MicrosoftはWordに関する脆弱性の報告について内容を認めた。この脆弱性は、攻撃者がMicrosoft Jet Database Engineを使ってシステムを攻撃することができるというものだ。JetはAccess、Visual Basic、サードパーティのアプリケーションの間でデータを共有するもの。
Microsoftはアドバイザリの中で、悪用の可能性は「限定的」であるとしている。このWordの脆弱性は、2週間前にPandaとSymantecによって報告されたものだ。米国時間3月3日、Pandaの研究者であるIsmael Briones氏が、この新しい攻撃手法を偶然発見した。さらに3月20日に、SymantecがJet Database Engineの脆弱性についても報告している。Symantecは次のように述べている。
攻撃者は、MSのJetライブラリにファイルをオープンさせる方法を見つけるだけで、この脆弱性を利用して悪意のあるシェルコードを実行することができる。この攻撃は、少しのソーシャルエンジニアリングと、Officeアプリケーションを利用するだけで可能だ。実際、Accessを使わずに、MS WordからMSJET40.DLLを直接呼び出すこともできる。
また、Microsoftはアドバイザリの中で次のように述べている。
Windows Server 2003 Service Pack 2, Windows Vista および Windows Vista Service Pack 1のMicrosoft Jet Database Engineは、本脆弱性の影響を受けないため、本脆弱性を悪用したバッファオーバーランは発生しません。
Microsoft Windows 2000, Windows XP, または Windows Server 2003 Service Pack 1上で、Microsoft Word 2000 Service Pack 3, Microsoft Word 2002 Service Pack 3, Microsoft Word 2003 Service Pack 2, Microsoft Word 2003 Service Pack 3, Microsoft Word 2007, およびMicrosoft Word 2007 Service Pack 1 を使用している場合は、本脆弱を悪用する攻撃の影響を受ける可能性があります。
Microsoftは、この一般に公開された報告およびお客様への影響を調査しています。 また、この脆弱性を悪用可能な追加のアプリケーションが存在しないかを調査しています。この調査の完了時に、Microsoftはお客様を保護する手助けとなる適切なアクションを行う予定です。 これには、Microsoftの月例のリリースプロセスによるセキュリティ更新プログラムの提供またはお客様のニーズにより、月例のリリースプロセス外でのセキュリティ更新プログラムの提供が含まれる場合があります。
この記述の後Microsoftは、この攻撃が実現するには顧客が複数の操作を行う必要があることから、このリスクは限定的であると繰り返し述べている。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
「セキュリティ」 の新着情報
-
ISPの悪質サイトブロックと「通信の秘密」
セキュアコンピューティングジャパンのカンファレンスに登壇したNTTPCコミュニケーションズの小山覚氏は、法律が許せばISPが... - マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
- グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
- ヴイエムウェアが複数の脆弱性への修正パッチを公開
- 「Google Chrome」に初のセキュリティ上の脆弱性
- セキュリティ 一覧へ »
「Zero Day」 のバックナンバー
-
フィッシング業者に余計なメッセージを送るのは禁物
Asproxボットネットによるフィッシングのサイトには、あざけりのメッセージが入力された場合にそれを検知し、逆襲するロジックが組み込まれているという。 -
iPhoneのパスコードロックをバイパスできる脆弱性
-
数百のオランダのサイトがイスラムのハクティビストに改変される
-
China NetcomがDNSキャッシュポイズニングを受ける
-
Operaが7件の脆弱性にパッチ:うち1件は非公開
- Zero Day 一覧へ »
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
ログ管理ソリューション特集
セキュリティ、コンプライアンス対策で注目度アップ! -
サーバ仮想化・グリーン化の利点を最大化!
そ多機能・高価値なNetAppストレージの秘密とは -
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!! -
【ログ管理】Logstorage、SecureEagle/SIM
内部統制のためのソリューションを紹介! -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法
ZDNet Japan イベント
- 開催日:2008年9月29日(月)
- イベント一覧へ»