CVE-2013-3900

Оценки

EPSS

0.781средний78.1%
0%20%40%60%80%100%

Процентиль: 78.1%

CVSS

8.8высокий3.x
0246810

Оценка CVSS: 8.8/10

Все оценки CVSS

CVSS 3.x
8.8

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVSS 2.0
7.6

Вектор: AV:N/AC:H/Au:N/C:C/I:C/A:C

Описание

Почему Microsoft повторно публикует CVE 2013 года?
Мы повторно публикуем CVE-2013-3900 в Руководстве обновлений безопасности, чтобы обновить таблицу обновлений безопасности и проинформировать клиентов о том, что EnableCertPaddingCheck доступен во всех текущих поддерживаемых версиях Windows 10 и Windows 11. Хотя формат отличается от оригинального CVE, опубликованного в 2013 году, за исключением разъяснений о том, как настроить значение реестра EnableCertPaddingCheck, информация здесь остается неизменной по сравнению с оригинальным текстом, опубликованным 10 декабря 2013 года.
Microsoft не планирует применять более строгую проверку как стандартную функциональность в поддерживаемых выпусках Microsoft Windows. Это поведение остается доступным как функция по выбору через настройку ключа реестра и доступно в поддерживаемых версиях Windows, выпущенных с 10 декабря 2013 года. Это включает все текущие поддерживаемые версии Windows 10 и Windows 11. Поддерживающий код для этого ключа реестра был включен в момент релиза Windows 10 и Windows 11, поэтому обновление безопасности не требуется; однако ключ реестра должен быть установлен. См. таблицу обновлений безопасности для списка затронутого программного обеспечения.
Описание уязвимости
Уязвимость выполнения удаленного кода существует в том, как функция WinVerifyTrust обрабатывает проверку подписи Windows Authenticode для файлов переносимого исполняемого формата (PE). Анонимный злоумышленник мог бы использовать эту уязвимость, изменив существующий подписанный исполняемый файл, чтобы использовать неподтвержденные части файла таким образом, что добавляется вредоносный код в файл без аннулирования подписи. Злоумышленник, который успешно использует эту уязвимость, мог бы получить полный контроль над затронутой системой. Затем злоумышленник может установить программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя.
Если пользователь вошел в систему с правами администратора, злоумышленник, который успешно использовал эту уязвимость, мог бы получить полный контроль над затронутой системой. Затем злоумышленник может установить программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены на наличие меньших прав пользователя в системе, могут быть менее затронуты, чем пользователи, работающие с правами администратора.
Эксплуатация этой уязвимости требует, чтобы пользователь или приложение запустили или установили специально подготовленный, подписанный PE файл. Злоумышленник мог бы изменить… См. подробнее на https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-347

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2013-3900

Источник: github-poc

URL: https://github.com/SDimitri05/cve-2013-3900-winverifytrust-mitigation

Уязвимое ПО (22)

Тип: Конфигурация

Поставщик: *

Продукт: windows_10_1507

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_10_1607

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_10_1809

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_10_1909

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_10_20h2

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_10_21h1

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_10_21h2

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_10_22h2

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_11_21h2

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_11_22h2

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_11_23h2

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_11_24h2

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_7

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_8.1

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_rt_8.1

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_server_2008

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_server_2012

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_server_2016

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_server_2019

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: windows_server_2022

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*...

Источник: nvd