Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2020-0881

Опубликовано: 10 мар. 2020
Источник: msrc
CVSS3: 6.7
EPSS Средний

Уязвимость удаленного выполнения кода в GDI+ из-за некорректной обработки объектов в памяти

Описание

Уязвимость выполнения произвольного кода в Windows Graphics Device Interface (GDI) связана с некорректной обработкой объектов в памяти. Злоумышленник, успешно эксплуатировавший эту уязвимость, способен получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными пользовательскими правами. Пользователи с ограниченными правами могут быть менее подвержены риску, чем пользователи с правами администратора.

Условия эксплуатации

Существует несколько сценариев эксплуатации этой уязвимости:

  • Веб-атака. Злоумышленник способен разместить специально подготовленный веб-сайт, нацеленный на эксплуатацию уязвимости, и убедить пользователя посетить этот сайт. Злоумышленник не обладает способностью принудить пользователей просматривать его контент, но способен убедить их в этом, как правило, предлагая открыть вложение в электронном письме или кликнуть по ссылке в электронной почте или мгновенном сообщении.

  • Атака через обмен файлами. Злоумышленник способен предоставить специально подготовленный документ, нацеленный на эксплуатацию уязвимости, и убедить пользователя открыть данный файл.

Решение

Обновление безопасности устраняет уязвимость путем исправления способа обработки объектов в памяти Windows GDI.

Обновления

ПродуктСтатьяОбновление
Windows Server 2008 for 32-bit Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)
Windows 7 for 32-bit Systems Service Pack 1
Windows 7 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)
Windows Server 2012
Windows Server 2012 (Server Core installation)

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

DOS

N/A

EPSS

Процентиль: 97%
0.4288
Средний

6.7 Medium

CVSS3

Связанные уязвимости

CVSS3: 8.8
nvd
больше 5 лет назад

A remote code execution vulnerability exists in the way that the Windows Graphics Device Interface (GDI) handles objects in the memory, aka 'GDI+ Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2020-0883.

github
около 3 лет назад

A remote code execution vulnerability exists in the way that the Windows Graphics Device Interface (GDI) handles objects in the memory, aka 'GDI+ Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2020-0883.

CVSS3: 6.7
fstec
больше 5 лет назад

Уязвимость компонента Graphics Device Interface (GDI) операционных систем Windows, позволяющая нарушителю получить полный контроль над системой или выполнить произвольный код

EPSS

Процентиль: 97%
0.4288
Средний

6.7 Medium

CVSS3