CVE-2019-1151
ثغرة تنفيذ التعليمات البرمجية عن بُعد في Microsoft Graphics
- تم النشر
- 14/08/2019
- محدث
- 04/08/2024
- تخصيص CNA
- microsoft
- الأدلة المرصودة
- 15/08/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية في تنفيذ التعليمات البرمجية عن بُعد عندما تعالج مكتبة خطوط Windows الخطوط المضمّنة المصمّمة بشكل خاص بشكل غير صحيح. يمكن للمهاجم الذي استغل الثغرة بنجاح أن يسيطر على النظام المتأثر. يمكن للمهاجم بعد ذلك تثبيت البرامج؛ أو عرض البيانات أو تغييرها أو حذفها؛ أو إنشاء حسابات جديدة بكامل صلاحيات المستخدم. قد يكون المستخدمون الذين تم تكوين حساباتهم بصلاحيات مستخدم أقل على النظام أقل تأثرًا من المستخدمين الذين يعملون بصلاحيات مستخدم إدارية. توجد عدة طرق يمكن للمهاجم من خلالها استغلال الثغرة: في سيناريو الهجوم المستند إلى الويب، يمكن للمهاجم استضافة موقع ويب مصمم خصيصًا لاستغلال الثغرة ثم إقناع المستخدمين بعرض الموقع. ولن تتوفر لدى المهاجم أي وسيلة لإجبار المستخدمين على عرض المحتوى الذي يتحكم فيه المهاجم. بدلاً من ذلك، سيتعين على المهاجم إقناع المستخدمين باتخاذ إجراء، عادةً عن طريق جعلهم ينقرون على رابط في بريد إلكتروني أو رسالة فورية ينقلهم إلى موقع المهاجم، أو عن طريق فتح مرفق تم إرساله عبر البريد الإلكتروني. في سيناريو الهجوم عبر مشاركة الملفات، يمكن للمهاجم توفير ملف مستند مصمم خصيصًا لاستغلال الثغرة ثم إقناع المستخدمين بفتح ملف المستند. يعالج التحديث الأمني الثغرة عن طريق تصحيح الطريقة التي تتعامل بها مكتبة خطوط Windows مع الخطوط المضمّنة.
المصادر
1Google Security Research · windows · 15/08/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.