安全公告
Microsoft 安全公告 MS09-035 - 中等
Visual Studio 活动模板库中的漏洞可能允许远程代码执行(969706)
发布时间: 2009 年 7 月 28 日 |更新时间:2010 年 1 月 12 日
版本: 3.0
常规信息
执行摘要
此安全更新解决了 Visual Studio 随附的 Microsoft Active 模板库(ATL)公共版本中的多个私下报告的漏洞。 此安全更新专门面向组件和控件的开发人员。 使用 ATL 生成和重新分发组件和控件的开发人员应安装本公告中提供的更新,并按照提供的指南创建并分发给客户、组件和控件,这些组件和控件不容易受到此安全公告中所述的漏洞的攻击。
此安全公告讨论如果用户加载了使用 ATL 漏洞生成的组件或控件,则可能会允许远程代码执行。
虽然大多数 Microsoft 安全公告讨论了特定产品存在漏洞的风险,但此安全公告讨论了使用 ATL 生成的产品中可能存在的漏洞。 因此,此安全更新针对所有受支持的 Microsoft Visual Studio .NET 2003、Microsoft Visual Studio 2005、Microsoft Visual Studio 2008、Microsoft Visual C++ 2005 可再发行包和 Microsoft Visual C++ 2008 可再发行包的所有受支持版本都评级为 Moderate。
有关可能容易受到这些问题的控件和组件的影响和解决方法和缓解措施的详细信息,请参阅 Microsoft 安全公告(973882)。
有关详细信息,请参阅本节中的小节“ 受影响的和非受影响的软件”。
安全更新通过修改 ATL 标头来解决漏洞,以便使用标头生成的组件和控件可以从数据流安全地初始化。 有关漏洞的详细信息,请参阅下一部分 “漏洞信息”下特定漏洞条目的常见问题解答(常见问题解答)子部分。
建议。 使用 ATL 生成组件和控件的开发人员应下载此更新,并按照以下 MSDN 文章中提供的指南重新编译其组件和控件。
已启用自动更新的大多数 Visual Studio 客户将自动接收此更新并接收更新的 ATL。 但是,如前所述,需要执行其他步骤来更新可能易受攻击的控件和组件。 未启用自动更新的客户需要检查更新并手动安装此更新。 有关自动更新中的特定配置选项的信息,请参阅 Microsoft 知识库文章294871。
对于管理员和企业安装或想要手动安装此安全更新的最终用户,Microsoft 建议客户使用更新管理软件立即应用更新,或使用 Microsoft 更新服务检查更新。
另请参阅本公告后面的“检测和部署工具和指南”部分。
已知问题。Microsoft 知识库文章969706 记录客户安装此安全更新时可能会遇到的当前已知问题。 本文还记录了针对这些问题的建议解决方案。
受影响的和非受影响的软件
以下软件已经过测试,以确定哪些版本受到影响。 其他版本或版本要么超过其支持生命周期,要么不受影响。 若要确定软件版本或版本的支持生命周期,请访问Microsoft 支持部门生命周期。
受影响的软件
软件 | 最大安全影响 | 聚合严重性分级 | 此更新所替换的公告 |
---|---|---|---|
Microsoft Visual Studio .NET 2003 Service Pack 1\ (知识库(KB)971089) | 远程代码执行 | 中等 | MS07-012 |
Microsoft Visual Studio 2005 Service Pack 1\ (知识库(KB)971090) | 远程代码执行 | 中等 | 无 |
Microsoft Visual Studio 2005 Service Pack 1*\ (知识库(KB)973673) | 远程代码执行 | 中等 | 无 |
Microsoft Visual Studio 2005 Service Pack 1 64 位托管的 Visual C++ 工具\ (知识库(KB)973830) | 远程代码执行 | 中等 | 无 |
Windows Embedded CE 6.0**\ (知识库(KB)974616) | 远程代码执行 | 中等 | 无 |
Microsoft Visual Studio 2008\ (知识库(KB)971091) | 远程代码执行 | 中等 | 无 |
Microsoft Visual Studio 2008*\ (知识库(KB)973674) | 远程代码执行 | 中等 | 无 |
Microsoft Visual Studio 2008 Service Pack 1\ (知识库(KB)971092) | 远程代码执行 | 中等 | 无 |
Microsoft Visual Studio 2008 Service Pack 1*\ (知识库(KB)973675) | 远程代码执行 | 中等 | 无 |
Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package\ (知识库(KB)973544) | 远程代码执行 | 中等 | 无 |
Microsoft Visual C++ 2008 Redistributable Package\ (知识库(KB)973551) | 远程代码执行 | 中等 | 无 |
Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package\ (知识库(KB)973552) | 远程代码执行 | 中等 | 无 |
*对于使用 ATL for Smart Devices 的移动应用程序
**安装 Windows Embedded CE 6.0 每月更新(2009 年 12 月)。 此更新包仅适用于 Microsoft 下载中心。
与此安全更新相关的常见问题(常见问题解答)
为什么此公告在 2010 年 1 月 12 日重新发布?
Microsoft 重新发布此公告,将 Windows Embedded CE 6.0 添加到受影响的软件。 Windows Embedded CE 6.0(知识库(KB)974616)的更新是 Microsoft 下载中心提供的累积更新。 使用 Windows Embedded CE 6.0 平台的客户应考虑应用累积更新。 此重新发布不会影响其他更新包。
为什么该公告于 2009 年 9 月 8 日修订?
此公告进行了修订,以传达关联 Microsoft 知识库文章中此安全更新部分中的已知问题969706已修订,以将已知问题 知识库(KB)974223的数量更改为知识库(KB)974479,以提供非安全更新来解决此问题。 未安装此公告中所述安全更新的 Microsoft Visual Studio 2008 Service Pack 1 用户将自动通过 Microsoft 更新接收安全更新和非安全更新。 已安装安全更新的 Microsoft Visual Studio 2008 Service Pack 1 用户将通过Windows 更新自动提供非安全更新。 已安装安全更新的 Microsoft Visual Studio 2008 Service Pack 1 用户无需重新安装安全更新,并且只需安装非安全更新(如果他们遇到知识库(KB)974479中所述的问题)。
为什么该公告于 2009 年 8 月 11 日重新发布?
Microsoft 重新发布此公告,为以下平台提供新更新:
- Microsoft Visual Studio 2005 Service Pack 1 (知识库(KB)973673)
- Microsoft Visual Studio 2008 (知识库(KB)973674)
- Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)973675)
新的安全更新适用于使用 Visual Studio 为使用 ATL for Smart Devices 为移动应用程序创建组件和控制的开发人员。 所有 Visual Studio 开发人员都应安装这些新更新,以便他们可以使用 Visual Studio 创建不易受报告问题的组件和控件。
有关此已知问题的详细信息,请参阅 Microsoft 知识库文章969706。
为什么该公告于 2009 年 8 月 4 日修订?
此公告已修订,以传达相关 Microsoft 知识库文章中此安全更新部分中的已知问题969706已修订,并且已修订知识库(KB)973923和知识库(KB)973924的更新检测逻辑,以更正包重新发行问题。 原始检测逻辑通过检查确认尚未安装更新来确定是否需要安装更新。 Microsoft 下载中心提供的Visual C++ 可再发行程序包包(知识库(KB)973544、知识库(KB)973551、知识库(KB)973552)是 Microsoft 更新中提供的相应 ATL 更新包(知识库(KB)973923、知识库(KB)973924)的完整超集。 安装了更新版本的 Visual C++ 可再发行程序包 包的客户无需安装相应的 ATL 更新包。 检测更改帐户,当已安装相应的固定版本的Visual C++ 可再发行程序包更新时,不会重新提供 ATL 更新包。 此常见问题解答(常见问题解答)中还添加了一个新条目,用于阐明Visual C++ 可再发行程序包包和其他 Visual Studio 更新之间的差异。 未使用 Microsoft 更新部署需要通过其他方式部署此公告提供的更新的企业可能会下载和部署完整的Visual C++ 可再发行程序包包,因为这些更新是相应 ATL 更新包的完整超集。
Visual C++ 可再发行程序包包与其他 Visual Studio 更新之间的区别是什么?
Visual C++ 可再发行程序包包是此产品的完整版本,可由具有其应用程序的任何人重新分发。 需要寄送Visual C++ 可再发行程序包的客户应选取这些程序包并将其捆绑在一起,或将它们链接到其设置中。 其他 Visual Studio 更新适用于以前安装了旧版 Visual C++ 可再发行程序包 产品或已安装 Visual Studio 产品的客户。 这些更新包仅通过 Microsoft 更新提供给客户,并且仅在存在早期版本的 Visual C++ 可再发行程序包 或 Visual Studio 时才适用。
为什么 Microsoft 下载中心更新知识库(KB)Visual C++ 可再发行程序包包的数字不同于 SMS、SCCM、WSUS 和 MU 更新知识库(KB)号码?
