
Пошаговый отчет об исправлении CVE-2013-3900 на виртуальной машине Windows Server 2019 Azure, использующий аутентифицированные сканирования Tenable/Nessus и усиление реестра для принудительной проверки дополнения сертификатов.
Устранение CVE-2013-3900 (EnableCertPaddingCheck)
В ходе аутентифицированного сканирования уязвимостей с использованием Tenable/Nessus я обнаружил CVE-2013-3900 на экземпляре Windows Server 2019 Datacenter, размещённом в Microsoft Azure. Сканирование использовало действительные учётные данные администратора для выполнения углублённых проверок, подтвердив наличие этой уязвимости на уровне ОС.
CVE-2013-3900 — это уязвимость проверки подписи WinVerifyTrust, которая может позволить злоумышленникам обойти проверку цифровой подписи, особенно с помощью вредоносных модифицированных PE-файлов.
Чтобы устранить эту уязвимость, я планирую применить рекомендованное Microsoft исправление на уровне реестра, которое обеспечивает более строгую проверку подписи. Я также проверю, можно ли безопасно применить это смягчающее средство в нашей среде без нарушения совместимости приложений.
В ходе сканирования уязвимостей с учётными данными/аутентифицированного сканирования с использованием Tenable/Nessus внутренний механизм сканирования выявил CVE-2013-3900 — известную уязвимость высокой степени серьёзности — на экземпляре Windows Server 2019 Datacenter, размещённом в Microsoft Azure. Nessus классифицирует эту уязвимость как высокую (High) из-за её способности обходить проверку цифровой подписи, позволяя вредоносным нагрузкам выглядеть как доверенный код. Первоначальные результаты внутреннего сканирования с помощью Nessus можно увидеть ниже:

Чтобы устранить эту уязвимость, была применена следующая конфигурация на уровне реестра:
Найдите cmd, щёлкните правой кнопкой мыши по «Командная строка» и выберите «Запуск от имени администратора».
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
Эти ключи реестра включают строгие проверки дополнения (padding) сертификатов, устанавливая значение EnableCertPaddingCheck равным 1, что не позволяет злоумышленникам использовать недостатки дополнения в подписанных PE-файлах.
Была выполнена перезагрузка системы, чтобы изменения применились ко всем процессам и службам.
После успешного сканирования с учётными данными мы можем наблюдать, что уязвимость устранена, как показано ниже:

После устранения последующее аутентифицированное сканирование Nessus подтвердило, что CVE-2013-3900 полностью устранена.
⚠️ Риски оставления CVE-2013-3900 без исправления:
CVE-2013-3900 — это критический скрытый вектор атаки, подрывающий модель доверия к программному обеспечению с цифровой подписью. Благодаря своевременному устранению и проверке эта система теперь защищена от данной угрозы.
Регулярное сканирование с учётными данными в сочетании с проверкой исправлений и контролем конфигурации остаётся краеугольным камнем нашей программы управления уязвимостями.