マイクロソフト セキュリティ アドバイザリ (954157)Indeo コーデックのセキュリティ強化機能公開日: 2009年12月9日 | 最終更新日: 2009年12月9日
概要概説マイクロソフトはこのセキュリティ アドバイザリを公開し、サポートされているエディションの Microsoft Windows 2000、Windows XP および Windows Server 2003 上の Indeo コーデックにセキュリティの緩和策を提供する更新プログラムが利用可能となったことをお知らせします。 Microsoft Windows 2000、Windows XP および Windows Server 2003 を実行するコンピューター上の Indeo コーデックにより、特別な細工がされたメディア コンテンツが開かれた場合、リモートでコードが実行される可能性があります。この更新プログラムは Indeo コーデックが Internet Explorer または Windows Media Player で起動されないようにします。また、この更新プログラムは、その他のアプリケーションでインターネットを閲覧する時、このコーデックが読み込まれる機能を削除します。この更新プログラムは、メディア コンテンツがローカル コンピューターまたはイントラネット ゾーンからのものである場合のみ、アプリケーションが Indeo コーデックを使用することを許可し、Internet Explorer および Windows Media Player からコーデックを全く起動しないようにすることにより、最も一般的なリモート攻撃の方法を排除しながらも、コーデックをローカルで使用するゲームやその他のアプリケーションが引き続き機能するようにします。 この更新プログラムは自動更新およびマイクロソフト ダウンロード センターでご利用いただけます。自動更新を有効にしている場合、このセキュリティ更新プログラムが自動的にダウンロードおよびインストールされるため、特別な操作を行う必要はありません。セキュリティ以外の更新プログラムのダウンロード先など、この問題に関する詳細情報は、サポート技術情報 954157 をご覧ください。 Indeo コーデックは様々な方法で特定のアプリケーションにより使用され、必要とされる可能性があります。Indeo コーデックは正当な Web サイトの訪問時や企業の環境の基幹業務アプリケーションで必要とされる場合があります。これは、旧式のオペレーティング システムを実行しているお客様について当てはまる可能性が高いシナリオです。このため、この更新プログラムは旧式のオペレーティング システムをご使用のお客様に自動的に提供されますが、基幹業務アプリケーションのシナリオで、コーデックは引き続き機能します。一方、このコーデックの使用の用途がないお客様は、さらに対策を行い、コーデックの登録を完全に解除することができます。コーデックの登録を解除すると、Indeo コーデックを悪用するすべての攻撃の方法が排除されると考えられます。コーデックの登録の解除方法については、マイクロソフト サポート技術情報 954157 をご覧ください。 マイクロソフトはサポートされているエディションの Microsoft Windows 2000、Windows XP および Windows 2003 を実行しているお客様にこの更新プログラムを検討し、インストールするか、または Indeo コーデックの登録を解除することを推奨します。旧式のオペレーティングシステムにこの更新プログラムをインストールし、コーデックの登録を解除すると、Windows Vista および Windows 7 に含まれているのと同様の緩和策が提供されます。 アドバイザリの詳細問題の参照情報影響を受けるソフトウェアおよび影響を受けないソフトウェアこのアドバイザリは次のソフトウェアについて説明しています。
このアドバイザリの目的は何ですか? Indeo コーデックとは何ですか? 攻撃者はこの脆弱性をどのように悪用する可能性がありますか? また、バナー広告や、別の方法を悪用して影響を受けるコンピューターに特別に細工した Web コンテンツを提供し、それを表示する可能性もあります。 攻撃者がこの脆弱性を悪用する可能性のある別の方法は、特別な細工がされたメディア コンテンツを Indeo コーデックを使用するユーザーのコンピューターにインストールすることです。 この更新プログラムをインストールした後、ユーザー エクスペリエンスに何か変更はありますか? Indeo コーデックはどのように無効にするのですか? この更新プログラムをインストールした後、このコーデックの使用をどのように再度有効にできますか? このアドバイザリに関連する更新プログラムにはなぜ 2 つの部分があるのですか? これはなぜセキュリティ情報に関連した更新プログラムではないのですか? マイクロソフトはなぜこの更新プログラムで特定の脆弱性を修正しないのですか?
マイクロソフトは、この脆弱性の問題を緩和する要素を確認していません。
回避策は、設定または構成の変更を示しており、基本的な脆弱性を修正するものではありませんが、既知の攻撃方法を阻止するのに役立ちます。マイクロソフトは次の回避策をテストし、回避策が機能性を低下させるかどうか「詳細」の欄で説明しています。
関連情報謝辞この問題を連絡し、顧客の保護に協力してくださった下記の方に対し、マイクロソフトは深い謝意を表します。
フィードバック
サポート
免責:この文書に含まれている情報は、いかなる保証もない現状ベースで提供されるものです。Microsoft Corporation及びその関連会社は、市場性および特定の目的への適合性を含めて、明示的にも黙示的にも、一切の保証をいたしません。さらに、Microsoft Corporation及びその関連会社は、本文書に含まれている情報の使用及び使用結果につき、正確性、真実性等、いかなる表明・保証も行いません。Microsoft Corporation、その関連会社及びこれらの権限ある代理人による口頭または書面による一切の情報提供またはアドバイスは、保証を意味するものではなく、かつ上記免責条項の範囲を狭めるものではありません。Microsoft Corporation、その関連会社及びこれらの者の供給者は、直接的、間接的、偶発的、結果的損害、逸失利益、懲罰的損害、または特別損害を含む全ての損害に対して、状況のいかんを問わず一切責任を負いません。(Microsoft Corporation、その関連会社またはこれらの者の供給者がかかる損害の発生可能性を了知している場合を含みます。) 結果的損害または偶発的損害に対する責任の免除または制限を認めていない地域においては、上記制限が適用されない場合があります。 更新履歴:
|