CVE-2019-1152
ثغرة تنفيذ التعليمات البرمجية عن بُعد في Microsoft Graphics
- تم النشر
- 14/08/2019
- محدث
- 04/08/2024
- تخصيص CNA
- microsoft
- الأدلة المرصودة
- 15/08/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية في تنفيذ التعليمات البرمجية عن بُعد عند قيام مكتبة خطوط Windows بمعالجة الخطوط المضمّنة المصممة خصيصًا بشكل غير صحيح. يمكن للمهاجم الذي نجح في استغلال الثغرة أن يسيطر على النظام المتأثر. ويمكن للمهاجم بعد ذلك تثبيت البرامج؛ أو عرض البيانات أو تغييرها أو حذفها؛ أو إنشاء حسابات جديدة بصلاحيات مستخدم كاملة. قد يكون المستخدمون الذين تم تكوين حساباتهم بصلاحيات مستخدم أقل على النظام أقل تأثرًا من المستخدمين الذين يعملون بصلاحيات مستخدم إدارية. هناك عدة طرق يمكن للمهاجم من خلالها استغلال الثغرة الأمنية: في سيناريو هجوم قائم على الويب، يمكن للمهاجم استضافة موقع ويب مصمم خصيصًا لاستغلال الثغرة ثم إقناع المستخدمين بزيارة الموقع. لن يكون لدى المهاجم أي وسيلة لإجبار المستخدمين على عرض المحتوى الذي يتحكم فيه المهاجم. بدلاً من ذلك، سيتعين على المهاجم إقناع المستخدمين باتخاذ إجراء، عادةً عن طريق جعلهم ينقرون على رابط في بريد إلكتروني أو رسالة فورية ينقلهم إلى موقع المهاجم، أو عن طريق فتح مرفق يتم إرساله عبر البريد الإلكتروني. في سيناريو هجوم مشاركة الملفات، يمكن للمهاجم توفير ملف مستند مصمم خصيصًا لاستغلال الثغرة ثم إقناع المستخدمين بفتح ملف المستند. يعالج التحديث الأمني الثغرة من خلال تصحيح الطريقة التي تتعامل بها مكتبة خطوط Windows مع الخطوط المضمّنة.
المصادر
1Google Security Research · windows · 15/08/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.