نشرة أمان Android - مايو 2017

تم النشر في 01 مايو 2017 | تم التحديث في 03 أكتوبر 2017

تحتوي نشرة أمان Android على تفاصيل عن الثغرات الأمنية التي تؤثر على أجهزة Android. إلى جانب النشرة ، قمنا بإصدار تحديث أمني لأجهزة Nexus من خلال تحديث عن بعد (OTA). تم أيضًا إصدار صور البرامج الثابتة لجهاز Google إلى موقع Google Developer . مستويات تصحيح الأمان بتاريخ 05 مايو 2017 أو ما بعده تعالج كل هذه المشكلات. راجع الجدول الزمني لتحديث Pixel و Nexus للتعرف على كيفية التحقق من مستوى تصحيح أمان الجهاز.

تم إخطار الشركاء بالمشكلات الموضحة في النشرة في 3 أبريل 2017 أو قبل ذلك. تم إصدار تصحيحات التعليمات البرمجية المصدر لهذه المشكلات إلى مستودع Android Open Source Project (AOSP) وربطها من هذه النشرة. تتضمن هذه النشرة أيضًا روابط إلى تصحيحات خارج AOSP.

إن أخطر هذه المشكلات هو الثغرة الأمنية الحرجة التي قد تتيح تنفيذ التعليمات البرمجية عن بُعد على جهاز متأثر من خلال طرق متعددة مثل البريد الإلكتروني وتصفح الويب ورسائل الوسائط المتعددة عند معالجة ملفات الوسائط. يعتمد تقييم الخطورة على التأثير الذي قد يحدثه استغلال الثغرة الأمنية على الجهاز المتأثر ، بافتراض تعطيل عمليات التخفيف من النظام الأساسي والخدمة لأغراض التطوير أو إذا تم تجاوزها بنجاح.

لم يكن لدينا أي تقارير عن استغلال أو إساءة استخدام العملاء النشط لهذه المشكلات التي تم الإبلاغ عنها حديثًا. ارجع إلى قسم تخفيفات خدمة Android و Google للحصول على تفاصيل حول حماية النظام الأساسي لأمان Android وحماية الخدمة مثل SafetyNet ، والتي تعمل على تحسين أمان نظام Android الأساسي.

نحن نشجع جميع العملاء على قبول هذه التحديثات على أجهزتهم.

الإعلانات

  • تحتوي هذه النشرة على سلسلتين على مستوى تصحيح الأمان لتزويد شركاء Android بالمرونة لإصلاح مجموعة فرعية من الثغرات الأمنية المتشابهة عبر جميع أجهزة Android بشكل أسرع. راجع الأسئلة والأجوبة الشائعة للحصول على معلومات إضافية:
    • 2017-05-01 : سلسلة مستوى تصحيح الأمان الجزئي. تشير سلسلة مستوى تصحيح الأمان هذه إلى أنه تمت معالجة جميع المشكلات المرتبطة بـ 2017-05-01 (وجميع سلاسل مستوى تصحيح الأمان السابقة).
    • 2017-05-05 : إكمال سلسلة مستوى تصحيح الأمان. تشير سلسلة مستوى تصحيح الأمان هذه إلى أنه تمت معالجة جميع المشكلات المرتبطة بـ 2017-05-01 و2017-05-05 (وجميع سلاسل مستوى تصحيح الأمان السابقة).
  • ستتلقى أجهزة Google المدعومة تحديث OTA واحد بمستوى تصحيح الأمان في 05 مايو 2017.

عمليات التخفيف من خدمة Android و Google

هذا ملخص لعوامل التخفيف التي يوفرها نظام أمان Android الأساسي وإجراءات حماية الخدمة مثل SafetyNet. تقلل هذه القدرات من احتمالية نجاح استغلال الثغرات الأمنية على Android.

