
Durante uma recente avaliação de vulnerabilidades autenticada conduzida usando o Tenable Nessus, CVE-2013-3900 foi detectado em uma máquina virtual Windows Server 2019 hospedada no Microsoft Azure. Esta varredura utilizou credenciais administrativas, permitindo uma inspeção aprofundada da configuração do sistema e das configurações de registro.
O problema decorre de uma falha na forma como o Windows lida com a validação de assinaturas por meio da função WinVerifyTrust. Ao explorar esta vulnerabilidade, um agente mal-intencionado poderia contornar as verificações de integridade anexando dados a arquivos executáveis assinados—potencialmente levando à execução de código não confiável sob a aparência de uma assinatura válida. (Fonte: Microsoft)
Para resolver este problema, a Microsoft recomenda habilitar a configuração de registro EnableCertPaddingCheck. Isso aplica uma validação mais rigorosa e impede a aceitação de arquivos PE com preenchimento inadequado.
cmd, clique com o botão direito e selecione Executar como AdministradorUse os seguintes comandos para modificar os valores do registro para os subsistemas de 64 bits e 32 bits:
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
Depois que as chaves de registro foram adicionadas com sucesso, foi realizada uma reinicialização do sistema para garantir que as alterações de configuração tivessem efeito total em todos os serviços e processos ativos.
Uma varredura Nessus com credenciais de acompanhamento foi realizada após a reinicialização. A vulnerabilidade CVE-2013-3900 não apareceu mais nos resultados da varredura, confirmando que as etapas de mitigação foram bem-sucedidas e que o sistema não está mais vulnerável a essa exploração de bypass de assinatura.
Deixar esta vulnerabilidade sem tratamento pode levar a vários riscos significativos de segurança e conformidade:
Bypass da Verificação de Assinatura Digital
Os atacantes podem incorporar código malicioso em executáveis assinados sem invalidar a assinatura.
Evasão de Ferramentas de Segurança
O malware pode evadir antivírus, detecção e resposta de endpoint (EDR) e mecanismos de lista de permissões de aplicativos.
Escalação de Privilégios e Execução Remota de Código
A exploração pode levar ao comprometimento do sistema, exfiltração de dados ou movimento lateral dentro da rede.
Ataques à Cadeia de Suprimentos de Software
Usuários desavisados podem instalar software adulterado que aparenta ser assinado e confiável.
Exposição Regulatória e Legal
A não remediação pode violar requisitos de segurança sob HIPAA, NIST, PCI-DSS, CMMC e outros frameworks.
CVE-2013-3900 apresenta uma séria ameaça ao minar a confiança em softwares assinados. Através de detecção rápida, remediação no nível do registro e verificação por meio de varredura com credenciais, esta vulnerabilidade foi mitigada com sucesso no sistema Windows Server 2019 afetado.
Este processo reforça a importância de: