在最近一次使用Tenable Nessus进行的经过身份验证的漏洞评估中,在托管于Microsoft Azure的Windows Server 2019虚拟机上检测到了**CVE-2013-3900**。此次扫描利用了管理员凭据,从而能够深入检查系统的配置和注册表设置。
该问题源于Windows通过WinVerifyTrust函数处理签名验证的方式存在缺陷。利用此漏洞,恶意攻击者可以通过向已签名的可执行文件附加数据来绕过完整性检查——这可能导致在看似有效签名的伪装下执行不受信任的代码。(来源:Microsoft)
为解决此问题,Microsoft建议启用EnableCertPaddingCheck注册表设置。这将实施更严格的验证,并防止接受填充不当的PE文件。
cmd,右键单击并选择以管理员身份运行使用以下命令修改64位和32位子系统的注册表值:
reg add "HKLM\Software\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
reg add "HKLM\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config" /v EnableCertPaddingCheck /t REG_DWORD /d 1 /f
成功添加注册表项后,执行了系统重启,以确保配置更改在所有活动服务和进程中完全生效。
重启后进行了后续的凭据式Nessus扫描。扫描结果中不再出现CVE-2013-3900,确认缓解步骤已成功实施,系统不再受此签名绕过漏洞的威胁。
对此漏洞不进行修复可能导致多项重大的安全与合规风险:
绕过数字签名验证
攻击者可能在已签名可执行文件中嵌入恶意代码而不使签名失效。
规避安全工具
恶意软件可逃避防病毒、端点检测与响应(EDR)及应用程序白名单机制。
权限提升与远程代码执行
利用漏洞可能导致系统受损、数据泄露或网络横向移动。
软件供应链攻击
不知情的用户可能安装看似已签名且可信任的篡改软件。
监管与法律风险
若不修复,可能违反HIPAA、NIST、PCI-DSS、CMMC等框架下的安全要求。
CVE-2013-3900 通过破坏对已签名软件的信任构成了严重威胁。通过及时检测、注册表级别的修复以及凭据式扫描验证,此漏洞已在受影响的Windows Server 2019系统上成功缓解。
此过程强调了以下措施的重要性: