Beskrivning av säkerhetsuppdateringen för säkerhetsrisker i Visual Studio 2015 Update 3: 10 april 2018 (KB4087371)

Gäller för: Alla versioner av Visual Studio 2015 Update 3 utom Isolated och Integrated Shells

Obs

  • Meddelande
  • I november 2020 uppdaterades innehållet i den här artikeln för att klargöra berörda produkter, förutsättningar och omstartskrav. Dessutom reviderades uppdateringsmetadata i WSUS för att åtgärda ett rapporteringsfel i Microsoft System Center Configuration Manager.

Sammanfattning

En säkerhetsrisk för avslöjande av information finns om Visual Studio felaktigt avslöjar begränsat innehåll i oinitierat minne vid kompilering av programdatabasfiler (PDB). En angripare som utnyttjar sårbarheten kan komma åt minne som inte har initierats på den dator som används för att kompilera en programdatabasfil.

Mer information om sårbarheten finns i CVE-2018-1037.

Hur man hämtar och installerar uppdateringen

Metod 1: Microsoft Download

Följande fil kan hämtas:

Ladda ned Ladda ned snabbkorrigeringspaketet nu.

Metod 2: Microsoft Update Catalog

Om du vill hämta det fristående paketet för uppdateringen går du till webbplatsen Microsoft Update Catalog.

Mer information

Krav

För att kunna tillämpa den här säkerhetsuppdateringen måste du ha installerat både Visual Studio 2015 Update 3 och efterföljande KB-3165756 Cumulative Servicing Release . Vanligtvis installeras KB 3165756 automatiskt när du installerar Visual Studio 2015 Update 3. I vissa fall måste du dock installera de två paketen separat.

Krav på omstart

Vi rekommenderar att du stänger Visual Studio 2015 innan du installerar denna säkerhetsuppdatering. Annars kan du behöva starta om datorn efter att du har installerat den här säkerhetsuppdateringen om en fil som uppdateras är öppen eller används av Visual Studio.

Ersättningsinformation för säkerhetsuppdatering

Den här säkerhetsuppdateringen ersätter inte andra säkerhetsuppdateringar.

Problem som åtgärdas i den här säkerhetsuppdateringen

Den här säkerhetsuppdateringen åtgärdar PDB-problemet som beskrivs i CVE-2018-1037, i vilket en PDB-fil kan innehålla oinitierat heap-innehåll i en process som uppdaterar en befintlig PDB-fil, till exempel Mspdbsrv.exe. Vi rekommenderar starkt att du använder det uppdaterade PDBCopy-verktyget för att kontrollera alla befintliga PDB-filer som du tänker dela eller distribuera.

Problem som inte åtgärdas med den här säkerhetsuppdateringen

Om du använder / DEBUG:fastlink-länklänksalternativet för att skapa dina projekt eller lösningar och du använder Mspdbcmf.exe för att konvertera länkgenererade snabblänksfiler till fullständiga PDB-filer, kan de resulterande fullständiga PDB-filerna också ha den här säkerhetsrisken för avslöjande av information. Om du vill ha en uppdatering till Visual Studio 2015 Mspdbcmf.exe läser du den här kunskapsbasartikeln.

Om du också använder Visual Studio 2017 kan du använda den Mspdbcmf.exe-fil som ingår i den senaste Visual Studio 2017-förhandsversionen eller -uppdateringen för att konvertera Fastlink PDB-filer som genereras av Visual Studio 2015-länkaren. (PDB som genereras av den senaste Visual Studio 2017 Mspdbcmf.exe-filen är inte sårbara.)

Filhashinformation

Filnamn SHA1-hash SHA256-hash
vs14-kb4087371.exe DF129BA5448973FBD81471107E16C7D2E0199BB7 C452851427B185162E0FBF2FD62E2D5EF000BFB184A62D0C0FB273D4546F937E

Verifiering av installation

Så här kontrollerar du att säkerhetsuppdateringen tillämpas korrekt:

  1. Öppna programmappen Visual Studio 2015.
  2. Leta upp den Mspdbcore.dll filen.
  3. Kontrollera att filversionen är lika med eller större än 14.0.27534.

Information om skydd, säkerhet och support