CVE-2018-1037High

Microsoft Visual Studio Information Disclosure Vulnerability

Published
April 10, 2018
Last Modified
—

🔗 CVE IDs covered (1)

📋 Description

An information disclosure vulnerability exists when Visual Studio improperly discloses limited contents of uninitialized memory while compiling program database (PDB) files. An attacker who took advantage of this information disclosure could view uninitialized memory from the Visual Studio instance used to compile the PDB file. To take advantage of the vulnerability, an attacker would require access to an affected PDB file created using a vulnerable version of Visual Studio. An attacker would have no way to force a developer to produce this information disclosure. The security update addresses the vulnerability by correcting how PDB files are generated when a project is compiled.

🎯 Affected products6

  • Microsoft Visual Studio 2010 Service Pack 1
  • Microsoft Visual Studio 2012 Update 5
  • Microsoft Visual Studio 2013 Update 5
  • Microsoft Visual Studio 2015 Update 3
  • Microsoft Visual Studio 2017
  • Microsoft Visual Studio 2017 version 15.6.6

✅ Remediation

KB4091346 (Security Update) KB4089501 (Security Update) KB4089283 (Security Update) KB4087371 (Security Update) KBRelease Notes (Security Update)

🔗 References (6)