このページは、HotFix Reportで配信されたセキュリティ情報のバックナンバーです。「更新日」に明記された時点での情報ですのでご注意ください。ご購読の申し込みは「HotFix Report購読の申し込み」 をご参照ください。

トップページ サービスの詳細 セキュリティ情報 購読の申し込み
 

更新日:2007/04/04


不具合ならびに追加情報

情報の種類 セキュリティ番号 タイトル
脆弱性 −/− Windows OSのアニメーション・カーソルの脆弱性により、リモートで任意のコードが実行される危険性
不具合解消 −/931174、931671、932649、932988、933824 Windows Vistaの複数の不具合を解消する修正プログラムの提供
不具合解消 MS06-042、MS07-016/926840 MS06-042の修正プログラムを適用するとInternet Explorerが突然終了する不具合を解消
脆弱性 −/− セキュリティ・アドバイザリ
不具合 −/− そのほかの不具合情報
 
[脆弱性]
 
HotFix Alert:
 
セキュリティ番号:
 
サポート技術情報:
Windows OSのアニメーション・カーソルの脆弱性により、リモートで任意のコードが実行される危険性
情報ソース McAfee AVERT、マイクロソフト、Bugtraqなど
情報の内容 Windows OSのアニメーション・カーソルの脆弱性
条件 Windows OSの利用
報告日 2007年3月28日

 McAfee AVERTなどは、Windows OSのアニメーション・カーソルの処理にスタック・オーバーフローの脆弱性が存在し、細工したWebページをInternet Explorer(IE)で開くと、任意のコードが実行される危険性があると報告した。この報告を受けて、マイクロソフトはセキュリティ・アドバイザリを発行している。

・McAfee AVERT(Unpatched Drive-By Exploit Found On The Web):
http://www.avertlabs.com/research/blog/?p=230

・セキュリティ・アドバイザリ(Windows アニメーション カーソル処理の脆弱性):
http://www.microsoft.com/japan/technet/security/advisory/935423.mspx

 報告によると、user32.dll内のLoadAniIcon()関数にスタック・オーバーフローの脆弱性が存在し、細工されたヘッダを持ったアニメーション・カーソルまたはアイコン(ANIファイル)を開くと、ユーザーの操作なしにコードが実行される危険性があるということだ。攻撃は、細工したANIファイルをWebページに置くか、電子メールに含めて、それをユーザーが開くように誘導することで実行される可能性が高い。すでにcalc.exeが実行可能な実証コードが公開されており、攻撃例も報告されている。

・Bugtraq(Windows .ANI Stack Overflow Exploit):
http://www.securityfocus.com/archive/1/464345/30/0/

 マイクロソフトは、この脆弱性に対する修正プログラムを、2007年4月4日に緊急リリースする予定であることを明らかにしている。修正プログラムが提供されるまでは、信頼できないWebページや電子メールを開かないのはもちろんのこと、信頼できるWebサイトであっても画像掲示板などは開かない方がよい。

情報の対象:
 Windows 2000
 Windows XP
 Windows Server 2003
 Windows Vista
脆弱性識別番号:
・CVE-2007-0038
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0038

・CVE-2007-1765
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-1765

HotFix Report BBS関連スレッド:
・Windowsアニメーション・カーソルにコード実行の脆弱性、ゼロデイ攻撃あり、修正プログラム未提供(KB935423)
http://bbs.hotfix.jp/ShowPost.aspx?PostID=6605
   
[不具合解消]
 
HotFix Alert:
 
セキュリティ番号:
 
サポート技術情報:
931174
931671
932649
932988

933824
Windows Vistaの複数の不具合を解消する修正プログラムの提供
情報ソース マイクロソフト
情報の内容 Windows Vistaの不具合修正プログラムの提供
条件 Windows Vistaの利用
報告日 2007年3月28日

 マイクロソフトは、Windows Vistaに対する複数の不具合修正プログラムの提供を開始した。解消される不具合には、キヤノンのデジタルカメラEOS 1D/1DsのRAW画像ファイルをWindowsフォト・ギャラリーまたはWindowsエクスプローラで開くとファイルが壊れる、「ハードウェアの安全な取り外し」機能を利用してiPodを取り外すとiPodが壊れる可能性がある、といった重大なものが含まれている。

