
WinVerifyTrust 서명 유효성 검사 취약점 수정, CVE-2013-3900, QID-378332
WinVerifyTrust 서명 확인 취약점 수정, CVE-2013-39001, QID-3783322
이 수정은 64비트 Windows 컴퓨터를 대상으로 합니다
이 PowerShell 코드는 취약점을 수정하는 한 가지 방법입니다. .reg 파일을 만들고 reg import <file.reg>를 사용하여 새 레지스트리 키를 가져오는 방법 외에도 사용할 수 있습니다.
전체 패키지 스크립트:
HKLM:\Software\Microsoft\Cryptography\Wintrust\Config가 없으면 경로와 키를 만듭니다.
키가 있으면 키의 결과를 표시하고 아무 작업도 하지 않습니다. 등.
새 레지스트리 키는 REG_SZ 유형이어야 합니다.
"새로운 확인 동작이 이미 설치된 소프트웨어에 영향을 미칩니까?
활성화된 경우 새로운 더 엄격한 확인 동작은 주로 Windows Authenticode 서명 형식으로 서명된 휴대용 실행 파일(PE) 바이너리에 적용됩니다. 이 형식으로 서명되지 않았거나 WinVerifyTrust를 사용하여 서명을 확인하지 않는 바이너리는 새로운 동작의 영향을 받지 않습니다. 영향을 받을 가능성이 가장 높은 바이너리는 다운로드 시점에 사용자 지정되는 인터넷을 통해 배포되는 PE 설치 프로그램 파일입니다. 사용자가 영향을 인지할 수 있는 가장 일반적인 시나리오는 새 애플리케이션을 다운로드하여 설치하는 동안입니다. 이는 고객이 더 엄격한 확인 동작을 활성화하기로 선택한 경우에만 해당되며, 이후 사용자는 서명 확인에 실패한 새 애플리케이션을 설치하려고 할 때 경고 메시지를 볼 수 있습니다.
Microsoft가 2013년의 CVE를 재게시하는 이유는 무엇입니까?
보안 업데이트 가이드에서 CVE-2013-3900을 재게시하여 보안 업데이트 표를 업데이트하고 EnableCertPaddingCheck가 현재 지원되는 모든 Windows 10 및 Windows 11 버전에서 사용 가능함을 고객에게 알리기 위함입니다. 형식은 2013년에 게시된 원래 CVE와 다르지만, 여기에 포함된 정보는 2013년 12월 10일에 게시된 원본 텍스트와 동일합니다. Microsoft는 지원되는 Microsoft Windows 릴리스에서 더 엄격한 확인 동작을 기본 기능으로 적용할 계획이 없습니다. 이 동작은 레지스트리 키 설정을 통해 옵트인 기능으로 계속 사용할 수 있으며, 2013년 12월 10일 이후 출시된 지원 Windows 에디션에서 사용할 수 있습니다. 여기에는 현재 지원되는 모든 Windows 10 및 Windows 11 버전이 포함됩니다. 이 레지스트리 키를 지원하는 코드는 Windows 10 및 Windows 11 출시 시점에 통합되었으므로 보안 업데이트가 필요하지 않지만, 레지스트리 키를 설정해야 합니다. 영향을 받는 소프트웨어 목록은 보안 업데이트 표를 참조하십시오.
