Gäller för: Alla versioner av Visual Studio 2015 Update 3 utom Isolated och Integrated Shells
Obs
- Meddelande
- I november 2020 uppdaterades innehållet i den här artikeln för att klargöra berörda produkter, förutsättningar och omstartskrav. Dessutom reviderades uppdateringsmetadata i WSUS för att åtgärda ett rapporteringsfel i Microsoft System Center Configuration Manager.
Sammanfattning
En säkerhetsrisk för avslöjande av information finns om Visual Studio felaktigt avslöjar begränsat innehåll i oinitierat minne vid kompilering av programdatabasfiler (PDB). En angripare som utnyttjar sårbarheten kan komma åt minne som inte har initierats på den dator som används för att kompilera en programdatabasfil.
Mer information om sårbarheten finns i CVE-2018-1037.
Hur man hämtar och installerar uppdateringen
Metod 1: Microsoft Download
Följande fil kan hämtas:
Ladda ned snabbkorrigeringspaketet nu.
Metod 2: Microsoft Update Catalog
Om du vill hämta det fristående paketet för uppdateringen går du till webbplatsen Microsoft Update Catalog.
Mer information
Krav
För att kunna tillämpa den här säkerhetsuppdateringen måste du ha installerat både Visual Studio 2015 Update 3 och efterföljande KB-3165756 Cumulative Servicing Release . Vanligtvis installeras KB 3165756 automatiskt när du installerar Visual Studio 2015 Update 3. I vissa fall måste du dock installera de två paketen separat.
Krav på omstart
Vi rekommenderar att du stänger Visual Studio 2015 innan du installerar denna säkerhetsuppdatering. Annars kan du behöva starta om datorn efter att du har installerat den här säkerhetsuppdateringen om en fil som uppdateras är öppen eller används av Visual Studio.
Ersättningsinformation för säkerhetsuppdatering
Den här säkerhetsuppdateringen ersätter inte andra säkerhetsuppdateringar.
Problem som åtgärdas i den här säkerhetsuppdateringen
Den här säkerhetsuppdateringen åtgärdar PDB-problemet som beskrivs i CVE-2018-1037, i vilket en PDB-fil kan innehålla oinitierat heap-innehåll i en process som uppdaterar en befintlig PDB-fil, till exempel Mspdbsrv.exe. Vi rekommenderar starkt att du använder det uppdaterade PDBCopy-verktyget för att kontrollera alla befintliga PDB-filer som du tänker dela eller distribuera.
Problem som inte åtgärdas med den här säkerhetsuppdateringen
Om du använder / DEBUG:fastlink-länklänksalternativet för att skapa dina projekt eller lösningar och du använder Mspdbcmf.exe för att konvertera länkgenererade snabblänksfiler till fullständiga PDB-filer, kan de resulterande fullständiga PDB-filerna också ha den här säkerhetsrisken för avslöjande av information. Om du vill ha en uppdatering till Visual Studio 2015 Mspdbcmf.exe läser du den här kunskapsbasartikeln.
Om du också använder Visual Studio 2017 kan du använda den Mspdbcmf.exe-fil som ingår i den senaste Visual Studio 2017-förhandsversionen eller -uppdateringen för att konvertera Fastlink PDB-filer som genereras av Visual Studio 2015-länkaren. (PDB som genereras av den senaste Visual Studio 2017 Mspdbcmf.exe-filen är inte sårbara.)
Filhashinformation
| Filnamn | SHA1-hash | SHA256-hash |
|---|---|---|
| vs14-kb4087371.exe | DF129BA5448973FBD81471107E16C7D2E0199BB7 | C452851427B185162E0FBF2FD62E2D5EF000BFB184A62D0C0FB273D4546F937E |
Verifiering av installation
Så här kontrollerar du att säkerhetsuppdateringen tillämpas korrekt:
- Öppna programmappen Visual Studio 2015.
- Leta upp den Mspdbcore.dll filen.
- Kontrollera att filversionen är lika med eller större än 14.0.27534.
Information om skydd, säkerhet och support
- Skydda dig själv online: Support för Windows-säkerhet
- Läs om hur vi skyddar oss mot cyberhot: Microsoft-säkerhet
- Få lokaliserad support för varje land: Internationell support
- Få mer information om Visual Studio-supportpolicyn: Visual Studio-produktens livscykel och underhåll.