このページは、HotFix Reportで配信されたセキュリティ情報のバックナンバーです。「更新日」に明記された時点での情報ですのでご注意ください。ご購読の申し込みは「HotFix Report購読の申し込み」 をご参照ください。

トップページ サービスの詳細 セキュリティ情報 購読の申し込み
 

更新日:2005/03/09


不具合ならびに追加情報

情報の種類 セキュリティ番号 タイトル
追加 MS05-006/890829 脆弱性の対象でないFrontPage 2002にMS05-006の修正プログラムを適用する理由を公開
脆弱性 −/− RealPlayerに任意のコードが実行できてしまう2種類の脆弱性
不具合 −/− そのほかの不具合情報
 
[追加]
 
HotFix Alert:
MS05-006
 
セキュリティ番号:
MS05-006
 
サポート技術情報:
890829
脆弱性の対象でないFrontPage 2002にMS05-006の修正プログラムを適用する理由を公開
情報ソース マイクロソフト
情報の内容 MS05-006の対象範囲の変更
条件 FrontPage 2002の利用
報告日 2005年3月3日

 マイクロソフトは、MS05-006のTechNetセキュリティ情報を更新し、FrontPage 2002に脆弱性が存在しないことを明確にした。マイクロソフトによれば、FrontPage 2002にはMS05-006の脆弱性は存在しないが、MS05-006の修正プログラムでは不具合修正も含まれるため、FrontPage 2002がインストールされているとOffice UpdateやMBSAでMS05-006の修正プログラムの適用が推奨されるとしている。

・HotFix Alert MS05-006(SharePoint Servicesのクロスサイト・スクリプティングの脆弱性により、なりすましが行われる危険性):
http://www.hotfix.jp/archives/alert/2005/ms05-006.html

・TechNetセキュリティ情報 MS05-006(Windows SharePoint Services および SharePoint Team Services の脆弱性により、クロスサイト スクリプティングおよびなりすましの攻撃が行われる):
http://www.microsoft.com/japan/technet/security/Bulletin/MS05-006.mspx

・サポート技術情報(SharePoint Team Services セキュリティ更新プログラム (2005 年 2 月 8 日) について):
http://support.microsoft.com/default.aspx?scid=kb;ja;890829

 MS05-006で解消される不具合は、SharePoint Team ServicesとFrontPage 2002でトルコの通貨単位「リラ」の値が旧トルコ・リラ(TL)単位でしか表示できないというもの。トルコでは、2005年1月1日に通貨単位を切下げており、旧トルコ・リラ(TL)形式と新トルコ・リラ(YTL)形式が存在する。MS05-006の修正プログラムを適用することで、新トルコ・リラ(YTL)形式も扱えるようになる。つまりFrontPage 2002で、通貨単位としてトルコ・リラを扱わない場合、MS05-006の修正プログラムを適用する必要はない。

 同様の問題はFrontPage 2003にも存在する。これについてはOffice 2003向けに修正プログラムがリリース済みだ。

・サポート技術情報 887980(Office 2003 の更新の説明:2005年2月8日):
http://support.microsoft.com/default.aspx?scid=kb;ja;887980[機械翻訳]

情報の対象:
  FrontPage 2002
   
[脆弱性]
 
HotFix Alert:
MS05-011
 
セキュリティ番号:
MS05-011
 
サポート技術情報:
894938
RealPlayerに任意のコードが実行できてしまう2種類の脆弱性
情報ソース RealNetworks、Secunia
情報の内容 RealPlayerの脆弱性
条件 RealPlayer/RealOne Playerの利用
報告日 2005年3月1日

  RealNetworksは、RealPlayer、RealOne Player(以下、RealPlayer)に任意のコードが実行可能となる2種類の脆弱性があることを報告し、修正プログラムの提供を開始した。脆弱性の対象となる製品は以下のとおり。一部の製品は、修正プログラムが提供されず、RealPlayer自身のアップグレードが必要となるので注意していただきたい。

