セキュリティ情報

Microsoft セキュリティ情報 MS13-044 - 重要

Microsoft Visio の脆弱性により、情報漏えいが発生する (2834692)

公開日: 2013 年 5 月 14 日 |更新日: 2013 年 5 月 23 日

バージョン: 1.1

一般情報

概要

このセキュリティ更新プログラムは、Microsoft Office で非公開で報告された脆弱性を解決します。 この脆弱性により、ユーザーが特別に細工された Visio ファイルを開いた場合、情報漏えいが起こる可能性があります。 この脆弱性により、攻撃者はコードを実行したり、ユーザー権限を直接昇格させたりすることはできませんが、影響を受けるシステムをさらに侵害しようとする可能性のある情報を生成するために使用される可能性があることに注意してください。

このセキュリティ更新プログラムは、Microsoft Visio 2003、Microsoft Visio 2007、および Microsoft Visio 2010 でサポートされているすべてのエディションで重要と評価されます。 詳細については、このセクションの「影響を受けるソフトウェア」および「影響を受けるソフトウェア」のサブセクションを参照してください。

このセキュリティ更新プログラムは、Visio で使用される XML パーサーが特別に細工されたファイル内の外部エンティティを解決する方法を修正することで、この脆弱性を解決します。 脆弱性の詳細については、次のセクション 「脆弱性情報」の下にある特定の脆弱性エントリについてよく寄せられる質問 (FAQ) サブセクションを参照してください。

推奨。 お客様は、Microsoft Update サービスを使用して、Microsoft Update からの更新プログラムをオンラインでチェックするように自動更新を構成できます。 自動更新を有効にして、Microsoft Update から更新プログラムをオンラインでチェックするように構成されているお客様は、通常、このセキュリティ更新プログラムが自動的にダウンロードおよびインストールされるため、何も行う必要はありません。 自動更新を有効にしていないお客様は、Microsoft Update から更新プログラムをチェックし、この更新プログラムを手動でインストールする必要があります。 自動更新の特定の構成オプションについては、マイクロソフト サポート技術情報の記事294871を参照してください

管理者と企業のインストール、またはこのセキュリティ更新プログラムを手動でインストールするエンド ユーザーの場合は、更新管理ソフトウェアを使用するか、Microsoft Update サービスを使用して更新プログラムをチェックして、できるだけ早い機会に更新プログラムを適用することをお勧めします。

このセキュリティ情報の後半の「検出と展開のツールとガイダンス」セクションも参照してください。

サポート技術情報の記事

サポート技術情報の記事 2834692
ファイル情報 はい
SHA1/SHA2 ハッシュ はい
既知の問題 はい

影響を受けるソフトウェアと影響を受けないもの

次のソフトウェアは、影響を受けるバージョンまたはエディションを特定するためにテストされています。 その他のバージョンまたはエディションは、サポート ライフサイクルを過ぎたか、影響を受けません。 ソフトウェアのバージョンまたはエディションのサポート ライフサイクルを確認するには、「Microsoft サポート ライフサイクル」を参照してください

影響を受けるソフトウェア

Office ソフトウェア セキュリティへの影響の最大値 重大度の評価の集計 更新置換済み
Microsoft Visio 2003 Service Pack 3 \ (2810062) 情報漏えい 重要 MS11-060 の 2553009
Microsoft Visio 2007 Service Pack 3 \ (2596595) 情報漏えい 重要 なし
Microsoft Visio 2010 Service Pack 1 (32 ビット エディション) \ (2810068) 情報漏えい 重要 MS13-023 の 2760762
Microsoft Visio 2010 Service Pack 1 (64 ビット エディション) \ (2810068) 情報漏えい 重要 MS13-023 の 2760762

影響を受けるソフトウェア以外のソフトウェア 

Office およびその他のソフトウェア
Microsoft Visio 2013
Microsoft Office 2007 フィルター パック Service Pack 3
Microsoft Office 2010 フィルター パック Service Pack 1 (32 ビット バージョン)
Microsoft Office 2010 フィルター パック Service Pack 1 (64 ビット バージョン)
Microsoft Visio Viewer 2010 Service Pack 1 (32 ビット 版)
Microsoft Visio Viewer 2010 Service Pack 1 (64 ビット エディション)
Microsoft Visio Viewer 2013 (32 ビット 版)
Microsoft Visio Viewer 2013 (64 ビット 版)

 

更新に関する FAQ

このセキュリティ情報で説明されているソフトウェアの以前のリリースを使用しています。 どうすればよいですか。 
このセキュリティ情報に記載されている影響を受けるソフトウェアは、影響を受けるリリースを特定するためにテストされています。 他のリリースはサポート ライフサイクルを過ぎている。 製品ライフサイクルの詳細については、Microsoft サポート ライフサイクル Web サイトを参照してください。

ソフトウェアの古いリリースをお持ちのお客様は、脆弱性にさらされる可能性を防ぐために、サポートされているリリースに移行することが優先されます。 ソフトウェア リリースのサポート ライフサイクルを決定するには、「ライフサイクル情報の製品を選択する」を参照してください。 これらのソフトウェア リリースのサービス パックの詳細については、「Service Pack ライフサイクル サポート ポリシー」を参照してください

古いソフトウェアのカスタム サポートを必要とするお客様は、カスタム サポート オプションについて、Microsoft アカウント チームの担当者、テクニカル アカウント マネージャー、または適切な Microsoft パートナー担当者にお問い合わせください。 アライアンス、プレミア、または承認された契約を持たないお客様は、お住まいの地域の Microsoft 営業所にお問い合わせください。 連絡先情報については、Microsoft Worldwide Information Web サイトを参照し、[連絡先情報] リストで国を選択し、[移動] をクリックして電話番号の一覧を表示します。 お電話の際は、地元の Premier サポートセールスマネージャーにお問い合わせください。 詳細については、Microsoft サポート ライフサイクル ポリシーに関する FAQ を参照してください

脆弱性情報

重大度の評価と脆弱性識別子

次の重大度評価は、脆弱性の潜在的な最大影響を想定しています。 このセキュリティ情報のリリースから 30 日以内に、脆弱性の重大度評価とセキュリティへの影響に関する脆弱性の悪用可能性の可能性については、5 月のセキュリティ情報の概要にある Exploitability Index を参照してください。 詳細については、「Microsoft Exploitability Index」を参照してください

影響を受けるソフトウェア XML 外部エンティティの解決の脆弱性 - CVE-2013-1301 重大度の評価の集計
Microsoft Visio 2003 Service Pack 3 重要 \ 情報の開示 重要
Microsoft Visio 2007 Service Pack 3 重要 \ 情報の開示 重要
Microsoft Visio 2010 Service Pack 1 (32 ビット エディション) 重要 \ 情報の開示 重要
Microsoft Visio 2010 Service Pack 1 (64 ビット エディション) 重要 \ 情報の開示 重要

XML 外部エンティティの解決の脆弱性 - CVE-2013-1301

Microsoft Visio が外部エンティティを含む特別に細工された XML ファイルを解析する方法に、情報漏えいの脆弱性が存在します。

この脆弱性を一般的な脆弱性と露出の一覧の標準エントリとして表示するには、CVE-2013-1301 を参照してください

軽減要因

軽減策とは、既定の状態で存在する設定、一般的な構成、または一般的なベスト プラクティスを指します。これにより、脆弱性の悪用の重大度が低下する可能性があります。 次の軽減要因は、状況に役立つ場合があります。

  • この脆弱性は、電子メールを介して自動的に悪用されることはできません。 攻撃を成功させるには、ユーザーが電子メール メッセージで送信される添付ファイルを開く必要があります。
  • Web ベースの攻撃シナリオでは、攻撃者がこの脆弱性の悪用に使用される特別に細工された Visio ファイルを含む Web サイトをホストする可能性があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツまたは広告を受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 ただし、いずれの場合も、攻撃者はユーザーにこれらの Web サイトへのアクセスを強制する方法はありません。 代わりに、攻撃者は、通常、ユーザーに電子メール メッセージまたはインスタント メッセンジャー メッセージ内のリンクをクリックさせ、ユーザーを攻撃者の Web サイトに誘導して、特別に細工された Visio ファイルを開くよう誘導することで、Web サイトにアクセスするようユーザーを誘導する必要があります。

対処方法

回避策とは、基になる脆弱性を修正しないが、更新プログラムを適用する前に既知の攻撃ベクトルをブロックするのに役立つ設定または構成の変更を指します。 Microsoft は、回避策によって機能が低下するかどうかを説明する中で、次の回避策と状態をテストしました。

  • 信頼されていないソースから受信した Office ファイルや、信頼できるソースから予期せず受信した Office ファイルを開かないでください
    信頼されていないソースから受信した Office ファイルや、信頼できるソースから予期せず受信した Office ファイルは開かないでください。 この脆弱性は、ユーザーが特別に細工されたファイルを開いたときに悪用される可能性があります。

よく寄せられる質問

この脆弱性の範囲は何ですか? 
これは情報漏えいの脆弱性です。 攻撃者がこの脆弱性を悪用した場合、ターゲット システム上のファイルからデータを読み取る可能性があります。 この脆弱性により、攻撃者はコードを実行したり、ユーザー権限を直接昇格させたりすることはできませんが、影響を受けるシステムをさらに侵害しようとする可能性のある情報を生成するために使用される可能性があることに注意してください。

この脆弱性の原因は何ですか? 
この脆弱性は、Microsoft Visio が他の XML 外部エンティティ宣言内で解決された XML 外部エンティティを不適切に処理した場合に発生します。

XML 外部エンティティとは 
XML ドキュメントは、1 つまたは複数のストレージ ユニットで構成できます。 これらはエンティティと呼ばれます。 これらはすべてコンテンツを持ち、すべてエンティティ名で識別されます。 外部エンティティを使用すると、XML ドキュメントで外部ファイルを参照できます。 外部エンティティには、テキスト データまたはバイナリ データが含まれています。 テキストが含まれている場合、外部ファイルの内容は参照ポイントに挿入され、参照元ドキュメントの一部として解析されます。

攻撃者はこの脆弱性を使用して何を行う可能性がありますか? 
攻撃者がこの脆弱性を悪用した場合、ターゲット システム上のファイルからデータを読み取ることができる可能性があります。 この脆弱性により、攻撃者はコードを実行したり、ユーザー権限を直接昇格させたりすることはできませんが、影響を受けるシステムをさらに侵害しようとする可能性のある情報を生成するために使用される可能性があることに注意してください。

攻撃者がこの脆弱性を悪用する方法 
攻撃者がこの脆弱性を悪用するには、ユーザーが影響を受けるバージョンの Microsoft Visio で特別に細工されたファイルを開く必要があります。

電子メール攻撃のシナリオでは、攻撃者は特別に細工された Visio ファイルをユーザーに送信し、ユーザーにファイルを開くよう誘導することにより、この脆弱性を悪用する可能性があります。

Web ベースの攻撃シナリオでは、攻撃者は、この脆弱性の悪用に使用される特別に細工された Visio ファイルを含む Web サイトをホストする必要があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツを受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 攻撃者は、特別に細工された Web サイトをユーザーに強制的に訪問させる方法はありません。 代わりに、攻撃者は、通常、攻撃者が Web サイトにアクセスするように誘導する必要があります。通常は、攻撃者のサイトに移動するリンクをクリックし、特別に細工された Visio ファイルを開くよう誘導します。

どのシステムが主に脆弱性のリスクにさらされていますか? 
この脆弱性は、悪意のあるアクションが発生するために、ユーザーが影響を受けるアプリケーションで特別に細工されたファイルを開く必要があります。 したがって、ワークステーションやターミナル サーバーなど、Visio ファイルが頻繁に表示されるシステムは、この脆弱性の最も危険にさらされます。

