CVE-2019-1145
Vulnerabilidade de Execução Remota de Código no Microsoft Graphics
- Publicado
- 14 de ago. de 2019
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- microsoft
- Evidência observada
- 15 de ago. de 2019
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de execução remota de código quando a biblioteca de fontes do Windows lida incorretamente com fontes incorporadas especialmente criadas. Um atacante que explorasse com êxito a vulnerabilidade poderia assumir o controle do sistema afetado. O atacante poderia então instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos de usuário completos. Usuários cujas contas estejam configuradas para ter menos direitos de usuário no sistema poderiam ser menos impactados do que usuários que operam com direitos administrativos. Existem várias maneiras de um atacante explorar a vulnerabilidade: Em um cenário de ataque baseado na web, um atacante poderia hospedar um site especialmente criado para explorar a vulnerabilidade e então convencer os usuários a visualizar o site. O atacante não teria como forçar os usuários a visualizar o conteúdo controlado pelo atacante. Em vez disso, o atacante teria que convencer os usuários a agir, normalmente fazendo-os clicar em um link em um e-mail ou mensagem instantânea que levasse os usuários ao site do atacante, ou abrindo um anexo enviado por e-mail. Em um cenário de ataque por compartilhamento de arquivos, um atacante poderia fornecer um arquivo de documento especialmente criado para explorar a vulnerabilidade e então convencer os usuários a abrir o arquivo. A atualização de segurança resolve a vulnerabilidade ao corrigir a forma como a biblioteca de fontes do Windows lida com fontes incorporadas.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.