Microsoft가 2013년부터 CVE를 다시 게시하는 이유는 무엇입니까? 보안 업데이트 표를 업데이트하고 고객에게 현재 지원되는 모든 버전의 Windows 10 및 Windows 11에서 EnableCertPaddingCheck를 사용할 수 있음을 알리기 위해 보안 업데이트 가이드에 CVE-2013-3900을 다시 게시하고 있습니다. 형식은 2013년에 게시된 원래 CVE와 다르지만 EnableCertPaddingCheck 레지스트리 값을 구성하는 방법에 대한 설명을 제외하고 여기에 있는 정보는 원본과 변경되지 않습니다.
Microsoft가 2013년부터 CVE를 다시 게시하는 이유는 무엇입니까? 보안 업데이트 표를 업데이트하고 고객에게 현재 지원되는 모든 버전의 Windows 10 및 Windows 11에서 EnableCertPaddingCheck를 사용할 수 있음을 알리기 위해 보안 업데이트 가이드에 CVE-2013-3900을 다시 게시하고 있습니다. 형식은 2013년에 게시된 원본 CVE와 다르지만 EnableCertPaddingCheck 레지스트리 값을 구성하는 방법에 대한 설명을 제외하고 여기에 포함된 정보는 12월 10일에 게시된 원본 텍스트와 변경되지 않습니다. 2013년, Microsoft는 지원되는 Microsoft Windows 릴리스에서 더 엄격한 확인 동작을 기본 기능으로 적용할 계획이 없습니다. 이 동작은 reg 키 설정을 통해 옵트인 기능으로 계속 사용할 수 있으며 2013년 12월 10일 이후 출시된 지원되는 Windows 에디션에서 사용할 수 있습니다. 여기에는 현재 지원되는 모든 Windows 10 및 Windows 11 버전이 포함됩니다. 이 reg 키에 대한 지원 코드는 Windows 10 및 Windows 11 릴리스 당시 통합되었으므로 보안 업데이트가 필요하지 않습니다. 그러나 reg 키를 설정해야 합니다. 영향을 받는 소프트웨어 목록은 보안 업데이트 표를 참조하세요. 취약점 설명 WinVerifyTrust 함수가 PE(이식 가능한 실행 파일) 파일에 대한 Windows Authenticode 서명 확인을 처리하는 방식에 원격 코드 실행 취약점이 존재합니다. 익명의 공격자는 서명을 무효화하지 않고 파일에 악성 코드를 추가하는 방식으로 파일의 확인되지 않은 부분을 활용하기 위해 기존의 서명된 실행 파일을 수정하여 취약점을 악용할 수 있습니다. 이 취약점 악용에 성공한 공격자는 영향을 받는 시스템을 완전히 제어할 수 있습니다. 공격자는 프로그램을 설치할 수 있습니다. 데이터 보기, 변경 또는 삭제 또는 전체 사용자 권한을 가진 새 계정을 만드세요. 사용자가 관리자 권한으로 로그온한 경우 이 취약점 악용에 성공한 공격자는 영향을 받는 시스템을 완전히 제어할 수 있습니다. 공격자는 프로그램을 설치할 수 있습니다. 데이터 보기, 변경 또는 삭제 또는 전체 사용자 권한을 가진 새 계정을 만드세요. 시스템에 대해 더 적은 사용자 권한을 갖도록 계정이 구성된 사용자는 관리 사용자 권한으로 작업하는 사용자보다 영향을 덜 받을 수 있습니다. 이 취약점을 악용하려면 사용자 또는 응용 프로그램이 특별히 제작되고 서명된 PE 파일을 실행하거나 설치해야 합니다. 공격자는 다음을 수정할 수 있습니다. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2013-3900에서 자세한 내용을 확인하세요.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 55.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 82.50 |
VPI 공식 vpi-v1 기준
필수 조치
Apply updates per vendor instructions.
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 5.5 | MEDIUM | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N | 2026. 04. 20. |
| NVDNIST | 2.0 | 7.6 |
| AV:N/AC:H/Au:N/C:C/I:C/A:C |
| 2026. 04. 20. |