CVE-2019-1149
ثغرة تنفيذ التعليمات البرمجية عن بُعد في رسومات Microsoft
- تم النشر
- 14/08/2019
- محدث
- 04/08/2024
- تخصيص CNA
- microsoft
- الأدلة المرصودة
- 15/08/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية تتمثل في تنفيذ التعليمات البرمجية عن بُعد عندما تتعامل مكتبة خطوط ويندوز بشكل غير صحيح مع الخطوط المضمنة المصممة بعناية. يمكن للمهاجم الذي يستغل هذه الثغرة بنجاح أن يسيطر على النظام المصاب. ويمكن للمهاجم بعد ذلك تثبيت البرامج؛ أو عرض البيانات أو تغييرها أو حذفها؛ أو إنشاء حسابات جديدة بصلاحيات مستخدم كاملة. قد يكون المستخدمون الذين تم تكوين حساباتهم بصلاحيات أقل على النظام أقل تأثرًا من المستخدمين الذين يعملون بصلاحيات إدارية. هناك عدة طرق يمكن للمهاجم من خلالها استغلال الثغرة: في سيناريو الهجوم المستند إلى الويب، يمكن للمهاجم استضافة موقع ويب مصمم خصيصًا لاستغلال الثغرة ثم إقناع المستخدمين بزيارة الموقع. لن يكون لدى المهاجم أي وسيلة لإجبار المستخدمين على عرض المحتوى الذي يتحكم فيه المهاجم. بدلاً من ذلك، سيتعين على المهاجم إقناع المستخدمين باتخاذ إجراء، عادةً عن طريق جعلهم ينقرون على رابط في بريد إلكتروني أو رسالة فورية ينقلهم إلى موقع المهاجم، أو عن طريق فتح مرفق تم إرساله عبر البريد الإلكتروني. في سيناريو هجوم مشاركة الملفات، يمكن للمهاجم توفير ملف مستند مصمم خصيصًا لاستغلال الثغرة ثم إقناع المستخدمين بفتح ملف المستند. يعالج التحديث الأمني الثغرة عن طريق تصحيح الطريقة التي تتعامل بها مكتبة خطوط ويندوز مع الخطوط المضمنة.
المصادر
1Google Security Research · windows · 15/08/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.