Tenable Nessus を使用した認証済み脆弱性評価の過程で、Microsoft Azure でホストされている Windows Server 2019 仮想マシンに CVE-2013-3900 が検出されました。このスキャンでは管理者資格情報を利用し、システムの構成とレジストリ設定を詳細に調査することができました。
この問題は、Windows が WinVerifyTrust 関数を介した署名検証を処理する方法の欠陥に起因します。この脆弱性を悪用すると、悪意のある攻撃者は署名済み実行可能ファイルにデータを追加することで整合性チェックをバイパスし、有効な署名を装って信頼されていないコードを実行する可能性があります。(出典: Microsoft)
この問題に対処するため、Microsoft は EnableCertPaddingCheck レジストリ設定を有効にすることを推奨しています。これにより、より厳格な検証が適用され、不適切にパディングされた PE ファイルの受け入れを防止します。
cmd を検索し、右クリックして 管理者として実行 を選択以下のコマンドを使用して、64ビットおよび32ビットの両方のサブシステムのレジストリ値を変更します。
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
レジストリキーが正常に追加されたら、システムの再起動 を実行し、構成変更がすべてのアクティブなサービスとプロセスに完全に反映されるようにしました。
再起動後、フォローアップの 認証済み Nessus スキャン を実施しました。スキャン結果に脆弱性 CVE-2013-3900 は表示されなくなり、緩和手順が成功し、システムがこの署名バイパスエクスプロイトに対して脆弱でなくなったことが確認されました。

この脆弱性を放置すると、以下のような重大なセキュリティおよびコンプライアンスリスクが生じる可能性があります。
デジタル署名検証のバイパス
攻撃者は署名を無効にすることなく、署名済み実行可能ファイルに悪意のあるコードを埋め込む可能性があります。
セキュリティツールの回避
マルウェアは、アンチウイルス、エンドポイント検出および対応(EDR)、アプリケーションホワイトリスティングメカニズムを回避できます。
特権昇格およびリモートコード実行
悪用により、システムの侵害、データ流出、ネットワーク内での横断移動につながる可能性があります。
ソフトウェアサプライチェーン攻撃
無防備なユーザーが、署名され信頼されているように見える改ざんされたソフトウェアをインストールする可能性があります。
規制および法的リスク
修復しない場合、HIPAA、NIST、PCI-DSS、CMMC などのフレームワークに基づくセキュリティ要件に違反する可能性があります。
CVE-2013-3900 は、署名されたソフトウェアへの信頼を損なう深刻な脅威をもたらします。迅速な検出、レジストリレベルの修復、資格情報付きスキャンによる確認を通じて、この脆弱性は影響を受けた Windows Server 2019 システムで正常に緩和されました。
このプロセスは、以下の重要性を再確認させます。