취약점 설명
WinVerifyTrust 함수가 휴대용 실행 파일(PE) 파일에 대한 Windows Authenticode 서명 확인을 처리하는 방식에 원격 코드 실행 취약점이 존재합니다. 익명의 공격자는 기존 서명된 실행 파일을 수정하여 서명을 무효화하지 않고 파일의 확인되지 않은 부분을 악용하여 파일에 악성 코드를 추가할 수 있습니다. 이 취약점을 성공적으로 악용한 공격자는 영향을 받는 시스템을 완전히 제어할 수 있습니다. 그런 다음 프로그램을 설치하거나 데이터를 보거나 변경하거나 삭제하거나 모든 사용자 권한으로 새 계정을 만들 수 있습니다. 사용자가 관리자 사용자 권한으로 로그온한 경우, 이 취약점을 성공적으로 악용한 공격자는 영향을 받는 시스템을 완전히 제어할 수 있습니다. 그런 다음 프로그램을 설치하거나 데이터를 보거나 변경하거나 삭제하거나 모든 사용자 권한으로 새 계정을 만들 수 있습니다. 시스템에서 더 적은 사용자 권한을 갖도록 구성된 계정을 가진 사용자는 관리자 사용자 권한으로 작업하는 사용자보다 영향이 적을 수 있습니다. 이 취약점을 악용하려면 사용자 또는 애플리케이션이 특수하게 조작된 서명된 PE 파일을 실행하거나 설치해야 합니다. 공격자는 서명을 무효화하지 않고 악성 코드를 포함하도록 기존 서명된 파일을 수정할 수 있습니다. 이 코드는 서명된 PE 파일이 시작된 권한의 컨텍스트에서 실행됩니다. 이메일 공격 시나리오에서 공격자는 사용자에게 특수하게 조작된 PE 파일이 포함된 이메일 메시지를 보내고 사용자가 파일을 열도록 설득하여 이 취약점을 악용할 수 있습니다. 웹 기반 공격 시나리오에서 공격자는 특수하게 조작된 PE 파일이 포함된 웹 사이트를 호스팅해야 합니다. 또한 손상된 웹 사이트와 사용자 제공 콘텐츠를 수락하거나 호스팅하는 웹 사이트에는 이 취약점을 악용하는 데 사용될 수 있는 특수하게 조작된 콘텐츠가 포함될 수 있습니다. 공격자는 사용자가 특수하게 조작된 PE 파일을 호스팅하는 웹 사이트를 방문하도록 강제할 방법이 없습니다. 대신 공격자는 일반적으로 이메일 메시지 또는 인스턴트 메신저 메시지의 링크를 클릭하여 공격자의 웹 사이트로 이동하도록 사용자를 설득해야 합니다.
업데이트 기록
2013년 12월 10일, Microsoft는 지원되는 모든 Microsoft Windows 릴리스에 대해 Windows Authenticode 서명 형식으로 서명된 바이너리의 서명 확인 방식을 변경하는 업데이트를 출시했습니다. 이 변경 사항은 옵트인 방식으로 활성화할 수 있습니다. 활성화되면 Windows Authenticode 서명 확인의 새로운 동작은 WIN_CERTIFICATE 구조에 불필요한 정보를 더 이상 허용하지 않으며, Windows는 더 이상 비준수 바이너리를 서명된 것으로 인식하지 않습니다. 2014년 7월 29일, Microsoft는 지원되는 Microsoft Windows 릴리스에서 더 엄격한 확인 동작을 기본 기능으로 더 이상 적용하지 않을 것이라고 발표했습니다. 현재까지 이 기능은 현재 지원되는 모든 Microsoft Windows 릴리스에서 옵트인 기능으로 계속 사용할 수 있습니다.
권장 사항. Microsoft는 실행 파일 작성자가 모든 서명된 바이너리가 WIN_CERTIFICATE 구조에 불필요한 정보를 포함하지 않도록 하여 새로운 확인 표준을 준수하도록 하는 것을 권장합니다. 또한 Microsoft는 고객이 이 변경 사항을 적절히 테스트하여 해당 환경에서 어떻게 작동할지 평가할 것을 권장합니다..."1
MSRC.Microsoft - WinVerifyTrust 서명 확인 취약점 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900 ↩ ↩2
Microsoft WinVerifyTrust 서명 확인 취약점(CVE-2013-3900)에 대한 Qualys 커버리지의 최근 변경 사항 https://notifications.qualys.com/product/2023/04/07/recent-changes-in-qualys-coverage-for-microsoft-winverifytrust-signature-validation-vulnerability-cve-2013-3900 ↩