Microsoftは同社のプレゼンテーションソフトPowerPointに対し、少なくとも14件の明文化されたセキュリティホールを修正する、巨大なバンドエイドを貼った。
MS09-07のアップデートは、「緊急」にレーティングされており、特別に作成されたPowerPointファイルを通じた標的型攻撃に使われているコードを実行されるセキュリティーホールに対する修正も含まれている。
(参照:マイクロソフト、5月の月例パッチ事前通知:PowerPointのゼロデイ脆弱性にパッチ)
セキュリティ情報には次のようにある。
このセキュリティ更新プログラムは、特別に細工された PowerPoint ファイルを表示した場合に、PowerPoint にてメモリ破損が起きる可能性のある状態を処理する方法を変更することで、脆弱性を解決します。また、この更新プログラムは Microsoft Office PowerPoint 2000 および Microsoft Office PowerPoint 2002 が PowerPoint 4.0 のネイティブ ファイル形式を開かないようにすることで、脆弱性を解決します。
一部の問題はOffice for Macにも影響があるが、こちらのユーザーに対してはまだパッチは提供されていない。
Office for Macと、Microsoft Works 8.5および9.0のユーザーに対するアップデートは、まだ開発中となっている。Microsoftはこれらのソフトウェアに対するアップデートも、テストが完全に終わり、高い品質を確保できた時点で発表する予定だ。今回のセキュリティアップデートを逐次的にリリースしたのは、Windowsプラットフォームのユーザーに対する標的型攻撃が行われているためだ。
14件の問題のうち、3件は「従来のファイル形式の脆弱性」と説明されているが、これらの脆弱性により、特別に作成されたPowerPointファイルを通じてコードが実行されるリスクがある。これらは、電子メールに添付されたPowerPointファイルや、特別に作成された、あるいはセキュリティ侵害を受けているウェブサイトにホストされたPowerPointファイルを通じて悪用される可能性がある。
MicrosoftのJohnathan Ness氏は、次のように説明している。
多くのPowerPointコンバーターの問題については、そのフォーマットに対するサポートを取り除くことで対処している(PP40)。その他の問題については、最新のOffice 2003 SP3コンバーターのコードを、Office XPとOffice 2000に逆移植することで対処している。例えば、PP7X32.DLLには幅広い変更が加えられており、セキュリティ情報にリストアップされている外部から報告を受けた脆弱性を修正しているが、それと同時に構文解析エンジンに対するかなりの改善を行っている。この包括的なアップデートと、セキュリティ脆弱性に対する積極的な修正が、リスクを減らし、将来の脆弱性から顧客を守るのに役立つことを願っている。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
-
ブックマーク(-)
- トラックバック(0)
- 印刷
-
- 電子メール
- セキュリティ
- 月例パッチ
- 脆弱性
- Microsoft
- プレゼンテーションソフト
- セキュリティホール
- アップデート
- Office 2000
- PP7X32.DLL
- セキュリティ情報
- リストアップ
- 構文解析エンジン
- リスク
- PowerPointファイル
- PowerPointコンバータ
- フォーマット
- Office 2003 SP3コンバーター
- Office XP
- Microsoft Office PowerPoint 2002
- PowerPoint 4.0
- ネイティブファイル形式
- Office for Mac
- Microsoft Works 8.5および9.0
- 開発中
- 品質
- Windowsプラットフォーム
- 従来のファイル形式の脆弱性
- 添付
- メモリ破損
- Microsoft Office PowerPoint 2000
- PowerPoint
- 修正
- MS09-07
- 緊急
- レーティング
- 標的型攻撃
関連情報
-
マイクロソフト、5月の月例パッチ事前通知:PowerPointのゼロデイ脆弱性にパッチ
マイクロソフトが5月の月例パッチに関する事前情報を公開した。今回公開されるセキュリティ情報は、「緊急」のPowerPointに関するもの1件だけとなっている。 - マイクロソフト、4月の月例パッチを公開: Excel、ワードパッドの脆弱性を修正
