Уязвимость удаленного выполнения кода в VBScript Engine из-за некорректной обработки объектов в памяти
Описание
Уязвимость способна повредить память таким образом, что злоумышленник способен выполнить произвольный код с правами текущего пользователя. Если пользователь имеет права администратора, злоумышленник, успешно эксплуатировавший уязвимость, способен получить контроль над системой, устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными правами пользователя.
Условия эксплуатации
В сценарии веб-атаки злоумышленник способен разместить специально разработанный веб-сайт, нацеленный на эксплуатацию уязвимости через Internet Explorer, и убедить пользователя посетить этот сайт. Также злоумышленник способен встроить объект ActiveX, отмеченный как "безопасный для инициализации", в приложение или документ Microsoft Office, использующий IE для отображения контента. Кроме того, злоумышленник способен воспользоваться скомпрометированными сайтами и сайтами, принимающими пользовательский контент или рекламу, которые могут содержать специально подготовленный контент для эксплуатации уязвимости.
Решение
Обновление безопасности устраняет уязвимость путем изменения метода обработки объектов в памяти в скриптовом движке.
Обновления
Продукт | Статья | Обновление |
---|---|---|
Windows Server 2008 for Itanium-Based Systems Service Pack 2 | ||
Windows Server 2008 for 32-bit Systems Service Pack 2 | ||
Windows Server 2008 for x64-based Systems Service Pack 2 | ||
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation) | ||
Windows 7 for 32-bit Systems Service Pack 1 | ||
Windows 7 for x64-based Systems Service Pack 1 | ||
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation) | ||
Windows Server 2008 R2 for Itanium-Based Systems Service Pack 1 | ||
Windows Server 2008 R2 for x64-based Systems Service Pack 1 | ||
Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation) |
Показывать по
Возможность эксплуатации
Publicly Disclosed
Exploited
Latest Software Release
Older Software Release
DOS
EPSS
6.4 Medium
CVSS3
Связанные уязвимости
A remote code execution vulnerability exists in the way that the VBScript engine handles objects in memory, aka 'Windows VBScript Engine Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2019-0665, CVE-2019-0666, CVE-2019-0667.
A remote code execution vulnerability exists in the way that the VBScript engine handles objects in memory, aka 'Windows VBScript Engine Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2019-0665, CVE-2019-0666, CVE-2019-0667.
Уязвимость механизма VBScript операционной системы Windows, позволяющая нарушителю выполнить произвольный код
EPSS
6.4 Medium
CVSS3