固定的 Visual C++ 2005 和 2008 可再发行包的完整版本(知识库(KB)973544、知识库(KB)973551和知识库(KB)973552)仅在这些是产品的完整新版本时才会在 Microsoft 下载中心列出。 SMS、SCCM、WSUS 和 MU(知识库(KB)973923,知识库(KB)9739234)中列出的更新仅适用于以前安装了 Visual C++ 可再发行组件包易受攻击版本的客户。 这些更新不是下载中心上的版本。 Microsoft 不建议客户重新分发可从 Microsoft 下载中心(知识库(KB)973544、知识库(KB)973551和知识库(KB)973552)下载的完整版本以外的任何版本。
为什么此安全更新在带外发布?
此安全更新即将发布,以解决 Microsoft 安全公告(973882)中 披露的问题,“Microsoft 活动模板库(ATL)中的漏洞可能导致远程代码执行”。
此公告与 Microsoft 安全公告(973882)中所述的漏洞有何关联?
此公告解决了活动模板库(ATL)公共版本中的漏洞。 MICROSOFT 安全公告(973882)中介绍了 ATL 专用版本中的漏洞。
如果这些是远程代码执行漏洞,为什么此公告只对“中等”进行分级?
此公告被分级为“中等”,因为 Microsoft Visual Studio 默认情况下不受这些漏洞的影响。 使用受影响的 ATL 生成的控件和组件是易受攻击的,如果受影响,则会根据控件或组件中存在的漏洞类型对“严重”或“中等”进行分级。
Visual Studio 用户是否直接受这些漏洞影响?
否。 系统上存在 Visual Studio 不会使你容易受到此问题的影响。
与此公告关联的更新适用于创建组件和控件的开发人员,以便他们可以使用 Visual Studio 创建不易受报告问题的组件和控件。 只有使用受影响的 ATL 版本开发的易受攻击的组件和控件才会受到此问题的影响。 生成或重新分发了使用受影响版本的 ATL 生成的组件和控件的开发人员应安装此公告中提供的更新,并按照提供的步骤确保其组件和控件不包含本公告中所述的漏洞。
ActiveTemplate 库的哪些版本受这些漏洞的影响?
版本 7.0、7.1、8.0 和 9.0 受到影响。 所有其他版本都不受支持。
哪些版本的 Visual Studio 受到影响?
请参阅 此 Microsoft 安全公告中的受影响和非受影响的软件。
此安全更新是否与 MS09-034 相关,也作为带外更新发布?
是的。 Microsoft 安全公告 MS09-034“Internet Explorer 累积安全更新”包括一种缓解措施,可帮助防止使用易受攻击的 ATL 生成的组件和控制在 Internet Explorer 中被利用,以及解决多个不相关的漏洞。 MS09-034 中提供的新深度防护包括 Internet Explorer 5.01、Internet Explorer 6 和 Internet Explorer 6 Service Pack 1、Internet Explorer 7 和 Internet Explorer 8 的更新,这些更新可监视并帮助防止成功利用所有已知的公共和专用 ATL 漏洞,包括可能导致绕过 ActiveX 终止位安全功能的漏洞。 这些保护旨在帮助客户免受基于 Web 的攻击。
如果已安装 MS09-034 更新,我是否需要安装此更新?
此安全更新专门面向组件和控件的开发人员。 生成或重新分发了使用受影响版本的活动模板库生成的组件和控件的开发人员应安装此公告中提供的更新,并按照提供的步骤确保其组件和控件不包含本公告中所述的漏洞。
如果已安装 MS09-034 更新,我是否需要安装 Microsoft 或解决 Microsoft 安全公告973882和 Microsoft 安全公告 MS09-035 中所述漏洞的其他组件和控制措施?
MS09-034 Internet Explorer 缓解不会解决使用活动模板库开发的某些组件和控件中的基础漏洞。 Microsoft 建议开发人员按照本公告中提供的指南修改和重新生成受本公告中所述漏洞影响的所有组件和控件。
文件信息详细信息在哪里?
有关文件信息详细信息的位置,请参阅“安全更新部署”部分中的参考表。
什么是 ATL?
活动模板库 (ATL) 是一组基于模板的 C++ 类,可用于创建小型、便捷的组件对象模型 (COM) 对象。 它对关键 COM 功能提供特殊支持,包括常用实现、双重接口、标准 COM 枚举器接口、连接点、分离式接口和 ActiveX 控件。 有关详细信息,请参阅以下 MSDN 文章。
第三方组件和控件是否受此问题影响?
如果在组件和控件的生成过程中满足某些条件,某些第三方组件和控件可能会受到此问题的影响。 Microsoft 建议开发人员按照本公告中提供的指南修改和重新生成受本公告中所述漏洞影响的所有组件和控件。
我是第三方应用程序开发人员,我在组件和控件中使用 ATL。 我的组件和控件是否易受攻击,如果是,如何更新它们?
有关确定组件和控件是否易受攻击以及如何更新它们的说明,请参阅以下 MSDN 文章。
为什么此更新解决了多个报告的安全漏洞?
此更新包含对多个漏洞的支持,因为解决这些问题所需的修改位于相关文件中。 客户无需安装几乎相同的多个更新,而只需要安装此更新。
我使用的是此安全公告中讨论的软件的较旧版本。 应采取何种操作?
此公告中列出的受影响的软件已经过测试,以确定哪些版本受到影响。 其他版本已超过其支持生命周期。 若要确定软件版本的支持生命周期,请访问Microsoft 支持部门生命周期。
对于具有较旧版本的软件的客户来说,这应该是一个优先事项,可以迁移到受支持的版本,以防止潜在的漏洞暴露。 有关 Windows 产品生命周期的详细信息,请访问Microsoft 支持部门生命周期。 有关这些软件版本或版本的延长安全更新支持期的详细信息,请访问 Microsoft 产品支持服务。
需要旧版本的自定义支持的客户必须联系其 Microsoft 帐户团队代表、其技术客户经理或相应的 Microsoft 合作伙伴代表以获取自定义支持选项。 没有联盟、顶级或授权合同的客户可以与其当地的 Microsoft 销售办公室联系。 有关联系信息,请访问 Microsoft 全球信息,选择国家/地区,然后单击“转到”以查看电话号码列表。 呼叫时,请与当地顶级支持销售经理交谈。 有关详细信息,请参阅 Windows 操作系统产品支持生命周期常见问题解答。
我是开发人员,我对此问题有疑问,这些问题未在此 Microsoft 安全公告中记录。 我该怎么办?
作为我们对此问题的回应的一部分,Microsoft 提供专门的开发人员内容和论坛链接,以获取 Microsoft 资源和 Microsoft 开发人员社区回答的问题。 有关详细信息,请参阅以下 MSDN 文章。
漏洞信息
严重性分级和漏洞标识符
以下严重性分级假定漏洞的潜在最大影响。 有关此安全公告发布 30 天内漏洞的可利用性及其严重性评级和安全影响的信息,请参阅 7 月公告摘要中的 Exploitability Index。 有关详细信息,请参阅 Microsoft Exploitability Index。
受影响的软件 | ATL 未初始化的对象漏洞 - CVE-2009-0901 | ATL COM 初始化漏洞 - CVE-2009-2493 | ATL Null 字符串漏洞 - CVE-2009-2495 | 聚合严重性分级 |
---|---|---|---|---|
Microsoft Visual Studio .NET 2003 Service Pack 1 | 中等 \ 远程代码执行 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
Microsoft Visual Studio 2005 Service Pack 1 | 中等 \ 远程代码执行 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
Microsoft Visual Studio 2005 Service Pack 1 64 位托管 Visual C++ 工具 | 中等 \ 远程代码执行 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
Windows Embedded CE 6.0 | 中等 \ 远程代码执行 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
Microsoft Visual Studio 2008 | 中等 \ 远程代码执行 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
Microsoft Visual Studio 2008 Service Pack 1 | 不适用 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package | 中等 \ 远程代码执行 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
Microsoft Visual C++ 2008 可再发行组件包 | 中等 \ 远程代码执行 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package | 中等 \ 远程代码执行 | 中等 \ 远程代码执行 | 中等 \ 信息泄露 | 中等 |
ATL 未初始化的对象漏洞 - CVE-2009-0901
Microsoft Active Template Library (ATL)中存在远程代码执行漏洞,因为 ATL 标头中存在问题,可能允许攻击者强制对尚未正确初始化的 VARIANT 调用 VariantClear。 因此,攻击者可以通过提供损坏的流来控制在处理错误期间调用 VariantClear 时会发生什么情况。 此漏洞仅直接影响使用 Visual Studio ATL 生成的组件和控件的系统。 此问题可能允许远程未经身份验证的用户对受影响的系统执行远程代码。 攻击者可以通过构建特制网页来利用漏洞。 当用户查看网页时,漏洞可能会允许远程代码执行。
若要将此漏洞视为常见漏洞和公开列表中的标准条目,请参阅 CVE-2009-0901。
ATL 未初始化的对象漏洞的缓解因素 - CVE-2009-0901
缓解是指在默认状态下存在的设置、常见配置或一般最佳做法,这可能会降低漏洞利用的严重性。 以下缓解因素可能对你的情况有所帮助:
- 默认情况下,Visual Studio 作为产品并不容易受到此问题影响。 相反,使用 ATL 的易受攻击版本生成的组件和控件可能易受攻击。
- Microsoft 安全公告(973882)中介绍了潜在易受攻击的组件和控制的缓解因素和解决方法。
ATL 未初始化的对象漏洞的解决方法 - CVE-2009-0901
解决方法是指未更正基础漏洞的设置或配置更改,但有助于在应用更新之前阻止已知的攻击途径。 Microsoft 在讨论解决方法是否减少功能时测试了以下解决方法和状态:
- Microsoft 安全公告(973882)中介绍了潜在易受攻击的组件和控制的缓解因素和解决方法。
ATL 未初始化的对象漏洞常见问题解答 - CVE-2009-0901
漏洞的范围是什么?
