CVE-2019-1149
Vulnerabilidade de Execução Remota de Código no Microsoft Graphics
- Publicado
- 14 de ago. de 2019
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- microsoft
- Evidência observada
- 15 de ago. de 2019
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de execução remota de código quando a biblioteca de fontes do Windows lida incorretamente com fontes incorporadas especialmente criadas. Um atacante que explorasse com êxito a vulnerabilidade poderia assumir o controle do sistema afetado. O atacante poderia então instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usuário. Usuários cujas contas estão configuradas para ter menos direitos de usuário no sistema poderiam ser menos impactados do que usuários que operam com direitos administrativos de usuário. Há várias maneiras pelas quais um atacante poderia explorar a vulnerabilidade: Em um cenário de ataque baseado na Web, um atacante poderia hospedar um site especialmente criado para explorar a vulnerabilidade e então convencer os usuários a visualizar o site. Um atacante não teria como forçar os usuários a visualizar o conteúdo controlado pelo atacante. Em vez disso, o atacante teria que convencer os usuários a realizar uma ação, normalmente fazendo com que clicassem em um link em um e-mail ou mensagem instantânea que levasse os usuários ao site do atacante, ou abrindo um anexo enviado por e-mail. Em um cenário de ataque de compartilhamento de arquivos, um atacante poderia fornecer um arquivo de documento especialmente criado para explorar a vulnerabilidade e então convencer os usuários a abrir o arquivo de documento. A atualização de segurança aborda a vulnerabilidade corrigindo a forma como a biblioteca de fontes do Windows lida com fontes incorporadas.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.