CVE-2019-1150
Уязвимость удаленного выполнения кода в Microsoft Graphics
- Опубликовано
- 14 авг. 2019 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- microsoft
- Наблюдены доказательства
- 15 авг. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Существует уязвимость удаленного выполнения кода, когда библиотека шрифтов Windows неправильно обрабатывает специально созданные встроенные шрифты. Злоумышленник, успешно воспользовавшийся этой уязвимостью, может получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены с меньшими правами пользователя в системе, могут быть затронуты в меньшей степени, чем пользователи, работающие с административными правами пользователя. Существует несколько способов, которыми злоумышленник может воспользоваться уязвимостью: В сценарии веб-атаки злоумышленник может разместить специально созданный веб-сайт, предназначенный для эксплуатации уязвимости, а затем убедить пользователей посетить его. У злоумышленника нет возможности заставить пользователей просматривать содержимое, контролируемое злоумышленником. Вместо этого злоумышленнику придется убедить пользователей совершить действие, как правило, заставив их перейти по ссылке в электронном письме или мгновенном сообщении, которая ведет на сайт злоумышленника, или открыть вложение, отправленное по электронной почте. В сценарии атаки через общий доступ к файлам злоумышленник может предоставить специально созданный файл документа, предназначенный для эксплуатации уязвимости, а затем убедить пользователей открыть этот файл документа. Обновление безопасности устраняет уязвимость, исправляя способ обработки встроенных шрифтов библиотекой шрифтов Windows.
Источники
2Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.