此漏洞仅直接影响使用受影响的 Microsoft ATL 版本生成的易受攻击的组件和控件的系统。
这是远程代码执行漏洞。 例如,如果用户访问具有 Internet Explorer 的特制网页来实例化易受攻击的组件或控件,则漏洞可能会允许远程代码执行。 成功利用此漏洞的攻击者可能会获得与登录用户相同的用户权限。
如果用户使用管理用户权限登录,则成功利用此漏洞的攻击者可以完全控制受影响的系统。 然后,攻击者可能会安装程序、查看更改项或删除数据,还可能会使用完全用户权限创建新的帐户。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。
导致漏洞的原因是什么?
该漏洞由 ATL 标头中的问题导致,该问题可能导致攻击者对尚未正确初始化的变体调用 VariantClear()。 对于以这种方式使用 ATL 创建组件或控件的开发人员,生成的组件或控件可以允许在登录用户的上下文中执行远程代码。
攻击者可能使用漏洞执行哪些操作?
如果用户在其系统上具有易受攻击的控制,攻击者会绕过 Microsoft 安全公告(973882)中所述的缓解措施,则攻击者可以完全控制受影响的系统。 然后,攻击者可能会安装程序、查看更改项或删除数据,还可能会使用完全用户权限创建新的帐户。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。
攻击者如何利用漏洞?
攻击者可以托管一个专门制作的网站,该网站旨在通过 Internet Explorer 利用此漏洞,尝试利用易受攻击的控制,然后说服用户查看网站。 这还可以包括已泄露的网站和网站,这些网站接受或托管用户提供的内容或广告。 这些网站可能包含可能利用此漏洞的特制内容。 但是,在所有情况下,攻击者必须发现易受攻击的控制,并强制用户访问这些网站。 为此,攻击者必须说服用户访问该网站,通常是通过让他们单击电子邮件或即时信使请求中的链接,将用户带到攻击者的网站。 还可以通过使用横幅广告或其他方法向受影响的系统传送 Web 内容来显示特制的 Web 内容。
哪些系统主要面临漏洞的风险?
工作站和终端服务器主要面临风险。 如果没有足够管理权限的用户能够登录到服务器和运行程序,则服务器可能会面临更大的风险。 但是,最佳做法强烈建议不要允许这样做。
更新的作用是什么?
此更新通过确保 VariantClear() 只能在初始化的变体上调用,并提供 ATL 的更新版本,使开发人员能够在可能易受攻击的控件中解决此问题。
发布此安全公告后,是否已公开披露此漏洞?
否。 Microsoft 通过负责任的披露收到了有关此漏洞的信息。 Microsoft 尚未收到任何信息,表明此漏洞最初发布时已公开披露。
发布此安全公告后,Microsoft 是否收到了有关此漏洞被利用的任何报告?
否。 Microsoft 没有收到任何信息,表明此漏洞已公开用于攻击客户,并且最初发布此安全公告时未显示任何概念证明代码示例。
ATL COM 初始化漏洞 - CVE-2009-2493
由于 ATL 标头中处理来自数据流的对象实例化的问题,Microsoft Active Template Library (ATL)中存在远程代码执行漏洞。 此漏洞仅直接影响使用 Visual Studio ATL 生成的组件和控件的系统。 对于使用 ATL 生成的组件和控件,OleLoadFromStream 的不安全用法可以允许实例化可以绕过相关安全策略的任意对象,例如 Internet Explorer 中的终止位。 此问题可能允许远程未经身份验证的用户对受影响的系统执行远程代码。 攻击者可以通过构建特制网页来利用漏洞。 当用户查看网页时,漏洞可能会允许远程代码执行。
若要将此漏洞视为常见漏洞和公开列表中的标准条目,请参阅 CVE-2009-2493。
ATL COM 初始化漏洞的缓解因素 - CVE-2009-2493
缓解是指在默认状态下存在的设置、常见配置或一般最佳做法,这可能会降低漏洞利用的严重性。 以下缓解因素可能对你的情况有所帮助:
- 默认情况下,Visual Studio 作为产品并不容易受到此问题影响。 相反,使用 ATL 的易受攻击版本生成的组件和控件可能易受攻击。
- Microsoft 安全公告(973882)中介绍了潜在易受攻击的组件和控制的缓解因素和解决方法。
ATL COM 初始化漏洞的解决方法 - CVE-2009-2493
解决方法是指未更正基础漏洞的设置或配置更改,但有助于在应用更新之前阻止已知的攻击途径。 Microsoft 在讨论解决方法是否减少功能时测试了以下解决方法和状态:
- Microsoft 安全公告(973882)中介绍了潜在易受攻击的组件和控制的缓解因素和解决方法。
ATL COM 初始化漏洞常见问题解答 - CVE-2009-2493
漏洞的范围是什么?
此漏洞仅直接影响使用 Visual Studio ATL 生成的组件和控件的系统。
这是远程代码执行漏洞。 如果用户使用 Internet Explorer 访问特制网页,实例化易受攻击的组件或控件,该漏洞可能会允许远程代码执行。 成功利用此漏洞的攻击者可能会获得与登录用户相同的用户权限。
如果用户使用管理用户权限登录,则成功利用此漏洞的攻击者可以完全控制受影响的系统。 然后,攻击者可能会安装程序、查看更改项或删除数据,还可能会使用完全用户权限创建新的帐户。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。
导致漏洞的原因是什么?
漏洞由 ATL 标头中处理数据流中对象实例化的问题导致。 对于使用 ATL 生成的组件和控件,OleLoadFromStream 的不安全用法可以允许实例化可以绕过某些相关安全策略的任意对象。
攻击者可能使用漏洞执行哪些操作?
如果用户在其系统上具有易受攻击的控制,攻击者会绕过 Microsoft 安全公告(973882)中所述的缓解措施,则如果用户使用管理用户权限登录,攻击者可能会完全控制受影响的系统。 然后,攻击者可能会安装程序、查看更改项或删除数据,还可能会使用完全用户权限创建新的帐户。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。
攻击者如何利用漏洞?
攻击者可以托管一个专门制作的网站,该网站旨在通过 Internet Explorer 利用此漏洞,尝试利用易受攻击的控制,然后说服用户查看网站。 这还可以包括已泄露的网站和网站,这些网站接受或托管用户提供的内容或广告。 这些网站可能包含可能利用此漏洞的特制内容。 但是,在所有情况下,攻击者必须发现易受攻击的控制,并强制用户访问这些网站。 为此,攻击者必须说服用户访问该网站,通常是通过让他们单击电子邮件或即时信使请求中的链接,将用户带到攻击者的网站。 还可以通过使用横幅广告或其他方法向受影响的系统传送 Web 内容来显示特制的 Web 内容。
哪些系统主要面临漏洞的风险?
工作站和终端服务器主要面临风险。 如果没有足够管理权限的用户能够登录到服务器和运行程序,则服务器可能会面临更大的风险。 但是,最佳做法强烈建议不要允许这样做。
更新的作用是什么?
更新通过更正 ATL 处理数据流中对象实例化的方式,并提供 ATL 的更新版本,使开发人员能够在可能易受攻击的控件中解决此问题,从而解决漏洞。
发布此安全公告后,是否已公开披露此漏洞?
否。 Microsoft 通过负责任的披露收到了有关此漏洞的信息。 Microsoft 尚未收到任何信息,表明此漏洞最初发布时已公开披露。
发布此安全公告后,Microsoft 是否收到了有关此漏洞被利用的任何报告?
否。 Microsoft 没有收到任何信息,表明此漏洞已公开用于攻击客户,并且最初发布此安全公告时未显示任何概念证明代码示例。
ATL Null 字符串漏洞 - CVE-2009-2495
Microsoft Active Template Library (ATL)中存在信息泄露漏洞,该漏洞可以允许读取字符串而不终止 NULL 字符。 攻击者可以操作此字符串以读取超出字符串末尾的额外数据,从而在内存中披露信息。 此漏洞仅直接影响使用 Visual Studio ATL 生成的组件和控件的系统。 成功利用此漏洞的攻击者可以运行恶意组件或控件,该组件或控件可能会泄露信息、将用户数据转发给第三方,或者访问登录用户可访问的受影响系统上的任何数据。 请注意,此漏洞不允许攻击者执行代码或直接提升其用户权限,但可用于生成可用于进一步入侵受影响系统的信息。
若要将此漏洞视为常见漏洞和公开列表中的标准条目,请参阅 CVE-2009-2495。
ATL Null 字符串漏洞的缓解因素 - CVE-2009-2495
缓解是指在默认状态下存在的设置、常见配置或一般最佳做法,这可能会降低漏洞利用的严重性。 以下缓解因素可能对你的情况有所帮助:
- 默认情况下,Visual Studio 作为产品并不容易受到此问题影响。 相反,使用 ATL 的易受攻击版本生成的组件和控件可能易受攻击。
- Microsoft 安全公告(973882)中介绍了潜在易受攻击的组件和控制的缓解因素和解决方法。
ATL Null 字符串漏洞的解决方法 - CVE-2009-2495
解决方法是指未更正基础漏洞的设置或配置更改,但有助于在应用更新之前阻止已知的攻击途径。 Microsoft 在讨论解决方法是否减少功能时测试了以下解决方法和状态:
- Microsoft 安全公告(973882)中介绍了潜在易受攻击的组件和控制的缓解因素和解决方法。
ATL Null 字符串漏洞常见问题解答 - CVE-2009-2495
漏洞的范围是什么?
