Microsoft Visual Studio 产品的安全更新(2018 年 4 月)

medium Nessus 插件 ID 109029

简介

Microsoft Visual Studio 产品缺少安全更新。

描述

Microsoft Visual Studio 产品缺少安全更新。因此,该产品受到以下漏洞的影响:

- 当 Visual Studio 在编译程序数据库 (PDB) 文件中未正确披露未初始化内存的有限内容时,存在信息泄露漏洞。利用此信息泄露的攻击者可从用来编译 PDB 文件的 Visual Studio 实例中查看未初始化的内存。若要利用此漏洞,攻击者需要访问使用易受攻击的 Visual Studio 版本所创建的受影响 PDB 文件。攻击者无法强迫开发人员生成此信息泄露。此安全更新通过更正编译项目时生成 PDB 文件的方式修复漏洞。
(CVE-2018-1037)

解决方案

Microsoft 已发布下列安全更新以解决此问题:
-KB4089501
-KB4091346
-KB4087371
-KB4089283

另见

http://www.nessus.org/u?1a8e7d73

http://www.nessus.org/u?5b4e94bf

http://www.nessus.org/u?b61645d0

http://www.nessus.org/u?de1ae25a

插件详情

严重性: Medium

ID: 109029

文件名: smb_nt_ms18_apr_visual_studio.nasl

版本: 1.13

类型: local

代理: windows

发布时间: 2018/4/13

最近更新时间: 2021/10/1

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2018-1037

CVSS v3

风险因素: Medium

基本分数: 4.3

时间分数: 3.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:microsoft:visual_studio

必需的 KB 项: SMB/MS_Bulletin_Checks/Possible, installed_sw/Microsoft Visual Studio

易利用性: No known exploits are available

补丁发布日期: 2018/4/10

漏洞发布日期: 2018/4/10

参考资料信息

CVE: CVE-2018-1037

BID: 103715

MSFT: MS18-4087371, MS18-4089283, MS18-4089501, MS18-4091346

MSKB: 4087371, 4089283, 4089501, 4091346