製品・ソフトウェアに関する情報
複数の Microsoft 製品の GDI+ における任意のコードを実行される脆弱性
Title 複数の Microsoft 製品の GDI+ における任意のコードを実行される脆弱性
Summary

複数の Microsoft 製品の GDI+ には、任意のコードを実行される脆弱性が存在します。 本脆弱性への攻撃が 2013 年 10 月、および 11 月に観測されています。

Possible impacts 第三者により、巧妙に細工された TIFF 画像を介して、任意のコードを実行される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Nov. 5, 2013, midnight
Registration Date Nov. 7, 2013, 4:33 p.m.
Last Update Dec. 12, 2013, 6:08 p.m.
CVSS2.0 : 危険
Score 9.3
Vector AV:N/AC:M/Au:N/C:C/I:C/A:C
Affected System
マイクロソフト
Microsoft Excel Viewer 
Microsoft Lync 2010 (32 ビット)
Microsoft Lync 2010 (64 ビット)
Microsoft Lync 2010 Attendee (ユーザー レベル インストール)
Microsoft Lync 2010 Attendee (管理レベル インストール)
Microsoft Lync 2013 (32 ビット)
Microsoft Lync 2013 (64 ビット)
Microsoft Lync Basic 2013 (32 ビット)
Microsoft Lync Basic 2013 (64 ビット)
Microsoft Office 2003 SP3
Microsoft Office 2007 SP3
Microsoft Office 2010 SP1 (32 ビット版)
Microsoft Office 2010 SP1 (64 ビット版)
Microsoft Office 2010 SP2 (32 ビット版)
Microsoft Office 2010 SP2 (64 ビット版)
Microsoft Office 互換機能パック SP3
Microsoft PowerPoint Viewer 2010 SP1
Microsoft PowerPoint Viewer 2010 SP2
Microsoft Windows Server 2008 (itanium) SP2
Microsoft Windows Server 2008 (x64) SP2
Microsoft Windows Server 2008 (x64) SP2 (Server Core インストール)
Microsoft Windows Server 2008 (x86) SP2
Microsoft Windows Server 2008 (x86) SP2 (Server Core インストール)
Microsoft Windows Vista (x64) SP2
Microsoft Windows Vista SP2
Microsoft Word Viewer 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2013年11月07日]
  掲載
[2013年12月12日]
  影響を受けるシステム:マイクロソフト (MS13-096) の情報を追加
  ベンダ情報:マイクロソフト (MS13-096) を追加
  ベンダ情報:マイクロソフト (Assessing risk for the December 2013 security updates) を追加
  参考情報:IPA 緊急対策情報 (Microsoft 製品の脆弱性対策について(12月)) を追加
  参考情報:JPCERT 注意喚起 (JPCERT-AT-2013-0047) を追加
  参考情報:警察庁 @police (マイクロソフト社のセキュリティ修正プログラムについて(MS13-096,097,098,099,100,101,102,103,104,105,106)) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2013-3906
Summary

GDI+ in Microsoft Windows Vista SP2 and Server 2008 SP2; Office 2003 SP3, 2007 SP3, and 2010 SP1 and SP2; Office Compatibility Pack SP3; and Lync 2010, 2010 Attendee, 2013, and Basic 2013 allows remote attackers to execute arbitrary code via a crafted TIFF image, as demonstrated by an image in a Word document, and exploited in the wild in October and November 2013.

Publication Date Nov. 7, 2013, 12:55 a.m.
Registration Date Jan. 26, 2021, 3:42 p.m.
Last Update Nov. 21, 2024, 10:54 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:microsoft:word_viewer:-:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:office:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:office_compatibility_pack:-:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:office:2010:sp2:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2008:-:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:lync:2010:*:*:*:attendee:*:*:*
cpe:2.3:o:microsoft:windows_vista:-:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:office:2003:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:office:2010:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:excel_viewer:-:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:lync:2013:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:powerpoint_viewer:2010:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:powerpoint_viewer:2010:sp2:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List