複数の Microsoft 製品の GDI+ における任意のコードを実行される脆弱性
タイトル 複数の Microsoft 製品の GDI+ における任意のコードを実行される脆弱性
概要

複数の Microsoft 製品の GDI+ には、任意のコードを実行される脆弱性が存在します。 本脆弱性への攻撃が 2013 年 10 月、および 11 月に観測されています。

想定される影響 第三者により、巧妙に細工された TIFF 画像を介して、任意のコードを実行される可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2013年11月5日0:00
登録日 2013年11月7日16:33
最終更新日 2013年12月12日18:08
CVSS2.0 : 危険
スコア 9.3
ベクター AV:N/AC:M/Au:N/C:C/I:C/A:C
影響を受けるシステム
マイクロソフト
Microsoft Excel Viewer 
Microsoft Lync 2010 (32 ビット)
Microsoft Lync 2010 (64 ビット)
Microsoft Lync 2010 Attendee (ユーザー レベル インストール)
Microsoft Lync 2010 Attendee (管理レベル インストール)
Microsoft Lync 2013 (32 ビット)
Microsoft Lync 2013 (64 ビット)
Microsoft Lync Basic 2013 (32 ビット)
Microsoft Lync Basic 2013 (64 ビット)
Microsoft Office 2003 SP3
Microsoft Office 2007 SP3
Microsoft Office 2010 SP1 (32 ビット版)
Microsoft Office 2010 SP1 (64 ビット版)
Microsoft Office 2010 SP2 (32 ビット版)
Microsoft Office 2010 SP2 (64 ビット版)
Microsoft Office 互換機能パック SP3
Microsoft PowerPoint Viewer 2010 SP1
Microsoft PowerPoint Viewer 2010 SP2
Microsoft Windows Server 2008 (itanium) SP2
Microsoft Windows Server 2008 (x64) SP2
Microsoft Windows Server 2008 (x64) SP2 (Server Core インストール)
Microsoft Windows Server 2008 (x86) SP2
Microsoft Windows Server 2008 (x86) SP2 (Server Core インストール)
Microsoft Windows Vista (x64) SP2
Microsoft Windows Vista SP2
Microsoft Word Viewer 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2013年11月07日]
  掲載
[2013年12月12日]
  影響を受けるシステム:マイクロソフト (MS13-096) の情報を追加
  ベンダ情報:マイクロソフト (MS13-096) を追加
  ベンダ情報:マイクロソフト (Assessing risk for the December 2013 security updates) を追加
  参考情報:IPA 緊急対策情報 (Microsoft 製品の脆弱性対策について(12月)) を追加
  参考情報:JPCERT 注意喚起 (JPCERT-AT-2013-0047) を追加
  参考情報:警察庁 @police (マイクロソフト社のセキュリティ修正プログラムについて(MS13-096,097,098,099,100,101,102,103,104,105,106)) を追加
2018年2月17日10:37

NVD脆弱性情報
CVE-2013-3906
概要

GDI+ in Microsoft Windows Vista SP2 and Server 2008 SP2; Office 2003 SP3, 2007 SP3, and 2010 SP1 and SP2; Office Compatibility Pack SP3; and Lync 2010, 2010 Attendee, 2013, and Basic 2013 allows remote attackers to execute arbitrary code via a crafted TIFF image, as demonstrated by an image in a Word document, and exploited in the wild in October and November 2013.

公表日 2013年11月7日0:55
登録日 2021年1月26日15:42
最終更新日 2024年11月21日10:54
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:microsoft:word_viewer:-:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:office:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:office_compatibility_pack:-:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:office:2010:sp2:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2008:-:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:lync:2010:*:*:*:attendee:*:*:*
cpe:2.3:o:microsoft:windows_vista:-:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:office:2003:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:office:2010:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:excel_viewer:-:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:lync:2013:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:powerpoint_viewer:2010:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:powerpoint_viewer:2010:sp2:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