このセキュリティ更新プログラムは、Microsoft Word 2003 および Microsoft Word Viewer のサポートされているエディションで重要と評価されます。 詳細については、このセクションの「影響を受けるソフトウェア」および「影響を受けるソフトウェア」のサブセクションを参照してください。
このセキュリティ更新プログラムは、Microsoft Word が特別に細工された Office ファイルを解析する方法を修正することで、この脆弱性を解決します。 脆弱性の詳細については、次のセクション 「脆弱性情報」の下にある特定の脆弱性エントリについてよく寄せられる質問 (FAQ) サブセクションを参照してください。
Microsoft Outlook はこの脆弱性の影響を受ける方法を説明します。
この脆弱性は Microsoft Word に存在するため、Microsoft Outlook は直接影響を受けません。 ただし、Word が選択されたメール リーダーである場合、攻撃者は Outlook を利用して電子メール攻撃ベクトルを利用し、特別に細工された RTF メール メッセージをターゲット ユーザーに送信することで、この脆弱性を悪用する可能性があります。 既定では、Microsoft Word は Outlook 2003 のメール リーダーではないことに注意してください。
Microsoft Office スタンドアロン プログラムがこの脆弱性の影響を受ける方法
Microsoft Office スタンドアロン プログラムは、Microsoft Office Suite の対応するコンポーネントと同じ重大度評価の影響を受けます。 たとえば、Microsoft Word のスタンドアロン インストールは、Microsoft Office Suite で提供された Microsoft Word のインストールと同じ重大度評価の影響を受けます。
この記事で説明する Microsoft Office コンポーネントは、システムにインストールした Microsoft Office Suite の一部です。しかし、私はこの特定のコンポーネントをインストールすることを選択しませんでした。 この更新プログラムは提供されますか?
はい。このセキュリティ情報で説明されているコンポーネントが、システムにインストールされている Microsoft Office Suite のバージョンと共に配信された場合、コンポーネントがインストールされているかどうかに関係なく、システムに対する更新プログラムが提供されます。 影響を受けるシステムのスキャンに使用される検出ロジックは、特定の Microsoft Office Suite で提供されたすべてのコンポーネントの更新プログラムをチェックし、システムに更新プログラムを提供するように設計されています。 インストールされていないコンポーネントに対して更新プログラムを適用しないことを選択したが、そのバージョンの Microsoft Office Suite で提供されているユーザーは、そのシステムのセキュリティ リスクを高めません。 一方、更新プログラムのインストールを選択したユーザーは、システムのセキュリティやパフォーマンスに悪影響を及ぼしません。
Microsoft Office の脆弱性のないバージョンを更新するオファーは、Microsoft 更新メカニズムの問題になりますか?
いいえ。 更新メカニズムは、更新プログラムが適用される製品バージョンの範囲内にあるシステム上の該当するソフトウェアの製品バージョンを検出し、更新プログラムを提供するという点で正しく機能しています。
このセキュリティ情報で説明されているソフトウェアの以前のリリースを使用しています。 どうすればよいですか。
このセキュリティ情報に記載されている影響を受けるソフトウェアは、影響を受けるリリースを特定するためにテストされています。 他のリリースはサポート ライフサイクルを過ぎている。 製品ライフサイクルの詳細については、Microsoft サポート ライフサイクル Web サイトを参照してください。
Microsoft Word が Word ファイル内のコンテンツを解析する方法に、リモートでコードが実行される脆弱性が存在します。 攻撃者がこの脆弱性を悪用した場合、影響を受けるシステムを完全に制御できる可能性があります。 このような攻撃者はプログラムをインストールしたり、データの閲覧、変更、削除を行ったり、完全なユーザー権限を持つ新しいアカウントを作成したりできるようになります。 システム上でアカウントのユーザー権限が少なく構成されているユーザーは、管理ユーザー権限で作業するユーザーに比べて、受ける影響は少ない可能性があります。
