CVE-2019-1149
Vulnérabilité d'exécution de code à distance dans Microsoft Graphics
- Publié
- 14 août 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- microsoft
- Preuve observée
- 15 août 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 96,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d’exécution de code à distance existe lorsque la bibliothèque de polices Windows gère incorrectement des polices intégrées spécialement conçues. Un attaquant qui exploiterait avec succès la vulnérabilité pourrait prendre le contrôle du système affecté. Un attaquant pourrait alors installer des programmes ; afficher, modifier ou supprimer des données ; ou créer de nouveaux comptes avec des droits d’utilisateur complets. Les utilisateurs dont les comptes sont configurés avec moins de droits d’utilisateur sur le système pourraient être moins touchés que ceux qui utilisent des droits d’utilisateur administratifs. Il existe plusieurs façons pour un attaquant d’exploiter la vulnérabilité : dans un scénario d’attaque basé sur le web, un attaquant pourrait héberger un site web spécialement conçu pour exploiter la vulnérabilité, puis convaincre les utilisateurs de consulter ce site. Un attaquant n’aurait aucun moyen de forcer les utilisateurs à consulter le contenu contrôlé par l’attaquant. Au lieu de cela, l’attaquant devrait convaincre les utilisateurs d’agir, généralement en les incitant à cliquer sur un lien dans un courriel ou un message instantané qui les mène au site web de l’attaquant, ou en ouvrant une pièce jointe envoyée par courriel. Dans un scénario d’attaque par partage de fichiers, un attaquant pourrait fournir un fichier de document spécialement conçu pour exploiter la vulnérabilité, puis convaincre les utilisateurs d’ouvrir ce fichier. La mise à jour de sécurité corrige la vulnérabilité en modifiant la façon dont la bibliothèque de polices Windows gère les polices intégrées.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.