CVE-2019-1151
Vulnerabilidade de Execução Remota de Código no Microsoft Graphics
- Publicado
- 14 de ago. de 2019
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- microsoft
- Evidência observada
- 15 de ago. de 2019
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de execução remota de código quando a biblioteca de fontes do Windows lida incorretamente com fontes incorporadas especialmente criadas. Um atacante que explorasse com êxito a vulnerabilidade poderia assumir o controle do sistema afetado. O atacante poderia então instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos de usuário totais. As contas configuradas para ter menos direitos de usuário no sistema poderiam ser menos afetadas do que as contas de usuários que operam com direitos administrativos. Há várias maneiras pelas quais um atacante poderia explorar a vulnerabilidade: Em um cenário de ataque baseado na web, um atacante poderia hospedar um site especialmente criado para explorar a vulnerabilidade e então convencer os usuários a visualizar o site. O atacante não teria como forçar os usuários a visualizar o conteúdo controlado pelo atacante. Em vez disso, o atacante teria que convencer os usuários a realizar uma ação, normalmente fazendo com que cliquem em um link em um e-mail ou mensagem instantânea que leve os usuários ao site do atacante, ou abrindo um anexo enviado por e-mail. Em um cenário de ataque por compartilhamento de arquivos, um atacante poderia fornecer um arquivo de documento especialmente criado para explorar a vulnerabilidade e então convencer os usuários a abrir o arquivo de documento. A atualização de segurança resolve a vulnerabilidade corrigindo a forma como a biblioteca de fontes do Windows lida com fontes incorporadas.
Fontes
1Google Security Research · windows · 15 de ago. de 2019
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.