  • أصبح استغلال العديد من المشكلات على Android أكثر صعوبة من خلال التحسينات في الإصدارات الأحدث من نظام Android الأساسي. نحن نشجع جميع المستخدمين على التحديث إلى أحدث إصدار من Android حيثما أمكن ذلك.
  • يراقب فريق Android Security بفاعلية إساءة الاستخدام باستخدام Verify Apps و SafetyNet ، المصممين لتحذير المستخدمين بشأن التطبيقات التي يُحتمل أن تكون ضارة . يتم تمكين التحقق من التطبيقات افتراضيًا على الأجهزة المزودة بخدمات Google للجوال وهو مهم بشكل خاص للمستخدمين الذين يقومون بتثبيت التطبيقات من خارج Google Play. تُحظر أدوات تجذير الجهاز في Google Play ، ولكن Verify Apps تحذر المستخدمين عند محاولتهم تثبيت تطبيق تجذير تم اكتشافه - بغض النظر عن مصدره. بالإضافة إلى ذلك ، تحاول Verify Apps تحديد ومنع تثبيت التطبيقات الضارة المعروفة التي تستغل ثغرة أمنية في تصعيد الامتيازات. إذا تم بالفعل تثبيت مثل هذا التطبيق ، فستقوم Verify Apps بإخطار المستخدم ومحاولة إزالة التطبيق المكتشف.
  • حسب الاقتضاء ، لا تقوم تطبيقات Google Hangouts و Messenger بتمرير الوسائط تلقائيًا إلى عمليات مثل Mediaserver.

شكر وتقدير

نود أن نشكر هؤلاء الباحثين على مساهماتهم:

  • ADlab من Venustech: CVE-2017-0630
  • Di Shen ( returnsme ) من KeenLab ( keen_lab ) ، تينسنت: CVE-2016-10287
  • Ecular Xu (徐健) من Trend Micro: CVE-2017-0599، CVE-2017-0635
  • En He ( @ heeeeen4x ) و Bo Liu من MS509Team : CVE-2017-0601
  • Ethan Yonker من Team Win Recovery Project : CVE-2017-0493
  • Gengjia Chen ( @ chengjia4574 ) و pjf من IceSword Lab ، Qihoo 360 Technology Co. Ltd: CVE-2016-10285، CVE-2016-10288، CVE-2016-10290، CVE-2017-0624، CVE-2017-0616، CVE -2017-0617، CVE-2016-10294، CVE-2016-10295، CVE-2016-10296
  • godzheng (郑文选VirtualSeekers ) من Tencent PC Manager: CVE-2017-0602
  • Güliz Seray Tuncay من جامعة إلينوي في Urbana-Champaign : CVE-2017-0593
  • Hao Chen و Guang Gong من Alpha Team ، Qihoo 360 Technology Co. Ltd: CVE-2016-10283
  • Juhu Nie و Yang Cheng و Nan Li و Qiwu Huang من Xiaomi Inc: CVE-2016-10276
  • Michał Bednarski : CVE-2017-0598
  • ناثان كراندال ( natecray ) من فريق أمان منتجات Tesla: CVE-2017-0331، CVE-2017-0606
  • Niky1235 ( jiych_guru ): CVE-2017-0603
  • Peng Xiao و Chengming Yang و Ning You و Chao Yang و Yang أغنية مجموعة Alibaba Mobile Security Group: CVE-2016-10281، CVE-2016-10280
  • Roee Hay ( roeehay ) من Aleph Research : CVE-2016-10277
  • سكوت باور ( @ ScottyBauer1 ): CVE-2016-10274
  • Tong Lin و Yuan-Tsung Lo و Xuxian Jiang من فريق C0RE : CVE-2016-10291
  • فاسيلي فاسيلييف: CVE-2017-0589
  • VEO ( VYSEa ) من فريق الاستجابة للتهديدات المتنقلة ، Trend Micro : CVE-2017-0590، CVE-2017-0587، CVE-2017-0600
  • Xiling Gong من Tencent Security Platform Department: CVE-2017-0597
  • Xingyuan Lin من فريق 360 Marvel Team: CVE-2017-0627
  • Yong Wang (王勇) ( @ ThomasKing2014 ) من Alibaba Inc: CVE-2017-0588
  • Yonggang Guo ( guoygang ) من IceSword Lab ، Qihoo 360 Technology Co. Ltd: CVE-2016-10289، CVE-2017-0465
  • Yu Pan of Vulpecker Team، Qihoo 360 Technology Co. Ltd: CVE-2016-10282، CVE-2017-0615
  • Yu Pan و Peide Zhang من فريق Vulpecker ، Qihoo 360 Technology Co. Ltd: CVE-2017-0618، CVE-2017-0625

