Microsoft Visual Studio Active Template Library NULL String Information Disclosure Vulnerability
BID:35830
Info
Microsoft Visual Studio Active Template Library NULL String Information Disclosure Vulnerability
| Bugtraq ID: | 35830 |
| Class: | Unknown |
| CVE: |
CVE-2009-2495 |
| Remote: | Yes |
| Local: | No |
| Published: | Jul 28 2009 12:00AM |
| Updated: | Apr 19 2013 12:59PM |
| Credit: | Ryan Smith of VeriSign iDefense Labs |
| Vulnerable: |
Microsoft Windows Live Messenger 2009 0 Microsoft Windows Live Messenger 8.5 Microsoft Windows Live Messenger 8.1 Microsoft Windows Live Messenger 8.0 Microsoft Windows Live Messenger 14.0 Microsoft Windows Live Messenger 0 Microsoft Windows CE 6.0 Microsoft Visual Studio 2008 SP1 Microsoft Visual Studio 2008 0 Microsoft Visual Studio 2005 Team Edition for Testers 0 Microsoft Visual Studio 2005 Team Edition for Developers 0 Microsoft Visual Studio 2005 Team Edition for Architects 0 Microsoft Visual Studio 2005 Team Edition 0 Microsoft Visual Studio 2005 Standard Edition 0 Microsoft Visual Studio 2005 Professional Edition 0 Microsoft Visual Studio 2005 Premier Partner Edition - ENU 8.0.50727 .42 Microsoft Visual Studio 2005 64-bit Hosted Visual C++ Tools SP1 Microsoft Visual Studio 2005 SP1 Microsoft Visual Studio 2005 Microsoft Visual Studio .NET 2003 SP1 Microsoft Visual C++ 2008 SP1 Microsoft Visual C++ 2005 SP1 Microsoft Visio Viewer 2007 SP2 Microsoft Visio Viewer 2003 0 Microsoft Outlook 2007 SP2 0 Microsoft Outlook 2007 SP1 0 Microsoft Outlook 2003 SP3 Microsoft Outlook 2002 SP3 HP HP ProLiant Support Pack 8.30 |
| Not Vulnerable: |
Microsoft Windows Live Messenger 14.0.8089 HP HP ProLiant Support Pack 8.40 |
Discussion
Microsoft Visual Studio Active Template Library NULL String Information Disclosure Vulnerability
Microsoft Visual Studio is prone to an information-disclosure vulnerability.
An attacker can exploit this issue to read local memory, which may help the attacker obtain sensitive information or launch further attacks.
Microsoft Visual Studio is prone to an information-disclosure vulnerability.
An attacker can exploit this issue to read local memory, which may help the attacker obtain sensitive information or launch further attacks.
Exploit / POC
Microsoft Visual Studio Active Template Library NULL String Information Disclosure Vulnerability
Currently we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Currently we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Solution / Fix
Microsoft Visual Studio Active Template Library NULL String Information Disclosure Vulnerability
Solution:
The vendor has released an advisory and updates. Please see the references for details.
Microsoft Outlook 2007 SP2 0
Microsoft Windows CE 6.0
Microsoft Visual C++ 2005 SP1
Microsoft Visual Studio .NET 2003 SP1
Microsoft Visio Viewer 2007 SP2
Microsoft Visual Studio 2008 0
Microsoft Outlook 2007 SP1 0
Microsoft Visual Studio 2008 SP1
Microsoft Visual Studio 2005 SP1
Microsoft Visual C++ 2008 SP1
Microsoft Visual Studio 2005 64-bit Hosted Visual C++ Tools SP1
Microsoft Outlook 2003 SP3
Solution:
The vendor has released an advisory and updates. Please see the references for details.