此漏洞仅直接影响使用 Visual Studio ATL 生成的组件和控件的系统。
这是信息泄露漏洞。 成功利用此漏洞的攻击者可以运行恶意组件或控件,该组件或控件可能会泄露信息、将用户数据转发给第三方,或者访问登录用户可访问的受影响系统上的任何数据。 请注意,此漏洞不允许攻击者执行代码或直接提升其用户权限,但可用于生成有用的信息,这些信息可用于进一步入侵受影响的系统。
导致漏洞的原因是什么?
此漏洞由 ATL 标头中的问题导致,该问题可能允许读取字符串且无结束 NULL 字节。 攻击者可以操作此字符串以读取超出字符串末尾的额外数据,从而在内存中披露信息。
攻击者可能使用漏洞执行哪些操作?
成功利用此漏洞的攻击者可以访问登录用户可用的任何数据。
攻击者如何利用漏洞?
如果用户在其系统上具有易受攻击的控制,攻击者会绕过 Microsoft 安全公告(973882)中所述的缓解措施,攻击者可能会读取受影响系统上的内存中的信息。
哪些系统主要面临漏洞的风险?
工作站和终端服务器主要面临风险。 如果没有足够管理权限的用户能够登录到服务器和运行程序,则服务器可能会面临更大的风险。 但是,最佳做法强烈建议不要允许这样做。
更新的作用是什么?
更新通过在读取流并提供 ATL 的更新版本时强制实施适当的缓冲区分配来解决漏洞,使开发人员能够在可能易受攻击的控制中解决此问题。
发布此安全公告后,是否已公开披露此漏洞?
否。 Microsoft 通过负责任的披露收到了有关此漏洞的信息。 Microsoft 尚未收到任何信息,表明此漏洞最初发布时已公开披露。
发布此安全公告后,Microsoft 是否收到了有关此漏洞被利用的任何报告?
否。 Microsoft 没有收到任何信息,表明此漏洞已公开用于攻击客户,并且最初发布此安全公告时未显示任何概念证明代码示例。
更新信息
检测和部署工具和指南
以下检测和部署指南提供了有关如何确保此安全公告中的 Visual Studio 版本已使用 ATL 标头更新的信息,这些标头解决了上述漏洞。
管理部署到组织中的服务器、桌面和移动系统所需的软件和安全更新。 有关详细信息, 请参阅 TechNet 更新管理中心。 Microsoft TechNet 安全网站提供有关 Microsoft 产品安全性的其他信息。
Microsoft 更新和Windows 更新提供安全更新。 Microsoft 下载中心也提供了安全更新。 可以通过执行关键字 (keyword)搜索“安全更新”来最轻松地找到它们。
最后,可以从 Microsoft 更新目录下载安全更新。 Microsoft 更新目录提供通过Windows 更新和 Microsoft 更新提供的内容的可搜索目录,包括安全更新、驱动程序和服务包。 使用安全公告编号(如“MS07-036”)进行搜索,可以将所有适用的更新添加到篮子(包括更新的不同语言),并下载到所选文件夹。 有关 Microsoft 更新目录的详细信息,请参阅 Microsoft 更新目录常见问题解答。
注意,自 2009 年 8 月 1 日起,Microsoft 将停止对 办公室 更新和办公室更新清单工具的支持。 若要继续获取Microsoft 办公室产品的最新更新,请使用 Microsoft Update。 有关详细信息,请参阅关于Microsoft 办公室更新:常见问题。
检测和部署指南
Microsoft 提供安全更新的检测和部署指南。 本指南包含建议和信息,可帮助 IT 专业人员了解如何使用各种工具来检测和部署安全更新。 有关详细信息,请参阅 Microsoft 知识库文章961747。
Microsoft 基准安全分析器
Microsoft 基线安全分析器(MBSA)允许管理员扫描本地和远程系统,了解缺少安全更新以及常见的安全配置错误。 有关 MBSA 的详细信息,请访问 Microsoft 基线安全分析器。
下表提供了此安全更新的 MBSA 检测摘要。
软件 | MBSA 2.1 |
---|---|
Microsoft Visual Studio .NET 2003 Service Pack 1 | 否 |
Microsoft Visual Studio 2005 Service Pack 1 | 是 |
Microsoft Visual Studio 2005 Service Pack 1 64 位托管 Visual C++ 工具 | 是 |
Microsoft Visual Studio 2008 | 是 |
Microsoft Visual Studio 2008 Service Pack 1 | 是 |
Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package | 是 |
Microsoft Visual C++ 2008 可再发行组件包 | 是 |
Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package | 是 |
有关 MBSA 2.1 的详细信息,请参阅 MBSA 2.1 常见问题解答。
Windows Server Update Services
通过使用 Windows Server Update Services (WSUS),管理员可以为 Windows 2000 操作系统及更高版本、办公室 XP 及更高版本、Exchange Server 2003 和 SQL Server 2000 部署最新的关键更新和安全更新。 有关如何使用 Windows Server Update Services 部署此安全更新的详细信息,请访问 Windows Server Update Services 网站。
系统管理服务器
下表提供了此安全更新的短信检测和部署摘要。
软件 | SMS 2.0 | 使用 SUSFP 的 SMS 2003 | 使用 ITMU 的 SMS 2003 | Configuration Manager 2007 |
---|---|---|---|---|
Microsoft Visual Studio .NET 2003 Service Pack 1 | 是 | 是 | 否 | 否 |
Microsoft Visual Studio 2005 Service Pack 1 | 否 | No | 是 | 是 |
Microsoft Visual Studio 2005 Service Pack 1 64 位托管 Visual C++ 工具 | 否 | No | 是 | 是 |
Microsoft Visual Studio 2008 | 否 | No | 是 | 是 |
Microsoft Visual Studio 2008 Service Pack 1 | 否 | No | 是 | 是 |
Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package | 否 | No | 是 | 是 |
Microsoft Visual C++ 2008 可再发行组件包 | 否 | No | 是 | 是 |
Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package | 否 | No | 是 | 是 |
对于 SMS 2.0 和 SMS 2003,SMS SUS 功能包(SUSFP)(包括安全更新清单工具(SUIT)可用于检测安全更新。 另 请参阅 Systems Management Server 2.0 的下载。
对于 SMS 2003,适用于 Microsoft 汇报 (ITMU) 的 SMS 2003 清单工具可用于检测 Microsoft 更新提供的安全更新,以及 Windows Server 更新服务支持的安全更新。 有关 SMS 2003 ITMU 的详细信息,请参阅适用于 Microsoft 汇报的 SMS 2003 清单工具。 SMS 2003 还可以使用Microsoft 办公室清单工具检测Microsoft 办公室应用程序所需的更新。 有关办公室清单工具和其他扫描工具的详细信息,请参阅 SMS 2003 软件更新扫描工具。 另 请参阅 System Management Server 2003 的下载。
System Center Configuration Manager 2007 使用 WSUS 3.0 检测更新。 有关 Configuration Manager 2007 软件更新管理的详细信息,请访问 System Center Configuration Manager 2007。
有关短信的详细信息,请访问 SMS 网站。
有关详细信息,请参阅 Microsoft 知识库文章910723:每月检测和部署指南文章的摘要列表。
更新兼容性计算器和应用程序兼容性工具包
汇报通常写入应用程序运行所需的相同文件和注册表设置。 这可以触发不兼容,并增加部署安全更新所需的时间。 可以使用应用程序兼容性工具包 5.0 随附的更新兼容性计算器组件简化针对已安装应用程序的测试和验证 Windows 更新。
应用程序兼容性工具包(ACT)包含必要的工具和文档,用于在环境中部署 Microsoft Windows Vista、Windows 更新、Microsoft 安全更新或新版本的 Windows Internet Explorer 之前评估和缓解应用程序兼容性问题。
安全更新部署
受影响的软件
有关受影响软件的特定安全更新的信息,请单击相应的链接:
Microsoft Visual Studio .NET 2003 Service Pack 1
引用表
下表包含此软件的安全更新信息。 可以在本节的子节“ 部署信息”中找到其他信息。
包含在将来的 Service Pack 中 | Visual Studio .NET 2003 Service Pack 2 |
---|---|
部署 | |
无需用户干预即可安装 | VS7.1sp1-知识库(KB)971089-X86 /q |
在不重启的情况下安装 | VS7.1sp1-知识库(KB)971089-X86 /norestart |
更新日志文件 | VS7.1SP1-知识库(KB)971089-X86-intl-msi.0.log\ VS7.1SP1-知识库(KB)971089-X86-intl-wrapper.log |
其他信息 | 有关检测和部署,请参阅前面的部分: 检测和部署工具和指南。 |
重启要求 | |
需要重启? | 在某些情况下,此更新不需要重启。 如果使用所需的文件,此更新需要重启。 如果发生此行为,将显示一条消息,建议重启。 |
热修补 | 不适用 |
删除信息 | 在控制面板中使用“添加或删除程序”工具。 |
文件信息 | 请参阅 Microsoft 知识库文章971089 |
注册表项验证 | HKEY_LOCAL_MACHINE\Software\Microsoft\汇报\Visual Studio\7.1\M971089\ “Installed” = dword:1 |
部署信息
安装更新
可以从“受影响和非受影响的软件”部分中的相应下载链接安装更新。 如果从服务器位置安装了应用程序,则服务器管理员必须改为使用管理更新更新更新服务器位置,并将该更新部署到系统。
此安全更新要求在系统上安装 Windows Installer 3.1 或更高版本。
