CVE-2019-1150
माइक्रोसॉफ्ट ग्राफिक्स दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 14 अग॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 15 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक दूरस्थ कोड निष्पादन भेद्यता तब मौजूद होती है जब Windows फ़ॉन्ट लाइब्रेरी विशेष रूप से तैयार किए गए एम्बेडेड फ़ॉन्ट्स को अनुचित तरीके से संभालती है। एक हमलावर जो भेद्यता का सफलतापूर्वक शोषण करता है, वह प्रभावित सिस्टम पर नियंत्रण प्राप्त कर सकता है। इसके बाद हमलावर प्रोग्राम इंस्टॉल कर सकता है; डेटा देख, बदल या हटा सकता है; या पूर्ण उपयोगकर्ता अधिकारों के साथ नए खाते बना सकता है। जिन उपयोगकर्ताओं के खातों में सिस्टम पर कम उपयोगकर्ता अधिकार कॉन्फ़िगर किए गए हैं, वे प्रशासनिक उपयोगकर्ता अधिकारों वाले उपयोगकर्ताओं की तुलना में कम प्रभावित हो सकते हैं। ऐसे कई तरीके हैं जिनसे एक हमलावर भेद्यता का शोषण कर सकता है: वेब-आधारित हमले के परिदृश्य में, एक हमलावर विशेष रूप से तैयार की गई वेबसाइट होस्ट कर सकता है जो भेद्यता का शोषण करने के लिए डिज़ाइन की गई हो, और फिर उपयोगकर्ताओं को वेबसाइट देखने के लिए राजी कर सकता है। एक हमलावर के पास उपयोगकर्ताओं को हमलावर-नियंत्रित सामग्री देखने के लिए मजबूर करने का कोई तरीका नहीं होगा। इसके बजाय, एक हमलावर को उपयोगकर्ताओं को कार्रवाई करने के लिए राजी करना होगा, आमतौर पर उन्हें किसी ईमेल या इंस्टेंट मैसेज में दिए गए लिंक पर क्लिक करने के लिए कहकर जो उपयोगकर्ताओं को हमलावर की वेबसाइट पर ले जाता है, या ईमेल के माध्यम से भेजे गए अटैचमेंट को खोलने के लिए कहकर। फ़ाइल-साझाकरण हमले के परिदृश्य में, एक हमलावर भेद्यता का शोषण करने के लिए डिज़ाइन की गई विशेष रूप से तैयार की गई दस्तावेज़ फ़ाइल प्रदान कर सकता है और फिर उपयोगकर्ताओं को दस्तावेज़ फ़ाइल खोलने के लिए राजी कर सकता है। सुरक्षा अद्यतन इस भेद्यता को दूर करता है, यह सुधार करके कि Windows फ़ॉन्ट लाइब्रेरी एम्बेडेड फ़ॉन्ट्स को कैसे संभालती है।
स्रोत
2जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।