CVE-2019-1145
Уязвимость удаленного выполнения кода в Microsoft Graphics
- Опубликовано
- 14 авг. 2019 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- microsoft
- Наблюдены доказательства
- 15 авг. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость удаленного выполнения кода существует, когда библиотека шрифтов Windows неправильно обрабатывает специально созданные встроенные шрифты. Злоумышленник, успешно воспользовавшийся этой уязвимостью, может получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя. Пользователи, учетные записи которых настроены с меньшими правами в системе, могут быть менее подвержены воздействию, чем пользователи, работающие с правами администратора. Существует несколько способов эксплуатации уязвимости злоумышленником: В сценарии атаки через веб-сайт злоумышленник может разместить специально созданный веб-сайт, предназначенный для эксплуатации уязвимости, а затем убедить пользователей посетить его. У злоумышленника нет способа заставить пользователей просматривать контролируемый им контент. Вместо этого злоумышленнику придется убедить пользователей выполнить определенные действия, как правило, заставив их перейти по ссылке в электронном письме или мгновенном сообщении, которая ведет на сайт злоумышленника, или открыть вложение, отправленное по электронной почте. В сценарии атаки через общий доступ к файлам злоумышленник может предоставить специально созданный файл документа, предназначенный для эксплуатации уязвимости, а затем убедить пользователей открыть этот файл. Обновление безопасности устраняет уязвимость, исправляя то, как библиотека шрифтов Windows обрабатывает встроенные шрифты.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.