更新プログラムは何を行いますか? 
この更新プログラムは、Visio で使用される XML パーサーが特別に細工されたファイル内の外部エンティティを解決する方法を修正することで、この脆弱性を解決します。

このセキュリティ情報が発行されたとき、この脆弱性は一般に公開されていましたか? 
いいえ。 Microsoft は、調整された脆弱性の開示を通じて、この脆弱性に関する情報を受け取りました。

このセキュリティ情報が発行されたとき、Microsoft はこの脆弱性が悪用されたという報告を受け取りましたか? 
いいえ。 マイクロソフトは、このセキュリティ情報が最初に発行されたときに、この脆弱性が顧客を攻撃するために一般に使用されたことを示す情報を受け取っていませんでした。

情報の更新

検出と展開のツールとガイダンス

管理者がセキュリティ更新プログラムをデプロイするのに役立つリソースがいくつかあります。 

  • Microsoft Baseline Security Analyzer (MB (メガバイト)SA) を使用すると、管理者はローカル システムとリモート システムをスキャンして、不足しているセキュリティ更新プログラムや一般的なセキュリティ構成の誤りを確認できます。 
  • Windows Server Update Services (WSUS)、Systems Management Server (SMS)、System Center Configuration Manager (SCCM) は、管理者がセキュリティ更新プログラムを配布するのに役立ちます。 
  • Application Compatibility Toolkit に含まれる Update Compatibility Evaluator コンポーネントは、インストールされているアプリケーションに対する Windows 更新プログラムのテストと検証を合理化する上で役立ちます。 

これらのツールと、ネットワーク間でのセキュリティ更新プログラムの展開に関するガイダンスの詳細については、「IT 担当者向けセキュリティ ツール」を参照してください。 

セキュリティ更新プログラムの展開

影響を受けるソフトウェア

影響を受けるソフトウェアの特定のセキュリティ更新プログラムの詳細については、適切なリンクをクリックしてください。

Visio 2003 (すべてのエディション)

参照テーブル

次の表に、このソフトウェアのセキュリティ更新プログラムの情報を示します。

セキュリティ更新プログラムのファイル名 Visio 2003 の場合:\ visio2003-kb2810062-fullfile-enu.exe
インストール スイッチ Microsoft サポート技術情報の記事912203を参照してください
再起動の要件 場合によっては、この更新プログラムを再起動する必要はありません。 必要なファイルが使用されている場合は、この更新プログラムを再起動する必要があります。 この動作が発生した場合は、再起動を推奨するメッセージが表示されます。\ \ 再起動が必要になる可能性を減らすには、影響を受けるすべてのサービスを停止し、セキュリティ更新プログラムをインストールする前に、影響を受けるファイルを使用するすべてのアプリケーションを閉じます。 再起動を求められる理由の詳細については、マイクロソフト サポート技術情報の記事887012を参照してください
削除情報 コントロール パネル\\ の [プログラムの追加と削除] 項目を使用します。\ \ この更新プログラムを削除すると、CD ドライブに Microsoft Office 2003 CD を挿入するように求められる場合があります。 また、コントロール パネルの [プログラムの追加と削除] 項目から更新プログラムをアンインストールするオプションがない場合もあります。 この問題には、いくつかの原因が考えられます。 削除の詳細については、マイクロソフト サポート技術情報の記事903771を参照してください
ファイル情報 Microsoft サポート技術情報の記事2810062を参照してください
レジストリ キーの検証 適用なし

Visio 2007 (すべてのエディション)

参照テーブル

次の表に、このソフトウェアのセキュリティ更新プログラムの情報を示します。

セキュリティ更新プログラムのファイル名 Visio 2007 の場合:\ visio2007-kb2596595-fullfile-x86-glb.exe
インストール スイッチ Microsoft サポート技術情報の記事912203を参照してください
再起動の要件 場合によっては、この更新プログラムを再起動する必要はありません。 必要なファイルが使用されている場合は、この更新プログラムを再起動する必要があります。 この動作が発生した場合は、再起動を推奨するメッセージが表示されます。\ \ 再起動が必要になる可能性を減らすには、影響を受けるすべてのサービスを停止し、セキュリティ更新プログラムをインストールする前に、影響を受けるファイルを使用するすべてのアプリケーションを閉じます。 再起動を求められる理由の詳細については、マイクロソフト サポート技術情報の記事887012を参照してください
削除情報 コントロール パネルの [プログラムの追加と削除] 項目を使用します。
ファイル情報 Microsoft サポート技術情報の記事2596595を参照してください
レジストリ キーの検証 適用なし

Visio 2010 (すべてのエディション)

参照テーブル

次の表に、このソフトウェアのセキュリティ更新プログラムの情報を示します。

セキュリティ更新プログラムのファイル名 Visio 2010 (32 ビット エディション) の場合):\ visio2010-kb2810068-fullfile-x86-glb.exe
Visio 2010 (64 ビット エディション): \ visio2010-kb2810068-fullfile-x64-glb.exe
インストール スイッチ Microsoft サポート技術情報の記事912203を参照してください
再起動の要件 場合によっては、この更新プログラムを再起動する必要はありません。 必要なファイルが使用されている場合は、この更新プログラムを再起動する必要があります。 この動作が発生した場合は、再起動を推奨するメッセージが表示されます。\ \ 再起動が必要になる可能性を減らすには、影響を受けるすべてのサービスを停止し、セキュリティ更新プログラムをインストールする前に、影響を受けるファイルを使用するすべてのアプリケーションを閉じます。 再起動を求められる理由の詳細については、マイクロソフト サポート技術情報の記事887012を参照してください
削除情報 コントロール パネルの [プログラムの追加と削除] 項目を使用します。
ファイル情報 Microsoft サポート技術情報の記事2810068を参照してください
レジストリ キーの検証 適用なし

その他の情報

謝辞

Microsoft は、お客様を保護するために Microsoft と協力していただきありがとうございます。

  • XML 外部エンティティ解決の脆弱性を報告するための肯定的なテクノロジの Timur Yunusov (CVE-2013-1301)

Microsoft Active Protections Program (MAPP)

お客様のセキュリティ保護を強化するために、Microsoft は、毎月のセキュリティ更新プログラムのリリースの前に、主要なセキュリティ ソフトウェア プロバイダーに脆弱性情報を提供します。 セキュリティ ソフトウェア プロバイダーは、この脆弱性情報を使用して、ウイルス対策、ネットワークベースの侵入検出システム、ホストベースの侵入防止システムなどのセキュリティ ソフトウェアまたはデバイスを介して、お客様に更新された保護を提供できます。 セキュリティ ソフトウェア プロバイダーからアクティブな保護を利用できるかどうかを判断するには、Microsoft Active Protections Program (MAPP) パートナーに記載されているプログラム パートナーによって提供されるアクティブな保護 Web サイトに移動してください。

サポート

このセキュリティ更新プログラムのヘルプとサポートを取得する方法

免責情報

Microsoft サポート技術情報で提供される情報は、いかなる種類の保証もなく"現状のまま" 提供されます。 Microsoft は、商品性と特定の目的に対する適合性の保証を含め、明示または黙示を問わず、すべての保証を放棄します。 Microsoft Corporation またはそのサプライヤーは、Microsoft Corporation またはそのサプライヤーがこのような損害の可能性について通知された場合でも、直接的、間接的、付随的、派生的、ビジネス上の利益の損失、または特別な損害を含む一切の損害について一切の責任を負いません。 一部の州では、派生的損害または付随的損害に対する責任の除外または制限が認められていないため、前述の制限は適用されない場合があります。

リビジョン

  • V1.0 (2013 年 5 月 14 日): セキュリティ情報が公開されました。
  • V1.1 (2013 年 5 月 23 日): Microsoft Visio 2010 (2810068) 更新プログラムの検出の変更を発表するために、セキュリティ情報を改訂しました。 これは検出の変更のみです。 更新ファイルに変更はありませんでした。 更新プログラムを正常にインストールしたお客様は、何も行う必要はありません。

ビルド日: 2014-04-18T13:49:36Z-07:00