CVE-2019-1144
Vulnérabilité d'exécution de code à distance dans Microsoft Graphics
- Publié
- 14 août 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- microsoft
- Preuve observée
- 15 août 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 96,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'exécution de code à distance existe lorsque la bibliothèque de polices Windows gère incorrectement des polices incorporées spécialement conçues. Un attaquant qui exploiterait avec succès cette vulnérabilité pourrait prendre le contrôle du système affecté. L'attaquant pourrait alors installer des programmes ; consulter, modifier ou supprimer des données ; ou créer de nouveaux comptes disposant de droits d'utilisateur complets. Les utilisateurs dont les comptes sont configurés avec moins de droits sur le système pourraient être moins impactés que ceux qui opèrent avec des droits d'utilisateur administratifs. Il existe plusieurs manières pour un attaquant d'exploiter la vulnérabilité : dans un scénario d'attaque basé sur le web, l'attaquant pourrait héberger un site web spécialement conçu pour exploiter la vulnérabilité, puis convaincre les utilisateurs de visiter ce site. L'attaquant n'aurait aucun moyen de forcer les utilisateurs à consulter le contenu qu'il contrôle. Il devrait plutôt les convaincre d'agir, généralement en les amenant à cliquer sur un lien contenu dans un e-mail ou un message instantané, qui les dirige vers le site web de l'attaquant, ou en ouvrant une pièce jointe envoyée par e-mail. Dans un scénario d'attaque par partage de fichiers, l'attaquant pourrait fournir un fichier document spécialement conçu pour exploiter la vulnérabilité, puis convaincre les utilisateurs d'ouvrir ce fichier. La mise à jour de sécurité remédie à cette vulnérabilité en corrigeant la manière dont la bibliothèque de polices Windows gère les polices incorporées.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.