PT-2020-1289 · Microsoft+1 · Crypt32.Dll+3
CVE-2020-0601
·
Publicado
2020-01-14
·
Atualizado
2026-01-04
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões do Windows CryptoAPI (Crypt32.dll) anteriores à versão corrigida
Descrição
Existe uma vulnerabilidade de falsificação na forma como o Windows CryptoAPI valida certificados de criptografia de curva elíptica (ECC). Um invasor poderia explorar a vulnerabilidade usando um certificado de assinatura de código falsificado para assinar um executável malicioso, fazendo com que parecesse que o arquivo era de uma fonte confiável e legítima. A vulnerabilidade está relacionada à validação de certificados ECC, em que a biblioteca verifica chaves públicas, mas não parâmetros. Isso permite que um invasor gere um certificado raiz falso no qual o Windows confiará.
Recomendações
Como solução temporária, considere desativar o uso de certificados ECC na CryptoAPI do Windows até que um patch esteja disponível.
Restrinja o acesso ao módulo vulnerável da CryptoAPI para minimizar o risco de exploração.
Evite usar a biblioteca
Crypt32.dll para validação de certificados até que o problema seja resolvido.Para todas as versões do Windows anteriores à versão corrigida, aplique o patch lançado pela Microsoft para corrigir a vulnerabilidade de falsificação da CryptoAPI do Windows.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crypt32.Dll
Google Chrome
Windows
Windows Cryptoapi