跳到主要内容

高危

Microsoft Windows win32k.sys EPATHOBJ::pprFlattenRec函数拒绝服务漏洞

2013-05-24 20:00:00 公开 ,2026-02-18 16:36:51 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 公开PoC
  • 本地
  • CWE Top 25 (2023)
  • 无需认证
  • CWE Top 25 (2024)
CWEs:
CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 22:12:28

风险信息

CVSS v2 向量
AV:L/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
6.9
CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
缓冲区错误
漏洞描述
Microsoft Windows是美国微软(Microsoft)公司发布的一系列操作系统。Microsoft Windows XP SP2和SP3,Windows Server 2003 SP2,Windows Vista SP2,Windows Server 2008 SP2和R2 SP1,Windows 7 SP1,Windows 8,Windows Server 2012,Windows RT中的win32k.sys中的EPATHOBJ::pprFlattenRec函数中存在漏洞,该漏洞源于程序对特定列表中的下个对象没有正确初始化指针。本地攻击者可通过触发消耗大量的页面内存,并使用许多FlattenPath函数调用利用该漏洞获得对PATHRECORD链的写入访问权限,进而获得特权。
修复建议
目前厂商还没有提供此漏洞的相关补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本: http://www.microsoft.com/en-us/default.aspx

参考链接