CVE-2019-1152
Microsoft Graphics रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 14 अग॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 15 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
जब Windows फ़ॉन्ट लाइब्रेरी विशेष रूप से तैयार किए गए एम्बेडेड फ़ॉन्ट्स को अनुचित तरीके से संभालती है, तो एक रिमोट कोड निष्पादन भेद्यता मौजूद होती है। जो हमलावर इस भेद्यता का सफलतापूर्वक शोषण करता है, वह प्रभावित सिस्टम का नियंत्रण ले सकता है। इसके बाद हमलावर प्रोग्राम इंस्टॉल कर सकता है; डेटा देख, बदल या हटा सकता है; या पूर्ण उपयोगकर्ता अधिकारों के साथ नए खाते बना सकता है। जिन उपयोगकर्ताओं के खातों को सिस्टम पर कम उपयोगकर्ता अधिकारों के साथ कॉन्फ़िगर किया गया है, वे उन उपयोगकर्ताओं की तुलना में कम प्रभावित हो सकते हैं जो प्रशासनिक उपयोगकर्ता अधिकारों के साथ कार्य करते हैं। हमलावर के लिए भेद्यता का शोषण करने के कई तरीके हैं: वेब-आधारित हमले के परिदृश्य में, एक हमलावर भेद्यता का शोषण करने के लिए डिज़ाइन की गई एक विशेष रूप से तैयार वेबसाइट होस्ट कर सकता है और फिर उपयोगकर्ताओं को वेबसाइट देखने के लिए राजी कर सकता है। हमलावर के पास उपयोगकर्ताओं को हमलावर-नियंत्रित सामग्री देखने के लिए बाध्य करने का कोई तरीका नहीं होगा। इसके बजाय, हमलावर को उपयोगकर्ताओं को कार्रवाई करने के लिए राजी करना होगा, आमतौर पर उन्हें ईमेल या इंस्टेंट मैसेज में किसी लिंक पर क्लिक करवाकर जो उपयोगकर्ताओं को हमलावर की वेबसाइट पर ले जाता है, या ईमेल के माध्यम से भेजे गए अटैचमेंट को खोलकर। फ़ाइल-साझाकरण हमले के परिदृश्य में, एक हमलावर भेद्यता का शोषण करने के लिए डिज़ाइन की गई एक विशेष रूप से तैयार दस्तावेज़ फ़ाइल प्रदान कर सकता है और फिर उपयोगकर्ताओं को दस्तावेज़ फ़ाइल खोलने के लिए राजी कर सकता है। सुरक्षा अपडेट Windows फ़ॉन्ट लाइब्रेरी द्वारा एम्बेडेड फ़ॉन्ट्स को संभालने के तरीके को सही करके भेद्यता का समाधान करता है।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।