跳到主要内容

高危

Microsoft Windows CryptoAPI无法正确验证ECC证书链漏洞

2020-01-14 23:11:20 公开 ,2026-02-25 06:24:50 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • 开源组件漏洞
CWEs:
CWE-295 (Improper Certificate Validation)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 23:27:42

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:P/I:P/A:N
CVSS v2 风险值
5.8
CVSS v3 向量
AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
CVSS v3 风险值
8.1
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
CVSS v3.1 风险值
8.1

详细信息

漏洞类型
信任管理问题
漏洞描述
Crypt32.dll提供的Microsoft Windows CryptoAPI无法以适当利用ECC加密应提供的保护的方式验证ECC证书。因此,攻击者可能能够制作一个似乎能够追踪到受信任的根证书颁发机构的证书。任何依赖Windows CertGetCertificateChain()函数来确定X.509证书是否可以跟踪到受信任的根CA的软件(包括第三方非Microsoft软件)都可能会错误地确定证书链的可信度。支持带有指定参数的ECC密钥的证书的Microsoft Windows版本将受到影响。这包括Windows 10以及Windows Server 2016和2019。Windows 8.1和更早版本以及Server 2012 R2和更早版本不支持带参数的ECC密钥。因此,试图利用此漏洞的此类证书本质上不受较旧Windows版本的信任。 通过利用此漏洞,攻击者可以在易受攻击的Windows系统上伪造有效的X.509证书链。这可能允许各种操作,包括但不限于拦截和修改TLS加密通信或欺骗验证码签名。
修复建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0601

参考链接