 現時点では、これらの不具合修正プログラムは、自動更新やWindows Updateでは表示されない(WSUSではKB931174のみ適用可能)。ダウンロード・センターで修正プログラムをダウンロードし、手動で適用する必要がある。該当する不具合が発生している場合、または懸念される場合は、修正プログラムを適用した方がよい。

・サポート技術情報 931174(Windows Vista カスタマ エクスペリエンス向上プログラムの更新):
http://support.microsoft.com/default.aspx?scid=kb;ja;931174(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=3f1b3917-3eda-4bf9-bb00-3de33f6f22fe&DisplayLang=ja

・サポート技術情報 931671(PPP 接続がアクティブなときに Windows Vista ベースのコンピュータをスリープ状態にするとエラー メッセージ "STOP 0x0000009F" が表示される):
http://support.microsoft.com/default.aspx?scid=kb;ja;931671
http://www.microsoft.com/downloads/details.aspx?
FamilyID=5754c17d-91a0-4dca-ab86-16e09a5c717b&DisplayLang=ja

・サポート技術情報 932649(Windows Vista-based コンピュータでインターレース モードを使用すると、不十分のビデオ品質が発生することがあります):
http://support.microsoft.com/default.aspx?scid=kb;ja;932649(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=f61b68d5-96d5-4d53-97d7-47830a8436e7&DisplayLang=ja

・サポート技術情報 932988(Windows フォト ギャラリー またはエクスプローラを使って、 Windows Vista でファイル メタデータを編集した後、 1 Dまたは 1DS Canon EOD カメラからのファイルが壊れてある可能性があります):
http://support.microsoft.com/default.aspx?scid=kb;ja;932988(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=d413a8e9-5b51-4c39-8842-209d65dfe069&DisplayLang=ja

・サポート技術情報 933824(「ハードウェアの安全な取り外し」機能を使用したり、またはエクスプローラの Windows Vista で使い方と、取り出すとき、アップル iPod が壊れてある可能性があります):
http://support.microsoft.com/default.aspx?scid=kb;ja;933824(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=ae02a107-ebc8-4b67-a597-80349631c395&DisplayLang=ja

情報の対象:
 Windows Vista
HotFix Report BBS関連スレッド:
・Vista向けの複数の修正プログラムが公開
http://bbs.hotfix.jp/ShowPost.aspx?PostID=6617
   
[不具合解消]
 
HotFix Alert:
MS06-042
MS07-016
 
セキュリティ番号:
MS06-042
MS07-016
 
サポート技術情報:
926840
MS06-042の修正プログラムを適用するとInternet Explorerが突然終了する不具合を解消
情報ソース マイクロソフト
情報の内容 MS06-042の修正プログラムによる不具合の発生
条件 Windows XP SP2+Internet Explorer 6の利用
報告日 2007年3月30日

 マイクロソフトは、Windows XP SP2+Internet Explorer(IE) 6の環境にMS06-042またはそれ以降にリリースされたIEの累積的なセキュリティ更新プログラム(MS06-067/MS06-072)を適用すると、ポップアップ・ウィンドウを閉じた際にMshtml.dllファイルでアクセス違反が発生し、IEが異常終了する不具合が発生する場合があることを明らかにした。

・サポート技術情報 926840(ポップアップ ウィンドウを閉じると、Internet Explorer 6 が突然終了し、Mshtml.dll ファイルでアクセス違反が発生することがある):
http://support.microsoft.com/default.aspx?scid=kb;ja;926840

・HotFix Alert MS06-042(Internet ExplorerにおけるHTMLレイアウトのメモリ破損の脆弱性などにより、リモートで任意のコードが実行される危険性):
http://www.hotfix.jp/archives/alert/2006/ms06-042.html

・TechNetセキュリティ情報 MS06-042(Internet Explorer 用の累積的なセキュリティ更新プログラム):
http://www.microsoft.com/japan/technet/security/bulletin/ms06-042.mspx

