文:Tom Espiner(ZDNet UK)
翻訳校正:尾本香里(編集部)
2006/07/05 12:31
OpenOffice.orgが、人気の高いオフィススイートに存在する3件の脆弱性に対して、修復パッチをリリースした。
同社のセキュリティ情報によると、OpenOffice.orgバージョン1.1.xおよび2.0.xでは、悪意を持って作製されたJavaアプレットが、コードの信頼性を精査するセキュリティメカニズムであるサンドボックスを回避することが可能になっているという。こうした仕組みがマルウェアに悪用され、システムへの完全なアクセスが奪われると、私的なデータの閲覧もしくは取得を許したり、ファイルの破壊もしくは置換を招いたりするおそれがある。
2番目のセキュリティホールは、ハッカーがマクロを用いて、OpenOfficeのドキュメントに実行可能なコードを挿入するというもの。このマクロはドキュメントを開く際に動作し、ユーザーに許可が求められたり、通知されたりすることはない。マクロは、ユーザーがそのときに所有している特権を使用して、システムリソースにアクセスするという。これにより、再び私的データの閲覧および取得、ファイルの破壊および置換が可能になってしまう。
さらにNGSSoftwareのWade Alcorn氏は、バッファオーバーフロー問題も発見したと述べている。ハッカーはこの脆弱性を足がかりに標的としたシステムに攻撃を仕掛けることができる。
1番目の脆弱性については、OpenOfficeによるJavaアプレットのサポートを無効化することが対策となる。一方、マクロおよびバッファオーバーフローの脆弱性の方は、有効な回避策は存在しない。
OpenOfficeは、現時点ではこれらの脆弱性を悪用した攻撃は確認されていないものの、バージョン2.0.x以降から2.0.2を利用している全ユーザーに、バージョン2.0.3へアップグレードするよう推奨している。
OpenOffice.org 1.1.5に対応するパッチはまだリリースされていないが、同社は「間もなく」提供する予定だとした。
セキュリティ企業Secuniaによると、これらの脆弱性は、「StarOffice」のバージョン6.x、7.x、8.x.および「StarSuite」のバージョン7.x、8.xにも影響をおよぼすという。StarOfficeおよびStarSuiteはSunの商用オフィスソフトウェアで、OpenOfficeスイートと同じコードを用いて開発されている。StarOfficeおよびStarSuiteのバージョン7.x、8.xに対するパッチは、すでに提供されている。
OpenOffice.orgは現地時間7月4日、同オフィススイートの人気が高まるにつれ、ハッカーに狙われる危険性も大きくなると考えられるが、同社の体制は、Microsoftなどのプロプライエタリソフトウェアベンダーよりも脅威にすばやく対応できるようになっていると述べた。
「どんなソフトウェアでも、人気が高くなればハッカーの標的になりやすくなるものだと思う」と、OpenOffice.orgのマーケティングプロジェクトを率いるCristian Driga氏は、ZDNet UKに語っている。
「だがそれも、組織の対応力によっては大きな問題とはならない。オープンソースの開発コミュニティには、何か障害を発見した場合に報告してくれるユーザーが多数おり、したがってわれわれの開発者も、きわめて迅速な対応が可能になっている。パッチをリリースするまでの期間は、Microsoftよりもはるかに短い。OpenOfficeには、異なる言語のコミュニティが複数存在しており、そのいずれもが常に積極的に活動している」(Driga氏)
Driga氏は、脆弱性情報を公開しても、OpenOfficeの評判に傷が付くことはないと話した。
「脆弱性の問題には、われわれのセキュリティチームが24時間体制で取り組んでいる。オープンソース開発コミュニティも協力してくれている。こうしてすばやい対応を心がけていれば、人気の凋落は防げるだろう」(Driga氏)
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
「Chrome」が持つウェブ新興企業への可能性
グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
米国人アーティストが語る中国当局による拘束--チベット支援活動の結末
「検索市場の3強にならないと、ヤバイかな」--百度社長、井上氏
リコー、攻めの大型買収で世界市場へ活路
モバイルSEOに有用なデータの収集方法
中国ケータイは理屈ぬきにオモシロイ!
サーバ仮想化・グリーン化の利点を最大化!
iPhonista Nightの事後報告
コンテンツ市場14兆円の中身と行方
Joomlaでバイリンガルサイト
あるITマネージャの挑戦
Geeklog1.5でOpenID対応へ
もっとパラリンピックに目を向けよう
経営者が無断ビデオ撮影するとき
SNS開発で携帯は??
(エンジニアにとっての)モテ論(2)/Mozillaの陰謀(説)
除名せよ!福田康夫
フォトレポート:注目の「iPhone 3G」アプリトップ10
フォトレポート:コスプレーヤー、コミックの祭典に集合--Comic-Con 2008
フォトレポート:絵で見る「Internet Explorer 8」ベータ2
若者がモノを買わない理由--インターネット依存、低い上昇志向・・・
フォトレポート:「グッドデザインエキスポ2008」で見つけた気になるモノ
iPhone 3Gの陰で売れたもう1つのもの--iPod touchの販売動向を見る
Google Chromeを支えるブレーンたち、ローンチイベントで集合
「Google Chrome」の機能をチェック--米CNET Newsの視点
新型PSPに搭載された機能を写真でチェック
今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルがメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。