
Исправление уязвимости проверки подписи WinVerifyTrust, CVE-2013-3900, QID-378332
Исправление уязвимости проверки подписи WinVerifyTrust, CVE-2013-39001, QID-3783322
Это исправление предназначено для 64-разрядных компьютеров Windows
Этот код PowerShell — один из способов исправить уязвимость, помимо создания .reg-файла и использования reg import <file.reg> для импорта нового раздела реестра.
Полный скрипт:
Если HKLM:\Software\Microsoft\Cryptography\Wintrust\Config не найден, создать путь и ключ.
Если ключ найден, показать результаты ключа — ничего не делать. и т.д.
Ожидается, что новый раздел реестра будет иметь тип: REG_SZ
"Влияет ли новое поведение проверки на уже установленное программное обеспечение?
Новое более строгое поведение проверки, если оно включено, применяется в первую очередь к исполняемым файлам (PE), подписанным с использованием формата подписи Windows Authenticode. Двоичные файлы, не подписанные в этом формате или не использующие WinVerifyTrust для проверки подписей, не затрагиваются новым поведением. Наиболее вероятно, что будут затронуты установочные файлы PE, распространяемые через Интернет и настраиваемые во время загрузки. Наиболее распространенный сценарий, при котором пользователи могут заметить влияние, — это загрузка и установка новых приложений. Это возможно только в том случае, если клиенты решили включить более строгую проверку, после чего пользователи могут увидеть предупреждающие сообщения при попытке установить новые приложения с подписями, не прошедшими проверку.
Почему Microsoft переиздает CVE от 2013 года?
Мы переиздаем CVE-2013-3900 в Руководстве по обновлениям безопасности, чтобы обновить таблицу обновлений безопасности и сообщить клиентам, что EnableCertPaddingCheck доступен во всех поддерживаемых в настоящее время версиях Windows 10 и Windows 11. Хотя формат отличается от исходного CVE, опубликованного в 2013 году, приведенная здесь информация остается неизменной по сравнению с оригинальным текстом, опубликованным 10 декабря 2013 года.
Корпорация Microsoft не планирует применять более строгую проверку в качестве функции по умолчанию в поддерживаемых выпусках Microsoft Windows. Это поведение остается доступным в качестве функции, подключаемой по желанию, через настройку раздела реестра и доступно в поддерживаемых выпусках Windows, выпущенных с 10 декабря 2013 года. Это включает все поддерживаемые в настоящее время версии Windows 10 и Windows 11. Поддерживающий код для этого раздела реестра был включен на момент выпуска Windows 10 и Windows 11, поэтому обновление безопасности не требуется; однако раздел реестра должен быть установлен. См. таблицу обновлений безопасности для списка затронутого программного обеспечения.
Описание уязвимости
Существует уязвимость удаленного выполнения кода в том, как функция WinVerifyTrust обрабатывает проверку подписи Windows Authenticode для переносимых исполняемых (PE) файлов. Анонимный злоумышленник может использовать эту уязвимость, изменив существующий подписанный исполняемый файл, чтобы использовать непроверенные части файла для добавления вредоносного кода без аннулирования подписи. Злоумышленник, успешно воспользовавшийся этой уязвимостью, может получить полный контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя.
Если пользователь вошел в систему с правами администратора, злоумышленник, успешно воспользовавшийся этой уязвимостью, может получить полный контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены на меньшие права пользователя в системе, могут быть менее подвержены воздействию, чем пользователи, работающие с правами администратора.
Для использования этой уязвимости требуется, чтобы пользователь или приложение запустили или установили специально созданный подписанный PE-файл. Злоумышленник может изменить существующий подписанный файл, включив в него вредоносный код, не аннулируя подпись. Этот код будет выполняться в контексте привилегий, с которыми был запущен подписанный PE-файл.
В сценарии атаки по электронной почте злоумышленник может использовать эту уязвимость, отправив пользователю сообщение электронной почты, содержащее специально созданный PE-файл, и убедив пользователя открыть файл.
В сценарии атаки через Интернет злоумышленнику пришлось бы разместить веб-сайт, содержащий специально созданный PE-файл. Кроме того, скомпрометированные веб-сайты и веб-сайты, которые принимают или размещают предоставленный пользователями контент, могут содержать специально созданный контент, который может быть использован для эксплуатации этой уязвимости. У злоумышленника нет возможности заставить пользователей посетить веб-сайт, на котором размещен специально созданный PE-файл. Вместо этого злоумышленнику придется убедить пользователей посетить веб-сайт, обычно заставляя их перейти по ссылке в сообщении электронной почты или сообщении мгновенных сообщений, которая направляет их на веб-сайт злоумышленника.
История обновлений
10 декабря 2013 года Microsoft выпустила обновление для всех поддерживаемых выпусков Microsoft Windows, которое изменяет способ проверки подписей для двоичных файлов, подписанных с использованием формата подписи Windows Authenticode. Это изменение может быть включено по желанию. При включении новое поведение проверки подписи Windows Authenticode больше не будет допускать постороннюю информацию в структуре WIN_CERTIFICATE, и Windows больше не будет распознавать несоответствующие двоичные файлы как подписанные. 29 июля 2014 года Microsoft объявила, что больше не планирует применять более строгую проверку в качестве функции по умолчанию в поддерживаемых выпусках Microsoft Windows. На сегодняшний день она остается доступной в качестве подключаемой функции во всех поддерживаемых в настоящее время выпусках Microsoft Windows.
Рекомендация. Microsoft рекомендует авторам исполняемых файлов рассмотреть возможность приведения всех подписанных двоичных файлов в соответствие новому стандарту проверки, убедившись, что они не содержат посторонней информации в структуре WIN_CERTIFICATE. Microsoft также рекомендует клиентам соответствующим образом протестировать это изменение, чтобы оценить, как оно будет вести себя в их средах..."1
MSRC.Microsoft - Уязвимость проверки подписи WinVerifyTrust https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900 ↩ ↩2
Недавние изменения в охвате Qualys для уязвимости проверки подписи Microsoft WinVerifyTrust (CVE-2013-3900) https://notifications.qualys.com/product/2023/04/07/recent-changes-in-qualys-coverage-for-microsoft-winverifytrust-signature-validation-vulnerability-cve-2013-3900 ↩