CVE-2019-1151
माइक्रोसॉफ्ट ग्राफिक्स रिमोट कोड एक्ज़ीक्यूशन भेद्यता
- प्रकाशित
- 14 अग॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 15 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक रिमोट कोड निष्पादन भेद्यता तब उत्पन्न होती है जब विंडोज़ फ़ॉन्ट लाइब्रेरी विशेष रूप से तैयार किए गए एम्बेडेड फ़ॉन्ट्स को अनुचित तरीके से संभालती है। इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर प्रभावित सिस्टम का नियंत्रण ले सकता है। हमलावर तब प्रोग्राम इंस्टॉल कर सकता है; डेटा देख, बदल या हटा सकता है; या पूर्ण उपयोगकर्ता अधिकारों के साथ नए खाते बना सकता है। जिन उपयोगकर्ताओं के खातों में सिस्टम पर कम उपयोगकर्ता अधिकार कॉन्फ़िगर किए गए हैं, वे प्रशासनिक उपयोगकर्ता अधिकारों के साथ काम करने वाले उपयोगकर्ताओं की तुलना में कम प्रभावित हो सकते हैं। हमलावर इस भेद्यता का शोषण कई तरीकों से कर सकता है: वेब-आधारित हमले के परिदृश्य में, हमलावर भेद्यता का शोषण करने के लिए डिज़ाइन की गई एक विशेष रूप से तैयार वेबसाइट होस्ट कर सकता है और फिर उपयोगकर्ताओं को वेबसाइट देखने के लिए राजी कर सकता है। हमलावर के पास उपयोगकर्ताओं को हमलावर-नियंत्रित सामग्री देखने के लिए बाध्य करने का कोई तरीका नहीं होगा। इसके बजाय, हमलावर को उपयोगकर्ताओं को कार्रवाई करने के लिए राजी करना होगा, आमतौर पर उन्हें ईमेल या इंस्टेंट मैसेज में किसी लिंक पर क्लिक करने के लिए प्रेरित करके जो उपयोगकर्ताओं को हमलावर की वेबसाइट पर ले जाता है, या ईमेल के माध्यम से भेजे गए अटैचमेंट को खोलने के लिए प्रेरित करके। फ़ाइल-साझाकरण हमले के परिदृश्य में, हमलावर भेद्यता का शोषण करने के लिए डिज़ाइन की गई एक विशेष रूप से तैयार दस्तावेज़ फ़ाइल प्रदान कर सकता है और फिर उपयोगकर्ताओं को दस्तावेज़ फ़ाइल खोलने के लिए राजी कर सकता है। सुरक्षा अद्यतन विंडोज़ फ़ॉन्ट लाइब्रेरी द्वारा एम्बेडेड फ़ॉन्ट्स को संभालने के तरीके को सही करके इस भेद्यता का समाधान करता है।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।