japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2006年9月29日 11:00

『PowerPoint』に未対応脆弱性、一方『VML』の脆弱性は月例外対応

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
『Microsoft Office』製品を標的にした新たなゼロデイ攻撃が発生し、Microsoft (NASDAQ:MSFT) は調査を進めている。

ゼロデイ攻撃とは、正式対応前の脆弱性に対する攻撃を指す。未対応の脆弱性といえば、先日も『Vector Markup Language』(VML) の実装コンポーネントに脆弱性が見つかっていた。

まず Office 製品の問題だが、Microsoft の広報担当によると、新たなゼロデイ攻撃は、『Microsoft PowerPoint 2000』『Microsoft PowerPoint 2002』『Microsoft Office PowerPoint 2003』『Microsoft PowerPoint 2004 for Mac』および『Microsoft PowerPoint v. X for Mac』の脆弱性を狙ったものという。

セキュリティ製品大手 McAfee (NYSE:MFE) のウイルス調査マネージャ Craig Schmugar 氏は取材に対し、PowerPoint を狙った最新の攻撃はバッファオーバーフローの脆弱性を悪用し、トロイの木馬を仕掛けるものだと語った。

侵入経路は、細工した PowerPoint ファイルだ。脆弱性を持つ PowerPoint で該当ファイルを開くと、悪質コードが機能して密かに「.exe」ファイルを実行し、バックドアとして機能する2つの「.dll」ファイルをインストールする。この「.dll」ファイルは、『Internet Explorer』(IE) 実行時に読み込まれ、IE で入力した情報を外部の Web サイトに送りつけるという。

被害数が少なく、横取りした情報を受け取っていた2つの Web サイトも活動の様子が見えないことから、McAfee と Microsoft はこの攻撃の危険性を、限定的なものとしている。

Microsoft は危険性緩和材料として、攻撃者は細工した PowerPoint ファイルを開くようユーザーを誘導する必要があると述べた。

同社は27日、この問題についてセキュリティ勧告「925984」を公開した。同社は当面の回避策として、PowerPoint ファイルを見るだけならば、『PowerPoint Viewer 2003』を使用するよう勧めている。

さて、冒頭で触れた VML コンポーネントの脆弱性だが、同脆弱性のはらむ危険性が大きいとの判断から、Microsoft は26日、セキュリティ情報「MS06-055」を公開し、10月の月例更新前に対応パッチをリリースした。

同社は当初セキュリティ勧告の中で、10月10日の月例更新日を目標に対応作業が進行中と述べていたが、これを1週間以上早めた形だ。MS06-055 の深刻度は、最大レベルの「緊急」となっている。

関連テーマ
このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/