Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2019-0772

Опубликовано: 12 мар. 2019
Источник: msrc
CVSS3: 6.4
EPSS Средний

Уязвимость удаленного выполнения кода в VBScript Engine из-за некорректной обработки объектов в памяти

Описание

Уязвимость способна повредить память таким образом, что злоумышленник способен выполнить произвольный код с правами текущего пользователя. Если пользователь имеет права администратора, злоумышленник, успешно эксплуатировавший уязвимость, способен получить контроль над системой, устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными правами пользователя.

Условия эксплуатации

В сценарии веб-атаки злоумышленник способен разместить специально разработанный веб-сайт, нацеленный на эксплуатацию уязвимости через Internet Explorer, и убедить пользователя посетить этот сайт. Также злоумышленник способен встроить объект ActiveX, отмеченный как "безопасный для инициализации", в приложение или документ Microsoft Office, использующий IE для отображения контента. Кроме того, злоумышленник способен воспользоваться скомпрометированными сайтами и сайтами, принимающими пользовательский контент или рекламу, которые могут содержать специально подготовленный контент для эксплуатации уязвимости.

Решение

Обновление безопасности устраняет уязвимость путем изменения метода обработки объектов в памяти в скриптовом движке.

Обновления

ПродуктСтатьяОбновление
Windows Server 2008 for Itanium-Based Systems Service Pack 2
Windows Server 2008 for 32-bit Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)
Windows 7 for 32-bit Systems Service Pack 1
Windows 7 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows Server 2008 R2 for Itanium-Based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

DOS

N/A

EPSS

Процентиль: 94%
0.14664
Средний

6.4 Medium

CVSS3

Связанные уязвимости

CVSS3: 8.8
nvd
больше 6 лет назад

A remote code execution vulnerability exists in the way that the VBScript engine handles objects in memory, aka 'Windows VBScript Engine Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2019-0665, CVE-2019-0666, CVE-2019-0667.

CVSS3: 8.8
github
около 3 лет назад

A remote code execution vulnerability exists in the way that the VBScript engine handles objects in memory, aka 'Windows VBScript Engine Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2019-0665, CVE-2019-0666, CVE-2019-0667.

CVSS3: 6.4
fstec
больше 6 лет назад

Уязвимость механизма VBScript операционной системы Windows, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 94%
0.14664
Средний

6.4 Medium

CVSS3