Microsoftは同社のプレゼンテーションソフトPowerPointに対し、少なくとも14件の明文化されたセキュリティホールを修正する、巨大なバンドエイドを貼った。
MS09-07のアップデートは、「緊急」にレーティングされており、特別に作成されたPowerPointファイルを通じた標的型攻撃に使われているコードを実行されるセキュリティーホールに対する修正も含まれている。
(参照:マイクロソフト、5月の月例パッチ事前通知:PowerPointのゼロデイ脆弱性にパッチ)
セキュリティ情報には次のようにある。
このセキュリティ更新プログラムは、特別に細工された PowerPoint ファイルを表示した場合に、PowerPoint にてメモリ破損が起きる可能性のある状態を処理する方法を変更することで、脆弱性を解決します。また、この更新プログラムは Microsoft Office PowerPoint 2000 および Microsoft Office PowerPoint 2002 が PowerPoint 4.0 のネイティブ ファイル形式を開かないようにすることで、脆弱性を解決します。
一部の問題はOffice for Macにも影響があるが、こちらのユーザーに対してはまだパッチは提供されていない。
Office for Macと、Microsoft Works 8.5および9.0のユーザーに対するアップデートは、まだ開発中となっている。Microsoftはこれらのソフトウェアに対するアップデートも、テストが完全に終わり、高い品質を確保できた時点で発表する予定だ。今回のセキュリティアップデートを逐次的にリリースしたのは、Windowsプラットフォームのユーザーに対する標的型攻撃が行われているためだ。
14件の問題のうち、3件は「従来のファイル形式の脆弱性」と説明されているが、これらの脆弱性により、特別に作成されたPowerPointファイルを通じてコードが実行されるリスクがある。これらは、電子メールに添付されたPowerPointファイルや、特別に作成された、あるいはセキュリティ侵害を受けているウェブサイトにホストされたPowerPointファイルを通じて悪用される可能性がある。
MicrosoftのJohnathan Ness氏は、次のように説明している。
多くのPowerPointコンバーターの問題については、そのフォーマットに対するサポートを取り除くことで対処している(PP40)。その他の問題については、最新のOffice 2003 SP3コンバーターのコードを、Office XPとOffice 2000に逆移植することで対処している。例えば、PP7X32.DLLには幅広い変更が加えられており、セキュリティ情報にリストアップされている外部から報告を受けた脆弱性を修正しているが、それと同時に構文解析エンジンに対するかなりの改善を行っている。この包括的なアップデートと、セキュリティ脆弱性に対する積極的な修正が、リスクを減らし、将来の脆弱性から顧客を守るのに役立つことを願っている。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連情報
-
マイクロソフト、5月の月例パッチ事前通知:PowerPointのゼロデイ脆弱性にパッチ
マイクロソフトが5月の月例パッチに関する事前情報を公開した。今回公開されるセキュリティ情報は、「緊急」のPowerPointに関するもの1件だけとなっている。 - マイクロソフト、4月の月例パッチを公開: Excel、ワードパッドの脆弱性を修正
- 月例パッチ:マイクロソフトがWindowsカーネル、WINSの脆弱性を修正
- マイクロソフト、「PowerPoint」脆弱性で警告--限定的な攻撃が発生
- Microsoft
「セキュリティ」 の新着情報
-
MS、2月の月例パッチを公開--「Windows」「Office」の脆弱性26件に対処
マイクロソフトは、月例の「Patch Tuesday」の一環として、13件のセキュリティ情報で26件の脆弱性に対処した。 - トレンドマイクロ、インストール不要のUSBメモリ型ウイルス検索ツールを発表
- オラクル、定例外パッチをリリース--WebLogic Serverの深刻な脆弱性を修正
- サイボウズ、Windows phone向け「サイボウズモバイルKUNAI」を発表--iPhoneやAndroidへも展開
- インテック、ID同期の新製品--AD管理のIDとPWを社内各システムに同期
- セキュリティ 一覧へ »
「Zero Day」 のバックナンバー
-
オラクル、サーバのセキュリティホールを修正する定例外のパッチ
オラクルは、WebLogic Node Managerに存在するリモートから悪用可能な脆弱性に対するパッチを公開した。オラクルが定例外のパッチを公開するのは異例のことだ。 -
マイクロソフト、データ漏えいにつながるIEの脆弱性について警告
-
RealPlayerに11件の重大な脆弱性
-
モジラがFirefox 3.6をリリース、セキュリティも強化
-
Adobe Shockwave Playerに深刻度クリティカルのセキュリティホール
- Zero Day 一覧へ »
企画特集

-
DBのパフォーマンスに困ってませんか?
既存のデータベース環境に追加するだけで性能が2倍に -
仮想化をダメにするストレージの実態
求められるストレージ正常化のキーワードとは? -
アプリケーション仮想化 3つの課題
最新のCosminexus V8.5の知られざる実力 -
レガシーアプリケーションの稼働どうしてる?
互換性の問題、あなたはどう考える?意見募集中! -
新しい視点のレンタルサーバが誕生!
スタートアップ企業、開発者に最適なそのポイントとは? -
身近な業務をCRMが変革!
実は、埋もれた情報が鍵だった -
事例 VMwareでデータセンターをクラウド化
富士通の開発環境を効率化したクラウドのノウハウ -
経営統合後の事業損益構造の見える化を実現
SAS Performance Managementの導入事例紹介!! -
通販サイトのアクセス集中からの危機を救う
4つのケーススタディからWebシステムを徹底解説 -
仮想環境のバックアップは難しいのか
効率的なバックアップへの2ステップを解説 -
御社はまだフリーの転送サービスですか?
大容量ファイルの受け渡しに「ルール」と「安心」を -
アンケートから見るセキュリティ対策の実態
8つの機能が中小企業の情報資産を守る -
利用者の理想を追求した最新レンタルサーバ
サイト制作事業者がその評価結果を徹底レポート! -
ビジネスを支えるWebシステム最前線
システムトラブルの6割が、ソフトウェアに原因あり
-
11. Lock分析とWait分析
この3分間のビデオでは、アプリケーションのクリティカルセクションを分... -
12. 高度な診断
この3分間のビデオでは、Intel parallel Composerが、Intel C++コンパイ...
新着企業動向
-
80PLUS BRONZE認証取得、2つの+12V出力回路搭載
工業用グレードの保護回路、アクティブPFC搭...
リンクスインターナショナル -
Oracleデータベースの障害対策と安定運用
日本エクセム -
【EMCジャパン Tech Communityサイト】ITの全体最適化はインフラから
EMCジャパン -
Dojo(道場)
テンダ - 企業動向一覧へ»
