Office Open XML、ファイルへの署名が無意味になる脆弱性
Ecma/ISO で標準化されている Office Open XML (OOXML) 署名に仕様上およびアプリケーションでの実装上の問題が見つかり、Microsoft が修正したそうだ
(論文アブストラクト、
The Register の記事、
論文: PDF)。仕様上の問題の中心となるのは、部分署名であることだ。これにより、署名済みのファイルに署名のないファイルを追加してドキュメントの代わりに表示させたり、署名済みのバイナリ形式の古い Word ドキュメント (.doc) を未署名の .docx ファイルに追加することでドキュメントが署名されているように見せかけたりすることも可能だという。
OOXML 署名は Microsoft Office と OnlyOffice Desktop が使用しているが、macOS 版 Microsoft Office では署名の確認が全く行われず、後述する実装上の問題を含めてすべての攻撃が成功するとのこと。実装上の問題は署名が確実に検証されないことで、ODF など XML 署名を使用する他のアプリケーションのドキュメントファイルから取り出して任意の署名入り OOXML ドキュメントを作成できる。また、ファイルの修復機能を悪用することで、生成された一時ファイルで署名が有効であるかのように見せかけることができる。
この問題を発見したドイツ・ルール大学ボーフムの研究グループは、事前に Microsoft と OnlyOffice、ISO/IEC JTC 1/SC 34 へ連絡し、調整を行ってから脆弱性を公表している。この過程で Microsoft は問題を認識し、報奨金プログラムの対象にもしたが、即時に対応が必要な問題ではないとして修正を行わない意思を示したそうだ。ただし、The Register が本件の記事を掲載した日の夜、Microsoft はすべてのサポートされる月次チャネル版 Office で問題を修正済みだとThe Register に連絡してきたとのことだ。
すべて読む
| セキュリティセクション
| セキュリティ
| マイクロソフト
| ソフトウェア
| バグ
| 暗号
|
関連ストーリー:
Microsoft Office、インターネットから取得したマクロのデフォルトブロック再開へ
2022年07月23日
Microsoft、サポート診断ツールのゼロデイ脆弱性を認める
2022年06月03日
Microsoft Defender for Endpoint、Office コンポーネントについて誤ったランサムウェア警告を表示するトラブル
2022年03月19日
Officeの更新プログラムを導入するとAccessでクエリエラーが発生するとの報告
2019年11月18日
Microsoft、Office 365の脆弱性を報告から7時間で修正していた
2016年05月02日
ついにMS Officeのドキュメントフォーマットが公開
2008年02月20日
Microsoft OOXMLのISO標準化、今回は否決
2007年09月05日
Microsoft Office Open XMLのISO標準化プロセス、難航か?
2007年02月11日
次期 NeoOffice は Office Open XML と Excel VBA 対応へ
2007年01月08日
Microsoft Office Open XML Formatsが標準規格として承認される
2006年12月08日
Microsoft OfficeでOpenDocument Formatサポートへ
2006年07月06日
米疾病予防センター (CDC) が有害な藻類や藍藻が大発生した水を避けるよう注意喚起している
(
欧州委員会は 14 日、オンライン広告テクノロジー事業における不公正なビジネス慣行について、Google への異議告知書送付を発表した
(
Atari が限定版として Atari 2600 用のカートリッジ式ゲーム「Mr. Run and Jump」を発売する
(
Western Digital 製ドライブを搭載する Synology の NAS 製品で、使用開始から 3 年ほどで累積通電時間が非常に長くなったとして交換の検討を推奨する「警告」ラベルが表示され、ユーザーを困惑させているそうだ
(
過去記事でも触れているが、半導体大手のTSMCが熊本県菊陽町に
政府が13日に閣議決定した23年版「
5月に広島で開かれたG7サミットでは、AIの国際的なルール作りに向けた「
東京の都心部で自動車の整備工場の減少が進み「整備の空洞化」が進んでいるとの記事が東京新聞に掲載されている。それによると、都内の自動車保有台数はこの10年で約440万台とほぼ横ばいにも関わらず、認証工場と整備士の数は10%以上減少しつつあるという。この結果、一人当たりの仕事量は増加しているという(
産業技術総合研究所に勤めていた中国の男性研究員が、「フッ素化合物」の合成に関する先端技術情報を中国企業に漏洩した疑いで15日に逮捕された。逮捕されたのは中国籍の権恒道(59)容疑者(
やや時期が経過した話題だが東京大学は2日、3種類の重い元素で構成される物質「La2IOs2」を合成した。この物質は12K(-261.15℃)以下の温度で、電気抵抗がゼロとなる超伝導状態になることを発見したという。用いられている3種類の元素はランタン(La)、ヨウ素(I)、オスミウム(Os)とのこと(
報道によれば、Twitterのダイレクトメッセージ(DM)機能が仕様変更されたそうだ。これまでは、受け取るユーザーが許可すれば、相互フォローでなくてもDMの送信リクエストを送ることができていたが、新しい仕様では、DMの送信は相互フォローの関係に限定されるようになった模様。旧来のようなフォローされていないユーザーにDMの送信リクエストを送るには、有料のサブスクサービス「Twitter Blue」への加入が必要となる模様(
米ウォールストリート・ジャーナル(WSJ)が15日、日本が米国への砲弾提供を検討していると報じている。ロシアが2022年2月にウクライナへの侵攻を開始して以降、米政府はは200万発以上の155ミリ砲弾をウクライナに送っている。この結果、米国内でも砲弾などが不足する可能性が出ている。このため日本は、米国との間で防衛装備品を共有することを認める2016年の合意に基づき、155ミリ砲弾を米国に供給することを検討中だとしている。供給される砲弾は、ウクライナの戦力を支援する米国の在庫に充てられるという(
LINEの金融事業子会社「LINE Financial」は12日、株式取引を仲介する証券業務から撤退すると発表した。インターネット証券であるLINE証券の証券口座を、サービスを共同運営する野村証券に移管する。移管は2024年中の完了を予定している。LINE証券は今後も存続し、FX=外国為替証拠金取引の業務に集中するとのこと(
Intelは15日、同社のコンシューマ向けCPUブランド「Core」のブランディングを変更すると発表した。今年後半から市場に投入予定の次世代CPU「Meteor Lake」以降に登場するIntel製CPUは、従来の「Core i9」といった表記から、「i」の文字が取り外され「Core 9」という表記に変更されるという。Coreプロセッサのブランディング変更は、2008年に「Core i」というプロセッサ名を導入して以来約15年ぶりとのこと(