
Report di remediation passo-passo per CVE-2013-3900 su VM Azure Windows Server 2019, utilizzando scan con credenziali Tenable/Nessus e hardening del registro per imporre i controlli di padding dei certificati.
Correzione di CVE-2013-3900 (EnableCertPaddingCheck)
Durante una scansione autenticata delle vulnerabilità con Tenable/ Nessus, ho identificato CVE-2013-3900 sulla mia istanza Windows Server 2019 Datacenter ospitata in Microsoft Azure. La scansione ha utilizzato credenziali amministrative valide per eseguire controlli approfonditi, confermando la presenza di questa vulnerabilità a livello di sistema operativo.
CVE-2013-3900 è una vulnerabilità di convalida della firma WinVerifyTrust che può consentire agli attaccanti di aggirare la verifica delle firme digitali, in particolare tramite file PE modificati in modo dannoso.
Per mitigare questa vulnerabilità, intendo applicare la correzione consigliata da Microsoft a livello di registro, che impone una verifica delle firme più rigorosa. Verificherò anche se questa mitigazione può essere applicata in sicurezza nel nostro ambiente senza compromettere la compatibilità delle applicazioni.
Durante una scansione delle vulnerabilità autenticata (con credenziali) tramite Tenable/ Nessus, il motore di scansione interno ha segnalato CVE-2013-3900 — una vulnerabilità nota ad alta gravità — su un'istanza Windows Server 2019 Datacenter ospitata in Microsoft Azure. Nessus classifica questa vulnerabilità come Alta, a causa della sua capacità di aggirare la verifica delle firme digitali, consentendo a payload dannosi di apparire come codice attendibile. I risultati iniziali della scansione interna con Nessus possono essere visti di seguito:

Per mitigare questa vulnerabilità, è stata applicata la seguente configurazione a livello di registro:
Cerca cmd, fai clic con il pulsante destro del mouse su Prompt dei comandi e seleziona Esegui come amministratore.
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
Queste chiavi del Registro abilitano controlli rigorosi del padding dei certificati impostando EnableCertPaddingCheck su 1, impedendo così agli attaccanti di sfruttare i difetti di padding nei file PE firmati.
È stato eseguito un riavvio del sistema per garantire che le modifiche fossero applicate a tutti i processi e servizi.
Dopo una scansione con credenziali riuscita, possiamo ora osservare che la vulnerabilità è stata eliminata, come mostrato di seguito:

Dopo la remediation, una successiva scansione autenticata Nessus ha confermato che CVE-2013-3900 è stata completamente risolta.
⚠️ Rischi di lasciare CVE-2013-3900 senza patch:
CVE-2013-3900 è un vettore di attacco stealth critico che mina il modello di fiducia del software firmato digitalmente. Grazie a una remediation tempestiva e alla verifica, questo sistema è ora protetto contro questa minaccia.
La scansione regolare con credenziali, combinata con la convalida delle patch e l'applicazione della configurazione, rimane un pilastro del nostro programma di gestione delle vulnerabilità.