CVE-2019-1151
Vulnérabilité d'exécution de code à distance dans Microsoft Graphics
- Publié
- 14 août 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- microsoft
- Preuve observée
- 15 août 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 96,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'exécution de code à distance existe lorsque la bibliothèque de polices Windows gère incorrectement des polices intégrées spécialement conçues. Un attaquant qui exploiterait avec succès la vulnérabilité pourrait prendre le contrôle du système affecté. L'attaquant pourrait ensuite installer des programmes ; afficher, modifier ou supprimer des données ; ou créer de nouveaux comptes disposant de tous les droits utilisateur. Les utilisateurs dont les comptes sont configurés avec moins de droits utilisateur sur le système pourraient être moins touchés que les utilisateurs qui opèrent avec des droits d'utilisateur administratifs. Il existe plusieurs façons pour un attaquant d'exploiter la vulnérabilité : dans un scénario d'attaque par site web, un attaquant pourrait héberger un site web spécialement conçu pour exploiter la vulnérabilité, puis convaincre les utilisateurs de consulter le site web. L'attaquant n'aurait aucun moyen de forcer les utilisateurs à consulter le contenu contrôlé par l'attaquant. Au lieu de cela, l'attaquant devrait convaincre les utilisateurs d'agir, généralement en les amenant à cliquer sur un lien dans un e-mail ou un message instantané qui les mène au site web de l'attaquant, ou à ouvrir une pièce jointe envoyée par e-mail. Dans un scénario d'attaque par partage de fichiers, un attaquant pourrait fournir un fichier document spécialement conçu pour exploiter la vulnérabilité, puis convaincre les utilisateurs d'ouvrir le fichier document. La mise à jour de sécurité corrige la vulnérabilité en modifiant la façon dont la bibliothèque de polices Windows gère les polices intégrées.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.