このページは、HotFix Reportで配信されたセキュリティ情報のバックナンバーです。「更新日」に明記された時点での情報ですのでご注意ください。ご購読の申し込みは「HotFix Report購読の申し込み」 をご参照ください。

トップページ サービスの詳細 セキュリティ情報 購読の申し込み
 

更新日:2008/01/23


不具合ならびに追加情報

情報の種類 セキュリティ番号 タイトル
脆弱性 −/− Excelに任意のコードが実行可能な脆弱性
脆弱性解消 −/− 4件の脆弱性を解消したQuickTime 7.4の提供開始
脆弱性 −/− セキュリティ・アドバイザリ
不具合 −/− そのほかの不具合情報
 
[脆弱性]
 
HotFix Alert:
 
セキュリティ番号:
 
サポート技術情報:
Excelに任意のコードが実行可能な脆弱性
情報ソース マイクロソフト
情報の内容 Excelの脆弱性
条件 Excelの利用
報告日 2008年1月16日

 マイクロソフトは、Excelのヘッダ情報の処理過程に脆弱性が存在し、任意のコードが実行される危険性があることを明らかにし、セキュリティ・アドバイザリを発行した。

・セキュリティ・アドバイザリ 947563(Microsoft Excel の脆弱性により、リモートでコードが実行される):
http://www.microsoft.com/japan/technet/security/advisory/947563.mspx

 Excelのヘッダ情報を処理する過程にメモリ破損の脆弱性が存在し、細工されたExcelファイルを開くと、ユーザーの操作なしに任意のコードが実行される危険性がある。セキュリティ・アドバイザリによると、すでにこの脆弱性を悪用しようとする攻撃が確認されているということだ。ただしこの脆弱性は、現時点では広く一般に公開されていないことから、危険性は限定されたものであるとしている。

 現在のところ、修正プログラムは提供されていないので、不審なExcelファイルは開かないなどの運用上の注意で脆弱性を回避するしかない。なおマイクロソフトの初期調査によれば、Excel 2003 SP3とExcel 2007 SP未適用/SP1は、この脆弱性の影響を受けないということだ。Excel 2003を利用している場合は、SP3をインストールすることで、脆弱性を回避できる可能性がある。

 セキュリティ・アドバイザリによると、月例修正プログラムとは別のタイミングで、この脆弱性を解消する修正プログラムを提供する可能性があるとしている。脆弱性を悪用した攻撃が広がるなどした場合、月例修正プログラムの提供日よりも前に修正プログラムがリリースされる可能性もあるので、マイクロソフトからの情報に注意した方がよい。

情報の対象:
 Excel 2000
 Excel 2002
 Excel 2003
 Excel Viewer 2003
 Excel 2007

脆弱性識別番号:
・CVE-2008-0081
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0081

HotFix Report BBS関連スレッド:
・Excelに脆弱性、修正プログラム未提供(KB947563)
http://bbs.hotfix.jp/ShowPost.aspx?PostID=7457

   
[脆弱性解消]
 
HotFix Alert:
 
セキュリティ番号:
 
サポート技術情報:
4件の脆弱性を解消したQuickTime 7.4の提供開始
情報ソース Apple
情報の内容 脆弱性を解消したQuickTime 7.4の提供開始
条件 QuickTimeの利用
報告日 2008年1月16日

 Appleは、PICT画像の処理過程のバッファ・オーバーフローの脆弱性(CVE-2008-0036)など、4件の脆弱性を解消したQuickTime 7.4の提供を開始した。

・Apple(About the security content of QuickTime 7.4):
http://docs.info.apple.com/article.html?artnum=307301-ja

 QuickTime 7.4で解消されるのは、以下の4件の脆弱性である。

  • Sorenson 3のビデオ・ファイルをQuickTimeが処理する際のメモリ破損の脆弱性(CVE-2008-0031)
  • ムービー・ファイル内のMacintosh Resourceレコードを処理する際のメモリ破損の脆弱性(CVE-2008-0032)
  • ムービー・ファイル内のImage Descriptor(IDSC)アトムを解析する際のメモリ破損の脆弱性(CVE-2008-0033)
  • 圧縮されたPICT画像を処理する際のバッファ・オーバーフローの脆弱性(CVE-2008-0036)

 いずれも、細工されたビデオやムービー・ファイル、PICT画像を開くだけで、任意のコードが実行される危険性がある。

 なおCVE-2008-0234で報告されているRTSP(Real Time Streaming Protocol)に関する脆弱性は、QuickTime 7.4では解消されていない。つまり、QuickTime 7.4にバージョンアップしても、一般に広く公開されている脆弱性は解消されておらず、危険な状態となっているので、引き続き注意が必要である。

・脆弱性識別番号 CVE-2008-0234:
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0234

 更新版へのアップデートは、Apple Software Updateを起動することで可能だ。ただしQuickTime 7.4は、Windows XP/Vista向けとなっており、Windows 2000にはインストールできない。Windows 2000を利用している場合は、運用で回避するしかないので注意が必要だ。

情報の対象:
 QuickTime 7.4未満

脆弱性識別番号:
・CVE-2008-0031
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0031

・CVE-2008-0032
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0032

・CVE-2008-0033
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0033

・CVE-2008-0036
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0036

HotFix Report BBS関連スレッド:
・QuickTime 7.4で4種類の脆弱性が解消
http://bbs.hotfix.jp/ShowPost.aspx?PostID=7456

   

