnerability (CVE-2013-3900) https://notifications.qualys.com/product/2023/04/07/recent-changes-in-qualys-coverage-for-microsoft-winverifytrust-signature-validation-vulnerability-cve-2013-3900 ↩