PT-2020-3677 · Microsoft+1 · Windows+1
Bernardo Quintero
+2
·
Publicado
2020-08-11
·
Atualizado
2026-02-23
·
CVE-2020-1464
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Microsoft Windows anteriores à versão corrigida
Descrição
Existe uma vulnerabilidade de falsificação de identidade quando o Windows valida incorretamente as assinaturas de arquivos, permitindo que um invasor contorne os recursos de segurança e carregue arquivos assinados de forma inadequada. Em um cenário de ataque, um invasor poderia contornar os recursos de segurança destinados a impedir que arquivos assinados incorretamente fossem carregados. A atualização corrige a vulnerabilidade ao ajustar a forma como o Windows valida assinaturas de arquivos. Esse problema já foi explorado em ataques reais, com invasores utilizando arquivos poliglotas que combinam vários formatos para escapar da detecção. Esses arquivos podem ser executados como MSI no Windows e como arquivos JAR pelo ambiente de execução Java, permitindo que ocultem código malicioso e contornem verificações antivírus.
Recomendações
Para versões do Microsoft Windows anteriores à versão corrigida, atualize para a versão mais recente para corrigir a vulnerabilidade, corrigindo a forma como o Windows valida assinaturas de arquivos. Como solução alternativa temporária, considere restringir o uso de componentes vulneráveis, como desativar a execução de arquivos poliglotas, até que um patch esteja disponível. Evite usar arquivos que combinem vários formatos, como MSI e JAR, para minimizar o risco de exploração.
Exploit
Correção
Spoofing
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Java
Windows