Microsoft Office 共有コンポーネントの脆弱性により、セキュリティ機能のバイパスが可能になる (2905238)
公開日: 2013 年 12 月 10 日
バージョン: 1.0
一般情報
概要
このセキュリティ更新プログラムは、現在悪用されている Microsoft Office 共有コンポーネントで公開されている 1 つの脆弱性******を解決します。 この脆弱性により、ユーザーがインターネット エクスプローラーなどの COM コンポーネントをインスタンス化できる Web ブラウザーで特別に細工された Web ページを表示した場合、セキュリティ機能のバイパスが起こる可能性があります。 Web 閲覧攻撃のシナリオでは、攻撃者がこの脆弱性を悪用した場合、アドレス空間レイアウトランダム化 (ASLR) セキュリティ機能をバイパスする可能性があります。これにより、広範な脆弱性からユーザーを保護できます。 セキュリティ機能のバイパス自体では、任意のコード実行は許可されません。 ただし、攻撃者は、ASLR バイパスを利用して任意のコードを実行する可能性のあるリモート コード実行の脆弱性など、別の脆弱性と組み合わせてこの ASLR バイパスの脆弱性を使用する可能性があります。
このセキュリティ更新プログラムは、Microsoft Office 2007 および Microsoft Office 2010 ソフトウェアのサポートされているエディションで重要と評価されます。 詳細については、このセクションの「影響を受けるソフトウェア」および「影響を受けるソフトウェア」のサブセクションを参照してください。
影響を受けるソフトウェアの表に特に記載されていないソフトウェアに対して、この更新プログラムが提供されています。 この更新プログラムが提供される理由
更新プログラムは、複数の Microsoft Office 製品間で共有される、または同じ Microsoft Office 製品の複数のバージョン間で共有されるコンポーネントに存在する脆弱なコードに対処する場合、更新プログラムは、脆弱なコンポーネントを含むすべてのサポートされている製品とバージョンに適用されると見なされます。
たとえば、更新プログラムが Microsoft Office 2007 製品に適用される場合、影響を受けるソフトウェアの表に Microsoft Office 2007 のみが具体的に表示されることがあります。 ただし、更新プログラムは、Microsoft Word 2007、Microsoft Excel 2007、Microsoft Visio 2007、Microsoft Compatibility Pack、Microsoft Excel Viewer、または影響を受けるソフトウェアの表に特に記載されていないその他の Microsoft Office 2007 製品に適用される可能性があります。
たとえば、更新プログラムが Microsoft Office 2010 製品に適用される場合は、影響を受けるソフトウェアの表に Microsoft Office 2010 のみが具体的に表示されることがあります。 ただし、更新プログラムは、影響を受けるソフトウェアの表に特に記載されていない Microsoft Word 2010、Microsoft Excel 2010、Microsoft Visio 2010、Microsoft Visio Viewer、またはその他の Microsoft Office 2010 製品に適用される可能性があります。
この動作と推奨されるアクションの詳細については、Microsoft サポート技術情報の記事830335を参照してください。 更新プログラムが適用される可能性がある Microsoft Office 製品の一覧については、特定の更新プログラムに関連付けられている Microsoft サポート技術情報の記事を参照してください。
Web ベースの攻撃シナリオでは、攻撃者がこの脆弱性を悪用するために使用される Web サイトをホストする可能性があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツまたは広告を受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 ただし、いずれの場合も、攻撃者は、攻撃者が制御するコンテンツをユーザーに強制的に表示させる方法はありません。 代わりに、攻撃者は、通常、ユーザーを攻撃者の Web サイトに誘導する電子メール メッセージまたはインスタント メッセンジャー メッセージ内のリンクをクリックするようにユーザーに誘導する必要があります。
対処方法
Microsoft は、この脆弱性の回避策を特定していません。
よく寄せられる質問
この脆弱性の範囲は何ですか?
これはセキュリティ機能バイパスの脆弱性です。
この脆弱性の原因は何ですか?