2017-05-01 تفاصيل الثغرات الأمنية لمستوى تصحيح الأمان

في الأقسام أدناه ، نقدم تفاصيل عن كل ثغرة أمنية تنطبق على مستوى التصحيح 2017-05-01. يوجد وصف للمشكلة ، ومبرر الخطورة ، وجدول مع CVE ، والمراجع المرتبطة ، والخطورة ، وأجهزة Google المحدثة ، وإصدارات AOSP المحدثة (حيثما ينطبق ذلك) ، وتاريخ الإبلاغ. عند توفرها ، سنربط التغيير العام الذي عالج المشكلة بمعرف الخطأ ، مثل قائمة تغيير AOSP. عندما تتعلق تغييرات متعددة بخلل واحد ، يتم ربط مراجع إضافية بأرقام تتبع معرّف الخطأ.

ثغرة أمنية في تنفيذ التعليمات البرمجية عن بُعد في Mediaserver

قد تؤدي ثغرة أمنية في تنفيذ التعليمات البرمجية عن بُعد في Mediaserver إلى تمكين المهاجم من استخدام ملف تم إنشاؤه خصيصًا للتسبب في تلف الذاكرة أثناء معالجة ملف الوسائط والبيانات. تم تصنيف هذه المشكلة على أنها حرجة نظرًا لإمكانية تنفيذ التعليمات البرمجية عن بُعد في سياق عملية Mediaserver.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0587 A-35219737 حرج الجميع 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 4 يناير 2017
CVE-2017-0588 أ -34618607 حرج الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 21 يناير 2017
CVE-2017-0589 A-34897036 حرج الجميع 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 1 فبراير 2017
CVE-2017-0590 A-35039946 حرج الجميع 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 6 فبراير 2017
CVE-2017-0591 A-34097672 حرج الجميع 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 جوجل الداخلية
CVE-2017-0592 A-34970788 حرج الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 جوجل الداخلية

رفع ثغرة أمنية في الامتيازات في واجهات برمجة التطبيقات (API) الخاصة بإطار العمل

قد يؤدي ارتفاع ثغرة أمنية في الامتيازات في واجهات برمجة تطبيقات Framework إلى تمكين تطبيق ضار محلي من الوصول إلى أذونات مخصصة. تم تصنيف هذه المشكلة على أنها عالية لأنها تجاوز عام لحماية نظام التشغيل الذي يعزل بيانات التطبيق عن التطبيقات الأخرى.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0593 أ -34114230 عالٍ الجميع 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 5 يناير 2017

رفع مستوى ضعف الامتياز في Mediaserver

يمكن أن يؤدي ارتفاع مستوى ضعف الامتيازات في Mediaserver إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق عملية ذات امتيازات. تم تصنيف هذه المشكلة على أنها عالية لأنه يمكن استخدامها للحصول على وصول محلي إلى إمكانات عالية ، والتي لا يمكن الوصول إليها عادةً من قبل تطبيق تابع لجهة خارجية.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0594 A-34617444 عالٍ الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 22 يناير 2017
CVE-2017-0595 A-34705519 عالٍ الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 24 من كانون الثاني 2017
CVE-2017-0596 A-34749392 عالٍ الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 24 من كانون الثاني 2017

