• メールアドレス:
  • パスワード:

未パッチのMicrosoft Wordの脆弱性に関する脆弱性実証コードが公表される

文:Ryan Naraine(Special to ZDNet.com)
翻訳校正:石橋啓一郎
2008/06/24 14:47

 あるセキュリティ研究者が、Microsoft Wordに普遍的に影響がある、致命的だと思われる未パッチのメモリ破損脆弱性に対するデモ用の脆弱性実証コードを公開した。

 この脆弱性実証コードには、このセキュリティホールはMicrosoft Office 2000とMicrosoft Office 2003に影響があるという警告が付されている。不正な操作を行うように作られた.docファイルに加え、プログラムをクラッシュさせる攻撃シナリオを実演する2つの動画が存在する。

 勧告には次のようにある。

 攻撃者は被害者に悪質なWordファイルを開かせ、接触させることでこの問題を悪用する。

 この問題の悪用に成功すると、メモリ破損が引き起こされアプリケーションはクラッシュする。この問題の性質から、攻撃者は現在ログインしているユーザーのコンテクストで任意のコードを実行することもできる可能性がある。

 以下に脆弱性実証コードへのリンクを示す(ダウンロードと実行は自己責任で行って欲しい)。

 (参照:Free Sourcefire tool pinpoints hostile MS Office files

 SANS Instituteは同社の@Risk newsletterで警告を出しており、これはWordの箇条書きに対する処理で生じている問題だと述べている。

 この脆弱性の悪用に成功すると、攻撃者は現在のユーザーの特権で任意のコードを実行することができる。ここで注意すべきは、現在のMicrosoft Officeのバージョンでは、Word文書はユーザーに入力を求めることなく受信次第開かれるということだ。

 問い合わせを行ったところ、Microsoftからこの問題について電子メールで次のようなメッセージが得られた。

 MicrosoftはMicrosoft Officeに脆弱性が存在するのではないかという、新しく公に行われている指摘について調査を行っている。われわれは現在指摘されている脆弱性を利用した攻撃や、顧客への影響については承知していない。われわれは、脆弱性を確認できれば、顧客が自衛できる方法を調べる手順を踏む予定だ。

 調査が終了した段階で、われわれは顧客を保護するための適切な行動を取る予定となっている。これには、月例リリースの際にセキュリティアップデートの提供することや、不定期のアップデートの提供、顧客が自衛するための追加的なガイダンスの提供などが含まれる。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ


バックナンバー
この記事を読み解くキーワード:
セキュリティ情報
脆弱性
ZDNet用語検索
企業情報
キーワード
関連ホワイトペーパー
関連製品

企画特集

Techno ExchangeTechno Exchange
仮想化技術がグリーンITにもたらすもの
仮想化環境で求められるストレージの要件仮想化環境で求められるストレージの要件
それに応えるNetAppの実力とは?
Webセキュリティ特集Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは?
セキュリティ対策レベルテスト公開!セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ?
ZDNet Japan ホスティング特集ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何?
DELLが掲げる「新・仮想化アセスメントサービス」DELLが掲げる「新・仮想化アセスメントサービス」
〜企業システムの仮想化環境の構築を支援〜
ZDNet Japan Green ITZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ!
APC SOLUTIONS FORUM 2008をレポートAPC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは?
ブログ RSS Feed
残暑お見舞い申し上げます。
裏方の裏方日記〜日々是広報 2008/08/21 23:17
PRADA Phone開封の儀--iPhoneと比べてみました
NTTドコモから発売されている「PRADA Phone by LG」を編集部が入手した。同じタッチパネルケータイであるiPhoneとはどう違うのか、比べながら箱を開けてみた。
iPhoneとPRADA Phone、入力インターフェースはどう違うか
この夏に発売された、注目のタッチパネルケータイ「iPhone 3G」と「PRADA Phone by LG」。いずれもタッチパネルの入力方法にさまざまな工夫を凝らしている。
毎日新聞社内で何が起きているのか(上)
電凸が引き起こしたすさまじい破壊力 毎日新聞の英語版サイト「毎日デイリーニューズ」が女性蔑視の低...