
Relatório de remediação passo a passo para CVE-2013-3900 na VM do Azure Windows Server 2019, usando varreduras credenciadas do Tenable/Nessus e hardening de registro para impor verificações de preenchimento de certificados.
Remediação do CVE-2013-3900 (EnableCertPaddingCheck)
Durante uma varredura de vulnerabilidade autenticada usando Tenable/Nessus, identifiquei o CVE-2013-3900 na minha instância do Windows Server 2019 Datacenter hospedada no Microsoft Azure. A varredura utilizou credenciais administrativas válidas para realizar verificações aprofundadas, confirmando a presença desta vulnerabilidade no nível do sistema operacional.
O CVE-2013-3900 é uma vulnerabilidade de validação de assinatura WinVerifyTrust que pode permitir que atacantes burlem a verificação de assinatura digital, particularmente por meio de arquivos PE modificados maliciosamente.
Para mitigar esta vulnerabilidade, pretendo aplicar a correção recomendada pela Microsoft no nível do registro, que impõe uma verificação de assinatura mais rigorosa. Também validarei se esta mitigação pode ser aplicada com segurança em nosso ambiente sem quebrar a compatibilidade de aplicativos.
Durante uma varredura de vulnerabilidade autenticada/credenciada usando Tenable/Nessus, o mecanismo de varredura interna sinalizou o CVE-2013-3900 — uma vulnerabilidade conhecida de alta gravidade — em uma instância do Windows Server 2019 Datacenter hospedada no Microsoft Azure. O Nessus classifica esta vulnerabilidade como Alta, devido à sua capacidade de burlar a verificação de assinatura digital, permitindo que cargas maliciosas pareçam código confiável. Os resultados iniciais da varredura interna usando Nessus podem ser vistos abaixo:

Para mitigar esta vulnerabilidade, a seguinte configuração no nível do registro foi aplicada:
Pesquise por cmd, clique com o botão direito em Prompt de Comando e selecione Executar como administrador.
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
Essas chaves de registro ativam verificações rigorosas de preenchimento de certificado, definindo EnableCertPaddingCheck como 1, impedindo assim que atacantes explorem falhas de preenchimento em arquivos PE assinados.
Uma reinicialização do sistema foi realizada para garantir que as alterações fossem aplicadas em todos os processos e serviços.
Após uma varredura credenciada bem-sucedida, podemos agora observar que a vulnerabilidade foi eliminada, conforme mostrado abaixo:

Após a remediação, uma varredura subsequente do Nessus autenticada confirmou que o CVE-2013-3900 foi totalmente resolvido.
⚠️ Riscos de Deixar o CVE-2013-3900 Sem Correção:
O CVE-2013-3900 é um vetor de ataque furtivo crítico que mina o modelo de confiança de software com assinatura digital. Por meio de remediação e verificação rápidas, este sistema agora está protegido contra essa ameaça.
A varredura credenciada regular, combinada com validação de patches e imposição de configuração, continua sendo a base do nosso Programa de Gerenciamento de Vulnerabilidades.