若要安装 3.1 或更高版本的 Windows Installer,请访问以下 Microsoft 网站之一:
- 适用于 Windows Server 2008、Windows Vista、Windows Server 2003 和 Windows XP 的 Windows Installer 4.5 可再发行组件
- 适用于 Windows Server 2003、Windows XP 和 Windows 2000 的 Windows Installer 3.1 可再发行组件
此安全更新支持以下设置开关。
Switch | 描述 | ||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
/? 或 /h 或 /help | 显示使用情况对话框。 | ||||||||||||||
设置模式 | ** ** | ||||||||||||||
/q[n | b | r | f] | 设置用户界面级别\ n - 无 UI\ b - 基本 UI\ r - 缩减 UI\ f - 完整 UI | |||||||||||
/quiet | 与 /q 相同 | ||||||||||||||
/passive | 与 /qb 相同 | ||||||||||||||
安装选项 | ** ** | ||||||||||||||
/extract [directory] | 将包解压缩到指定的目录。 | ||||||||||||||
/uninstall 或 /u | 卸载此更新。 | ||||||||||||||
/addsource 或 /as | 指定产品 msi 的源路径。 在安装更新结果时,可以使用此选项,提示插入产品的安装源媒体。 例如:\ <更新可执行文件> /addsource “C:\Product MSI\Visual Studio\enu\vs_setup.msi” /addsource “C:\Product MSI\Net\Netfx.msi” | ||||||||||||||
重启选项 | ** ** | ||||||||||||||
/norestart | 安装完成后不要重启 | ||||||||||||||
/promptrestart | 根据需要提示用户重启 | ||||||||||||||
/forcerestart | 如有必要,请在安装后重启计算机(例如,如果文件被锁定或使用) | ||||||||||||||
日志记录选项 | ** ** | ||||||||||||||
/l[i | w | e | a | r | u | c | m | o | p | v | x | + | ! | *] <LogFile> | i - 状态消息\ w - 非严重警告\ e - 所有错误消息\ a - 启动操作\ r - 特定于操作的记录\ u - 用户请求\ c - 初始 UI 参数\ m - 内存不足或致命退出信息\ o - 磁盘空间外消息\ p - 终端属性\ v - 详细输出\ x - 额外调试信息\ + - 追加到现有日志文件\ ! - 将每行刷新到日志\ * - 记录除 v 和 x 选项之外的所有信息 |
/log <LogFile> | 等效的 /l* <LogFile> | ||||||||||||||
/sendreport | 将此更新的安装数据作为 Watson 报告发送到 Microsoft。 不会发送个人身份信息。 |
请注意 ,可以将这些开关合并到一个命令中。 为了向后兼容,安全更新还支持早期版本的安装程序使用的许多安装开关。 有关支持的安装开关的详细信息,请参阅 此 Microsoft MSDN 文章。
删除更新
若要删除此安全更新,请使用控制面板中的“添加或删除程序”工具。
验证是否已应用更新
Microsoft 基准安全分析器
若要验证是否已将安全更新应用于受影响的系统,可以使用 Microsoft 基线安全分析器(MBSA)工具。 有关详细信息, 请参阅本公告前面的“检测和部署工具和指南”部分。文件版本验证
请注意 ,由于 Microsoft Windows 有多个版本,因此在系统上,以下步骤可能有所不同。 如果是,请参阅产品文档以完成这些步骤。单击“开始”,然后单击“搜索”。
在“搜索结果”窗格中,单击“搜索助手”下的所有文件和文件夹。
在 “ 文件名的所有或部分”框中,从相应的文件信息表中键入文件名,然后单击“ 搜索”。
在文件列表中,右键单击相应文件信息表中的文件名,然后单击“ 属性”。
请注意 ,根据操作系统的版本或系统上安装的程序,可能无法安装文件信息表中列出的某些文件。在 “版本 ”选项卡上,通过将该文件与相应文件信息表中记录的版本进行比较来确定系统上安装的文件的版本。
请注意 文件版本以外的属性可能会在安装过程中更改。 将其他文件属性与文件信息表中的信息进行比较并不是验证是否已应用更新的受支持方法。 此外,在某些情况下,可能会在安装过程中重命名文件。 如果文件或版本信息不存在,请使用其他可用方法之一来验证更新安装。
Microsoft Visual Studio 2005 Service Pack 1
引用表
下表包含此软件的安全更新信息。 可以在本节的子节“ 部署信息”中找到其他信息。
包含在将来的 Service Pack 中 | 此问题的更新将包含在 Visual Studio 2005 Service Pack 2 中 |
---|---|
部署 | |
无需用户干预即可安装 | 对于 Microsoft Visual Studio 2005 Service Pack 1 (知识库(KB)971090):\ VS80sp1-知识库(KB)971090-X86-intl /qn\ \ For Microsoft Visual Studio 2005 Service Pack 1 (知识库(KB)973673):\ VS80sp 1-知识库(KB)973673-X86-intl /qn\ \ For Microsoft Visual Studio 2005 Service Pack 1 64 位托管的 Visual C++ 工具(知识库(KB)973830):\ VS80sp1-知识库(KB)973830-ia64-intl /qn |
在不重启的情况下安装 | 对于 Microsoft Visual Studio 2005 Service Pack 1 (知识库(KB)971090):\ VS80sp1-知识库(KB)971090-X86-intl /norestart\ \ For Microsoft Visual Studio 2005 Service Pack 1 (知识库(KB)973673):\ VS80sp1-知识库(KB)973673-X86-intl /norestart\ \ For Microsoft Visual Studio 2005 Service Pack 1 64 位托管的 Visual C++ 工具(知识库(KB)973830):\ VS80sp1-知识库(KB)973830-ia64-intl /norestart |
更新日志文件 | 不适用 |
其他信息 | 有关检测和部署,请参阅前面的部分:检测和部署工具和指南。\ \ 对于可以选择性安装的功能,请选择本部分中管理员安装子节的办公室功能。 |
重启要求 | |
需要重启? | 在某些情况下,此更新不需要重启。 如果使用所需的文件,此更新需要重启。 如果发生此行为,将显示一条消息,建议重启。 |
热修补 | 不适用 |
删除信息 | 在控制面板中使用“添加或删除程序”工具。 |
文件信息 | 对于 Microsoft Visual Studio 2005 Service Pack 1(知识库(KB)971090):\请参阅 Microsoft 知识库文章 971090\ \ For Microsoft Visual Studio 2005 Service Pack 1 (知识库(KB)973673):\ 请参阅 Microsoft 知识库文章 973673\ \ For Microsoft Visual Studio 2005 Service Pack 1 64 位托管的 Visual C++ 工具(知识库(KB)973830):\请参阅 Microsoft 知识库文章 973830 |
注册表项验证 | 对于 Microsoft Visual Studio 2005 Service Pack 1 (知识库(KB)971090):\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Microsoft Visual Studio 2005 Professional Edition - ENU\知识库(KB)971090\ “Installed” = dword:1\ \ For Microsoft Visual Studio 2005 Service Pack 1 64 位托管的 Visual C++ 工具 (知识库(KB)973830):\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Microsoft Visual Studio 2005 Professional Edition - ENU\知识库(KB)973830\ “Installed” = dword:1 |
产品代码验证 | 对于 Microsoft Visual Studio 2005 Service Pack 1 (知识库(KB)973673):\ {837b34e3-7c30-493c-8f6a-2b0f04e2912c}\ \ 有关如何使用错误代码验证安装的说明,请参阅 Microsoft 知识库文章974653。 |
部署信息
安装更新
可以从“受影响和非受影响的软件”部分中的相应下载链接安装更新。 如果从服务器位置安装了应用程序,则服务器管理员必须改为使用管理更新更新更新服务器位置,并将该更新部署到系统。 有关管理员安装点的详细信息,请参阅“检测和部署工具和指南”部分中的办公室 管理员主义安装点信息。
此安全更新要求在系统上安装 Windows Installer 2.0 或更高版本。 所有受支持的 Windows 版本包括 Windows Installer 2.0 或更高版本。
若要安装最新版本的 Windows Installer,请访问以下 Microsoft 网站:
有关此公告中显示的术语的详细信息(如修补程序),请参阅 Microsoft 知识库文章824684。
此安全更新支持以下设置开关。
Switch | 描述 | ||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
/? 或 /h 或 /help | 显示使用情况对话框。 | ||||||||||||||
设置模式 | ** ** | ||||||||||||||
/q[n | b | r | f] | 设置用户界面级别\ n - 无 UI\ b - 基本 UI\ r - 缩减 UI\ f - 完整 UI | |||||||||||
/quiet | 与 /q 相同 | ||||||||||||||
/passive | 与 /qb 相同 | ||||||||||||||
安装选项 | ** ** | ||||||||||||||
