CVE-2013-3900
WinVerifyTrust 서명 검증 취약점
- 게시됨
- 2013. 12. 11.
- 업데이트됨
- 2025. 10. 22.
- CNA 할당 중
- microsoft
- 증거 관찰됨
- 2022. 1. 10.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H보통 · 다음 30일
- 백분위수
- 98.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
악용된 것으로 알려진 CISA
이 CVE는 CISA 알려진 악용 취약점 카탈로그에 나타납니다.
요약
Microsoft가 왜 2013년의 CVE를 다시 게시하나요? 보안 업데이트 표를 업데이트하고 EnableCertPaddingCheck가 현재 지원되는 모든 Windows 10 및 Windows 11 버전에서 사용 가능함을 고객에게 알리기 위해 CVE-2013-3900을 보안 업데이트 가이드에 다시 게시하고 있습니다. 형식은 2013년에 게시된 원래 CVE와 다르지만, EnableCertPaddingCheck 레지스트리 값 구성 방법에 대한 설명 외에는 본문의 정보가 2013년 12월 10일에 게시된 원본 텍스트와 동일합니다. Microsoft는 지원되는 Microsoft Windows 릴리스에서 더 엄격한 확인 동작을 기본 기능으로 적용할 계획이 없습니다. 이 동작은 레지스트리 키 설정을 통한 옵트인 기능으로 계속 제공되며, 2013년 12월 10일 이후 출시된 지원 Windows 에디션에서 사용할 수 있습니다. 여기에는 현재 지원되는 모든 Windows 10 및 Windows 11 버전이 포함됩니다. 이 레지스트리 키를 지원하는 코드는 Windows 10 및 Windows 11 출시 시점에 포함되었으므로 보안 업데이트는 필요하지 않습니다. 단, 레지스트리 키는 설정되어 있어야 합니다. 영향을 받는 소프트웨어 목록은 보안 업데이트 표를 참조하십시오. 취약점 설명 WinVerifyTrust 함수가 휴대용 실행(PE) 파일에 대한 Windows Authenticode 서명 확인을 처리하는 방식에 원격 코드 실행 취약점이 존재합니다. 익명의 공격자는 서명된 기존 실행 파일을 수정하여 파일의 서명되지 않은 부분을 활용하는 방식으로 서명을 무효화하지 않고 파일에 악성 코드를 추가할 수 있습니다. 이 취약점을 성공적으로 악용한 공격자는 영향을 받는 시스템을 완전히 제어할 수 있습니다. 그런 다음 공격자는 프로그램을 설치하거나 데이터를 보거나 변경 또는 삭제하거나 전체 사용자 권한으로 새 계정을 만들 수 있습니다. 사용자가 관리자 사용자 권한으로 로그온한 경우, 이 취약점을 성공적으로 악용한 공격자는 영향을 받는 시스템을 완전히 제어할 수 있습니다. 그런 다음 공격자는 프로그램을 설치하거나 데이터를 보거나 변경 또는 삭제하거나 전체 사용자 권한으로 새 계정을 만들 수 있습니다. 시스템에서 더 적은 사용자 권한을 갖도록 구성된 계정을 사용하는 사용자는 관리자 사용자 권한으로 작업하는 사용자보다 영향이 적을 수 있습니다. 이 취약점을 악용하려면 사용자나 응용 프로그램이 특수하게 제작된 서명된 PE 파일을 실행하거나 설치해야 합니다. 공격자는 파일을 수정할 수 있습니다... 자세한 내용은 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900 참조
소스
6CVE-2013-3900의 PowerShell과 Tenable을 사용한 종합적인(End-to-end) 수정 절차입니다. Azure 환경에서 취약점 식별, 레지스트리 강화, 자동화된 검증을 보여줍니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.