パスワードを忘れた? アカウント作成
14094 story

一太郎、花子などジャストシステム製品にバッファオーバーフロー脆弱性 28

ストーリー by yoosee
自動アップデータなんかは無いんでしょうか 部門より

Anonymous Coward 曰く、

JVN#47272891経由、ジャストシステムの告知文によると、一太郎2005、一太郎2004、一太郎 文藝、一太郎ビューア 4.0、花子2006、花子2005、花子2004、花子ビューア 1.0、三四郎2005、一太郎Lite2 /R.2 にバッファオーバーフロー脆弱性があり、パッチがリリースされたようだ。未パッチの製品を使用している場合に悪意ある一太郎、花子、三四郎文書等を開くと、任意コードを実行される可能性がある。一太郎を普段使用していない人でも一太郎ビューア等をインストールしている場合には影響を受けるので注意が必要だ。

一太郎の脆弱性については、未知の脆弱性を突いたいわゆる「ゼロデイ攻撃」が今年の8月と9月の2回にわたって発生していた(8月9月のセキュリティホールmemoのまとめ参照)。このときは「小泉首相の靖国神社参拝速報.JTD」というファイル名の添付ファイル入りメールがばら撒かれていた。 今回の脆弱性に対して再び同様の攻撃が行われる恐れがあるが、こうして未然にパッチがリリースされたことは評価したい。

しかし、全国の膨大な数のユーザがこのことに気づいてパッチを適用できるかどうかが心配だ。ジャストシステムは顧客への告知等は行っているのだろうか。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2006年12月06日 11時41分 (#1070339)
    一太郎2006の登録ユーザですが、以前のセキュリティパッチ公開時には
    メールでのお知らせがきましたよ?

    コピーユーザとか未登録でもなければ大丈夫じゃないですか?

    もっとも、ジャストシステムは宣伝メールも多いので無視する人も多そうですが。
    • by taka2 (14791) on 2006年12月06日 11時52分 (#1070346) ホームページ 日記
      今ちょっと手元のメールを確認したのですが、

      アップデートモジュール公開→メール通知
      8月18日公開→8月21日通知 Subject: UsersInfo【モジュール公開のお知らせ:一太郎をより安心してご利用いただくために】8/21
      9月29日公開→10月2日通知 Subject: UsersInfo【一太郎 セキュリティ更新モジュール公開のお知らせ】10/2

      どちらも3日遅れでメールが来てますね。今回の件についてメールが来るのは12/8頃になるのでしょうか?
      ちょっと対応が遅いような気がします。

      親コメント
    • by PuckWing (31909) on 2006年12月06日 16時47分 (#1070568) 日記
      ジャストシステムからメールは「ユーザーズ・インフォメーションのジャンル選択 [justsystem.co.jp]」で以下の3区分を選択,コントロールすることができます.

      ・サポート・サービス情報
      ・バージョンアップ・オプション情報
      ・新製品・お得な情報

      ちなみに,リリースとお知らせメールがずれることに関しては,
      「■ダウンロード時の過剰な混雑を防ぐため、モジュール公開日から数日後にメールが届く場合があります。」
      とメールのフッタにあります.しかし,とりあえずセキュリティパッチは早く通知してほしいものです.
      親コメント
    • by Anonymous Coward
      一太郎ビューアーのユーザーですが、何も連絡は来ません。
      • 私のPCにはIEがインストールされていますが、どんな深刻なセキュリティーホールが見付かっても、メール一つ連絡が来ません。君は何が言いたいの?

        #まぁ、使ってませんけど。

        #無料で落とせるビューアにサポートまで要求するのか? M1erも、何でこれが「参考になる」んだ?

        ちなみに、別コメントで指摘されてる、宣伝メールが多いとのJSからのメールサービス(?)ですが、一太郎Web辺りで配信を設定するページがあります。セキュリティ関係の情報だけ絞り込めたような気も。私はそこで変更した気がします。あいまいなんで、誰かフォローが欲しいです。

        #M1来てたら落とすのでAC

      • 元コメントのやつ、使用許諾契約書 [ichitaro.com]読んでないだろ?

        #荒らしモデで十分だろ
        • 「おもしろおかしい」ネタとして投稿されたと素直に感じた私は時代の荒波の中で生き抜くにはお人好しすぎるのでしょうかね。
  • 膨大な数? (スコア:1, 興味深い)

    by Anonymous Coward on 2006年12月06日 11時52分 (#1070345)
    >しかし、全国の膨大な数のユーザがこのことに気づいてパッチを適用できるかどう
    >かが心配だ。ジャストシステムは顧客への告知等は行っているのだろうか。

    この文章に悪意を感じたのだが、俺が行間を無駄に読みすぎてるせいか?
    • by Anonymous Coward on 2006年12月06日 11時56分 (#1070353)
      私も悪意を感じました。
      前回の脆弱性のとき [srad.jp]、タレこみの最後に余計な一言がついていてフレームが起こったことに対する意趣返し、または皮肉と理解しました。
      どっちにしても、あまり品がいい行いではないと思いますが。
      親コメント
  • 同社はウイルススキャンソフトとしてインターネットセキュリティを販売しているが、
    こいつが検知ブロックしてくれるのか気になるところ。
    ついでに、今回のパッチを入れるよう警告してくれるととってもナイスかも。
    • by Cappuccino (20281) on 2006年12月06日 12時21分 (#1070366)
      ローカライズして販売してるだけで開発はしてない(開発元はロシアのKaspersky Labs)ので、
      そんな手の込んだことを連携してやってくれるとは期待する方が間違ってる気がします。

      自動アップデート通知みたいな機能を一太郎等につけるのが現実的には一番いい対策の気がします。
      親コメント
  • by Anonymous Coward on 2006年12月06日 17時27分 (#1070601)
    「ダウンロードはこちら」と言って <input type=button onclick=~> を使うというのはどうかと思います。

    Windows Server 2003 ではダウンロードできない(http://bakera.jp/hatomaru.aspx/ebi/topic/2727 [bakera.jp])こともあるわけですし。
  • へ?自分でタレコミ文に「告知」をリンクしてるのに何言ってんの?
  • by Anonymous Coward on 2006年12月06日 11時43分 (#1070340)
    また、情報およびパッチのリリース日がない。
    • by Anonymous Coward
      元の告知文にも 2006.12.05 update としかないからなぁ。
      無いと思ったら調べてコメントするくらいしてあげたら親切なんじゃ?
  • by Anonymous Coward on 2006年12月06日 11時53分 (#1070348)
    > パッチ

    アップデートモジュールですよ。

    --
    パッチしていない可能性がある。
  • by Anonymous Coward on 2006年12月06日 12時30分 (#1070370)
    一太郎12は対象外だ^^

    #ATOK15+iDisk50MBがほしかったから一太郎12買った人
typodupeerror

私はプログラマです。1040 formに私の職業としてそう書いています -- Ken Thompson

読み込み中...