CVE-2013-3900
Vulnerabilidade de Validação de Assinatura no WinVerifyTrust
- Publicado
- 11 de dez. de 2013
- Atualizado
- 22 de out. de 2025
- Atribuindo CNA
- microsoft
- Evidência observada
- 10 de jan. de 2022
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Por que a Microsoft está republicando um CVE de 2013? Estamos republicando o CVE-2013-3900 no Guia de Atualizações de Segurança para atualizar a tabela de Atualizações de Segurança e informar os clientes de que o EnableCertPaddingCheck está disponível em todas as versões atualmente suportadas do Windows 10 e Windows 11. Embora o formato seja diferente do CVE original publicado em 2013, exceto por esclarecimentos sobre como configurar o valor do registro EnableCertPaddingCheck, as informações aqui contidas permanecem inalteradas em relação ao texto original publicado em 10 de dezembro de 2013. A Microsoft não planeja impor o comportamento de verificação mais estrito como funcionalidade padrão nas versões suportadas do Microsoft Windows. Esse comportamento permanece disponível como um recurso opcional por meio da configuração da chave de registro e está disponível nas edições suportadas do Windows lançadas desde 10 de dezembro de 2013. Isso inclui todas as versões atualmente suportadas do Windows 10 e Windows 11. O código de suporte para essa chave de registro foi incorporado no momento do lançamento do Windows 10 e Windows 11, portanto nenhuma atualização de segurança é necessária; no entanto, a chave de registro deve ser definida. Consulte a tabela de Atualizações de Segurança para a lista de software afetado. Descrição da Vulnerabilidade Existe uma vulnerabilidade de execução remota de código na forma como a função WinVerifyTrust lida com a verificação de assinatura do Windows Authenticode para arquivos executáveis portáteis (PE). Um invasor anônimo poderia explorar a vulnerabilidade modificando um arquivo executável assinado existente para aproveitar partes não verificadas do arquivo, de modo a adicionar código malicioso ao arquivo sem invalidar a assinatura. Um invasor que explorasse com sucesso essa vulnerabilidade poderia assumir o controle total de um sistema afetado. O invasor poderia então instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usuário. Se um usuário estiver conectado com direitos administrativos de usuário, um invasor que explorasse com sucesso essa vulnerabilidade poderia assumir o controle total do sistema afetado. O invasor poderia então instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usuário. Os usuários cujas contas estão configuradas com menos direitos de usuário no sistema poderiam ser menos impactados do que os usuários que operam com direitos administrativos de usuário. A exploração dessa vulnerabilidade exige que um usuário ou aplicativo execute ou instale um arquivo PE assinado e especialmente criado. Um invasor poderia modificar um... Veja mais em https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.