ارتفاع ضعف الامتياز في Audioserver

يمكن أن يؤدي ارتفاع ثغرة الامتياز في Audioserver إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق عملية ذات امتيازات. تم تصنيف هذه المشكلة على أنها عالية لأنه يمكن استخدامها للحصول على وصول محلي إلى إمكانات عالية ، والتي لا يمكن الوصول إليها عادةً من قبل تطبيق تابع لجهة خارجية.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0597 A-34749571 عالٍ الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 25 يناير 2017

ثغرة أمنية في الكشف عن المعلومات في Framework APIs

قد تؤدي ثغرة الكشف عن المعلومات في واجهات برمجة تطبيقات Framework إلى تمكين تطبيق ضار محلي من تجاوز إجراءات حماية نظام التشغيل التي تعزل بيانات التطبيق عن التطبيقات الأخرى. تم تصنيف هذه المشكلة على أنها عالية لأنه يمكن استخدامها للوصول إلى البيانات التي لا يستطيع التطبيق الوصول إليها.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0598 A-34128677 [ 2 ] عالٍ الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 6 يناير 2017

ضعف رفض الخدمة في Mediaserver

قد يؤدي رفض الخدمة عن بُعد في ثغرة أمنية في Mediaserver إلى تمكين المهاجم من استخدام ملف تم إنشاؤه خصيصًا للتسبب في تعطل الجهاز أو إعادة تشغيله. تم تصنيف هذه المشكلة على أنها عالية الخطورة نظرًا لاحتمال رفض الخدمة عن بُعد.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0599 أ -34672748 عالٍ الجميع 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 23 يناير 2017
CVE-2017-0600 أ -35269635 عالٍ الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 10 فبراير 2017

ارتفاع ضعف الامتياز في البلوتوث

من المحتمل أن يؤدي ارتفاع ثغرة الامتياز في البلوتوث إلى تمكين تطبيق ضار محلي من قبول الملفات الضارة التي تتم مشاركتها عبر البلوتوث دون إذن المستخدم. تم تصنيف هذه المشكلة على أنها متوسطة بسبب التجاوز المحلي لمتطلبات تفاعل المستخدم.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0601 A-35258579 معتدل الجميع 7.0 ، 7.1.1 ، 7.1.2 9 فبراير 2017

ثغرة أمنية في الكشف عن المعلومات في التشفير المستند إلى الملفات

قد تؤدي ثغرة الكشف عن المعلومات في التشفير المستند إلى الملفات إلى تمكين مهاجم ضار محلي من تجاوز حماية نظام التشغيل لشاشة القفل. تم تصنيف هذه المشكلة على أنها متوسطة نظرًا لإمكانية تجاوز شاشة القفل.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0493 A-32793550 [ 2 ] [ 3 ] معتدل الجميع 7.0 ، 7.1.1 9 من تشرين الثاني 2016

ثغرة الكشف عن المعلومات في البلوتوث

قد تسمح ثغرة الكشف عن المعلومات في Bluetooth لتطبيق ضار محلي بتجاوز حماية نظام التشغيل التي تعزل بيانات التطبيق عن التطبيقات الأخرى. تم تصنيف هذه المشكلة على أنها متوسطة بسبب التفاصيل الخاصة بالثغرة الأمنية.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0602 A-34946955 معتدل الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 5 ديسمبر 2016

ثغرة الكشف عن المعلومات في OpenSSL & BoringSSL

قد تؤدي ثغرة الكشف عن المعلومات في OpenSSL & BoringSSL إلى تمكين المهاجم عن بُعد من الوصول إلى المعلومات الحساسة. تم تصنيف هذه المشكلة على أنها متوسطة بسبب التفاصيل الخاصة بالثغرة الأمنية.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2016-7056 A-33752052 معتدل الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 19 ديسمبر 2016

