Windows CryptoAPI诱骗误差危害通告
宣布时间 2020-01-15误差编号和级别
CVE编号:CVE-2020-0601,危险级别:高危,CVSS分值:厂商自评:8.1,官方未评定
影响版本
Windows 10 Version 1607
Windows 10 Version 1709
Windows 10 Version 1803
Windows 10 Version 1809
Windows 10 Version 1903
Windows 10 Version 1909
Windows Server2016
Windows Server 2019
误差概述
2020年1月14日微软宣布了CVE-2020-0601误差通告,此误差为Windows加密库中的一个要害的误差,Windows CryptoAPI(Crypt32.dll) 验证椭圆曲线加密 (ECC)证书的方法中保存诱骗误差。
攻击者可以通过使用诱骗性的代码署名证书对恶意可执行文件举行署名来使用此误差,从而使该文件似乎来自可靠的正当泉源。用户将无法知道文件是恶意的,由于数字署名似乎来自受信任的提供程序。乐成的使用还可以使攻击者举行中心人攻击,并在与受影响软件的用户毗连上解密神秘信息。
该误差为NSA自力发明,并汇报给微软。凭证NSA乐成使用此误差将使攻击者能够提供来自受信任实体的恶意代码。其中包括:署名的文件和电子邮件、署名可执行代码等、HTTPs毗连。
值得注重的是指定参数的ECC密钥证书的Windows版本会受到影响,而这一机制,最早由WIN10引入,影响WIN10,Windows Server 2016/2019版本,而于今年1月14日阻止清静维护的WIN7/Windows Server 2008由于不支持带参数的ECC密钥,因此不受相关影响,但仍然建议用户将WIN7/ Windows Server 2008系统更新至最新的WIN10系统或Windows Server2016之后的版本,并更新相关清静补丁。
误差验证
暂无POC/EXP。
修复建议
现在微软已宣布升级补丁以修复误差,详情请关注厂商主页:https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0601。
参考链接
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0601
https://media.defense.gov/2020/Jan/14/2002234275/-1/-1/0/CSA-WINDOWS-10-CRYPT-LIB-20190114.PDF


京公网安备11010802024551号