- 月例パッチ:マイクロソフトがWindowsカーネル、WINSの脆弱性を修正
- マイクロソフト、「PowerPoint」脆弱性で警告--限定的な攻撃が発生
- Microsoft
「セキュリティ」 の新着情報
-
マイクロソフトがGoogle Chrome Frameにセキュリティホールを発見
Internet Explorerのプラグイン、Google Chrome Frameにセキュリティホールが発見された。パッチは公開済みで、自動的にアッ... - OSSTech、OpenLDAPを製品パッケージ化--性能向上で商用版からの置き換え狙う
- CSK Winテクノロジ、メール誤送信対策製品に「代理削除」などの新機能を追加
- プロジェクト管理ソフト「Redmine」に複数の脆弱性、バージョンアップを
- グーグル、「Chrome OS」デモイベントを開催--ソースコードを公開
- セキュリティ 一覧へ »
「Zero Day」 のバックナンバー
-
モジラがFirefox 3.6で悪質アドオン対策を実装
モジラはFirefox 3.6のベータ版で、サードパーティアプリケーションがブラウザのコンポーネントディレクトリに追加されるのをブロックするように修正を施した。 -
Windows 7の脆弱性に対する攻撃コードが公開される
-
アップルはなぜWindowsのAutoRunに干渉しようとするのか
-
Safariに7件の脆弱性を修正するパッチ
-
Androidデバイスで使えるスパイアプリケーションが発売される
- Zero Day 一覧へ »
-
POSデータを活用し、売上アップを導く「分析力」とは?
- iPhoneをビジネスで活用する時代へ〜ビジネス&モバイルのミライ〜
- Active Directoryの課題に関する調査結果と対処方法
- HP LeftHand SAN のパフォーマンス評価
- インターネットセキュリティにおける今後の展望’09-’10
- 情報系システムにRDBMSが不適切なわけ −DWH構築のための最適解
- Webサイトに検索窓をご用意するだけで、自社Webサイト内の検索が実現するSaaS型検...
- 【導入事例:Ameba(アメブロ)】基幹データベースのOracle RAC+アップグレードによ...
- BIベンダーの選び方 −BIベンダー選定のための評価フレームワーク
- 出し抜かれたログ管理システム――記録に残らない「情報持ち出し術」とは?
企画特集
-
高まるiSCSIストレージへの注目度
ストレージシステムの4つの課題とiSCSI導入のメリット -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
電力に"ふた"をする独自の省エネ機能とは!?
動的に電力割り当ても可能なHPの最新鋭ブレードに迫る -
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
グリー、3人のエンジニアが語る仕事への想い
連載第2話、元SIerに聞くリニューアルと開発の舞台裏 -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
VMware OEMベンダー6社を独占インタビュー
IBM、HP、NEC、DELL、日立、富士通のVMwareの取り組み -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
容量制限によるメール消去は一切無し!
全てを保存するメールセキュリティSaaSが登場 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション
ZDNet Japan イベント
- 開催日:2009年11月26日(木)
- イベント一覧へ»
-
13. ソースチェック
この4分間のビデオでは、Intel Parallel Studioの一部であるIntel C++コ... -
14. OpenMP 3.0
この3分間のビデオでは、Intel Parallel Composerで利用可能なOpeMP 3.0...
新着企業動向
-
ジョンガリアーノ(John Galliano)の新作アンダーウェア、パーカー、Tシャツ販売開始
Zeel -
『モバイルSEO&SEMの教科書』の著者が語る!成功例・失敗例から見る、モバイルSEOの鉄則。
コンテクスト -
【EMC Mail News】 初期投資ゼロ!月額使用料金だけで利用できる「Avamar従量課金パッケージ...
EMCジャパン -
メールセキュリティSaaS『Mail Luck!セキュアタイプ』
NTTPCコミュニケーションズ(ネットワーク事業部) - 企業動向一覧へ»
