CVE-2019-1152
Уязвимость удаленного выполнения кода в Microsoft Graphics
- Опубликовано
- 14 авг. 2019 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- microsoft
- Наблюдены доказательства
- 15 авг. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость удаленного выполнения кода существует, когда библиотека шрифтов Windows неправильно обрабатывает специально созданные встроенные шрифты. Злоумышленник, успешно воспользовавшийся уязвимостью, может получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены с меньшими правами пользователя в системе, могут быть затронуты в меньшей степени, чем пользователи, работающие с административными правами. Существует несколько способов, которыми злоумышленник может воспользоваться уязвимостью: в сценарии веб-атаки злоумышленник может разместить специально созданный веб-сайт, предназначенный для эксплуатации уязвимости, а затем убедить пользователей посетить этот сайт. У злоумышленника нет возможности заставить пользователей просматривать контролируемый злоумышленником контент. Вместо этого злоумышленнику придется убедить пользователей предпринять действие, как правило, заставив их перейти по ссылке в электронном письме или мгновенном сообщении, которая ведет на сайт злоумышленника, или открыть вложение, отправленное по электронной почте. В сценарии атаки через общий доступ к файлам злоумышленник может предоставить специально созданный файл документа, предназначенный для эксплуатации уязвимости, а затем убедить пользователей открыть этот файл. Обновление безопасности устраняет уязвимость, исправляя способ обработки встроенных шрифтов библиотекой шрифтов Windows.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.