ضعف رفض الخدمة في Mediaserver

قد يؤدي رفض ثغرة أمنية في Mediaserver إلى تمكين المهاجم من استخدام ملف تم إنشاؤه خصيصًا للتسبب في توقف الجهاز أو إعادة تشغيله. تم تصنيف هذه المشكلة على أنها متوسطة لأنها تتطلب تكوين جهاز غير شائع.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0603 A-35763994 معتدل الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 23 فبراير 2017

ضعف رفض الخدمة في Mediaserver

قد يؤدي رفض الخدمة عن بُعد في ثغرة أمنية في Mediaserver إلى تمكين المهاجم من استخدام ملف تم إنشاؤه خصيصًا للتسبب في تعطل الجهاز أو إعادة تشغيله. تم تصنيف هذه المشكلة على أنها منخفضة بسبب التفاصيل الخاصة بالثغرة الأمنية.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2017-0635 أ -35467107 قليل الجميع 7.0 ، 7.1.1 ، 7.1.2 16 فبراير 2017

2017-05-05 مستوى تصحيح الأمان - تفاصيل الثغرات الأمنية

في الأقسام أدناه ، نقدم تفاصيل عن كل ثغرة أمنية تنطبق على مستوى التصحيح 2017-05-05. يوجد وصف للمشكلة ، ومبرر الخطورة ، وجدول مع CVE ، والمراجع المرتبطة ، والخطورة ، وأجهزة Google المحدثة ، وإصدارات AOSP المحدثة (حيثما ينطبق ذلك) ، وتاريخ الإبلاغ. عند توفرها ، سنربط التغيير العام الذي عالج المشكلة بمعرف الخطأ ، مثل قائمة تغيير AOSP. عندما تتعلق تغييرات متعددة بخلل واحد ، يتم ربط مراجع إضافية بأرقام تتبع معرّف الخطأ.

ثغرة أمنية في تنفيذ التعليمات البرمجية عن بُعد في GIFLIB

قد تؤدي ثغرة أمنية في تنفيذ التعليمات البرمجية عن بُعد في GIFLIB إلى تمكين المهاجم من استخدام ملف تم إنشاؤه خصيصًا للتسبب في تلف الذاكرة أثناء معالجة ملف الوسائط والبيانات. تم تصنيف هذه المشكلة على أنها حرجة نظرًا لإمكانية تنفيذ التعليمات البرمجية عن بُعد في سياق عملية Mediaserver.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2015-7555 A-34697653 حرج الجميع 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 ، 7.1.1 ، 7.1.2 13 أبريل 2016

ارتفاع ضعف الامتياز في برنامج تشغيل شاشة اللمس MediaTek

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل شاشة اللمس MediaTek إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها حرجة نظرًا لاحتمال حدوث اختراق محلي دائم للجهاز ، مما قد يتطلب إعادة تحميل نظام التشغيل لإصلاح الجهاز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10274 A-30202412 *
M- ألبس 02897901
حرج لا أحد** 16 يوليو 2016

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

** لا تتأثر أجهزة Google المدعومة على نظام التشغيل Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

زيادة ضعف الامتيازات في محمل الإقلاع من Qualcomm

يمكن أن يؤدي ارتفاع ثغرة الامتياز في محمل إقلاع Qualcomm إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها حرجة نظرًا لاحتمال حدوث اختراق محلي دائم للجهاز ، مما قد يتطلب إعادة تحميل نظام التشغيل لإصلاح الجهاز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10275 A-34514954
QC-CR # 1009111
حرج Nexus 5X و Nexus 6 و Pixel و Pixel XL و Android One 13 سبتمبر 2016
CVE-2016-10276 A-32952839
QC-CR # 1094105
حرج Nexus 5X و Nexus 6P و Pixel و Pixel XL 16 نوفمبر 2016

