-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512

   #####################################################
  ##  N C S C ~ B E V E I L I G I N G S A D V I E S  ##
 #####################################################

Titel           : Kwetsbaarheden verholpen in Microsoft Windows
Advisory ID     : NCSC-2019-0879
Versie          : 1.00
Kans            : medium
CVE ID          : CVE-2018-12207, CVE-2019-0712, CVE-2019-0719,
                  CVE-2019-0721, CVE-2019-1309, CVE-2019-1310,
                  CVE-2019-1324, CVE-2019-1374, CVE-2019-1379,
                  CVE-2019-1380, CVE-2019-1381, CVE-2019-1382,
                  CVE-2019-1383, CVE-2019-1384, CVE-2019-1385,
                  CVE-2019-1388, CVE-2019-1389, CVE-2019-1391,
                  CVE-2019-1392, CVE-2019-1393, CVE-2019-1394,
                  CVE-2019-1395, CVE-2019-1396, CVE-2019-1397,
                  CVE-2019-1398, CVE-2019-1399, CVE-2019-1405,
                  CVE-2019-1406, CVE-2019-1407, CVE-2019-1408,
                  CVE-2019-1409, CVE-2019-1411, CVE-2019-1412,
                  CVE-2019-1415, CVE-2019-1416, CVE-2019-1417,
                  CVE-2019-1418, CVE-2019-1419, CVE-2019-1420,
                  CVE-2019-1422, CVE-2019-1423, CVE-2019-1424,
                  CVE-2019-1430, CVE-2019-1432, CVE-2019-1433,
                  CVE-2019-1434, CVE-2019-1435, CVE-2019-1436,
                  CVE-2019-1437, CVE-2019-1438, CVE-2019-1439,
                  CVE-2019-1440, CVE-2019-1441, CVE-2019-1454,
                  CVE-2019-1456, CVE-2019-11135
                  (Details over de kwetsbaarheden kunt u vinden op
                   de Mitre website: http://cve.mitre.org/cve/)
Schade          : high
                  Denial-of-Service (DoS)
                  (Remote) code execution (Gebruikersrechten)
                  Spoofing
                  Toegang tot gevoelige gegevens
                  Verhoogde gebruikersrechten
Uitgiftedatum   : 20191112
Toepassing      :
Versie(s)       :
Platform(s)     : Microsoft Windows

Beschrijving
   Microsoft verhelpt kwetsbaarheden in de basiscomponenten van
   Microsoft Windows. Een kwaadwillende kan de kwetsbaarheden mogelijk
   misbruiken om willekeurige code uit te voeren, het verkrijgen van
   verhoogde rechten, een Denial-of-Service te veroorzaken, om
   gevoelige gegevens te verkrijgen of om zich voor te doen als een
   andere gebruiker.

   Er bevindt zich een kwetsbaarheid in bepaalde Trusted Platform
   Module (TPM) chipsets waarbij Microsoft aangeeft dat Windows geen
   gebruik maakt van het kwetsbare ECDSA algoritme (zie ADV190024).


   Windows Kernel:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-11135| 4,70 | Toegang tot gevoelige gegevens      |
   | CVE-2018-12207| 4,70 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1392 | 7,00 | Verkrijgen van verhoogde rechten    |
   |---------------|------|-------------------------------------|

   Microsoft Windows:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-1374 | 5,50 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1415 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1417 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1418 | 3,50 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1324 | 5,30 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1379 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1380 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1381 | 6,60 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1382 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1383 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1384 | 8,50 | Omzeilen van beveiligingsmaatregel  |
   | CVE-2019-1385 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1388 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1391 | 5,50 | Denial-of-Service                   |
   | CVE-2019-1405 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1420 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1422 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1423 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1424 | 8,10 | Omzeilen van beveiligingsmaatregel  |
   | CVE-2019-1454 | onb. | Verkrijgen van verhoogde rechten    |
   |---------------|------|-------------------------------------|

