CVE-2019-1144
Уязвимость удаленного выполнения кода в Microsoft Graphics
- Опубликовано
- 14 авг. 2019 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- microsoft
- Наблюдены доказательства
- 15 авг. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость удаленного выполнения кода существует, когда библиотека шрифтов Windows ненадлежащим образом обрабатывает специально созданные встроенные шрифты. Злоумышленник, успешно воспользовавшийся уязвимостью, может получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены с меньшими правами в системе, могут быть менее затронуты, чем пользователи, работающие с правами администратора. Существует несколько способов эксплуатации уязвимости злоумышленником: в сценарии атаки через веб злоумышленник может разместить специально созданный веб-сайт, предназначенный для эксплуатации уязвимости, а затем убедить пользователей посетить его. У злоумышленника нет возможности заставить пользователей просматривать контролируемый им контент. Вместо этого злоумышленнику приходится убеждать пользователей совершить действие, как правило, заставляя их перейти по ссылке в электронном письме или мгновенном сообщении, ведущей на сайт злоумышленника, либо открыть вложение, отправленное по электронной почте. В сценарии атаки через общий доступ к файлам злоумышленник может предоставить специально созданный файл документа, предназначенный для эксплуатации уязвимости, а затем убедить пользователей открыть этот файл. Обновление безопасности устраняет уязвимость, исправляя способ обработки встроенных шрифтов библиотекой шрифтов Windows.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.