CVE-2019-1151
Уязвимость удаленного выполнения кода в Microsoft Graphics
- Опубликовано
- 14 авг. 2019 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- microsoft
- Наблюдены доказательства
- 15 авг. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Существует уязвимость удаленного выполнения кода, связанная с некорректной обработкой специально созданных встроенных шрифтов библиотекой шрифтов Windows. Злоумышленник, успешно воспользовавшийся этой уязвимостью, может получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены с меньшими правами в системе, могут быть менее подвержены воздействию, чем пользователи, работающие с правами администратора. Существует несколько способов эксплуатации уязвимости злоумышленником: В сценарии веб-атаки злоумышленник может разместить специально созданный веб-сайт, предназначенный для использования этой уязвимости, а затем убедить пользователей посетить этот сайт. У злоумышленника нет возможности принудительно заставить пользователей просматривать контролируемый злоумышленником контент. Вместо этого злоумышленнику придется убедить пользователей выполнить действие, как правило, заставив их перейти по ссылке в электронном письме или мгновенном сообщении, которая ведет на сайт злоумышленника, или открыть вложение, отправленное по электронной почте. В сценарии атаки через общий доступ к файлам злоумышленник может предоставить специально созданный файл документа, предназначенный для использования уязвимости, а затем убедить пользователей открыть этот файл. Обновление безопасности устраняет уязвимость, исправляя способ обработки встроенных шрифтов библиотекой шрифтов Windows.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.