Microsoft Outlook 2007 SP2 0
-
Microsoft Update for Microsoft Office Outlook 2007 (KB972363)
http://www.microsoft.com/downloads/details.aspx?FamilyId=d39234a3-c62c -44ba-a626-3179a183ca09
Microsoft Windows CE 6.0
-
Microsoft Security Update Windows Embedded CE 6.0 (KB974616)
http://www.microsoft.com/downloads/details.aspx?familyid=99d114f8-4d95 -4075-a0f1-45f498f0ade8
Microsoft Visual C++ 2005 SP1
-
Microsoft Microsoft Visual C++ 2005 Service Pack 1 Redistributable Package ATL Security Update
http://www.microsoft.com/downloads/details.aspx?familyid=766a6af7-ec73 -40ff-b072-9112bab119c2
Microsoft Visual Studio .NET 2003 SP1
-
Microsoft Visual Studio .NET 2003 Service Pack 1 ATL Security Update
http://www.microsoft.com/downloads/details.aspx?FamilyID=63ce454e-f69c -44e3-89fb-eb23c2e2154e
Microsoft Visio Viewer 2007 SP2
-
Microsoft Security Update for Microsoft Office Visio Viewer 2007 (KB973709)
http://www.microsoft.com/downloads/details.aspx?FamilyId=d20004c5-dd01 -459e-8120-5f127e20c085
Microsoft Visual Studio 2008 0
-
Microsoft Visual Studio 2008 ATL for Smart Devices Security Update
http://www.microsoft.com/downloads/details.aspx?familyid=e3bb6602-b7f4 -4614-9999-77f5c6f66ccd&displaylang=en
Microsoft Outlook 2007 SP1 0
-
Microsoft Update for Microsoft Office Outlook 2007 (KB972363)
http://www.microsoft.com/downloads/details.aspx?FamilyId=d39234a3-c62c -44ba-a626-3179a183ca09
Microsoft Visual Studio 2008 SP1
-
Microsoft Visual Studio 2008 Service Pack 1 ATL for Smart Devices Security Update
http://www.microsoft.com/downloads/details.aspx?familyid=75fbf397-5140 -4961-92a9-78a88ba7228f&displaylang=en
Microsoft Visual Studio 2005 SP1
-
Microsoft Visual Studio 2005 Service Pack 1 ATL for Smart Devices Security Update
http://www.microsoft.com/downloads/details.aspx?FamilyID=9d7ee45b-9892 -41b5-ac08-5fde9cde1b42&displaylang=en -
Microsoft Visual Studio 2005 Service Pack 1 ATL Security Update
http://www.microsoft.com/downloads/details.aspx?FamilyID=7c8729dc-06a2 -4538-a90d-ff9464dc0197
Microsoft Visual C++ 2008 SP1
-
Microsoft Microsoft Visual C++ 2008 Service Pack 1 Redistributable Package ATL Security Update
http://www.microsoft.com/downloads/details.aspx?familyid=2051a0c1-c9b5 -4b0a-a8f5-770a549fd78c -
Microsoft Visual Studio 2008 Service Pack 1 ATL Security Update
http://www.microsoft.com/downloads/details.aspx?familyid=294de390-3c94 -49fb-a014-9a38580e64cb
Microsoft Visual Studio 2005 64-bit Hosted Visual C++ Tools SP1
-
Microsoft Visual Studio 64-bit Hosted Visual C++ Tools 2005 Service Pack 1 ATL Security Update
http://www.microsoft.com/downloads/details.aspx?FamilyID=43f96f2a-69c6 -4c5e-b72c-0edfa35f4fc2
Microsoft Outlook 2003 SP3
-
Microsoft Security Update for Microsoft Office Outlook 2003 (KB973705)
http://www.microsoft.com/downloads/details.aspx?FamilyId=79e2b2e8-d5e8 -4014-b489-720af2b5083d
References
Microsoft Visual Studio Active Template Library NULL String Information Disclosure Vulnerability
References:
References:
- ATL vulnerability developer deep dive (Microsoft)
- ATL, MS09-035 and the SDL (Microsoft)
- Attacking Interoperability (Mark Dowd, Ryan Smith, and David Dewey)
- Internet Explorer Mitigations for ATL Data Stream Vulnerabilities (Microsoft)
- Microsoft Security Advisory 973882, Microsoft Security Bulletins MS09-034 and MS (Microsoft)
- Microsoft Visual C++ Homepage (Microsoft )
- Microsoft Visual Studio Homepage (Microsoft)
- MSVIDCTL (MS09-032) and the ATL vulnerability (Microsoft)
- Multiple Vendor Microsoft ATL/MFC ActiveX Information Disclosure Vulnerability (iDefense)
- Overview of the out-of-band release (Microsoft)
- Upgrade your Windows Live Messenger Service (Microsoft)
- HPSBMA02488 SSRT100013 rev.2 - HP ProLiant Support Pack 8.30 for Windows, Remote ([email protected])
- Microsoft Security Advisory (973882): Vulnerabilities in Microsoft Active Templa (Microsoft)
- Microsoft Security Bulletin MS09-034 (Microsoft)
- Microsoft Security Bulletin MS09-035 (Microsoft)
- Microsoft Security Bulletin MS09-060 (Microsoft)