このセキュリティ更新プログラムは、Microsoft Office で非公開で報告された脆弱性を解決します。 この脆弱性により、ユーザーが影響を受けるバージョンの Microsoft Office ソフトウェアを使用して特別に細工された RTF ファイルを開いたり、Outlook で特別に細工された RTF メール メッセージをプレビューまたは開いたりするときに、Microsoft Word を電子メール ビューアーとして使用している場合に、リモートでコードが実行される可能性があります。 攻撃者がこの脆弱性を悪用した場合、現在のユーザーと同じユーザー権限を取得する可能性があります。 システム上でアカウントのユーザー権限が少なく構成されているユーザーは、管理ユーザー権限で作業するユーザーに比べて、受ける影響は少ない可能性があります。
このセキュリティ更新プログラムは、Microsoft Word 2010 および Microsoft Word 2007 でサポートされているすべてのエディションでクリティカルと評価されます。 このセキュリティ更新プログラムは、Microsoft Word 2003 でサポートされているすべてのエディションと、サポートされているすべてのバージョンの Microsoft Word Viewer、Microsoft Office Compatibility Pack、および Microsoft Office Web Apps でも重要と評価されます。 詳細については、このセクションの「影響を受けるソフトウェア」および「影響を受けるソフトウェア」のサブセクションを参照してください。
推奨。 お客様は、Microsoft Update サービスを使用して、Microsoft Update からの更新プログラムをオンラインでチェックするように自動更新を構成できます。 自動更新を有効にして、Microsoft Update から更新プログラムをオンラインでチェックするように構成されているお客様は、通常、このセキュリティ更新プログラムが自動的にダウンロードおよびインストールされるため、何も行う必要はありません。 自動更新を有効にしていないお客様は、Microsoft Update から更新プログラムをチェックし、この更新プログラムを手動でインストールする必要があります。 サポートされているエディションの Windows XP および Windows Server 2003 での自動更新の特定の構成オプションについては、マイクロソフト サポート技術情報の記事294871を参照してください。 Windows Vista、Windows Server 2008、Windows 7、および Windows Server 2008 R2 のサポートされているエディションでの自動更新については、「Windows 自動更新について」を参照してください。
Microsoft Outlook はこの脆弱性の影響を受ける方法を説明します。
この脆弱性は Microsoft Word に存在するため、Outlook は直接影響を受けません。 ただし、Word が Microsoft Outlook 2007 および Outlook 2010 の既定のケースである選択されたメール リーダーである場合、攻撃者は Outlook を利用して、特別に細工された RTF メール メッセージをターゲット ユーザーに送信することで、この脆弱性を悪用する可能性があります。
Microsoft Office スタンドアロン プログラムは、この脆弱性の影響を受けていますか?
Microsoft Word スタンドアロン プログラムは、Microsoft Outlook の既定の電子メール 閲覧者である場合、重大な重要度の評価を受けています。 それ以外の場合、Microsoft Word スタンドアロン プログラムには重要な重大度評価があります。
Word Automation Services とは
Word Automation Services は、SharePoint Server 2010 のサービス アプリケーションです。 Word Automation Services では、Microsoft Word クライアント アプリケーションでサポートされている形式へのドキュメントの自動サーバー側変換が提供されます。 詳細については、「Word Automation Services の概要」を参照してください。
このセキュリティ情報で更新される Microsoft Office 互換機能パックのコンポーネントは何ですか?
このセキュリティ情報に含まれる更新プログラムは、影響を受ける Microsoft Office 互換性パック内の特定のコンポーネントにのみ適用されます。 たとえば、Excel のセキュリティ情報では、Excel 互換パック コンポーネント ファイルのみが更新プログラム パッケージに含まれており、Word または PowerPoint 互換パック のコンポーネント ファイルには含まれません。 Word 互換パック コンポーネント ファイルは Word のセキュリティ情報で更新され、PowerPoint 互換パック コンポーネント ファイルは PowerPoint セキュリティ情報で更新されます。
この記事で説明する Microsoft Office コンポーネントは、システムにインストールした Microsoft Office Suite の一部ですが、この特定のコンポーネントをインストールすることを選択しませんでした。この更新プログラムは提供されますか?
はい。このセキュリティ情報で説明されているコンポーネントが、システムにインストールされている Microsoft Office Suite のバージョンと共に配信された場合、コンポーネントがインストールされているかどうかに関係なく、システムに対する更新プログラムが提供されます。 影響を受けるシステムのスキャンに使用される検出ロジックは、特定の Microsoft Office Suite で提供されたすべてのコンポーネントの更新プログラムをチェックし、システムに更新プログラムを提供するように設計されています。 インストールされていないコンポーネントに対して更新プログラムを適用しないことを選択したが、そのバージョンの Microsoft Office Suite で提供されているユーザーは、そのシステムのセキュリティ リスクを高めません。 一方、更新プログラムのインストールを選択したユーザーは、システムのセキュリティやパフォーマンスに悪影響を及ぼしません。
Microsoft Office の脆弱性のないバージョンを更新するオファーは、Microsoft 更新メカニズムの問題になりますか?
