
Пошаговое руководство по устранению уязвимости CVE-2013-3900 WinVerifyTrust на Windows Server 2019, включающее исправление реестра, перезагрузку и проверку с помощью аутентифицированного сканирования Nessus.
В ходе недавней аутентифицированной оценки уязвимостей, проведенной с помощью Tenable Nessus, CVE-2013-3900 была обнаружена на виртуальной машине Windows Server 2019, размещенной в Microsoft Azure. Это сканирование использовало административные учетные данные, что позволило провести углубленный анализ конфигурации системы и параметров реестра.
Проблема возникает из-за ошибки в том, как Windows обрабатывает проверку подписей через функцию WinVerifyTrust. Используя эту уязвимость, злоумышленник мог обойти проверки целостности, добавляя данные к подписанным исполняемым файлам — что потенциально могло привести к выполнению ненадежного кода под видом действительной подписи. (Источник: Microsoft)

Для решения этой проблемы Microsoft рекомендует включить параметр реестра EnableCertPaddingCheck. Он обеспечивает более строгую проверку и предотвращает принятие неправильно дополненных PE-файлов.
cmd, щелкните правой кнопкой мыши и выберите Запуск от имени администратораИспользуйте следующие команды для изменения значений реестра для 64-битной и 32-битной подсистем:
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
После успешного добавления ключей реестра была выполнена перезагрузка системы, чтобы изменения конфигурации вступили в полную силу для всех активных служб и процессов.
После перезагрузки было проведено повторное аутентифицированное сканирование Nessus. Уязвимость CVE-2013-3900 больше не отображалась в результатах сканирования, что подтверждает успешность мер смягчения и отсутствие уязвимости системы к данному эксплойту обхода подписи.

Оставление этой уязвимости без внимания может привести к нескольким серьезным рискам для безопасности и соответствия требованиям:
Обход проверки цифровой подписи
Злоумышленники могут внедрять вредоносный код в подписанные исполняемые файлы, не нарушая подпись.
Уклонение от средств безопасности
Вредоносное ПО может обходить антивирусы, системы обнаружения и реагирования на конечных точках (EDR) и механизмы белых списков приложений.
Повышение привилегий и удаленное выполнение кода
Эксплуатация может привести к компрометации системы, утечке данных или боковому перемещению в сети.
Атаки на цепочку поставок программного обеспечения
Ничего не подозревающие пользователи могут установить измененное ПО, которое выглядит подписанным и надежным.
Регуляторные и юридические риски
Неустранение может нарушить требования безопасности в рамках HIPAA, NIST, PCI-DSS, CMMC и других стандартов.
CVE-2013-3900 представляет серьезную угрозу, подрывая доверие к подписанному ПО. Благодаря своевременному обнаружению, устранению на уровне реестра и проверке с помощью аутентифицированного сканирования, эта уязвимость была успешно устранена на затронутой системе Windows Server 2019.
Этот процесс подчеркивает важность: