最終更新時刻:2008年9月5日(金) 23時13分

「OpenOffice.org 2.0.3」が公開に--3件の脆弱性に対応

文:Tom Espiner(ZDNet UK)
翻訳校正:尾本香里(編集部)

2006/07/05 12:31  

 OpenOffice.orgが、人気の高いオフィススイートに存在する3件の脆弱性に対して、修復パッチをリリースした。

 同社のセキュリティ情報によると、OpenOffice.orgバージョン1.1.xおよび2.0.xでは、悪意を持って作製されたJavaアプレットが、コードの信頼性を精査するセキュリティメカニズムであるサンドボックスを回避することが可能になっているという。こうした仕組みがマルウェアに悪用され、システムへの完全なアクセスが奪われると、私的なデータの閲覧もしくは取得を許したり、ファイルの破壊もしくは置換を招いたりするおそれがある。

 2番目のセキュリティホールは、ハッカーがマクロを用いて、OpenOfficeのドキュメントに実行可能なコードを挿入するというもの。このマクロはドキュメントを開く際に動作し、ユーザーに許可が求められたり、通知されたりすることはない。マクロは、ユーザーがそのときに所有している特権を使用して、システムリソースにアクセスするという。これにより、再び私的データの閲覧および取得、ファイルの破壊および置換が可能になってしまう。

 さらにNGSSoftwareのWade Alcorn氏は、バッファオーバーフロー問題も発見したと述べている。ハッカーはこの脆弱性を足がかりに標的としたシステムに攻撃を仕掛けることができる。

 1番目の脆弱性については、OpenOfficeによるJavaアプレットのサポートを無効化することが対策となる。一方、マクロおよびバッファオーバーフローの脆弱性の方は、有効な回避策は存在しない。

 OpenOfficeは、現時点ではこれらの脆弱性を悪用した攻撃は確認されていないものの、バージョン2.0.x以降から2.0.2を利用している全ユーザーに、バージョン2.0.3へアップグレードするよう推奨している。

 OpenOffice.org 1.1.5に対応するパッチはまだリリースされていないが、同社は「間もなく」提供する予定だとした。

 セキュリティ企業Secuniaによると、これらの脆弱性は、「StarOffice」のバージョン6.x、7.x、8.x.および「StarSuite」のバージョン7.x、8.xにも影響をおよぼすという。StarOfficeおよびStarSuiteはSunの商用オフィスソフトウェアで、OpenOfficeスイートと同じコードを用いて開発されている。StarOfficeおよびStarSuiteのバージョン7.x、8.xに対するパッチは、すでに提供されている。

 OpenOffice.orgは現地時間7月4日、同オフィススイートの人気が高まるにつれ、ハッカーに狙われる危険性も大きくなると考えられるが、同社の体制は、Microsoftなどのプロプライエタリソフトウェアベンダーよりも脅威にすばやく対応できるようになっていると述べた。

 「どんなソフトウェアでも、人気が高くなればハッカーの標的になりやすくなるものだと思う」と、OpenOffice.orgのマーケティングプロジェクトを率いるCristian Driga氏は、ZDNet UKに語っている。

 「だがそれも、組織の対応力によっては大きな問題とはならない。オープンソースの開発コミュニティには、何か障害を発見した場合に報告してくれるユーザーが多数おり、したがってわれわれの開発者も、きわめて迅速な対応が可能になっている。パッチをリリースするまでの期間は、Microsoftよりもはるかに短い。OpenOfficeには、異なる言語のコミュニティが複数存在しており、そのいずれもが常に積極的に活動している」(Driga氏)

 Driga氏は、脆弱性情報を公開しても、OpenOfficeの評判に傷が付くことはないと話した。

 「脆弱性の問題には、われわれのセキュリティチームが24時間体制で取り組んでいる。オープンソース開発コミュニティも協力してくれている。こうしてすばやい対応を心がけていれば、人気の凋落は防げるだろう」(Driga氏)

この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ

特集

「Chrome」が持つウェブ新興企業への可能性
グーグルの話題の高速ブラウザ「Chrome」はウェブ新興企業にとってどのような意味を持つのかを検証した。
グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
グーグルが新しいウェブブラウザ「Google Chrome」を発表したのは、高速化されたブラウザがグーグルにとって2つの面で利益をもたらすためだ。

