A Microsoft lançou um patch para a vulnerabilidade CVE-2020-0601 em 14 de janeiro de 2020. A CVE-2020-0601 é uma vulnerabilidade que agentes maliciosos podem explorar para contornar os mecanismos de validação do Windows CryptoAPI. Essa vulnerabilidade permite que agentes maliciosos falsifiquem certificados de assinatura de código para assinar malware, fazendo com que o malware pareça ser originário de uma fonte confiável. A Alibaba Cloud sincronizou essa atualização com a fonte de atualização do sistema Windows. Recomendamos que você atualize o sistema operacional da sua instância do ECS com os patches mais recentes o mais rápido possível.
Vulnerabilidade detectada
- Número da vulnerabilidade: CVE-2020-0601
- Gravidade da vulnerabilidade: crítica
- Data de atualização do patch: 14 de janeiro de 2020
- Versões afetadas:
- Windows 10
- Windows Server 2016
- Windows Server 2019
- Windows Server Version 1809
- Windows Server Version 1903
- Windows Server Version 1909
Detalhes
A vulnerabilidade CVE-2020-0601 existe na forma como o Windows CryptoAPI (Crypt32.dll) valida certificados de Criptografia de Curva Elíptica (ECC) e apresenta riscos críticos de segurança para as seguintes entidades confiáveis:
- Conexões HTTPS
- Arquivos e e-mails assinados
- Programas executáveis assinados que são iniciados no modo de usuário
Agentes maliciosos podem explorar essa vulnerabilidade para falsificar certificados de assinatura de código que podem ser usados para assinar arquivos maliciosos ou para executar ataques man-in-the-middle para descriptografar informações confidenciais nas conexões dos usuários com o software afetado.
Sugestão de segurança
Instale o patch para a vulnerabilidade CVE-2020-0601 o mais rápido possível.
Solução
Você pode usar um dos seguintes métodos para instalar o patch para a vulnerabilidade CVE-2020-0601:
- Método 1: Use o programa Windows Update para instalar as novas atualizações de segurança ou atualizações cumulativas lançadas em janeiro de 2020.
- Método 2: Visite o site oficial da Microsoft para baixar o patch em CVE-2020-0601 | Vulnerabilidade de falsificação do Windows CryptoAPI.
Parte anunciante
Alibaba Cloud Computing Co., Ltd.