Microsoft Visual Studio 產品的安全性更新 (2025 年 7 月)

high Nessus Plugin ID 241959

概要

Microsoft Visual Studio 產品受到多個弱點影響。

說明

Microsoft Visual Studio 產品缺少安全性更新,因此會受到多個弱點影響。

- Gitk 中存在一個弱點:當使用者複製來自不受信任的儲存庫,並在未加任何額外命令參數的情況下執行 Gitk 時,攻擊者可能會建立並截斷任意可寫入的檔案。必須啟用「支援各檔案編碼」選項。(CVE-2025-27613)

- Gitk 中存在一項弱點:攻擊者可透過特製的 Git 儲存庫誘使使用者在執行 gitk 檔案名稱時,觸發任意攻擊者提供的任何指令碼,只要該檔案名稱具備特定結構。(CVE-2025-27614)

- 在 Visual Studio 中存取檔案前的不當連結解析 (「連結跟隨」) 允許未經授權的攻擊者透過網路提升特權。(CVE-2025-49739)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

Microsoft 已發佈下列安全性更新來解決此問題:
- 更新 17.14.8 (適用於 Visual Studio 2022)
- 更新 17.12.10 (適用於 Visual Studio 2022)
- 更新 17.10.17 (適用於 Visual Studio 2022)
- 更新 17.8.23 (適用於 Visual Studio 2022)
- 更新 16.11.49 (適用於 Visual Studio 2019)
- 更新 15.9.75 (適用於 Visual Studio 2017)

另請參閱

http://www.nessus.org/u?ac543469

http://www.nessus.org/u?a54d8657

http://www.nessus.org/u?d4d8dfa0

Plugin 詳細資訊

嚴重性: High

ID: 241959

檔案名稱: smb_nt_ms25_jul_visual_studio.nasl

版本: 1.1

類型: local

代理程式: windows

已發布: 2025/7/11

已更新: 2025/7/11

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.2

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2025-49739

CVSS v3

風險因素: High

基本分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:microsoft:visual_studio

必要的 KB 項目: SMB/MS_Bulletin_Checks/Possible, SMB/Registry/Enumerated, installed_sw/Microsoft Visual Studio

修補程式發佈日期: 2025/7/8

弱點發布日期: 2025/7/8

參考資訊

CVE: CVE-2025-27613, CVE-2025-27614, CVE-2025-46334, CVE-2025-46835, CVE-2025-48384, CVE-2025-48385, CVE-2025-48386, CVE-2025-49739

IAVA: 2025-A-0494