この脆弱性は、特定の Microsoft Office 共有コンポーネントが ASLR セキュリティ機能を実装するために構築されていないために存在します。 その結果、攻撃者は特定の呼び出し履歴内の特定の命令のメモリ オフセットをより確実に予測できます。
注: 脆弱な Microsoft Office 共有コンポーネントは Microsoft Office 製品と共に配信されますが、インターネット エクスプローラーなどの他のアプリケーションに読み込むことができます。
ASLR とは
アドレス空間レイアウトランダム化 (ASLR) は、システム起動時に実行可能イメージをランダムな場所に移動します。これにより、攻撃者が予測可能な場所でデータを利用するのを防ぐことができます。 コンポーネントが ASLR をサポートするには、読み込まれるすべてのコンポーネントも ASLR をサポートする必要があります。 たとえば、A.exeがB.dllとC.dllを使用する場合、3 つすべてが ASLR をサポートしている必要があります。 既定では、Windows Vista、 Windows Server 2008、Windows 7、Windows Server 2008 R2、Windows 8、Windows 8.1、Windows RT、Windows RT 8.1、Windows Server 2012、Windows Server 2012 R2 はシステム DLL と EXE をランダム化しますが、独立系ソフトウェア ベンダー (ISV) によって作成された DLL と EXE は、/DYNAMICBA Standard Edition リンカー オプションを使用して ASLR をサポートすることを選択する必要があります。
ASLR では、ヒープメモリとスタック メモリもランダム化されます。
アプリケーションが Windows Vista、Windows Server 2008、Windows 7、Windows Server 2008 R2、Windows 8、Windows 8.1、Windows RT、Windows RT 8.1、Windows Server 2012、および Windows Server 2012 R2 でヒープを作成すると、ヒープ マネージャーはそのヒープをランダムな場所に作成し、ヒープ ベースのバッファー オーバーランの悪用が成功する可能性を減らします。 ヒープのランダム化は、Windows Vista 以降で実行されているすべてのアプリケーションに対して既定で有効になっています。
/DYNAMICBA Standard Edition、Windows Vista、Windows Server 2008、Windows 7、Windows Server 2008 R2、Windows 8、Windows 8.1、Windows RT、Windows RT 8.1、Windows Server 2012、および Windows Server 2012 R2 にリンクされたプロセスでスレッドが開始されると、スレッドのスタックをランダムな場所に移動して、スタック ベースのバッファー オーバーランの悪用が成功する可能性を減らします。
攻撃者がこの脆弱性を悪用する方法
Web ベースの攻撃シナリオでは、攻撃者がこの脆弱性を悪用するために使用される Web サイトをホストする可能性があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツを受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 攻撃者は、特別に細工された Web サイトをユーザーに強制的に訪問させる方法はありません。 代わりに、攻撃者はユーザーにアクションを実行するよう誘導する必要があります。 たとえば、攻撃者はユーザーをだまして、攻撃者のサイトに移動するリンクをクリックする可能性があります。
ユーザーがインターネット エクスプローラーなどの COM コンポーネントをインスタンス化できる Web ブラウザーを使用して悪意のあるコンテンツを含む Web サイトにアクセスすると、影響を受ける Microsoft Office 共有コンポーネントを読み込んで ASLR をバイパスできます。
どのシステムが主に脆弱性のリスクにさらされていますか?
Web 閲覧シナリオでは、この脆弱性が悪用された場合、ユーザーがログオンし、COM コンポーネントをインスタンス化できる Web ブラウザーを使用して Web サイトにアクセスしている必要があります。 したがって、ワークステーションやターミナル サーバーなど、Web ブラウザーが頻繁に使用されるシステムは、この脆弱性の最も危険にさらされます。 管理者がユーザーがサーバー上の電子メールを参照および読み取ることを許可すると、サーバーのリスクが高くなります。 ただし、ベスト プラクティスではこれを許可しないことを強くお勧めします。
Microsoft サポート技術情報で提供される情報は、いかなる種類の保証もなく"現状のまま" 提供されます。 Microsoft は、商品性と特定の目的に対する適合性の保証を含め、明示または黙示を問わず、すべての保証を放棄します。 Microsoft Corporation またはそのサプライヤーは、Microsoft Corporation またはそのサプライヤーがこのような損害の可能性について通知された場合でも、直接的、間接的、付随的、派生的、ビジネス上の利益の損失、または特別な損害を含む一切の損害について一切の責任を負いません。 一部の州では、派生的損害または付随的損害に対する責任の除外または制限が認められていないため、前述の制限は適用されない場合があります。
This module examines how Microsoft Defender for Office 365 extends EOP protection through various tools, including Safe Attachments, Safe Links, spoofed intelligence, spam filtering policies, and the Tenant Allow/Block List.