Kerngegevens
- Leverancier
- Microsoft
- Producten
- Windows 10 1507
- Windows 10 1607
- Windows 10 1809
- Windows 10 1909
- Windows 10 20H2
- Windows 10 21H1
- Windows 10 21H2
- Windows 10 22H2
- Windows 11 21H2
- Windows 11 22H2
- Soort software
- besturingssysteem
- Getroffen versies
- Windows 10 1507 Zie het advies van de leverancier
- Oplossing
- Alleen een tijdelijke oplossing
- Opgeloste versie
- Nog geen update
- Gepubliceerd
- 11 december 2013
- Op de KEV-lijst sinds
- 10 januari 2022
- Laatst bijgewerkt
- 11 december 2013
Simpel uitgelegd
Wat is er aan de hand?
Dit lek stamt al uit 2013 en wordt nu opnieuw actief misbruikt. Windows controleert met de functie WinVerifyTrust de Authenticode-handtekening van uitvoerbare bestanden (PE-bestanden), maar die controle is niet volledig. Een aanvaller kan een ondertekend bestand aanpassen en er schadelijke code aan toevoegen, terwijl de handtekening geldig blijft. Microsoft heeft de strengere controle niet standaard ingeschakeld.
Wie loopt risico?
Vooral oudere, niet bijgewerkte of niet meer ondersteunde systemen lopen risico, want oude versies krijgen vaak geen updates meer. Volgens Microsoft is de strengere controle in alle huidige versies van Windows 10 en Windows 11 aanwezig, maar werkt die pas als je de registerinstelling EnableCertPaddingCheck aanzet. Een aanval vraagt dat jij of een programma een aangepast, ondertekend bestand start of installeert. Met beheerdersrechten is de schade groter dan met een account met beperkte rechten.
Wat moet je doen?
Er is nog geen update, wel een tijdelijke oplossing
Volg de stappen hieronder om het risico weg te nemen. We werken deze pagina bij zodra de update er is.
Dit product krijgt geen updates meer sinds 14 oktober 2025
Nieuwe lekken worden niet meer opgelost. Stap over op Windows 11 26H2 (Home en Pro). Alle producten zonder updates
Ga na of je Windows nog zo gebruikt
Controleer of je computers met Windows 10 of Windows 11 hebt waarop de strengere controle nog niet aanstaat. Let ook op oudere systemen die niet meer worden bijgewerkt.
Zet EnableCertPaddingCheck aan
Microsoft meldt dat er voor Windows 10 en Windows 11 geen beveiligingsupdate nodig is, omdat de code al aanwezig is. Je moet wel de registerwaarde EnableCertPaddingCheck instellen. Volg hiervoor de aanwijzingen in het advies van Microsoft.
Start alleen bestanden uit betrouwbare bronnen
Een geldige handtekening is bij dit lek geen garantie meer. Download en installeer programma's alleen van bronnen die je vertrouwt.
Werk niet met beheerdersrechten
Gebruik voor dagelijks werk een account met beperkte rechten. Dan is de schade bij misbruik kleiner.
Vervang of schaal af wat niet te beveiligen is
Kun je een oud systeem niet beveiligen, vervang het dan of schaf het af van internet en van andere systemen op je netwerk.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De functie WinVerifyTrust verwerkt de Windows Authenticode-handtekening van PE-bestanden niet streng genoeg. Een aanvaller kan een bestaand ondertekend bestand wijzigen in delen die de handtekeningcontrole niet meeneemt, en zo code toevoegen zonder de handtekening ongeldig te maken. De CVSS 3.1-vector (AV:L/AC:L/PR:N/UI:R) wijst op een lokale aanval met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact ligt vooral op de integriteit (I:H), wat een score van 5,5 geeft. De strengere verificatie is een opt-in functie via de registerwaarde EnableCertPaddingCheck. CISA heeft het lek op 10 januari 2022 aan de KEV-lijst toegevoegd, en de EPSS-score is 0,446.
CVSS-vector (versie 3.1, basisscore 5,5, bron: NVD)
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N- Zwakheid (CWE)
- CWE-347 · Onjuiste controle van cryptografische handtekening
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 44,6%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 10 januari 2022
- Deadline van CISA
- 10 juli 2022
- Gebruikt door ransomwaregroepen
- Niet bekend