Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2019-0688

Опубликовано: 09 апр. 2019
Источник: msrc
CVSS3: 5.3
EPSS Средний

Уязвимость утечки информации в Windows TCP/IP из-за некорректной обработки фрагментированных IP-пакетов

Описание

Уязвимость утечки информации существует, когда стек Windows TCP/IP некорректно обрабатывает фрагментированные IP-пакеты. Злоумышленник, успешно эксплуатировавший эту уязвимость, способен получить информацию, чтобы в дальнейшем компрометировать систему пользователя.

Условия эксплуатации

Чтобы эксплуатировать эту уязвимость, злоумышленник должен отправить специально сформированные фрагментированные IP-пакеты на удаленный компьютер с Windows. Эта уязвимость не позволяет злоумышленнику выполнять код или повышать уровень доступа пользователя непосредственно, но может использоваться для получения информации, которая может помочь в дальнейшем компрометировании системы.

Решение

Обновление устраняет уязвимость, корректируя обработку фрагментированных IP-пакетов стеком Windows TCP/IP.

Часто задаваемые вопросы (FAQ)

Какой тип информации может быть раскрыт из-за этой уязвимости?

Тип информации, который может быть раскрыт, если злоумышленник успешно эксплуатирует эту уязвимость, включает информацию об устройстве, такие как идентификаторы ресурсов, SAS-токены, свойства пользователя и другую конфиденциальную информацию.

Обновления

ПродуктСтатьяОбновление
Windows Server 2012
Windows Server 2012 (Server Core installation)
Windows 8.1 for 32-bit systems
Windows 8.1 for x64-based systems
Windows Server 2012 R2
Windows RT 8.1
-
Windows Server 2012 R2 (Server Core installation)
Windows 10 for 32-bit Systems
Windows 10 for x64-based Systems
Windows Server 2016

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

EPSS

Процентиль: 93%
0.10301
Средний

5.3 Medium

CVSS3

Связанные уязвимости

CVSS3: 7.5
nvd
больше 6 лет назад

An information disclosure vulnerability exists when the Windows TCP/IP stack improperly handles fragmented IP packets, aka 'Windows TCP/IP Information Disclosure Vulnerability'.

CVSS3: 7.5
github
около 3 лет назад

An information disclosure vulnerability exists when the Windows TCP/IP stack improperly handles fragmented IP packets, aka 'Windows TCP/IP Information Disclosure Vulnerability'.

CVSS3: 5.3
fstec
больше 6 лет назад

Уязвимость реализации протокола TCP/IP операционной системы Windows, позволяющая нарушителю оказать воздействие на конфиденциальность защищаемой информации

EPSS

Процентиль: 93%
0.10301
Средний

5.3 Medium

CVSS3