
CVE-2013-3900 WinVerifyTrust 취약점에 대한 Windows Server 2019 단계별 수정 가이드로, 레지스트리 수정, 재부팅, 자격 증명 기반 Nessus 스캔 검증을 포함합니다.
최근 Tenable Nessus를 사용하여 수행한 인증된 취약점 평가 중에 Microsoft Azure에 호스팅된 Windows Server 2019 가상 머신에서 **CVE-2013-3900**이 탐지되었습니다. 이 스캔은 관리자 자격 증명을 활용하여 시스템 구성과 레지스트리 설정을 심층적으로 검사할 수 있었습니다.
이 문제는 Windows가 WinVerifyTrust 함수를 통해 서명 유효성 검사를 처리하는 방식의 결함에서 비롯됩니다. 이 취약점을 악용하면 공격자가 서명된 실행 파일에 데이터를 추가하여 무결성 검사를 우회할 수 있으며, 이로 인해 유효한 서명으로 위장한 신뢰할 수 없는 코드가 실행될 가능성이 있습니다. (출처: Microsoft)
이 문제를 해결하기 위해 Microsoft는 레지스트리 설정을 활성화할 것을 권장합니다. 이 설정은 더 엄격한 유효성 검사를 적용하고 잘못된 패딩이 있는 PE 파일의 수락을 방지합니다.
EnableCertPaddingCheckcmd를 검색하고 마우스 오른쪽 버튼으로 클릭한 다음 관리자 권한으로 실행을 선택합니다.다음 명령어를 사용하여 64비트 및 32비트 하위 시스템 모두에 대한 레지스트리 값을 수정합니다:
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
레지스트리 키가 성공적으로 추가된 후, 구성 변경 사항이 모든 활성 서비스와 프로세스에 완전히 적용되도록 시스템 재부팅을 수행했습니다.
재부팅 후 후속 인증된 Nessus 스캔을 수행했습니다. 그 결과 취약점 CVE-2013-3900이 더 이상 스캔 결과에 나타나지 않아, 완화 조치가 성공적이었고 시스템이 더 이상 이 서명 우회 공격에 취약하지 않음을 확인했습니다.

이 취약점을 조치하지 않고 방치하면 다음과 같은 몇 가지 심각한 보안 및 규정 준수 위험이 발생할 수 있습니다:
디지털 서명 검증 우회
공격자는 서명을 무효화하지 않고 서명된 실행 파일에 악성 코드를 삽입할 수 있습니다.
보안 도구 회피
악성코드는 바이러스 백신, 엔드포인트 탐지 및 대응(EDR), 애플리케이션 허용 목록 메커니즘을 우회할 수 있습니다.
권한 상승 및 원격 코드 실행
악용 시 시스템 손상, 데이터 유출 또는 네트워크 내 측면 이동으로 이어질 수 있습니다.
소프트웨어 공급망 공격
의심하지 않는 사용자가 서명되고 신뢰할 수 있는 것처럼 보이는 변조된 소프트웨어를 설치할 수 있습니다.
규제 및 법적 노출
조치하지 않으면 HIPAA, NIST, PCI-DSS, CMMC 및 기타 프레임워크의 보안 요구 사항을 위반할 수 있습니다.
CVE-2013-3900은 서명된 소프트웨어에 대한 신뢰를 훼손함으로써 심각한 위협을 제기합니다. 신속한 탐지, 레지스트리 수준의 조치, 인증된 스캔을 통한 검증을 통해 이 취약점은 영향을 받은 Windows Server 2019 시스템에서 성공적으로 완화되었습니다.
이 프로세스는 다음 사항의 중요성을 강조합니다: