Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「一太郎」や「Shuriken」などにコード実行の脆弱性 - アップデートが公開

ジャストシステムは、「一太郎シリーズ」「Shuriken」など同社複数製品に脆弱性が存在するとして、アップデートを公開した。悪用された場合、第三者にパソコンを乗っ取られる可能性がある。

「一太郎」や「Shuriken」「ジャストスクール」など複数製品において、画像ファイルの処理にバッファオーバーフローの脆弱性「CVE-2012-0269」が判明したもの。

また「一太郎」や「ジャストスクール」などは、ライブラリファイルの検索パスの設定に問題が存在。同脆弱性「CVE-2012-1242」を悪用されると、ファイルを読み込む際に、不正な「DLLファイル」を読み込むおそれがある。

これら脆弱性により、ユーザーが細工されたファイルを開いたり、ウェブサイトへ誘導され、埋め込まれた不正なファイルを意図せず開くなど攻撃を受けた場合、遠隔から任意のコードを実行され、パソコンの制御を乗っ取られる可能性がある。

「CVE-2012-0269」は、Georgia Tech Information Security CenterのTielei Wang氏が、Secuniaの脆弱性報告プログラム「SVCRP」を通じて報告。また「CVE-2012-1242」は、ラックの勝海直人氏が、情報処理推進機構(IPA)経由で報告し、JPCERTコーディネーションセンターがジャストシステムと調整を行った。

ジャストシステムでは、脆弱性を修正するアップデートモジュールを用意。利用者へ適用を推奨するとともに、不審なファイルを開かないよう注意を呼びかけている。

関連製品は以下のとおり。

一太郎2011 創
一太郎2011/2010/2009/2008/2007/2006
一太郎ガバメント2010/2009/2008/2007/2006
一太郎ポータブル with oreplug
一太郎ビューア
ジャストスクール2010/2009
ジャストスクール
ジャストジャンプ4
ジャストフロンティア
oreplug
Shuriken 2010/2009/2008/2007/Pro4
Shuriken 2010 CE/2009 CE/2008 CE/2007 [Corporate Edition]/Pro4 [Corporate Edition]
歴史メール 戦国武将の密書/幕末志士の密書

(Security NEXT - 2012/04/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

スマートコントラクト向けの脆弱性モニタリングサービス - NRIセキュア
「WordPress」向けeラーニングシステム構築プラグインに複数脆弱性
「Adobe Acrobat/Reader」に悪用リスク高い脆弱性 - 早期適用推奨のアップデートが13日に公開予定
PowerDNSに複数脆弱性、アップデートで修正 - バグ判明で急遽再リリースも
Windows版「Evernote」にリモートよりコマンド実行が可能となる脆弱性
IoT向け組込OS「AWS FreeRTOS」に複数脆弱性 - コード実行のおそれ
同一コアのスレッド同時実行技術に脆弱性 - サイドチャネル攻撃「PORTSMASH」が明らかに
JPCERT/CCのログ可視化ツールにコードインジェクションなど複数脆弱性 - 修正版がリリース
複数の自己暗号化ドライブに脆弱性 - 復号化のおそれ
Dell製ネットワーク管理製品に複数の脆弱性 - 10月のアップデートで修正済み