CVE-2019-1125
Vulnérabilité de divulgation d'informations du noyau Windows
- Publié
- 3 sept. 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- microsoft
- Preuve observée
- 27 janv. 2020
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 91,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de divulgation d'informations existe lorsque certaines unités centrales de traitement (CPU) accèdent spéculativement à la mémoire. Un attaquant qui exploiterait avec succès la vulnérabilité pourrait lire des données privilégiées au-delà des limites de confiance. Pour exploiter cette vulnérabilité, un attaquant devrait se connecter à un système affecté et exécuter une application spécialement conçue. La vulnérabilité ne permettrait pas à un attaquant d'élever directement les droits d'utilisateur, mais elle pourrait être utilisée pour obtenir des informations pouvant servir à tenter de compromettre davantage le système affecté. Le 3 janvier 2018, Microsoft a publié un avis et des mises à jour de sécurité concernant une nouvelle classe de vulnérabilités matérielles (connues sous le nom de Spectre) impliquant des canaux secondaires d'exécution spéculative qui affectent les processeurs AMD, ARM et Intel à des degrés divers. Cette vulnérabilité, publiée le 6 août 2019, est une variante de la vulnérabilité de canal secondaire d'exécution spéculative Spectre Variant 1 et s'est vu attribuer le CVE-2019-1125. Microsoft a publié une mise à jour de sécurité le 9 juillet 2019 qui corrige la vulnérabilité grâce à une modification logicielle atténuant la manière dont le CPU accède spéculativement à la mémoire. Notez que cette vulnérabilité ne nécessite pas de mise à jour du microcode de la part de l'OEM de votre appareil.
Sources
2Ce dépôt contient les sources et la documentation pour le PoC de l'attaque SWAPGS (CVE-2019-1125)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.