 この不具合は、MS06-042以降のIEの修正プログラムに含まれるQFE(Quick Fix Engineering)版mshtml.dllを適用した場合のみ発生する。QFE版ではなくGDR(General Distribution Release)版mshtml.dllでは、この不具合は生じないとのことだ。

 不具合を生じさせるQFE版mshtml.dllか否かを判別するには、まずWindowsエクスプローラで%SystemRoot%\system32\mshtml.dllのプロパティを開き、[バージョン情報]タブの[詳細]−[項目]−[ファイル バージョン]を選択し、「値」に表示されるファイルバージョンが6.0.2900.2963以上であることを確認する。次に、ファイルバージョンに続く「(xpsp.060728-0003)」「(xpsp_sp2_gdr.060727-2358)」といった文字列の中に「qfe」が含まれているか、あるいは「gdr」が含まれていない場合、それはQFE版である。

 不具合を解消するには、MS07-016の修正プログラムを適用した上で、以下のレジストリ・キーを作成する必要がある。修正プログラムを適用しただけでは、不具合は解消されないので注意が必要だ。

キー HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl
作成するキー FEATURE_ADJUST_POPUP_UNLOAD_BEHAVIOR_KB926840
データの名前 iexplore.exe(DWORD値)
データの値 1

・HotFix Alert MS07-016(Internet ExplorerにおけるCOMオブジェクトのインスタンス化の脆弱性などにより、リモートで任意のコードが実行される危険性):
http://www.hotfix.jp/archives/alert/2007/ms07-016.html

情報の対象:
Windows XP SP2+Internet Explorer 6
HotFix Report BBS関連スレッド:
・MS06-042以後のQFE適用でmshtml.dllのアクセス違反エラー(KB926840)
http://bbs.hotfix.jp/ShowPost.aspx?PostID=6599#6599
   

■セキュリティ・アドバイザリ

・セキュリティ・アドバイザリ(Windows アニメーション カーソル処理の脆弱性):[Windows 2000][Windows XP][Windows Server 2003][Windows Vista]
http://www.microsoft.com/japan/technet/security/advisory/935423.mspx

 

■そのほかの不具合/追加情報

・サポート技術情報 935339(Windows Vista で Downloaded Program File 内のファイルを削除できない):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;935339

・サポート技術情報 935444(Windows Vista でハイブリッド スリープからの復帰に必要な時間がかかることがある):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;935444

・サポート技術情報 933872(スリープからの Windows Vista-based コンピュータが起きるとき、既定のゲートウェイ設定が失われます):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;933872(機械翻訳)

・サポート技術情報 927824(コンピュータに USB キーボードを接続すると、正しいキーボード レイアウトは Windows Vista が使えません):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;927824(機械翻訳)

・サポート技術情報 935282(Word 2000、Word 2002、Word 2003 と互換機能パックを使用して Word 2007 文書の文書保護を解除する時に パスワードの入力を要求されない):[Word 2007]
http://support.microsoft.com/default.aspx?scid=kb;ja;935282

・サポート技術情報 915786(Windows Server 2003 Service Pack 1 をインストールすると、承認マネージャ対応のアプリケーションが動作しなくなることがある):[Windows Server 2003 SP1]
http://support.microsoft.com/default.aspx?scid=kb;ja;915786
http://www.microsoft.com/downloads/details.aspx?
FamilyID=7BD2E725-4559-47C2-AB24-6D9724361F0C&DisplayLang=ja

#Windows Server 2003 SP1で承認マネージャ対応アプリケーションが動作しなくなる不具合を解消する修正プログラムの更新版の提供

・サポート技術情報 929399(FIX: サービスが Windows Media形式 11 SDK を実行しているクライアント コンピュータでのメータリング データを同期しようとすると、購読サービスがメータリング データは抽出できません):[Windows XP SP2+Media Player 11]
http://support.microsoft.com/default.aspx?scid=kb;ja;929399(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=f1bf878b-7296-43a5-b192-ad130fa8c052&DisplayLang=ja

#一部のポータブル・デバイスからメータリング・データが展開できない不具合を解消するための更新版修正プログラムの提供

・サポート技術情報 932091(Windows SharePoint Services 3.0 のために、更新の説明:2007年3月27日):[SharePoint Services 3.0]
http://support.microsoft.com/default.aspx?scid=kb;ja;932091(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=a49472f9-93ef-4423-bd0b-06b1b331c7ac&DisplayLang=ja