   Microsoft Graphics Component:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-1432 | 4,40 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1433 | 7,00 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1434 | 7,00 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1435 | 7,00 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1436 | 5,50 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1437 | 7,00 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1438 | 7,00 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1439 | 4,70 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1440 | 5,00 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1441 | 6,70 | Uitvoeren van willekeurige code     |
   | CVE-2019-1393 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1394 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1395 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1396 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1407 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1408 | 7,80 | Verkrijgen van verhoogde rechten    |
   | CVE-2019-1411 | 4,40 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1412 | 5,00 | Toegang tot gevoelige gegevens      |
   | CVE-2019-1419 | 7,80 | Uitvoeren van willekeurige code     |
   |---------------|------|-------------------------------------|

   Microsoft RPC:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-1409 | 5,50 | Toegang tot gevoelige gegevens      |
   |---------------|------|-------------------------------------|

   Chipsets:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | ADV190024     | onb. | Toegang tot gevoelige gegevens      |
   |---------------|------|-------------------------------------|

   Microsoft JET Database Engine:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-1406 | 6,70 | Uitvoeren van willekeurige code     |
   |---------------|------|-------------------------------------|

   Windows Hyper-V:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-0712 | 5,80 | Denial-of-Service                   |
   | CVE-2019-0719 | 8,00 | Uitvoeren van willekeurige code     |
   | CVE-2019-0721 | 8,00 | Uitvoeren van willekeurige code     |
   | CVE-2019-1309 | 5,80 | Denial-of-Service                   |
   | CVE-2019-1310 | 5,80 | Denial-of-Service                   |
   | CVE-2019-1389 | 7,60 | Uitvoeren van willekeurige code     |
   | CVE-2019-1397 | 7,60 | Uitvoeren van willekeurige code     |
   | CVE-2019-1398 | 7,60 | Uitvoeren van willekeurige code     |
   | CVE-2019-1399 | 5,40 | Denial-of-Service                   |
   |---------------|------|-------------------------------------|

   Windows Subsystem for Linux:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-1416 | 7,80 | Verkrijgen van verhoogde rechten    |
   |---------------|------|-------------------------------------|

   Graphic Fonts:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-1456 | 7,80 | Uitvoeren van willekeurige code     |
   |---------------|------|-------------------------------------|

   Windows Media Player:
   |---------------|------|-------------------------------------|
   | CVE-ID        | CVSS | Impact                              |
   |---------------|------|-------------------------------------|
   | CVE-2019-1430 | 7,30 | Uitvoeren van willekeurige code     |
   |---------------|------|-------------------------------------|

Mogelijke oplossingen
   Microsoft heeft updates beschikbaar gesteld waarmee de beschreven
   kwetsbaarheid wordt verholpen. We raden u aan om deze updates te
   installeren. Meer informatie over de kwetsbaarheid, de installatie
   van de updates en eventuele work-arounds vindt u op:

   https://portal.msrc.microsoft.com/en-us/security-guidance

Vrijwaringsverklaring
   Door gebruik van deze security advisory gaat u akkoord met de
   navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke
   zorg heeft betracht bij de samenstelling van dit beveiligingsadvies,
   kan het NCSC niet instaan voor de volledigheid, juistheid of
   (voortdurende) actualiteit van dit beveiligingsadvies. De informatie
   in dit beveiligingsadvies is uitsluitend bedoeld als algemene
   informatie voor professionele partijen. Aan de informatie in dit
   beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC
   en de Staat zijn niet aansprakelijk voor enige schade ten gevolge
   van het gebruik of de onmogelijkheid van het gebruik van dit
   beveiligingsadvies, waaronder begrepen schade ten gevolge van de
   onjuistheid of onvolledigheid van de informatie in dit
   beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht
   van toepassing. Alle geschillen in verband met en/of voortvloeiend
   uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief
   bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de
   voorzieningenrechter in kort geding.

-----BEGIN PGP SIGNATURE-----
Version: Encryption Desktop 10.4.2 (Build 502)
Charset: utf-8
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=34X4
-----END PGP SIGNATURE-----