Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2018-0741

Опубликовано: 05 янв. 2018
Источник: msrc
CVSS3: 5.5
EPSS Средний

Уязвимость утечки информации в Microsoft Color Management из-за некорректной обработки объектов в памяти модулем управления цветом

Описание

Уязвимость утечки информации существует в том, как Color Management Module (ICM32.dll) обрабатывает объекты в памяти. Эта уязвимость позволяет злоумышленнику получить информацию для обхода рандомизации адресного пространства (ASLR) режима пользователя на целевой системе. Сама по себе утечка информации не позволяет выполнить произвольный код; однако, это может быть достигнуто, если злоумышленник использует ее в комбинации с другой уязвимостью.

Условия эксплуатации

В сценарии, основанном на веб-атаке, злоумышленник может разместить специально созданный веб-сайт, предназначенный для эксплуатации уязвимости, и затем убедить пользователя просмотреть сайт. Злоумышленник не имеет возможности заставить пользователя просмотреть контролируемый им контент. Вместо этого злоумышленник должен убедить пользователя предпринять действие, обычно вызывая их нажатие на ссылку в электронном письме или сообщении в мессенджере, которая приведет пользователей на сайт атакующего, либо открытие вложения, отправленного через электронную почту.

Решение

Обновление безопасности устраняет уязвимость, корректируя способ обработки объектов в памяти модулем управления цветом.

Обновления

ПродуктСтатьяОбновление
Windows Server 2008 for Itanium-Based Systems Service Pack 2
Windows Server 2008 for 32-bit Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)
Windows 7 for 32-bit Systems Service Pack 1
Windows 7 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows Server 2008 R2 for Itanium-Based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

N/A

Older Software Release

Exploitation More Likely

EPSS

Процентиль: 94%
0.12859
Средний

5.5 Medium

CVSS3

Связанные уязвимости

CVSS3: 5.3
nvd
больше 7 лет назад

The Color Management Module (Icm32.dll) in Windows 7 SP1 and Windows Server 2008 SP2 and R2 SP1 allows an information disclosure vulnerability due to the way objects are handled in memory, aka "Microsoft Color Management Information Disclosure Vulnerability".

CVSS3: 5.3
github
около 3 лет назад

The Color Management Module (Icm32.dll) in Windows 7 SP1 and Windows Server 2008 SP2 and R2 SP1 allows an information disclosure vulnerability due to the way objects are handled in memory, aka "Microsoft Color Management Information Disclosure Vulnerability".

EPSS

Процентиль: 94%
0.12859
Средний

5.5 Medium

CVSS3