オピニオン

■インタビュー

米国人アーティストが語る中国当局による拘束--チベット支援活動の結末米国人アーティストが語る中国当局による拘束--チベット支援活動の結末
米国人アーティストのJ・パウダリー氏は、オリンピック期間中、チベットを支援するメッセージをレーザー光線で映し出すことを計画していたが、中国警察に逮捕された。同氏が、その経緯と拘束中の様子を語った。
「検索市場の3強にならないと、ヤバイかな」--百度社長、井上氏「検索市場の3強にならないと、ヤバイかな」--百度社長、井上氏
元ヤフー検索事業部長の井上氏が日本トップになった百度、同氏の掲げる「検索市場の3強」という明確な目標に、どういった戦略でアプローチするのか。

■コラム

リコー、攻めの大型買収で世界市場へ活路リコー、攻めの大型買収で世界市場へ活路
複写機など事務機器の国内需要が飽和状態となる中で、精密機器大手各社は欧米を中心とした海外市場の開拓に活路を求めざるを得ない状況となっている。
モバイルSEOに有用なデータの収集方法モバイルSEOに有用なデータの収集方法
PCのSEOでは「site:」や「link:」といった特別構文を用いて施策を進めるが、モバイルではうまくいかないのが実情だ。そこで、1つの指標として用いることができるのが、Google「ウェブマスターツール」と、「Yahoo!サイトエクスプローラー」だ。
中国ケータイは理屈ぬきにオモシロイ!中国ケータイは理屈ぬきにオモシロイ!
「3度のメシより携帯電話」。24時間365日、海外ケータイのことばっかり考えている、香港在住の携帯電話研究家、山根康宏が、500台を超えるコレクションからとっておきの“トンデモケータイ”を紹介する。

企画特集

サーバ仮想化・グリーン化の利点を最大化!サーバ仮想化・グリーン化の利点を最大化!
多機能・高価値なNetAppストレージの秘密とは

ブログネットワーク

アルファブロガー

ケータイ時代のスタンダードiPhonista Nightの事後報告
ケータイ時代のスタンダード
クロサカタツヤの情報通信インサイト北京オリンピック
クロサカタツヤの情報通信インサイト
江島健太郎 / Kenn's Clairvoyance新サービスをローンチしました
江島健太郎 / Kenn's Clairvoyance
村上敬亮 情報産業の未来図コンテンツ市場14兆円の中身と行方
村上敬亮 情報産業の未来図
末吉隆彦 ロケーションウェアの「空」と「実」場所・空間を増幅!?「ロケーション・アンプ」
末吉隆彦 ロケーションウェアの「空」と「実」
鈴木健の天命反転生活日記パラレルワールドとしての電脳コイル
鈴木健の天命反転生活日記

読者ブロガー

オープンソースJoomla CMSJoomlaでバイリンガルサイト
オープンソースJoomla CMS
ベンチャー企業にとって最適なプロジェクト管理とは?あるITマネージャの挑戦
ベンチャー企業にとって最適なプロジェクト管理とは?
オープンソースCMS GeeklogがWEBの標準になる日Geeklog1.5でOpenID対応へ
オープンソースCMS GeeklogがWEBの標準になる日
夢幻∞大のドリーミングメディアもっとパラリンピックに目を向けよう
夢幻∞大のドリーミングメディア
電子政府パブリックコメントの抜粋経営者が無断ビデオ撮影するとき
電子政府パブリックコメントの抜粋
特別支援教育におけるICTSNS開発で携帯は??
特別支援教育におけるICT

リサーチ

■リサーチコラム

ジェネレータコンテンツに関する調査--ジェネレータコンテンツはユーザーの興味喚起に効果的?
ジェネレータコンテンツの利用が企業やサービスのイメージにどのような影響をもたらしたかについて調査を実施したところ、提供企業の認知率はわずか11.1%にとどまることが分かった。
ジェネレータコンテンツに関する調査--キャンペーン成功のカギはクチコミと・・・
ジェネレータコンテンツに関する調査を実施したところ、利用経験率は31.6%でSoftBankユーザーにおける利用率が最も高く、auユーザーが最も低いことが分かった。認知経路は、「友人・知人からの紹介」ということも明らかになった。
クロスメディアに関する調査--30代が最も「指定検索キーワード広告」に接触
クロスメディアに関する調査を実施したところ、30代が最も「指定検索キーワード広告」に接触していることが分かった。また、世帯年収が高いユーザーほど、テレビCMの「指定検索キーワード広告」を閲覧していることも明らかになった。