いいえ。更新メカニズムは、更新プログラム パッケージよりもシステム上のファイルの下位バージョンを検出し、更新プログラムを提供するという点で正しく機能しています。
Microsoft Office 2007 Service Pack 2 を使用しています。 この更新プログラムには追加のセキュリティ機能が含まれていますか?
はい。Microsoft Office 2007 Service Pack 2 のサービス モデルの一部として、Microsoft Office 2007 Service Pack 2 のユーザーがこの更新プログラムをインストールすると、システムは Microsoft Office 2007 Service Pack 3 で最初にリリースされたセキュリティ機能にアップグレードされます。 Microsoft Office 2007 の 2011 年 10 月 25 日以降にリリースされたすべての更新プログラムには、Microsoft Office 2007 Service Pack 3 で導入されたこれらのセキュリティ機能が含まれます。 この更新プログラムは十分にテストされていますが、すべての更新プログラムと同様に、ユーザーはシステムの環境と構成に適したテストを実行することをお勧めします。
このセキュリティ情報で説明されているソフトウェアの以前のリリースを使用しています。 どうすればよいですか。
このセキュリティ情報に記載されている影響を受けるソフトウェアは、影響を受けるリリースを特定するためにテストされています。 他のリリースはサポート ライフサイクルを過ぎている。 製品ライフサイクルの詳細については、Microsoft サポート ライフサイクル Web サイトを参照してください。
Web ベースの攻撃シナリオでは、攻撃者がこの脆弱性の悪用に使用される特別に細工された RTF ファイルを含む Web サイトをホストする可能性があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツまたは広告を受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 ただし、いずれの場合も、攻撃者はユーザーにこれらの Web サイトへのアクセスを強制する方法はありません。 代わりに、攻撃者は、通常、ユーザーを攻撃者の Web サイトに誘導する電子メール メッセージまたはインスタント メッセンジャー メッセージ内のリンクをクリックするようにユーザーに誘導する必要があります。
Microsoft Outlook 2003、Microsoft Outlook 2007、および Microsoft Outlook 2010 には、プレーン テキスト形式でメール メッセージを読み取るためのオプションが用意されています。 [すべての標準メールをプレーンテキストで読み取る] オプションの詳細については、Microsoft サポート技術情報の記事831607を参照してください。
Office XP Service Pack 1、Office XP Service Pack 2、または Office XP Service Pack 3 を適用した Microsoft Office Outlook 2002 ユーザーは、この設定を有効にして、デジタル署名されていないメール メッセージまたは暗号化されていない電子メール メッセージのみをプレーン テキストで表示できます。 デジタル署名された電子メール メッセージまたは暗号化された電子メール メッセージは、設定の影響を受けず、元の形式で読み取ることができます。 Outlook 2002 でこの設定を有効にする方法の詳細については、マイクロソフト サポート技術情報の記事307594を参照してください。
攻撃者がこの脆弱性を悪用する方法
この脆弱性を利用するには、影響を受けるバージョンの Microsoft Office ソフトウェアを使用して、特別に細工された RTF 形式のデータをユーザーが開くかプレビューする必要があります。
電子メール攻撃のシナリオでは、攻撃者は電子メール メッセージの内容に特別に細工された RTF 形式のデータを送信することにより、この脆弱性を悪用する可能性があります。 この脆弱性は、Microsoft Word を電子メール ビューアーとして使用しているときに、特別に細工された RTF 電子メール メッセージをプレビューまたは Outlook で開いたときに悪用される可能性があります。 攻撃者は、特別に細工された RTF ファイルを添付ファイルとして送信し、ユーザーに特別に細工された RTF ファイルを開くよう誘導することで、この脆弱性を悪用する可能性もあります。 既定では、Microsoft Word は Outlook 2007 のメール リーダーであることに注意してください。
Web ベースの攻撃シナリオでは、攻撃者がこの脆弱性を悪用するために使用される Office ファイルを含む Web サイトをホストする可能性があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツを受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 いずれの場合も、攻撃者はユーザーに特別に細工された Web サイトへのアクセスを強制する方法はありません。 代わりに、攻撃者は、通常は攻撃者のサイトに移動するリンクをクリックし、特別に細工された Office ファイルを開くよう誘導することで、Web サイトにアクセスするように誘導する必要があります。
どのシステムが主に脆弱性のリスクにさらされていますか?
