Popis aktualizace zabezpečení pro ohrožení zabezpečení z důvodu zpřístupnění informací v aktualizaci Visual Studio 2015 Update 3: 10. dubna 2018 (KB4087371)

Platí pro: Všechny edice sady Visual Studio 2015 Update 3 s výjimkou izolovaných a integrovaných prostředí

Poznámka

  • Oznámení
  • V listopadu 2020 byl obsah tohoto článku aktualizován tak, aby objasnil dotčené produkty, požadavky a požadavky na restartování. Kromě toho byla revidována metadata aktualizací ve službě WSUS, aby byla opravena chyba generování sestav nástroje Microsoft System Center Configuration Manager.

Shrnutí

K ohrožení zabezpečení zpřístupnění informací dochází, pokud Visual Studio při kompilaci souborů programové databáze (PDB) nesprávně zveřejní omezený obsah neinicializované paměti. Útočník, který by tuto chybu zabezpečení zneužil, by mohl zobrazit neinicializovanou paměť z počítače, který se používá ke kompilaci souboru databáze programu.

Další informace o této chybě zabezpečení najdete v článku CVE-2018-1037.

Jak získat a nainstalovat aktualizaci

Metoda 1: Microsoft Stáhnout

Ke stažení je k dispozici následující soubor:

Stáhnout balíček oprav hotfix.

Metoda 2: Prostřednictvím Katalogu služby Microsoft Update

Pokud chcete získat samostatný balíček s touto aktualizací, přejděte na web Katalog služby Microsoft Update.

Další informace

Požadavky

Chcete-li nainstalovat tuto aktualizaci zabezpečení, musíte mít nainstalovanou aktualizaci Visual Studio 2015 Update 3 i následnou kumulativní servisní verzi KB 3165756 . KB 3165756 se obvykle nainstaluje automaticky při instalaci aktualizace Visual Studio 2015 Update 3. V některých případech je však nutné nainstalovat oba balíčky samostatně.

Požadavky na restartování

Před instalací této aktualizace zabezpečení doporučujeme zavřít aplikaci Visual Studio 2015. V opačném případě může být nutné po instalaci této aktualizace zabezpečení restartovat počítač, pokud je aktualizovaný soubor otevřený nebo používaný aplikací Visual Studio.

Informace o nahrazení aktualizace zabezpečení

Tato aktualizace zabezpečení nenahrazuje jiné aktualizace zabezpečení.

Problémy opravené v této aktualizaci zabezpečení

Tato aktualizace zabezpečení řeší problém PDB popsaný v CVE-2018-1037, při kterém může soubor PDB obsahovat neinicializovaný obsah haldy v procesu, který aktualizuje existující soubor PDB, například Mspdbsrv.exe. Důrazně doporučujeme, abyste aktualizovaný nástroj PDBCopy použili ke kontrole všech existujících souborů PDB, které chcete sdílet nebo distribuovat.

Problémy, které tato aktualizace zabezpečení neopraví

Pokud používáte možnost /DEBUG:fastlink linker k vytváření svých projektů nebo řešení a používáte Mspdbcmf.exe k převodu souborů fastlink vygenerovaných linkerem PDB na úplné soubory PDB, výsledné úplné soubory PDB mohou také vykazovat tuto chybu zabezpečení zpřístupnění informací. Chcete-li získat aktualizaci aplikace Visual Studio 2015 Mspdbcmf.exe, přejděte na tento článek znalostní báze.

Pokud používáte také Visual Studio 2017, můžete použít soubor Mspdbcmf.exe, který je součástí nejnovější verze Preview nebo aktualizace sady Visual Studio 2017, k převodu souborů PDB fastlinků, které jsou generovány linkerem sady Visual Studio 2015. (Soubory PDB generované nejnovějším souborem Mspdbcmf.exe sady Visual Studio 2017 nejsou ohroženy chybou zabezpečení.)

Informace o hodnotách hash souborů

Název souboru Hash SHA-1 Hash SHA256
vs14-kb4087371.exe DF129BA5448973FBD81471107E16C7D2E0199BB7 C452851427B185162E0FBF2FD62E2D5EF000BFB184A62D0C0FB273D4546F937E

Ověření instalace

Chcete-li ověřit, zda je tato aktualizace zabezpečení správně nainstalována, postupujte takto:

  1. Otevřete složku aplikace Visual Studio 2015.
  2. Vyhledejte soubor Mspdbcore.dll.
  3. Ověřte, zda je verze souboru rovna nebo větší než 14.0.27534.

Informace o ochraně, zabezpečení a podpoře