
CVE-2013-3900に関する、Windows Server 2019 Azure VM上での段階的な修正レポート。Tenable/Nessusの認証済みスキャンとレジストリ強化を使用して、証明書パディングチェックを強制します。
CVE-2013-3900 (EnableCertPaddingCheck) の修復
Tenable/Nessus を使用した認証済み脆弱性スキャン中に、Microsoft Azure でホストされている Windows Server 2019 Datacenter インスタンスで CVE-2013-3900 を特定しました。スキャンでは有効な管理資格情報を使用して詳細なチェックが実行され、OS レベルでこの脆弱性が存在することが確認されました。
CVE-2013-3900 は WinVerifyTrust 署名検証の脆弱性であり、攻撃者がデジタル署名の検証を回避できる可能性があります。特に悪意を持って改変された PE ファイルを介して発生します。
この脆弱性を緩和するために、Microsoft が推奨するレジストリレベルの修正を適用する予定です。これにより、より厳格な署名検証が強制されます。また、この緩和策がアプリケーションの互換性を損なうことなく、当社の環境に安全に適用できるかどうかを検証します。
Tenable/Nessus を使用した認証済み脆弱性スキャン中に、内部スキャンエンジンが Microsoft Azure でホストされている Windows Server 2019 Datacenter インスタンスで CVE-2013-3900(既知の重要度の高い脆弱性)をフラグ付けしました。 Nessus はこの脆弱性を High と分類しています。これは、デジタル署名の検証を回避し、悪意のあるペイロードを信頼できるコードとして見せかけることができるためです。 Nessus を使用した最初の内部スキャン結果を以下に示します:

この脆弱性を緩和するために、以下のレジストリレベルの構成が適用されました。
cmd を検索し、コマンドプロンプトを右クリックして、[管理者として実行] を選択します。
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
これらのレジストリキーは、EnableCertPaddingCheck を 1 に設定することで厳格な証明書パディングチェックを有効にし、攻撃者が署名済み PE ファイルのパディングの欠陥を悪用するのを防ぎます。
すべてのプロセスとサービスに変更が適用されるように、システムの再起動が実行されました。
認証済みスキャンが成功した後、脆弱性が除去されたことが以下のように確認できます:

修復後、後続の認証済み Nessus スキャンにより、CVE-2013-3900 が完全に解決されたことが確認されました。
⚠️ CVE-2013-3900 を未パッチのまま放置するリスク:
CVE-2013-3900 は、デジタル署名されたソフトウェアの信頼モデルを損なう重大なステルス攻撃ベクトルです。迅速な修復と検証により、このシステムはこの脅威に対して強化されました。
定期的な認証済みスキャンと、パッチの検証および構成の強制を組み合わせた方法は、脆弱性管理プログラムの基盤として引き続き重要です。