Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

Oud lek uit 2013. Dit lek is al 12 jaar bekend, maar wordt nu opnieuw misbruikt. Oudere of niet meer ondersteunde systemen lopen het meeste risico.

CVE-2013-3900

Oud lek uit 2013 in Windows WinVerifyTrust opnieuw misbruikt

Middel5,5Oud lek (2013)Opnieuw misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Microsoft
Soort software
besturingssysteem
Getroffen versies
Windows 10 1507 Zie het advies van de leverancier
Oplossing
Alleen een tijdelijke oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
11 december 2013
Op de KEV-lijst sinds
10 januari 2022
Laatst bijgewerkt
11 december 2013

Simpel uitgelegd

Wat is er aan de hand?

Dit lek stamt al uit 2013 en wordt nu opnieuw actief misbruikt. Windows controleert met de functie WinVerifyTrust de Authenticode-handtekening van uitvoerbare bestanden (PE-bestanden), maar die controle is niet volledig. Een aanvaller kan een ondertekend bestand aanpassen en er schadelijke code aan toevoegen, terwijl de handtekening geldig blijft. Microsoft heeft de strengere controle niet standaard ingeschakeld.

Wie loopt risico?

Vooral oudere, niet bijgewerkte of niet meer ondersteunde systemen lopen risico, want oude versies krijgen vaak geen updates meer. Volgens Microsoft is de strengere controle in alle huidige versies van Windows 10 en Windows 11 aanwezig, maar werkt die pas als je de registerinstelling EnableCertPaddingCheck aanzet. Een aanval vraagt dat jij of een programma een aangepast, ondertekend bestand start of installeert. Met beheerdersrechten is de schade groter dan met een account met beperkte rechten.

Wat moet je doen?

Er is nog geen update, wel een tijdelijke oplossing

Volg de stappen hieronder om het risico weg te nemen. We werken deze pagina bij zodra de update er is.

Dit product krijgt geen updates meer sinds 14 oktober 2025

Nieuwe lekken worden niet meer opgelost. Stap over op Windows 11 26H2 (Home en Pro). Alle producten zonder updates

  1. Ga na of je Windows nog zo gebruikt

    Controleer of je computers met Windows 10 of Windows 11 hebt waarop de strengere controle nog niet aanstaat. Let ook op oudere systemen die niet meer worden bijgewerkt.

  2. Zet EnableCertPaddingCheck aan

    Microsoft meldt dat er voor Windows 10 en Windows 11 geen beveiligingsupdate nodig is, omdat de code al aanwezig is. Je moet wel de registerwaarde EnableCertPaddingCheck instellen. Volg hiervoor de aanwijzingen in het advies van Microsoft.

  3. Start alleen bestanden uit betrouwbare bronnen

    Een geldige handtekening is bij dit lek geen garantie meer. Download en installeer programma's alleen van bronnen die je vertrouwt.

  4. Werk niet met beheerdersrechten

    Gebruik voor dagelijks werk een account met beperkte rechten. Dan is de schade bij misbruik kleiner.

  5. Vervang of schaal af wat niet te beveiligen is

    Kun je een oud systeem niet beveiligen, vervang het dan of schaf het af van internet en van andere systemen op je netwerk.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De functie WinVerifyTrust verwerkt de Windows Authenticode-handtekening van PE-bestanden niet streng genoeg. Een aanvaller kan een bestaand ondertekend bestand wijzigen in delen die de handtekeningcontrole niet meeneemt, en zo code toevoegen zonder de handtekening ongeldig te maken. De CVSS 3.1-vector (AV:L/AC:L/PR:N/UI:R) wijst op een lokale aanval met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact ligt vooral op de integriteit (I:H), wat een score van 5,5 geeft. De strengere verificatie is een opt-in functie via de registerwaarde EnableCertPaddingCheck. CISA heeft het lek op 10 januari 2022 aan de KEV-lijst toegevoegd, en de EPSS-score is 0,446.

CVSS-vector (versie 3.1, basisscore 5,5, bron: NVD)

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Zwakheid (CWE)
CWE-347 · Onjuiste controle van cryptografische handtekening
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
44,6%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 10 januari 2022
Deadline van CISA
10 juli 2022
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek