CVE-2019-1125
विंडोज़ कर्नेल सूचना प्रकटीकरण भेद्यता
- प्रकाशित
- 3 सित॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 27 जन॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 91.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक सूचना प्रकटीकरण भेद्यता तब मौजूद होती है जब कुछ सेंट्रल प्रोसेसिंग यूनिट (CPU) सट्टेबाज़ी (speculatively) से मेमोरी तक पहुंच बनाते हैं। जो हमलावर इस भेद्यता का सफलतापूर्वक शोषण करता है, वह विश्वास सीमाओं (trust boundaries) के पार विशेषाधिकार प्राप्त डेटा पढ़ सकता है। इस भेद्यता का शोषण करने के लिए, हमलावर को प्रभावित सिस्टम पर लॉग ऑन करना होगा और एक विशेष रूप से तैयार किया गया एप्लिकेशन चलाना होगा। यह भेद्यता हमलावर को सीधे उपयोगकर्ता अधिकार बढ़ाने की अनुमति नहीं देगी, लेकिन इसका उपयोग ऐसी जानकारी प्राप्त करने के लिए किया जा सकता है जिसका उपयोग प्रभावित सिस्टम से आगे समझौता करने के प्रयास में किया जा सकता है। 3 जनवरी 2018 को, Microsoft ने हार्डवेयर भेद्यताओं के एक नए खोजे गए वर्ग (जिसे Spectre के रूप में जाना जाता है) से संबंधित एक परामर्श (advisory) और सुरक्षा अपडेट जारी किए, जिसमें सट्टेबाज़ी निष्पादन साइड चैनल (speculative execution side channels) शामिल हैं जो AMD, ARM और Intel CPU को अलग-अलग स्तरों पर प्रभावित करते हैं। यह भेद्यता, जो 6 अगस्त 2019 को जारी की गई थी, Spectre वेरिएंट 1 सट्टेबाज़ी निष्पादन साइड चैनल भेद्यता का एक प्रकार है और इसे CVE-2019-1125 निर्दिष्ट किया गया है। Microsoft ने 9 जुलाई 2019 को एक सुरक्षा अपडेट जारी किया जो सॉफ़्टवेयर परिवर्तन के माध्यम से भेद्यता को संबोधित करता है जो CPU के सट्टेबाज़ी से मेमोरी तक पहुंचने के तरीके को कम करता है। ध्यान दें कि इस भेद्यता के लिए आपके डिवाइस OEM से माइक्रोकोड अपडेट की आवश्यकता नहीं है।
स्रोत
2यह रिपॉजिटरी SWAPGS attack PoC (CVE-2019-1125) के स्रोतों और दस्तावेज़ीकरण को समाहित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।