CVE-2013-3900
Уязвимость проверки подписи WinVerifyTrust
- Опубликовано
- 11 дек. 2013 г.
- Обновлено
- 22 окт. 2025 г.
- Назначение CNA
- microsoft
- Наблюдены доказательства
- 10 янв. 2022 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Почему Microsoft переиздает CVE от 2013 года? Мы переиздаем CVE-2013-3900 в Руководстве по обновлениям безопасности, чтобы обновить таблицу обновлений безопасности и сообщить клиентам, что параметр EnableCertPaddingCheck доступен во всех поддерживаемых в настоящее время версиях Windows 10 и Windows 11. Хотя формат отличается от оригинального CVE, опубликованного в 2013 году, за исключением уточнений о том, как настроить значение реестра EnableCertPaddingCheck, информация здесь остаётся неизменной по сравнению с оригинальным текстом, опубликованным 10 декабря 2013 года. Microsoft не планирует принудительно включать более строгую проверку в качестве поведения по умолчанию в поддерживаемых выпусках Microsoft Windows. Это поведение остаётся доступным как опциональная функция через параметр реестра и доступно в поддерживаемых выпусках Windows, выпущенных с 10 декабря 2013 года. Это включает все поддерживаемые в настоящее время версии Windows 10 и Windows 11. Поддерживающий код для этого параметра реестра был включён на момент выпуска Windows 10 и Windows 11, поэтому обновление безопасности не требуется; однако параметр реестра должен быть установлен. См. таблицу обновлений безопасности для списка затронутого программного обеспечения. Описание уязвимости Уязвимость удалённого выполнения кода существует в том, как функция WinVerifyTrust обрабатывает проверку подписи Windows Authenticode для переносимых исполняемых (PE) файлов. Анонимный злоумышленник может воспользоваться этой уязвимостью, изменив существующий подписанный исполняемый файл, чтобы использовать непроверенные части файла таким образом, чтобы добавить вредоносный код в файл без аннулирования подписи. Злоумышленник, успешно воспользовавшийся этой уязвимостью, может получить полный контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учётные записи с полными правами пользователя. Если пользователь вошёл в систему с правами администратора, злоумышленник, успешно воспользовавшийся этой уязвимостью, может получить полный контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учётные записи с полными правами пользователя. Пользователи, чьи учётные записи настроены с меньшими правами в системе, могут подвергаться меньшему воздействию, чем пользователи, работающие с правами администратора. Для эксплуатации этой уязвимости требуется, чтобы пользователь или приложение запустили или установили специально созданный подписанный PE-файл. Злоумышленник может изменить... Подробнее на https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.