
無料で使えるオフィスソフト「LibreOffice」と「Apache OpenOffice」に、細工された表計算ファイルを開いただけで、攻撃者の用意したプログラムが実行されてしまうセキュリティホールがあることを、研究者が示しました。海外メディアのThe Hacker Newsが報じています。
何が問題なのか
ExcelなどのOffice文書には「マクロ」という自動処理の仕組みがあり、通常は実行前に「マクロを有効にしますか?」という警告が出ます。今回の問題では、その警告が一切表示されないまま、ファイルを開いた時点で攻撃者のコードが動くとされています。これはいわゆるRCE(遠隔コード実行、他人のパソコン上で好きなプログラムを動かせる状態)にあたる危険な欠陥です。
影響を受ける条件
報道によれば、この攻撃が成立するのは、ソフトの「Javaサポート」が有効になっている場合に限られます。また現時点では、研究者による実証(PoC、実現可能性を示すデモ)の段階で、実際の攻撃に使われた報告はないとされています。つまり「今すぐ多くの人が被害に遭う」という状況ではありませんが、条件がそろえば警告なしに被害が出る点に注意が必要です。
私たちが取るべき対策
まず、LibreOfficeやOpenOfficeを使っているかを確認しましょう。使っている場合は、公式サイトで修正版が公開されたかを確認し、公開され次第アップデートしてください。Javaを使う機能を普段使わないなら、設定でJavaサポートを無効にしておくと、リスクを下げられる可能性があります。そして、メールやダウンロードで届いた出所の怪しい表計算ファイルは、むやみに開かないことが基本です。