Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2018-0755

Опубликовано: 13 фев. 2018
Источник: msrc
CVSS3: 5.5
EPSS Низкий

Уязвимость утечки информации в EOT Font Engine из-за некорректной обработки встроенных шрифтов

Описание

Уязвимость утечки информации присутствует в том, как механизм обработки встроенных OpenType (EOT) шрифтов в Microsoft Windows анализирует специально созданные встроенные шрифты.

Злоумышленник, успешно эксплуатировавший эту уязвимость, способен прочитать данные, которые не предназначены для раскрытия. Хотя эта уязвимость не позволяет злоумышленнику напрямую выполнять код или повышать уровень доступа пользователя, она может быть использована для получения информации с целью дальнейшей компрометации затронутой системы.

Условия эксплуатации

Чтобы использовать эту уязвимость, злоумышленнику необходимо войти в систему, на которую воздействует уязвимость, и открыть документ, содержащий специально созданные шрифты.

Решение

Обновление безопасности устраняет уязвимость путем корректировки обработки встроенных шрифтов в движке шрифтов Windows EOT.

Обновления

ПродуктСтатьяОбновление
Windows 7 for 32-bit Systems Service Pack 1
Windows 7 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows Server 2008 R2 for Itanium-Based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

N/A

Older Software Release

Exploitation Less Likely

EPSS

Процентиль: 86%
0.0306
Низкий

5.5 Medium

CVSS3

Связанные уязвимости

CVSS3: 5.5
nvd
больше 7 лет назад

The Microsoft Windows Embedded OpenType (EOT) font engine in Microsoft Windows 7 SP1 and Windows Server 2008 R2 allows information disclosure, due to how the Windows EOT font engine handles embedded fonts, aka "Windows EOT Font Engine Information Disclosure Vulnerability". This CVE ID is unique from CVE-2018-0760, CVE-2018-0761, and CVE-2018-0855.

CVSS3: 5.5
github
около 3 лет назад

The Microsoft Windows Embedded OpenType (EOT) font engine in Microsoft Windows 7 SP1 and Windows Server 2008 R2 allows information disclosure, due to how the Windows EOT font engine handles embedded fonts, aka "Windows EOT Font Engine Information Disclosure Vulnerability". This CVE ID is unique from CVE-2018-0760, CVE-2018-0761, and CVE-2018-0855.

EPSS

Процентиль: 86%
0.0306
Низкий

5.5 Medium

CVSS3