Web ベースの攻撃シナリオでは、攻撃者は、この脆弱性の悪用を試みるために使用される特別に細工された Office ファイルを含む Web サイトをホストする可能性があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツまたは広告を受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 ただし、いずれの場合も、攻撃者はユーザーにこれらの Web サイトへのアクセスを強制する方法はありません。 代わりに、攻撃者は、通常、ユーザーに電子メール メッセージまたはインスタント メッセンジャー メッセージ内のリンクをクリックさせ、ユーザーを攻撃者の Web サイトに誘導して、特別に細工された Office ファイルを開くよう誘導することで、Web サイトにアクセスするようにユーザーを誘導する必要があります。
攻撃者がこの脆弱性を悪用する方法
この脆弱性を利用するには、ユーザーが特別に細工されたファイルを開くか、影響を受けるバージョンの Microsoft Office ソフトウェアで特別に細工された電子メール メッセージをプレビューする必要があります。
電子メール攻撃のシナリオでは、攻撃者は電子メール メッセージの内容に特別に細工された RTF 形式のデータを送信することにより、この脆弱性を悪用する可能性があります。 この脆弱性は、Microsoft Word を電子メール ビューアーとして使用しているときに、特別に細工された RTF 電子メール メッセージをプレビューまたは Outlook で開いたときに悪用される可能性があります。 既定では、Microsoft Word は Outlook 2003 のメール リーダーではないことに注意してください。 攻撃者は、特別に細工された Office ファイルをユーザーに送信し、影響を受けるバージョンの Microsoft Word または Microsoft Word Viewer でファイルを開くようユーザーに誘導することで、この脆弱性を悪用する可能性もあります。
Web ベースの攻撃シナリオでは、攻撃者はこの脆弱性を悪用するために使用される Office ファイルを含む Web サイトをホストする必要があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツを受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 攻撃者は、特別に細工された Web サイトをユーザーに強制的に訪問させる方法はありません。 その代わりに、攻撃者は、通常、電子メール メッセージまたはインスタント メッセンジャーメッセージ内のリンクをクリックして攻撃者のサイトに誘導し、特別に細工された Office ファイルを開くよう誘導することで、Web サイトにアクセスするように誘導する必要があります。
どのシステムが主に脆弱性のリスクにさらされていますか?
ワークステーションやターミナル サーバーなど、Microsoft Word が使用されているシステムは、主に危険にさらされます。 管理者がユーザーにサーバーへのログオンとプログラムの実行を許可すると、サーバーのリスクが高くなります。 ただし、ベスト プラクティスではこれを許可しないことを強くお勧めします。
更新プログラムは何を行いますか?
この更新プログラムは、Microsoft Word が特別に細工された Office ファイルを解析する方法を修正することで、この脆弱性を解決します。
このセキュリティ情報が発行されたとき、この脆弱性は一般に公開されていましたか?
いいえ。 Microsoft は、調整された脆弱性の開示を通じて、この脆弱性に関する情報を受け取りました。
Microsoft サポート技術情報で提供される情報は、いかなる種類の保証もなく"現状のまま" 提供されます。 Microsoft は、商品性と特定の目的に対する適合性の保証を含め、明示または黙示を問わず、すべての保証を放棄します。 Microsoft Corporation またはそのサプライヤーは、Microsoft Corporation またはそのサプライヤーがこのような損害の可能性について通知された場合でも、直接的、間接的、付随的、派生的、ビジネス上の利益の損失、または特別な損害を含む一切の損害について一切の責任を負いません。 一部の州では、派生的損害または付随的損害に対する責任の除外または制限が認められていないため、前述の制限は適用されない場合があります。
This module examines how Microsoft Defender for Office 365 extends EOP protection through various tools, including Safe Attachments, Safe Links, spoofed intelligence, spam filtering policies, and the Tenant Allow/Block List.