・リアルネットワークス(RealNetworks, Inc.、セキュリティ脆弱性に対応するアップデートをリリース):
http://service.real.com/help/faq/security/050224_player/JA/

・Secunia(RealPlayer WAV and SMIL File Handling Buffer Overflows):
http://secunia.com/advisories/14456/

ソフトウェア 脆弱性の有無 修正プログラムの有無
RealPlayer 10.5(6.0.12.1059) なし 不要
RealPlayer 10.5(6.0.12.1040〜1056) あり
RealPlayer 10 あり
RealPlayer 8 あり 要アップグレード
RealPlayer Enterprise あり
RealOne Player v2(6.0.11.853〜872) あり
RealOne Player v2(6.0.11.818〜840) あり 要アップグレード
RealOne Player v1 あり 要アップグレード

 今回明らかになった脆弱性は、以下の2種類。

  • 細工したWAVファイルをRealPlayerで開くとバッファ・オーバーフローが発生し、ユーザーのコンピュータ上で任意のコードが実行される脆弱性
  • 細工したSMILファイルをRealPlayerで開くと、バッファ・オーバーフローが発生し、ユーザーのコンピュータ上で任意のコードが実行される脆弱性

 RealPlayerは、Windows Media Playerとともにストリーミング再生ソフトウェアとして広く利用されている。RealPlayerについては、過去にも任意のコードが実行可能な脆弱性が報告されており、古いRealPlayerは攻撃対象となりやすい状態となっている。RealPlayerをインストールしている場合は、対策済みの最新版をインストールするべきである。

情報の対象:
 RealPlayer 8/10/10.5
 RealOne Player v1/v2
 RealPlayer Enterprise

関連HotFix Report BBS関連スレッド:
・[RealyPlayer]RealOne Player/RealPlayerのWAVファイル処理にバッファ・オーバーフローの脆弱性
http://bbs.hotfix.jp/ShowPost.aspx?PostID=2523

・[RealPlayer].smiファイル処理にバッファ・オーバーフローの脆弱性
http://bbs.hotfix.jp/ShowPost.aspx?PostID=2524

   

■そのほかの不具合/追加情報

・サポート技術情報 895364(Excel ワークシート オブジェクトの印刷結果がプレビューと異なる):[Word 2003][Excel 2003]
http://support.microsoft.com/default.aspx?scid=kb;ja;895364

・サポート技術情報 895366(Lotus Notes Client で作成した画像データは 色落するか あるいは 失われます):[Exchange Server 2003][ Exchange 2000 Server][Exchange Server 5.5]
http://support.microsoft.com/default.aspx?scid=kb;ja;895366

・サポート技術情報 895372(最新の Windows Media Player 10 でメニュー バーより [ヘルプ] - [プレーヤーの更新の確認] をすると、再度 Windows Media Player の更新画面が表示される):[Media Player 10]
http://support.microsoft.com/default.aspx?scid=kb;ja;895372

・ダウンロード・センター(Microsoft Visual Studio .NET 2002 Service Pack 1):[Visual Studio .NET 2002]
http://www.microsoft.com/downloads/details.aspx?
FamilyID=c41d8159-b42f-4d06-a797-e510494976ee&DisplayLang=ja

 

UpdateEXPERTは、管理者の負担を大幅に軽減するHotFix管理ツールです。
HotFix Reportは、UpdateEXPERTユーザー向けの情報を含んでいます。UpdateEXPERTに関する詳細ならびにお問い合わせは、アップデートテクノロジー株式会社のホームページをご参照ください。
 
Copyright (C) Digital Advantage Corp.
このメールは、HotFix Reportにご登録いただいておりますユーザー様にお送りしています。
無断で複製・再配信などを行うことはできません。このメールに関する問い合わせ先
info@hotfix.jp
HotFix Reportでは、細心の注意を払って情報提供を行っておりますが、本サービスにおける情報の正確性、最新性、適切性などについて、明示的又は黙示的な保証を行いません。また本サービスの停止や欠陥、それらに起因して発生する損失や損害について、一切責任を負いません。