■セキュリティ・アドバイザリ

・セキュリティ・アドバイザリ 947563(Microsoft Excel の脆弱性により、リモートでコードが実行される):[Excel 2000][Excel 2002][Excel 2003][Excel Viewer 2003][Excel 2007]
http://www.microsoft.com/japan/technet/security/advisory/947563.mspx

 

■そのほかの不具合/追加情報

・サポート技術情報 947045(MADCAP がインストールされる Windows Vista-based または Windows Server 2008 ベースのコンピュータは、 DHCP server からマルチキャスト アドレスは取得できません):[Windows Vista][Windows Server 2008]
http://support.microsoft.com/default.aspx?scid=kb;ja;947045(機械翻訳)

・サポート技術情報 937228(しばしば Windows Vista-based コンピュータは30秒の、ドキュメント フォルダが共有フォルダへリダイレクトされ、そしてオフラインでフォルダは、利用可能にされる場合、応答しません):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;937228(機械翻訳)

・サポート技術情報 947016(Windows フォト ギャラリー で Windows Vista-based コンピュータでスライド ショーを起動するとき、スライド ショー画像がワイドスクリーン表示に中央揃うで配置できません):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;947016(機械翻訳)

・サポート技術情報 943601(Windows Vista-based コンピュータに左から右へ上書き(LRO)とPOP 方向形式(PDF)制御文字を使用するとき、右から左へ記述する文字が一部間違って表示できます):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;943601(機械翻訳)

・サポート技術情報 942693(Windows Vista-based コンピュータは、 USB HIDE コンポーネントの更新パッケージを一部インストールし、そしてアンインストールし、そしてその後、コンピュータを再起動すると、応答を停止することがあります):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;942693(機械翻訳)

・サポート技術情報 947382(「システムが hibernate する」電力状態から Windows Vista でコンピュータを戻すとき、エラー メッセージ:「 0x000000D1 を停止します」):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;947382(機械翻訳)

・サポート技術情報 944092(Windows XP を実行しているコンピュータに Ntoskrnl.exe ファイルを含む修正プログラムをインストールした後に、 hibernate 、再開時間が増加します):[Windows XP]
http://support.microsoft.com/default.aspx?scid=kb;ja;944092(機械翻訳)

・サポート技術情報 946629(一部枚安全 デジタル(SD)カードは、 Windows XP ベースのコンピュータで正常に動作しません):[Windows XP]
http://support.microsoft.com/default.aspx?scid=kb;ja;946629(機械翻訳)

・サポート技術情報 946812(ローカル ユーザー アカウントの名前がドメイン名と同じとき、 Windows Server 2003 ドメイン メンバであるコンピュータで、問題が発生することがあります):[Windows Server 2008]
http://support.microsoft.com/default.aspx?scid=kb;ja;946812(機械翻訳)

・サポート技術情報 934179(Office 2003 ドキュメントでの Word 2003 ドキュメント オブジェクトを編集しようとすると、エラー メッセージ:「このアプリケーションがこのオブジェクトを開くようこのアプリケーションは使用できません」):[Word 2003]
http://support.microsoft.com/default.aspx?scid=kb;ja;934179(機械翻訳)

・サポート技術情報 947583(Word 2003 でのリンク Excel ワークシート オブジェクトの インターネット URL アドレスを変更しようとすると、エラー メッセージ:「ここでインターネット アドレスは使用できません」):[Word 2003]
http://support.microsoft.com/default.aspx?scid=kb;ja;947583(機械翻訳)

・サポート技術情報 947350(返信1000バイトを超えるヘッダー参照設定を含む電子メール メッセージにすると、メッセージ ヘッダーと添付ファイルとメッセージ本文が Outlook 2003 で失われる可能性があります):[Outlook 2003]
http://support.microsoft.com/default.aspx?scid=kb;ja;947350(機械翻訳)

・サポート技術情報 947168(Exchange 2007 環境で Exchange 2007 Service Pack 1 を適用した後に、ユーザーは Outlook Web Access にログオンできません):[Exchange 2007]
http://support.microsoft.com/default.aspx?scid=kb;ja;947168(機械翻訳)

・サポート技術情報 947506(ホットフィックスは、ホットフィックスが破損言語パックを再インストールし、そして Windows Vista-based コンピュータの破損言語パックから生じる問題がホットフィックスで解決するのに使用できます):[Windows Vista]
http://support.microsoft.com/default.aspx?scid=kb;ja;947506(機械翻訳)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=9a0e5a09-927d-44c8-aee5-5f0d140ac17c&DisplayLang=ja

#言語パックが部分的にインストールされている場合、更新パッケージが正常にインストールできない不具合を解消する修正プログラムの提供

 

UpdateEXPERTは、管理者の負担を大幅に軽減するHotFix管理ツールです。
HotFix Reportは、UpdateEXPERTユーザー向けの情報を含んでいます。UpdateEXPERTに関する詳細ならびにお問い合わせは、アップデートテクノロジー株式会社のホームページをご参照ください。
 
Copyright (C) Digital Advantage Corp.
このメールは、HotFix Reportにご登録いただいておりますユーザー様にお送りしています。
無断で複製・再配信などを行うことはできません。このメールに関する問い合わせ先
info@hotfix.jp
HotFix Reportでは、細心の注意を払って情報提供を行っておりますが、本サービスにおける情報の正確性、最新性、適切性などについて、明示的又は黙示的な保証を行いません。また本サービスの停止や欠陥、それらに起因して発生する損失や損害について、一切責任を負いません。