Уязвимость утечки информации в Microsoft Color Management из-за некорректной обработки объектов в памяти модулем управления цветом
Описание
Уязвимость утечки информации существует в том, как Color Management Module (ICM32.dll) обрабатывает объекты в памяти. Эта уязвимость позволяет злоумышленнику получить информацию для обхода рандомизации адресного пространства (ASLR) режима пользователя на целевой системе. Сама по себе утечка информации не позволяет выполнить произвольный код; однако, это может быть достигнуто, если злоумышленник использует ее в комбинации с другой уязвимостью.
Условия эксплуатации
В сценарии, основанном на веб-атаке, злоумышленник может разместить специально созданный веб-сайт, предназначенный для эксплуатации уязвимости, и затем убедить пользователя просмотреть сайт. Злоумышленник не имеет возможности заставить пользователя просмотреть контролируемый им контент. Вместо этого злоумышленник должен убедить пользователя предпринять действие, обычно вызывая их нажатие на ссылку в электронном письме или сообщении в мессенджере, которая приведет пользователей на сайт атакующего, либо открытие вложения, отправленного через электронную почту.
Решение
Обновление безопасности устраняет уязвимость, корректируя способ обработки объектов в памяти модулем управления цветом.
Обновления
Продукт | Статья | Обновление |
---|---|---|
Windows Server 2008 for Itanium-Based Systems Service Pack 2 | ||
Windows Server 2008 for 32-bit Systems Service Pack 2 | ||
Windows Server 2008 for x64-based Systems Service Pack 2 | ||
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation) | ||
Windows 7 for 32-bit Systems Service Pack 1 | ||
Windows 7 for x64-based Systems Service Pack 1 | ||
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation) | ||
Windows Server 2008 R2 for Itanium-Based Systems Service Pack 1 | ||
Windows Server 2008 R2 for x64-based Systems Service Pack 1 | ||
Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation) |
Показывать по
Возможность эксплуатации
Publicly Disclosed
Exploited
Latest Software Release
Older Software Release
EPSS
5.5 Medium
CVSS3
Связанные уязвимости
The Color Management Module (Icm32.dll) in Windows 7 SP1 and Windows Server 2008 SP2 and R2 SP1 allows an information disclosure vulnerability due to the way objects are handled in memory, aka "Microsoft Color Management Information Disclosure Vulnerability".
The Color Management Module (Icm32.dll) in Windows 7 SP1 and Windows Server 2008 SP2 and R2 SP1 allows an information disclosure vulnerability due to the way objects are handled in memory, aka "Microsoft Color Management Information Disclosure Vulnerability".
EPSS
5.5 Medium
CVSS3