Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2019-0853

Опубликовано: 09 апр. 2019
Источник: msrc
CVSS3: 7.8
EPSS Низкий

Уязвимость удаленного выполнения кода в Windows GDI+ из-за некорректной обработки объектов в памяти

Описание

Злоумышленник, успешно эксплуатировавший эту уязвимость, способен получить контроль над атакуемой системой. Впоследствии он может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены на меньшие права, могут быть меньше подвержены влиянию, чем те, кто работает с правами администратора.

Условия эксплуатации

  1. В сценарии веб-атаки злоумышленник способен разместить специально созданный веб-сайт, который эксплуатирует уязвимость, и затем убедить пользователя просмотреть данный сайт. Однако злоумышленник не способен принудительно заставить пользователя просмотреть контролируемый им контент. Вместо этого он должен склонить пользователей к действию, как правило, заставляя их открыть вложение в электронном письме или кликнуть по ссылке в письме или мгновенном сообщении.

  2. В сценарии атаки через обмен файлами злоумышленник способен предоставить специально созданный документ, который эксплуатирует уязвимость, и затем убедить пользователя открыть этот документ.

Решение

Обновление безопасности устраняет уязвимость, исправляя процесс обработки объектов в памяти интерфейсом GDI Windows.

Обновления

ПродуктСтатьяОбновление
Windows Server 2008 for Itanium-Based Systems Service Pack 2
Windows Server 2008 for 32-bit Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)
Windows 7 for 32-bit Systems Service Pack 1
Windows 7 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows Server 2008 R2 for Itanium-Based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

EPSS

Процентиль: 93%
0.09874
Низкий

7.8 High

CVSS3

Связанные уязвимости

CVSS3: 8.8
nvd
больше 6 лет назад

A remote code execution vulnerability exists in the way that the Windows Graphics Device Interface (GDI) handles objects in the memory, aka 'GDI+ Remote Code Execution Vulnerability'.

CVSS3: 8.8
github
около 3 лет назад

A remote code execution vulnerability exists in the way that the Windows Graphics Device Interface (GDI) handles objects in the memory, aka 'GDI+ Remote Code Execution Vulnerability'.

CVSS3: 8.8
fstec
больше 6 лет назад

Уязвимость компонента Windows Graphics Device Interface операционной системы Windows, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 93%
0.09874
Низкий

7.8 High

CVSS3