Microsoftは同社のプレゼンテーションソフトPowerPointに対し、少なくとも14件の明文化されたセキュリティホールを修正する、巨大なバンドエイドを貼った。
MS09-07のアップデートは、「緊急」にレーティングされており、特別に作成されたPowerPointファイルを通じた標的型攻撃に使われているコードを実行されるセキュリティーホールに対する修正も含まれている。
(参照:マイクロソフト、5月の月例パッチ事前通知:PowerPointのゼロデイ脆弱性にパッチ)
セキュリティ情報には次のようにある。
このセキュリティ更新プログラムは、特別に細工された PowerPoint ファイルを表示した場合に、PowerPoint にてメモリ破損が起きる可能性のある状態を処理する方法を変更することで、脆弱性を解決します。また、この更新プログラムは Microsoft Office PowerPoint 2000 および Microsoft Office PowerPoint 2002 が PowerPoint 4.0 のネイティブ ファイル形式を開かないようにすることで、脆弱性を解決します。
一部の問題はOffice for Macにも影響があるが、こちらのユーザーに対してはまだパッチは提供されていない。
Office for Macと、Microsoft Works 8.5および9.0のユーザーに対するアップデートは、まだ開発中となっている。Microsoftはこれらのソフトウェアに対するアップデートも、テストが完全に終わり、高い品質を確保できた時点で発表する予定だ。今回のセキュリティアップデートを逐次的にリリースしたのは、Windowsプラットフォームのユーザーに対する標的型攻撃が行われているためだ。
14件の問題のうち、3件は「従来のファイル形式の脆弱性」と説明されているが、これらの脆弱性により、特別に作成されたPowerPointファイルを通じてコードが実行されるリスクがある。これらは、電子メールに添付されたPowerPointファイルや、特別に作成された、あるいはセキュリティ侵害を受けているウェブサイトにホストされたPowerPointファイルを通じて悪用される可能性がある。
MicrosoftのJohnathan Ness氏は、次のように説明している。
多くのPowerPointコンバーターの問題については、そのフォーマットに対するサポートを取り除くことで対処している(PP40)。その他の問題については、最新のOffice 2003 SP3コンバーターのコードを、Office XPとOffice 2000に逆移植することで対処している。例えば、PP7X32.DLLには幅広い変更が加えられており、セキュリティ情報にリストアップされている外部から報告を受けた脆弱性を修正しているが、それと同時に構文解析エンジンに対するかなりの改善を行っている。この包括的なアップデートと、セキュリティ脆弱性に対する積極的な修正が、リスクを減らし、将来の脆弱性から顧客を守るのに役立つことを願っている。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
-
ブックマーク(-)
- トラックバック(0)
- 印刷
-
- セキュリティ
- 月例パッチ
- 脆弱性
- 電子メール
- Microsoft
- プレゼンテーションソフト
- セキュリティホール
- アップデート
- PowerPointファイル
- PowerPointコンバータ
- フォーマット
- Office 2003 SP3コンバーター
- Office XP
- Office 2000
- PP7X32.DLL
- セキュリティ情報
- リストアップ
- 構文解析エンジン
- リスク
- メモリ破損
- Microsoft Office PowerPoint 2000
- Microsoft Office PowerPoint 2002
- PowerPoint 4.0
- ネイティブファイル形式
- Office for Mac
- Microsoft Works 8.5および9.0
- 開発中
- 品質
- Windowsプラットフォーム
- 従来のファイル形式の脆弱性
- 添付
- PowerPoint
- 修正
- MS09-07
- 緊急
- レーティング
- 標的型攻撃
関連情報
-
マイクロソフト、5月の月例パッチ事前通知:PowerPointのゼロデイ脆弱性にパッチ
マイクロソフトが5月の月例パッチに関する事前情報を公開した。今回公開されるセキュリティ情報は、「緊急」のPowerPointに関するもの1件だけとなっている。 - マイクロソフト、4月の月例パッチを公開: Excel、ワードパッドの脆弱性を修正
- 月例パッチ:マイクロソフトがWindowsカーネル、WINSの脆弱性を修正
- マイクロソフト、「PowerPoint」脆弱性で警告--限定的な攻撃が発生
- Microsoft
「セキュリティ」 の新着情報
-
月額498円でノートン先生が保護--イー・モバイル、月額版ノートン 360提供
シマンテックは、イー・モバイルの月額制オプションサービス「EMセキュリティ」のユーザーを対象に、セキュリティソフト「ノ... - 日本PGP、ホワイトリスト活用するデータ保護とアプリ制御の新製品を発表
- TLSとSSLにゼロデイ脆弱性--セキュリティ研究家が明らかに
- MS、11月の月例パッチで「Windows」「Office」の脆弱性を修正すると事前通知
- 三井住友銀行、投資銀行部門のEUC基盤でセキュリティ対策強化
- セキュリティ 一覧へ »
「Zero Day」 のバックナンバー
-
jailbreakされたiPhoneがハックされ、5ドルを要求される
jailbreakされたiPhoneにインストールされてるSSHデーモンに、デフォルトのrootパスワードが設定されている問題を利用して、自動的に攻撃が仕掛けられる事件が起こった。 -
フィッシング実験ですべてのスパムフィルタを迂回することに成功
-
Shockwave Playerに深刻なセキュリティホール--アドビが修正パッチ公開
-
US-CERT、BlackBerryをねらったスパイウェアを警告
-
ボットネットに接続させるFacebookのパスワードリセットスパムが出回る
- Zero Day 一覧へ »
-
新型インフルエンザ等のパンデミック時に対応できるユーザー認証のあり方と仕組み
- 圧倒的なWeb会議市場シェアを誇る「nice to meet you」のご紹介
- パンデミックでも社員を守り業務継続を支援する
- 企業コスト削減の傾向と対策 〜最新アプローチのトレンド〜
- ITコスト削減の傾向と対策 〜情報システム部様限定〜
- SOA による製造ラインとバックエンド レガシー メインフレームの統合
- 異種データベースサーバ統合による戦略的コスト削減のススメ
- 企業における情報セキュリティ実態調査
- コスト削減!が至上命題の今だから…、ウェブテレビ会議で移動費削減、業務効率化の...
- アメリカ固定・移動通信市場の最新トレンド/ICT政策を分析――「米国通信市場総覧20...
企画特集
-
求めているのはSIerのエンジニア!!
連載インタビュー第1話、グリーCTO藤本氏が語る -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
最大32個のセンサーが電力を徹底管理!
『省エネ性能』追求HPx86サーバー徹底レビュー -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
進むストレージ環境の見直し
仮想環境に最適なiSCSIストレージLeftHandのメリット -
VMware OEMベンダー6社を独占インタビュー
IBM、HP、NEC、DELL、日立、富士通のVMwareの取り組み -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
情報漏えいを食い止める!
証跡としての信用力を高めるメールアーカイブとは?
-
3.Composer概要
Intel Parallel Studioの一部であり、並列プログラムを実装するために役... -
4. Inspector概要
Intel Parallel Studioの一部であり、順次および並列プログラムでメモリ...
新着企業動向
-
「韓国ポイント市場の展望と課題」出版
データリソース -
TIS・日本HP・ネクスウェイ共催 “現場力”最大化を見据えた“攻めのIT投資”事例セミナー
ネクスウェイ -
「知って楽しむオトナのたしなみ」出張アテンダント編を公開しました!読者プレゼント企画も...
日立システムアンドサービス -
Dojo(道場)
テンダ - 企業動向一覧へ»
