PT-2020-1289 · Microsoft+1 · Crypt32.Dll+3

CVE-2020-0601

·

Publicado

2020-01-14

·

Atualizado

2026-01-04

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do Windows CryptoAPI (Crypt32.dll) anteriores à versão corrigida
Descrição
Existe uma vulnerabilidade de falsificação na forma como o Windows CryptoAPI valida certificados de criptografia de curva elíptica (ECC). Um invasor poderia explorar a vulnerabilidade usando um certificado de assinatura de código falsificado para assinar um executável malicioso, fazendo com que parecesse que o arquivo era de uma fonte confiável e legítima. A vulnerabilidade está relacionada à validação de certificados ECC, em que a biblioteca verifica chaves públicas, mas não parâmetros. Isso permite que um invasor gere um certificado raiz falso no qual o Windows confiará.
Recomendações
Como solução temporária, considere desativar o uso de certificados ECC na CryptoAPI do Windows até que um patch esteja disponível.
Restrinja o acesso ao módulo vulnerável da CryptoAPI para minimizar o risco de exploração.
Evite usar a biblioteca Crypt32.dll para validação de certificados até que o problema seja resolvido.
Para todas as versões do Windows anteriores à versão corrigida, aplique o patch lançado pela Microsoft para corrigir a vulnerabilidade de falsificação da CryptoAPI do Windows.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-00181
BIT-GOLANG-2020-0601
CVE-2020-0601
GO-2022-0535

Produtos afetados

Crypt32.Dll
Google Chrome
Windows
Windows Cryptoapi