/extract [directory] | 将包解压缩到指定的目录。 | ||||||||||||||
/uninstall 或 /u | 卸载此更新。 | ||||||||||||||
/addsource 或 /as | 指定产品 msi 的源路径。 在安装更新结果时,可以使用此选项,提示插入产品的安装源媒体。 例如:\ <更新可执行文件> /addsource “C:\Product MSI\Visual Studio\enu\vs_setup.msi” /addsource “C:\Product MSI\Net\Netfx.msi” | ||||||||||||||
重启选项 | ** ** | ||||||||||||||
/norestart | 安装完成后不要重启 | ||||||||||||||
/promptrestart | 根据需要提示用户重启 | ||||||||||||||
/forcerestart | 安装后始终重新启动计算机 | ||||||||||||||
日志记录选项 | ** ** | ||||||||||||||
/l[i | w | e | a | r | u | c | m | o | p | v | x | + | ! | *] <LogFile> | i - 状态消息\ w - 非严重警告\ e - 所有错误消息\ a - 启动操作\ r - 特定于操作的记录\ u - 用户请求\ c - 初始 UI 参数\ m - 内存不足或致命退出信息\ o - 磁盘空间外消息\ p - 终端属性\ v - 详细输出\ x - 额外调试信息\ + - 追加到现有日志文件\ ! - 将每行刷新到日志\ * - 记录除 v 和 x 选项之外的所有信息 |
/log <LogFile> | 等效的 /l* <LogFile> | ||||||||||||||
/sendreport | 将此更新的安装数据作为 Watson 报告发送到 Microsoft。 不会发送个人身份信息。 |
请注意 ,可以将这些开关合并到一个命令中。 为了向后兼容,安全更新还支持早期版本的安装程序使用的许多安装开关。 有关支持的安装开关的详细信息,请参阅 Microsoft 知识库文章262841。
删除更新
若要删除此安全更新,请使用控制面板中的“添加或删除程序”工具。
请注意,删除此更新时,系统可能会提示在 CD 驱动器中插入 2007 Microsoft 办公室 CD。 此外,你可能没有从控制面板的“添加或删除程序”工具中卸载更新的选项。 此问题有多种可能的原因。 有关删除的详细信息,请参阅 Microsoft 知识库文章903771。
验证是否已应用更新
Microsoft 基准安全分析器
若要验证是否已将安全更新应用于受影响的系统,可以使用 Microsoft 基线安全分析器(MBSA)工具。 请参阅“Microsoft 检测和部署工具和指南”部分下的“Microsoft 基线安全分析器”标题。文件版本验证
请注意 ,由于 Microsoft Windows 有多个版本,因此在系统上,以下步骤可能有所不同。 如果是,请参阅产品文档以完成这些步骤。单击“开始”,然后单击“搜索”。
在“搜索结果”窗格中,单击“搜索助手”下的所有文件和文件夹。
在 “ 文件名的所有或部分”框中,从相应的文件信息表中键入文件名,然后单击“ 搜索”。
在文件列表中,右键单击相应文件信息表中的文件名,然后单击“ 属性”。
请注意 ,根据操作系统的版本或系统上安装的程序,可能无法安装文件信息表中列出的某些文件。在 “版本 ”选项卡上,通过将该文件与相应文件信息表中记录的版本进行比较来确定系统上安装的文件的版本。
请注意 文件版本以外的属性可能会在安装过程中更改。 将其他文件属性与文件信息表中的信息进行比较并不是验证是否已应用更新的受支持方法。 此外,在某些情况下,可能会在安装过程中重命名文件。 如果文件或版本信息不存在,请使用其他可用方法之一来验证更新安装。
Microsoft Visual Studio 2008 和 Microsoft Visual Studio 2008 Service Pack 1
引用表
下表包含此软件的安全更新信息。 可以在本节的子节“ 部署信息”中找到其他信息。
包含在将来的 Service Pack 中 | 此问题的更新将包含在 Visual Studio 2008 Service Pack 2 中 |
---|---|
部署 | |
无需用户干预即可安装 | 对于 Microsoft Visual Studio 2008(知识库(KB)971091):\ VS90-知识库(KB)971091-x86 /q\ \ 对于 Microsoft Visual Studio 2008 (知识库(KB)973674):\ VS90-知识库(KB)973674-x86 /q\ \ For Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)971092):\ VS90-知识库(KB)971092-x86 /q\ \ For Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)973675:\ VS90-知识库(KB)973675-x86 /q |
在不重启的情况下安装 | 对于 Microsoft Visual Studio 2008(知识库(KB)971091):\ VS90-知识库(KB)971091-x86 /norestart\ \ For Microsoft Visual Studio 2008 (知识库(KB)973674):\ VS90-知识库(KB)973674-x86 /norestart\ \ For Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)971092):\ VS90-知识库(KB)971092-x86 /norestart\ \ For Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)973675:\ VS90-知识库(KB)973675-x86 /norestart |
更新日志文件 | 不适用 |
其他信息 | 有关检测和部署,请参阅前面的部分:检测和部署工具和指南。\ \ 对于可以选择性安装的功能,请选择本部分中管理员安装子节的办公室功能。 |
重启要求 | |
需要重启? | 在某些情况下,此更新不需要重启。 如果使用所需的文件,此更新需要重启。 如果发生此行为,将显示一条消息,建议重启。 |
热修补 | 不适用 |
删除信息 | 在控制面板中使用“添加或删除程序”工具。 |
文件信息 | 对于 Microsoft Visual Studio 2008(知识库(KB)971091):\请参阅 Microsoft 知识库文章 971091\ \ for Microsoft Visual Studio 2008 (知识库(KB)973674):\请参阅 Microsoft 知识库文章 973674\ \ for Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)971092):\请参阅 Microsoft 知识库文章 971092\ \ for Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)973675):\请参阅 Microsoft 知识库文章973675 |
注册表项验证 | 对于 Microsoft Visual Studio 2008(知识库(KB)971091):\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Microsoft Visual Studio Team System 2008 Team Suite - ENU\知识库(KB)971091\ “ThisVersionInstalled” = REG_SZ:“Y”\ \ For Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)971092):\ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\汇报\Microsoft Visual Studio Team System 2008Team Suite - ENU\知识库(KB)971092\ “ThisVersionInstalled” = REG_SZ:“Y” |
产品代码验证 | 对于 Microsoft Visual Studio 2008(知识库(KB)973674):\ {E503B4BF-F7BB-3D5F-8BC8-F694B1CFF942}\ \ 对于 Microsoft Visual Studio 2008 Service Pack 1 (知识库(KB)973675):\ {{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}\ \ 有关如何使用产品代码验证安装的说明,请参阅 Microsoft 知识库文章974653。 |
部署信息
安装更新
可以从“受影响和非受影响的软件”部分中的相应下载链接安装更新。 如果从服务器位置安装了应用程序,则服务器管理员必须改为使用管理更新更新更新服务器位置,并将该更新部署到系统。 有关管理员安装点的详细信息,请参阅“检测和部署工具和指南”部分中的办公室 管理员主义安装点信息。
此安全更新要求在系统上安装 Windows Installer 2.0 或更高版本。 所有受支持的 Windows 版本包括 Windows Installer 2.0 或更高版本。
若要安装最新版本的 Windows Installer,请访问以下 Microsoft 网站:
有关此公告中显示的术语的详细信息(如修补程序),请参阅 Microsoft 知识库文章824684。
此安全更新支持以下设置开关。
Switch | 描述 | ||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
/? 或 /h 或 /help | 显示使用情况对话框。 | ||||||||||||||
设置模式 | ** ** | ||||||||||||||
/q[n | b | r | f] | 设置用户界面级别\ n - 无 UI\ b - 基本 UI\ r - 缩减 UI\ f - 完整 UI | |||||||||||
/quiet | 与 /q 相同 | ||||||||||||||
/passive | 与 /qb 相同 | ||||||||||||||
安装选项 | ** ** | ||||||||||||||
/extract [directory] | 将包解压缩到指定的目录。 | ||||||||||||||
/uninstall 或 /u | 卸载此更新。 | ||||||||||||||
/addsource 或 /as | 指定产品 msi 的源路径。 在安装更新结果时,可以使用此选项,提示插入产品的安装源媒体。 例如:\ <更新可执行文件> /addsource “C:\Product MSI\Visual Studio\enu\vs_setup.msi” /addsource “C:\Product MSI\Net\Netfx.msi” | ||||||||||||||
