Robert Lemos (CNET News.com)
2004/09/15 10:18
Microsoftは14日(米国時間)、同社ソフトウェアのJPEG画像フォーマット処理方法に見つかった重大なセキュリティホールを修正するパッチをリリースした。また顧客に対し、新たに提供したツールを利用して、脆弱性のある多数のアプリケーションを修正するよう呼びかけている。
この「緊急」レベルの欠陥は、Microsoftのオペレーティングシステム(OS)やその他のソフトウェアが、広く普及しているJPEG画像フォーマットを扱う際の方法に存在する。攻撃者がJPEG画像ファイルに細工を施すと、画像ファイルが開かれた瞬間に被害者のコンピュータ上で悪質なプログラムを実行されてしまうおそれがあるという。MicrosoftのInternet Explorer(IE)にもこの脆弱性が存在するため、Windowsユーザーは、細工が施された画像を含むウェブサイトを開くだけで、被害に遭う可能性がある。
この欠陥が非常に深刻なことから、一部のセキュリティ専門家らは、この欠陥を悪用するウイルスがまもなく登場すると危惧している。
セキュリティソフトウェア会社McAfeeのウイルスリサーチマネージャー、Craig Schmugarは「攻撃の可能性は非常に高い。しかしながら、この欠陥が悪用され得ることを証明するコードはまだ見つかっていない」と述べている。こうしたコードは欠陥の悪用方法を示すもので、通常はソフトウェアメーカーから製品のパッチがリリースされるとすぐに出現する。
この欠陥は、少なくとも10数種のMicrosoft製ソフトウェアに見つかっており、同社のアプリケーションやOSのさまざまなバージョンが影響を受ける。そのなかにはWindows XP、Windows Server 2003、Office XP、Office 2003、Internet Explorer 6 Service Pack 1、Project、Visio、Picture It、Digital Image Proなどが含まれる。Microsoftは同社ウェブサイトのセキュリティ情報に、影響を受けるアプリケーションの全リストを掲載している。Windows XP Service Pack 2はこの脆弱性の影響を受けないものの、まだ多くのマシンに配布されている最中だ。
「問題は、(欠陥の見つかった機能が)さまざまな製品に含まれていることだ」とMicrosoftインシデント対応センターのセキュリティプログラムマネージャーStephen Toulouseは述べている。
影響を受けるアプリケーションの数が非常に多いことから、Microsoftはパッチとは別に、顧客がコンピュータをアップデートするためのツールを作成した。これにより、Windows Updateのユーザーも、同社のOffice Updateツールと、それから画像および開発アプリケーションを検知・アップデートするツールに転送される。こうしたツールは、同社が今後リリースする可能性のあるツールのプレビューに相当する、とToulouseは述べている。
「顧客からは、ソフトウェアアップデートのプロセスをもっと簡単にするように言われている。そこで我々は、統一アップデートという仕組みに注目している」(Toulouse)
Linuxの各ディストリビューションでは、必要に迫られて、すでにこうした統一アップデート用のソフトウェアを開発している。これは、OSのコア部分だけでなく、オープンソースコミュニティが開発したそれ以外のアプリケーションもアップデートできるというものだ。しかし、Windowsアプリケーションの大半はMicrosoft以外の企業が開発しているため、政治的な理由からこのような統一アップデートシステムをつくることがいっそう困難になっている。
今回明らかにされたJPEG処理方法の欠陥を悪用されると、画像ファイルに隠したプログラムを被害者のシステム上で実行されてしまう。今回の欠陥は、8月初旬に見つかった画像関連の脆弱性とは別のものだ。8月に見つかった脆弱性は、PNGフォーマットをサポートする共通のコードライブラリに見つかったもので、WindowsアプリケーションだけでなくLinux用やAppleのMac OS X用アプリケーションにも影響する可能性があった。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
アナリストが語る、サイトのユーザーエクスペリエンスを向上させる10個のカギ
S・ジョブズ氏の健康問題--アップルは詳細を公表すべきか
アップルが進める「製品の移行」--CFOの発言をめぐる憶測
「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由
ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」
データマイニングを取り巻くツールに自動化の流れ
ゲーム市場の台風の目と期待されるカプコン
オリンパス、第1四半期決算好調観測--円安も追い風に
DELLが掲げる「新・仮想化アセスメントサービス」
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
「失われた10年」からの回復は、どういう課題を残したか?
iPhone OS 2.1とモバイルビジネス2.1
定性的大キライ。(3)
Joomla CMSをカスタマイズするには・・・テンプレートが第一優先
最適なマウスの移動速度は?
パブリックコメントは国民に知られていなかった( 2 )
Google ツールバーの PageRank、数日以内に更新予定
Google Lively試してみました(クリボウの部屋へ行く)。
iPhoneの影で馬鹿売れしているみたい
フォトレポート:分解、アップル「iPhone 3G」
ちょっと変わった「iPhone」向けアプリケーション10種
契約してわかった、iPhoneのさまざまな注意事項
フォトレポート:米陸軍が表彰した2007年の技術
30日間、完全無防備でインターネットを利用したらどうなる?--マカフィーが実験
フォトレポート:ゲーム見本市「E3 2008」--MS、任天堂、ソニーなど主要プレスカンファレンス
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
オンリーワンの個性を極めた超薄型テレビ--日立 Wooo UTシリーズ
[レビュー]“この手があったか”と思わせるパワーユーザーも納得のPCオンデマンド--「VALUESTAR G タイプR Luiモデル」+「Lui RN」詳細レビュー
今週の新製品総チェック:ドコモ、au夏モデルが続々店頭へ、ビデオカメラは新機種ラッシュ
[レビュー]テレビを持ち歩ける最強ツール--ソニー、Blu-rayレコーダー「BDZ-A70」
[レビュー]ネットワーク対応の高機能デジタルフォトフレーム--ソニー「Canvas Online CP1」
15時間の行列で手に入れたiPhone 3Gファーストインプレッション--ソフトバンクモバイル「iPhone 3G」
北京を見逃すな!--2008年夏、今買うべき「薄型テレビ」
[レビュー]通勤鞄に忍ばせたい軽さと装着感--マクセルのノイキャンヘッドホン「HP-NC15」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。