Microsoft Visual Studio 製品のセキュリティ更新プログラム (2023 年 9 月)

critical Nessus プラグイン ID 181293

概要

Microsoft Visual Studio 製品は、複数の脆弱性の影響を受けます。

説明

Microsoft Visual Studio 製品にセキュリティ更新プログラムがありません。そのため、以下の複数の脆弱性の影響を受けます。

- VSInstallerElevationService で悪意のある実行可能ファイルを実行すると、特権昇格の脆弱性が発生する可能性があります。(CVE-2023-36758)

- pgodriver.sys における脆弱性により、悪意のあるファイルを読み取ることで特権昇格が発生する可能性があります。(CVE-2023-36759)

- DiaSymReader.dll が破損した PDB ファイルを読み取る際の脆弱性により、リモートコード実行が発生する可能性があります。(CVE-2023-36792、CVE-2023-36793、CVE-2023-36794、CVE-2023-36796)

- .NET における脆弱性により、悪意をもって細工された X.509 証明書を読み取ることで、サービスの拒否が発生する可能性があります。この問題の影響を受けるのは、Linux システムにのみです。(CVE-2023-36799)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Microsoft はこの問題を解決するために、以下のセキュリティ更新プログラムをリリースしています。
- Visual Studio 2019 用の更新プログラム 16.11.30
- Visual Studio 2022 用の更新プログラム 17.2.19
- Visual Studio 2022 用の更新プログラム 17.4.11
- Visual Studio 2022 用の更新プログラム 17.6.7
- Visual Studio 2022 用の更新プログラム 17.7.4

参考資料

http://www.nessus.org/u?f7e9c1a2

http://www.nessus.org/u?d3960c23

http://www.nessus.org/u?a6795c11

http://www.nessus.org/u?9f5a55b7

http://www.nessus.org/u?e53c470d

プラグインの詳細

深刻度: Critical

ID: 181293

ファイル名: smb_nt_ms23_sep_visual_studio.nasl

バージョン: 1.4

タイプ: local

エージェント: windows

公開日: 2023/9/12

更新日: 2023/10/12

サポートされているセンサー: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2023-36758

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:microsoft:visual_studio

必要な KB アイテム: SMB/MS_Bulletin_Checks/Possible, installed_sw/Microsoft Visual Studio, SMB/Registry/Enumerated

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2023/9/12

脆弱性公開日: 2023/9/12

参照情報

CVE: CVE-2023-36758, CVE-2023-36759, CVE-2023-36792, CVE-2023-36793, CVE-2023-36794, CVE-2023-36796, CVE-2023-36799

IAVA: 2023-A-0476-S