重启选项 | ** ** | ||||||||||||||
/norestart | 安装完成后不要重启 | ||||||||||||||
/promptrestart | 根据需要提示用户重启 | ||||||||||||||
/forcerestart | 安装后始终重新启动计算机 | ||||||||||||||
日志记录选项 | ** ** | ||||||||||||||
/l[i | w | e | a | r | u | c | m | o | p | v | x | + | ! | *] <LogFile> | i - 状态消息\ w - 非严重警告\ e - 所有错误消息\ a - 启动操作\ r - 特定于操作的记录\ u - 用户请求\ c - 初始 UI 参数\ m - 内存不足或致命退出信息\ o - 磁盘空间外消息\ p - 终端属性\ v - 详细输出\ x - 额外调试信息\ + - 追加到现有日志文件\ ! - 将每行刷新到日志\ * - 记录除 v 和 x 选项之外的所有信息 |
/log <LogFile> | 等效的 /l* <LogFile> | ||||||||||||||
/sendreport | 将此更新的安装数据作为 Watson 报告发送到 Microsoft。 不会发送个人身份信息。 |
请注意 ,可以将这些开关合并到一个命令中。 为了向后兼容,安全更新还支持早期版本的安装程序使用的许多安装开关。 有关支持的安装开关的详细信息,请参阅 Microsoft 知识库文章262841。
删除更新
若要删除此安全更新,请使用控制面板中的“添加或删除程序”工具。
请注意,删除此更新时,系统可能会提示在 CD 驱动器中插入 2007 Microsoft 办公室 CD。 此外,你可能没有从控制面板的“添加或删除程序”工具中卸载更新的选项。 此问题有多种可能的原因。 有关删除的详细信息,请参阅 Microsoft 知识库文章903771。
验证是否已应用更新
Microsoft 基准安全分析器
若要验证是否已将安全更新应用于受影响的系统,可以使用 Microsoft 基线安全分析器(MBSA)工具。 请参阅“Microsoft 检测和部署工具和指南”部分下的“Microsoft 基线安全分析器”标题。文件版本验证
请注意 ,由于 Microsoft Windows 有多个版本,因此在系统上,以下步骤可能有所不同。 如果是,请参阅产品文档以完成这些步骤。单击“开始”,然后单击“搜索”。
在“搜索结果”窗格中,单击“搜索助手”下的所有文件和文件夹。
在 “ 文件名的所有或部分”框中,从相应的文件信息表中键入文件名,然后单击“ 搜索”。
在文件列表中,右键单击相应文件信息表中的文件名,然后单击“ 属性”。
请注意 ,根据操作系统的版本或系统上安装的程序,可能无法安装文件信息表中列出的某些文件。在 “版本 ”选项卡上,通过将该文件与相应文件信息表中记录的版本进行比较来确定系统上安装的文件的版本。
请注意 文件版本以外的属性可能会在安装过程中更改。 将其他文件属性与文件信息表中的信息进行比较并不是验证是否已应用更新的受支持方法。 此外,在某些情况下,可能会在安装过程中重命名文件。 如果文件或版本信息不存在,请使用其他可用方法之一来验证更新安装。
Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package
引用表
下表包含此软件的安全更新信息。 可以在本节的子节“ 部署信息”中找到其他信息。
包含在将来的 Service Pack 中 | 此问题的更新将包含在 Visual Studio 2005 Service Pack 2 中 |
---|---|
部署 | |
无需用户干预即可安装 | 对于 Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package (x86):\ vcredist_x86 /q\ \ For Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package (x64):\ vcredist_x64 /q\ \ For Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package (IA64):\ vcredist_ia64 /q |
在不重启的情况下安装 | 对于 Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package (x86):\ vcredist_x86 /r:n\ \ For Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package (x64):\ vcredist_x64 /r:n\ \ For Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package (IA64):\ vcredist_ia64 /r:n |
更新日志文件 | 不适用 |
其他信息 | 有关检测和部署,请参阅前面的部分: 检测和部署工具和指南 |
重启要求 | |
需要重启? | 此更新不需要重启。 |
热修补 | 不适用 |
删除信息 | 在控制面板中使用“添加或删除程序”工具。 |
文件信息 | 请参阅 Microsoft 知识库文章973544 |
注册表项验证 | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DevDiv\VC\Servicing\8.0\RED\1033\ “Installed” = dword:1 |
部署信息
安装更新
可以从“受影响和非受影响的软件”部分中的相应下载链接安装更新。 如果从服务器位置安装了应用程序,则服务器管理员必须改为使用管理更新更新更新服务器位置,并将该更新部署到系统。 有关管理员安装点的详细信息,请参阅“检测和部署工具和指南”部分中的办公室 管理员主义安装点信息。
此安全更新要求在系统上安装 Windows Installer 2.0 或更高版本。 所有受支持的 Windows 版本包括 Windows Installer 2.0 或更高版本。
若要安装最新版本的 Windows Installer,请访问以下 Microsoft 网站:
有关此公告中显示的术语的详细信息(如修补程序),请参阅 Microsoft 知识库文章824684。
此安全更新支持以下设置开关。
Switch | 说明 | |
---|---|---|
/? | 显示命令行选项。 | |
设置模式 | ||
/q[:u | :a] | /q - 指定静默模式,或禁止提示。\ /q:u - 指定用户安静模式,该模式向用户显示一些对话框。\ /q:a - 指定管理员安静模式,该模式不向用户显示任何对话框。 |
安装选项 | ||
/C | 在不安装文件的情况下提取文件。 如果未指定 /t:路径,系统会提示输入目标文件夹。 | |
/T:path | 指定用于提取文件的目标文件夹。 | |
/C:path | 指定 Setup .inf 或 .exe 文件的 UNC 路径和名称。 | |
/n:v | 没有版本检查 - 在任何以前的版本上安装包。 | |
重启选项 | ||
/r:n | 安装后从不重启计算机。 | |
/r:i | 如果需要重启,则提示用户重启计算机,但与 /q:a 一起使用时除外。 | |
/r:a | 安装完成后始终重新启动计算机。 | |
/r:s | 在安装后重启计算机,而不提示用户。 |
请注意 ,可以将这些开关合并到一个命令中。 为了向后兼容,安全更新还支持早期版本的安装程序使用的许多安装开关。 有关支持的安装开关的详细信息,请参阅 Microsoft 知识库文章262841。
删除更新
若要删除此安全更新,请使用控制面板中的“添加或删除程序”工具。
请注意,删除此更新时,系统可能会提示在 CD 驱动器中插入 2007 Microsoft 办公室 CD。 此外,你可能没有从控制面板的“添加或删除程序”工具中卸载更新的选项。 此问题有多种可能的原因。 有关删除的详细信息,请参阅 Microsoft 知识库文章903771。
验证是否已应用更新
Microsoft 基准安全分析器
若要验证是否已将安全更新应用于受影响的系统,可以使用 Microsoft 基线安全分析器(MBSA)工具。 请参阅“Microsoft 检测和部署工具和指南”部分下的“Microsoft 基线安全分析器”标题。文件版本验证
请注意 ,由于 Microsoft Windows 有多个版本,因此在系统上,以下步骤可能有所不同。 如果是,请参阅产品文档以完成这些步骤。单击“开始”,然后单击“搜索”。
在“搜索结果”窗格中,单击“搜索助手”下的所有文件和文件夹。
在 “ 文件名的所有或部分”框中,从相应的文件信息表中键入文件名,然后单击“ 搜索”。
在文件列表中,右键单击相应文件信息表中的文件名,然后单击“ 属性”。
请注意 ,根据操作系统的版本或系统上安装的程序,可能无法安装文件信息表中列出的某些文件。在 “版本 ”选项卡上,通过将该文件与相应文件信息表中记录的版本进行比较来确定系统上安装的文件的版本。
请注意 文件版本以外的属性可能会在安装过程中更改。 将其他文件属性与文件信息表中的信息进行比较并不是验证是否已应用更新的受支持方法。 此外,在某些情况下,可能会在安装过程中重命名文件。 如果文件或版本信息不存在,请使用其他可用方法之一来验证更新安装。
Microsoft Visual C++ 2008 Redistributable Package and Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package
引用表
下表包含此软件的安全更新信息。 可以在本节的子节“ 部署信息”中找到其他信息。
包含在将来的 Service Pack 中 | 此问题的更新将包含在 Visual Studio 2008 Service Pack 2 中 |
---|---|
部署 | |
无需用户干预即可安装 | 对于 Microsoft Visual C++ 2008 Redistributable Package 和 Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package (x86):\ vcredist_x86 /q\ \ For Microsoft Visual C++ 2008 Redistributable Package and Microsoft Visual C++ 2008 Redistributable Package and Microsoft Visual C++ 1 2008 Service Pack 1 Redistributable Package (x64):\ vcredist_x64 /q\ \ For Microsoft Visual C++ 2008 Redistributable Package and Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package (IA64):\ vcredist_ia64 /q |
