CVE-2019-1149
Уязвимость удаленного выполнения кода в Microsoft Graphics
- Опубликовано
- 14 авг. 2019 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- microsoft
- Наблюдены доказательства
- 15 авг. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость удалённого выполнения кода существует, когда библиотека шрифтов Windows неправильно обрабатывает особым образом созданные встроенные шрифты. Злоумышленник, успешно воспользовавшийся этой уязвимостью, может получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учётные записи с полными правами пользователя. Пользователи, учётные записи которых настроены с меньшим количеством прав пользователя в системе, могут быть затронуты в меньшей степени, чем пользователи, работающие с административными правами пользователя. Существует несколько способов, которыми злоумышленник может воспользоваться этой уязвимостью: в сценарии атаки через веб-сайт злоумышленник может разместить специально созданный веб-сайт, предназначенный для эксплуатации этой уязвимости, а затем убедить пользователей посетить этот веб-сайт. У злоумышленника нет возможности принудить пользователей просматривать управляемое злоумышленником содержимое. Вместо этого злоумышленнику придётся убедить пользователей совершить действие, как правило, заставив их перейти по ссылке в электронном письме или мгновенном сообщении, которая ведёт на сайт злоумышленника, либо открыть вложение, отправленное по электронной почте. В сценарии атаки через общий доступ к файлам злоумышленник может предоставить специально созданный файл документа, предназначенный для эксплуатации этой уязвимости, а затем убедить пользователей открыть этот файл документа. Обновление безопасности устраняет уязвимость, исправляя способ обработки встроенных шрифтов библиотекой шрифтов Windows.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.