#アプリケーション・エラーに関する一部の情報がユーザーへの通知なしにMicrosoftに送信される不具合を解消する修正プログラムの提供

・サポート技術情報 932755((バージョン 5.2.3790.2880 の)更新された Storport 記憶装置ドライバは、 Windows Server 2003 の入手できます):[Windows Server 2003]
http://support.microsoft.com/default.aspx?scid=kb;ja;932755(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=dead950b-da47-4dc2-abcd-40f61bd4d1aa&DisplayLang=ja

#更新版Storportドライバの提供

・サポート技術情報 905866(Windows メールの定義更新プログラムについて):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;905866
http://www.microsoft.com/downloads/details.aspx?
FamilyID=aa029fde-f341-44fc-8b85-0c6f3d3c2d69&DisplayLang=ja

#Windows VistaのWindows Mail用の定義ファイルの更新プログラムの提供

・サポート技術情報 932557(FIX: 1399 ビルド SQL Server 2005 で SSIS パッケージを実行すると、スクリプト タスクまたはスクリプト コンポーネントが正しく動作しない可能性があります):[SQL Server 2005 SP未適用 ビルド1399]
http://support.microsoft.com/default.aspx?scid=kb;ja;932557(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=2ba43893-ef6b-4019-9e7d-d8cc6c7b905d&DisplayLang=ja

#SQL Server Integration Services(SISS)のパッケージが正常に実行できない不具合を解消するための修正プログラムの提供

・サポート技術情報 932556(FIX: 1500 とそれ以降のビルドが構築する SQL Server 2005 で SSIS パッケージを実行すると、スクリプト タスクまたはスクリプト コンポーネントが正しく動作しない可能性があります):[SQL Server 2005 SP未適用 ビルド1500以降]
http://support.microsoft.com/default.aspx?scid=kb;ja;932556(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=8af6c597-0f18-4e61-b3d2-aad66cdcacf5&DisplayLang=ja

#SQL Server Integration Services(SISS)のパッケージが正常に実行できない不具合を解消するための修正プログラムの提供

・サポート技術情報 932555(FIX: 2047 ビルド SQL Server 2005 で SSIS パッケージを実行すると、スクリプト タスクまたはスクリプト コンポーネントが正しく動作しない可能性があります):[SQL Server 2005 SP1 ビルド2407]
http://support.microsoft.com/default.aspx?scid=kb;ja;932555(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=4f1b3710-f101-4d4c-af46-df1beb05d1ce&DisplayLang=ja

#SQL Server Integration Services(SISS)のパッケージが正常に実行できない不具合を解消するための修正プログラムの提供

・サポート技術情報 931593(FIX: 2153 とそれ以降のビルドが構築する SQL Server 2005 で SSIS パッケージを実行すると、スクリプト タスクまたはスクリプト コンポーネントが正しく動作しない可能性があります):[SQL Server 2005 SP1 ビルド2153以降]
http://support.microsoft.com/default.aspx?scid=kb;ja;931593(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=a7e97652-2f3b-4528-b05f-8ca732976902&DisplayLang=ja

#SQL Server Integration Services(SISS)のパッケージが正常に実行できない不具合を解消するための修正プログラムの提供

 

UpdateEXPERTは、管理者の負担を大幅に軽減するHotFix管理ツールです。
HotFix Reportは、UpdateEXPERTユーザー向けの情報を含んでいます。UpdateEXPERTに関する詳細ならびにお問い合わせは、アップデートテクノロジー株式会社のホームページをご参照ください。
 
Copyright (C) Digital Advantage Corp.
このメールは、HotFix Reportにご登録いただいておりますユーザー様にお送りしています。
無断で複製・再配信などを行うことはできません。このメールに関する問い合わせ先
info@hotfix.jp
HotFix Reportでは、細心の注意を払って情報提供を行っておりますが、本サービスにおける情報の正確性、最新性、適切性などについて、明示的又は黙示的な保証を行いません。また本サービスの停止や欠陥、それらに起因して発生する損失や損害について、一切責任を負いません。