ワークステーションやターミナル サーバーなど、Microsoft Office が使用されているシステムは、主に危険にさらされます。 Word Automation Services を使用して Word ファイルを変換できる SharePoint サーバーも危険にさらされます。
組織内のサーバー、デスクトップ、モバイル システムに展開するために必要なソフトウェアとセキュリティの更新プログラムを管理します。 詳細については、TechNet Update Management Center を参照してください。 Microsoft TechNet セキュリティ Web サイトには、Microsoft 製品のセキュリティに関する追加情報が記載されています。
Microsoft Office for Mac のお客様の場合、Microsoft AutoUpdate for Mac は Microsoft ソフトウェアを最新の状態に保つのに役立ちます。 Microsoft AutoUpdate for Mac の使用の詳細については、「ソフトウェア更新プログラムを自動的にチェックする」を参照してください。
最後に、セキュリティ更新プログラムは Microsoft Update カタログからダウンロードできます。 Microsoft Update カタログには、セキュリティ更新プログラム、ドライバー、サービス パックなど、Windows Update と Microsoft Update を通じて利用できるコンテンツの検索可能なカタログが用意されています。 セキュリティ情報の番号 ("MS12-001" など) を使用して検索すると、バスケットに適用可能なすべての更新プログラム (更新プログラムの異なる言語を含む) を追加し、選択したフォルダーにダウンロードできます。 Microsoft Update カタログの詳細については、Microsoft Update カタログに関する FAQ を参照してください。
検出と展開のガイダンス
Microsoft では、セキュリティ更新プログラムの検出と展開に関するガイダンスを提供しています。 このガイダンスには、IT プロフェッショナルがセキュリティ更新プログラムの検出と展開にさまざまなツールを使用する方法を理解するのに役立つ推奨事項と情報が含まれています。 詳細については、マイクロソフト サポート技術情報の記事961747を参照してください。
Microsoft Office 2007 Service Pack 2 および Microsoft Office 2007 Service Pack 3
はい
Microsoft Office 2010 Service Pack 1 (32 ビット エディション)
はい
Microsoft Office 2010 Service Pack 1 (64 ビット エディション)
はい
Microsoft Word ビューアー
はい
Microsoft Office Compatibility Pack Service Pack 2 と Microsoft Office Compatibility Pack Service Pack 3
はい
Microsoft Office SharePoint Server 2010 Service Pack 1
はい
Microsoft Office Web Apps 2010 Service Pack 1
はい
注: MB (メガバイト)SA、Microsoft Update、および Windows Server Update Services の最新リリースでサポートされていないレガシ ソフトウェアを使用しているお客様は、Microsoft Baseline Security Analyzer を参照し、レガシ ツールを使用して包括的なセキュリティ更新プログラムの検出を作成する方法については、「レガシ 製品サポート」セクションを参照してください。
Windows Server Update Services
Windows Server Update Services (WSUS) を使用すると、情報技術管理者は、Windows オペレーティング システムを実行しているコンピューターに最新の Microsoft 製品更新プログラムを展開できます。 Windows Server Update Services を使用してセキュリティ更新プログラムを展開する方法の詳細については、TechNet の記事 「Windows Server Update Services」を参照してください。
Systems Management Server
次の表に、このセキュリティ更新プログラムの SMS 検出と展開の概要を示します。
ソフトウェア
ITMU を使用した SMS 2003
System Center Configuration Manager (サポートされているすべてのバージョン)
Microsoft Office 2003 Service Pack 3
はい
はい
Microsoft Office 2007 Service Pack 2 および Microsoft Office 2007 Service Pack 3
はい
はい
Microsoft Office 2010 Service Pack 1 (32 ビット エディション)
はい
はい
Microsoft Office 2010 Service Pack 1 (64 ビット エディション)
はい
はい
Microsoft Word ビューアー
はい
はい
Microsoft Office Compatibility Pack Service Pack 2 と Microsoft Office Compatibility Pack Service Pack 3
はい
はい
Microsoft SharePoint Server 2010 Service Pack 1
はい。 以下の「Microsoft Office SharePoint Server 2010 のメモ」を参照してください
はい。 以下の Microsoft SharePoint Server 2010 の注意事項を参照してください
Microsoft SharePoint Server 2010 の注意 上記の検出テーブルは、単一サーバーの Microsoft SharePoint Server 2010 展開に基づいています。 検出ツールは、複数システムの SharePoint サーバー ファームの一部として構成されたシステムでの更新プログラムの適用可能性を検出しません。
サポートされているバージョンの Microsoft Office のネットワーク インストール ポイントを作成するには、「Microsoft Office のネットワーク インストール ポイントを作成する」を参照してください。 注: セキュリティ更新プログラムを一元的に管理する場合は、Windows Server Update Services を使用します。 Microsoft Office のセキュリティ更新プログラムを展開する方法の詳細については、Windows Server Update Services の Web サイトを参照してください。
Microsoft サポート技術情報で提供される情報は、いかなる種類の保証もなく"現状のまま" 提供されます。 Microsoft は、商品性と特定の目的に対する適合性の保証を含め、明示または黙示を問わず、すべての保証を放棄します。 Microsoft Corporation またはそのサプライヤーは、Microsoft Corporation またはそのサプライヤーがこのような損害の可能性について通知された場合でも、直接的、間接的、付随的、派生的、ビジネス上の利益の損失、または特別な損害を含む一切の損害について一切の責任を負いません。 一部の州では、派生的損害または付随的損害に対する責任の除外または制限が認められていないため、前述の制限は適用されない場合があります。