在不重启的情况下安装 | 对于 Microsoft Visual C++ 2008 Redistributable Package and Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package (x86):\ vcredist_x86 /r:n\ \ For Microsoft Visual C++ 2008 Redistributable Package and Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package (x64):\ vcredist_x64 /r:n\ \ For Microsoft Visual C++ 2008 Redistributable Package and Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package (IA64):\ vcredist_ia64 /r:n |
更新日志文件 | 不适用 |
其他信息 | 有关检测和部署,请参阅前面的部分: 检测和部署工具和指南 |
重启要求 | |
需要重启? | 此更新不需要重启。 |
热修补 | 不适用 |
删除信息 | 在控制面板中使用“添加或删除程序”工具。 |
文件信息 | 请参阅 Microsoft 知识库文章973552 |
注册表项验证 | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DevDiv\VC\Servicing\9.0\RED\1033\ “Installed” = dword:1 |
部署信息
安装更新
可以从“受影响和非受影响的软件”部分中的相应下载链接安装更新。 如果从服务器位置安装了应用程序,则服务器管理员必须改为使用管理更新更新更新服务器位置,并将该更新部署到系统。 有关管理员安装点的详细信息,请参阅“检测和部署工具和指南”部分中的办公室 管理员主义安装点信息。
此安全更新要求在系统上安装 Windows Installer 2.0 或更高版本。 所有受支持的 Windows 版本包括 Windows Installer 2.0 或更高版本。
若要安装最新版本的 Windows Installer,请访问以下 Microsoft 网站:
有关此公告中显示的术语的详细信息(如修补程序),请参阅 Microsoft 知识库文章824684。
此安全更新支持以下设置开关。
Switch | 说明 | |
---|---|---|
/? | 显示命令行选项。 | |
设置模式 | ||
/q[:u | :a] | /q - 指定静默模式,或禁止提示。\ /q:u - 指定用户安静模式,该模式向用户显示一些对话框。\ /q:a - 指定管理员安静模式,该模式不向用户显示任何对话框。 |
安装选项 | ||
/C | 在不安装文件的情况下提取文件。 如果未指定 /t:路径,系统会提示输入目标文件夹。 | |
/T:path | 指定用于提取文件的目标文件夹。 | |
/C:path | 指定 Setup .inf 或 .exe 文件的 UNC 路径和名称。 | |
/n:v | 没有版本检查 - 在任何以前的版本上安装包。 | |
重启选项 | ||
/r:n | 安装后从不重启计算机。 | |
/r:i | 如果需要重启,则提示用户重启计算机,但与 /q:a 一起使用时除外。 | |
/r:a | 安装完成后始终重新启动计算机。 | |
/r:s | 在安装后重启计算机,而不提示用户。 |
请注意 ,可以将这些开关合并到一个命令中。 为了向后兼容,安全更新还支持早期版本的安装程序使用的许多安装开关。 有关支持的安装开关的详细信息,请参阅 Microsoft 知识库文章262841。
删除更新
若要删除此安全更新,请使用控制面板中的“添加或删除程序”工具。
请注意,删除此更新时,系统可能会提示在 CD 驱动器中插入 2007 Microsoft 办公室 CD。 此外,你可能没有从控制面板的“添加或删除程序”工具中卸载更新的选项。 此问题有多种可能的原因。 有关删除的详细信息,请参阅 Microsoft 知识库文章903771。
验证是否已应用更新
Microsoft 基准安全分析器
若要验证是否已将安全更新应用于受影响的系统,可以使用 Microsoft 基线安全分析器(MBSA)工具。 请参阅“Microsoft 检测和部署工具和指南”部分下的“Microsoft 基线安全分析器”标题。文件版本验证
请注意 ,由于 Microsoft Windows 有多个版本,因此在系统上,以下步骤可能有所不同。 如果是,请参阅产品文档以完成这些步骤。单击“开始”,然后单击“搜索”。
在“搜索结果”窗格中,单击“搜索助手”下的所有文件和文件夹。
在 “ 文件名的所有或部分”框中,从相应的文件信息表中键入文件名,然后单击“ 搜索”。
在文件列表中,右键单击相应文件信息表中的文件名,然后单击“ 属性”。
请注意 ,根据操作系统的版本或系统上安装的程序,可能无法安装文件信息表中列出的某些文件。在 “版本 ”选项卡上,通过将该文件与相应文件信息表中记录的版本进行比较来确定系统上安装的文件的版本。
请注意 文件版本以外的属性可能会在安装过程中更改。 将其他文件属性与文件信息表中的信息进行比较并不是验证是否已应用更新的受支持方法。 此外,在某些情况下,可能会在安装过程中重命名文件。 如果文件或版本信息不存在,请使用其他可用方法之一来验证更新安装。
其他信息
致谢
Microsoft 感谢 以下部门与我们合作,帮助保护客户:
- IBM ISS X-Force 的 David Dewey 报告 ATL 未初始化的对象漏洞 (CVE-2009-0901)
- VeriSign iDefense Labs 的 Ryan Smith 报告 ATL COM 初始化漏洞 (CVE-2009-2493)
- VeriSign iDefense Labs 的 Ryan Smith 报告 ATL Null 字符串漏洞 (CVE-2009-2495)
Microsoft Active Protections 计划 (MAPP)
为了改善客户的安全保护,Microsoft 在每月安全更新发布之前向主要安全软件提供商提供漏洞信息。 然后,安全软件提供商可以使用此漏洞信息通过其安全软件或设备(如防病毒、基于网络的入侵检测系统或基于主机的入侵防护系统)为客户提供更新的保护。 若要确定安全软件提供商是否提供主动保护,请访问计划合作伙伴提供的活动保护网站,这些网站列在 Microsoft Active Protections 计划 (MAPP) 合作伙伴中。
支持
- 美国和加拿大的客户可以从安全支持部门或 1-866-PCSAFETY 获得技术支持。 对于与安全更新关联的支持调用,不收取任何费用。 有关可用支持选项的详细信息,请参阅 Microsoft 帮助和支持。
- 国际客户可以从其本地 Microsoft 子公司获得支持。 不支持与安全更新关联的支持。 有关如何联系 Microsoft 获取支持问题的详细信息,请访问 国际支持网站。
免责声明
Microsoft 知识库中提供的信息“按原样”提供,不提供任何形式的担保。 Microsoft 不明确或暗示所有保证,包括适销性和针对特定用途的适用性和适用性的保证。 在任何情况下,Microsoft Corporation 或其供应商都应对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使 Microsoft Corporation 或其供应商被告知存在此类损害的可能性。 某些州不允许排除或限制后果性或附带性损害的责任,因此上述限制可能不适用。
修订
- V1.0(2009 年 7 月 28 日):公告已发布。
- V1.1(2009 年 8 月 4 日):向与此安全更新相关的常见问题(常见问题解答)部分添加了新条目,以传达关联 Microsoft 知识库文章969706中有关此安全更新部分的已知问题,以及知识库(KB)973923和知识库(KB)的更新检测逻辑973924已修订以更正程序包重新提供问题;并阐明Visual C++ 可再发行程序包包与其他 Visual Studio 更新之间的差异。
- V2.0(2009 年 8 月 11 日):重新发布公告,为 Microsoft Visual Studio 2005 Service Pack 1(知识库(KB)973673)、Microsoft Visual Studio 2008(知识库(KB)973674)和 Microsoft Visual Studio 2008 Service Pack 1(知识库(KB)973675),面向使用 Visual Studio 为智能设备使用 ATL 为移动应用程序创建组件和控制的开发人员。
- V2.1(2009 年 8 月 12 日):更新了受影响的软件表,将 MS07-012 列出为 Microsoft Visual Studio .NET 2003 Service Pack 1 更新所取代的 MS07-012;添加了与此安全更新相关的常见问题(常见问题解答)部分的新条目,以阐明 Microsoft 下载中心更新知识库(KB)Visual C++ 可再发行程序包包号码不同于 SMS、SCCM、WSUS 和 MU 更新知识库(KB)数字;更正了整个公告中的重启要求;为 Microsoft Visual Studio 2005 Service Pack 1 和 Microsoft Visual Studio 2008 和 Microsoft Visual Studio 2008 Service Pack 1 的更新部署参考表添加了“代码示例验证”条目;并执行其他编辑。
- V2.2(2009 年 8 月 19 日):添加了指向 Microsoft 知识库文章974653的链接,提供有关使用错误代码验证 Microsoft Visual Studio 2005 Service Pack 1 和 Microsoft Visual Studio 2008 和 Microsoft Visual Studio 2008 Service Pack 1 的更新安装的说明。
- V2.3(2009 年 9 月 8 日):添加了与此安全更新相关的常见问题(常见问题解答)部分的新条目,以传达 Microsoft 知识库文章969706已修订,以将已知问题知识库(KB)974223更改为知识库(KB)974479,以提供非安全更新来解决此问题。
- V3.0(2010 年 1 月 12 日):重新发布此公告,将 Windows Embedded CE 6.0 添加到受影响的软件。 Windows Embedded CE 6.0(知识库(KB)974616)的新更新仅适用于 Microsoft 下载中心。 使用 Windows Embedded CE 6.0 平台的客户应考虑应用更新。 此重新发布不会影响其他更新包。
生成于 2014-04-18T13:49:36Z-07:00