■調査レポートダウンロード

Lucene のスコア計算
インターネットと英語

■調査発表

調査結果「薬の使用期限、7割は『把握していない』」
「携帯電話の未来〜進化の方向性と「オープン化」による生き残りをかけた争い〜」無料レポートを発表
第21回価格.comリサーチ 「ブルーレイレコーダー買った?買わない?」結果

イベント情報

サラリーマンのための都内中古マンション経営セミナー
主催:株式会社日本財託
ISO22000構築実践セミナー
主催:社団法人日本能率協会
ISO22000構築実践セミナー
主催:社団法人日本能率協会

CNET Japan セレクション

フォトレポート:注目の「iPhone 3G」アプリトップ10
「iPhone 3G」発売から時間がたち、App Storeが充実してきた。ここでは、注目のアプリケーション10種を紹介する。
フォトレポート:コスプレーヤー、コミックの祭典に集合--Comic-Con 2008
Comic-Con 2008が7月にサンディエゴで開催された。このコミックの祭典とも言えるイベントで見つけたコスプレーヤーたちを画像で紹介する。
フォトレポート:絵で見る「Internet Explorer 8」ベータ2
マイクロソフトがこのほど、「Internet Explorer 8(IE8)」のベータ2をリリースした。このリリースにおける特長はユーザー志向の機能だ。
若者がモノを買わない理由--インターネット依存、低い上昇志向・・・
M1・F1総研が首都圏在住のM1、F1層の消費行動に関する調査レポート「若者がモノを買わない要因の考察と消費を促す方法論」を発表した。若者がモノを買わない要因として「低い上昇志向」、「インターネットへの依存」など5項目を挙げている。
フォトレポート:「グッドデザインエキスポ2008」で見つけた気になるモノ
8月22〜24日まで、東京有明の東京ビッグサイトにて行われた「グッドデザインエキスポ2008」。2008年度グッドデザイン賞の審査対象デザイン展示が一堂に介するほか、企業によるデザインの取り組み、デザイン専攻大学生の作品などが集結された。この会場で見つけた、かわいく、かっこよく、おもしろいデザインプロダクツを紹介する。
iPhone 3Gの陰で売れたもう1つのもの--iPod touchの販売動向を見る
話題のiPhone 3Gが7月11日に発売され、1カ月半が経過した。徐々に電車の中でiPhone 3Gらしきものを見かけるようになってた印象を受ける。しかし、それはもしかするとiPod touchかもしれない。

今日の見どころ

Google Chromeを支えるブレーンたち、ローンチイベントで集合

「Google Chrome」の機能をチェック--米CNET Newsの視点

新型PSPに搭載された機能を写真でチェック

プレスリリース

pixiv、ユーザー数が30万人を突破
クルーク
あなたが変われない「8つの理由」。常識だと思い込んでいる考え方を取り除いて、今感じている「壁」を突破しよう。話題の書籍『「心の翼」の見つけ方』(フォレスト出版刊、浜口隆則著)が、インターネットラジオ番組サイト『BizPro.FM−ベストセラーズチャンネル−』(起業
特定非営利活動法人起業家大学
自分の中にある素晴らしい可能性に気づき、すべてが豊かに手に入る魔法のルール。これを知っている人こそ、「感動の億万長者」。話題の書籍『感動の億万長者30のルール』(サンマーク出版刊、平野秀典著)が、インターネットラジオ番組サイト『BizPro.FM−ベストセラーズチャ
特定非営利活動法人起業家大学
その頭のままでは仕事がなくなる!「感性とビジネスの第一人者」が送る、「さびないビジネス人になる道」。話題の書籍『ビジネス脳を磨く (日経プレミアシリーズ 6) 』(日本経済新聞出版社刊、小阪裕司著)が、インターネットラジオ番組サイト『BizPro.FM−ベストセラーズチ
特定非営利活動法人起業家大学
『「食い逃げされてもバイトは雇うな」なんて大間違い 禁じられた数字〈下〉』(光文社刊、山田真哉著)が、2008年9月7日(日)放送のFMラジオ番組『ベストセラーズチャンネル』(起業家大学制作、パーソナリティ主藤孝司)に取り上げられます。
特定非営利活動法人起業家大学

レビュー

今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
富士通、NEC、東芝などのPCメーカーから続々と新製品が登場した。ノートPC、デスクトップPCに加え、注目の
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルが
最薄部13.9mmのソニー「サイバーショット」、ニコンのGPS内蔵デジカメ「COOLPIX」など、機能性、デザイン性

CNET_ID

メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。