ارتفاع ضعف الامتياز في النظام الفرعي لصوت kernel

يمكن أن يؤدي ارتفاع ثغرة الامتياز في النظام الفرعي لصوت kernel إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها حرجة نظرًا لاحتمال حدوث اختراق محلي دائم للجهاز ، مما قد يتطلب إعادة تحميل نظام التشغيل لإصلاح الجهاز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-9794 A-34068036
نواة المنبع
حرج Nexus 5X و Nexus 6 و Nexus 6P و Nexus 9 و Pixel و Pixel XL و Pixel C و Android One و Nexus Player 3 ديسمبر 2016

ارتفاع ثغرة أمنية في محمل الإقلاع من Motorola

يمكن أن يؤدي ارتفاع ثغرة الامتياز في محمل إقلاع Motorola إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق أداة تحميل التشغيل. تم تصنيف هذه المشكلة على أنها حرجة نظرًا لاحتمال حدوث اختراق محلي دائم للجهاز ، مما قد يتطلب إعادة تحميل نظام التشغيل لإصلاح الجهاز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10277 A-33840490 *
حرج جهاز Nexus 6 21 ديسمبر 2016

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

زيادة ضعف الامتياز في برنامج تشغيل الفيديو NVIDIA

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل الفيديو NVIDIA إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها حرجة نظرًا لاحتمال حدوث اختراق محلي دائم للجهاز ، مما قد يتطلب إعادة تحميل نظام التشغيل لإصلاح الجهاز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0331 A-34113000 *
N-CVE-2017-0331
حرج نيكزس 9 4 يناير 2017

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

زيادة ضعف الامتياز في محرك طاقة Qualcomm

يمكن أن يؤدي ارتفاع ثغرة الامتياز في محرك طاقة kernel Qualcomm إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق kernel. تم تصنيف هذه المشكلة على أنها حرجة نظرًا لاحتمال حدوث اختراق محلي دائم للجهاز ، مما قد يتطلب إعادة تحميل نظام التشغيل لإصلاح الجهاز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0604 أ -35392981
QC-CR # 826589
حرج لا أحد* 15 فبراير 2017

* لا تتأثر أجهزة Google المدعومة على Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

نقاط الضعف في مكونات Qualcomm

تؤثر نقاط الضعف هذه على مكونات Qualcomm ويتم وصفها بمزيد من التفصيل في نشرات الأمان Qualcomm AMSS لشهر أغسطس وسبتمبر وأكتوبر وديسمبر 2016.

CVE مراجع خطورة* أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10240 A-32578446 **
QC-CR # 955710
حرج Nexus 6P كوالكوم داخلي
CVE-2016-10241 A-35436149 **
QC-CR # 1068577
حرج Nexus 5X و Nexus 6 و Nexus 6P و Pixel و Pixel XL كوالكوم داخلي
CVE-2016-10278 A-31624008 **
QC-CR # 1043004
عالٍ Pixel و Pixel XL كوالكوم داخلي
CVE-2016-10279 A-31624421 **
QC-CR # 1031821
عالٍ Pixel و Pixel XL كوالكوم داخلي

* تم تحديد تصنيف شدة هذه الثغرات الأمنية من قبل البائع.

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

ثغرة أمنية في تنفيذ التعليمات البرمجية عن بُعد في libxml2

قد تؤدي الثغرة الأمنية في تنفيذ التعليمات البرمجية عن بُعد في libxml2 إلى تمكين المهاجم من استخدام ملف تم إنشاؤه خصيصًا لتنفيذ تعليمات برمجية عشوائية في سياق عملية لا تتمتع بامتيازات. تم تصنيف هذه المشكلة على أنها عالية نظرًا لإمكانية تنفيذ التعليمات البرمجية عن بُعد في أحد التطبيقات التي تستخدم هذه المكتبة.

CVE مراجع خطورة أجهزة Google المحدثة إصدارات AOSP المحدثة ذكرت تاريخ
CVE-2016-5131 A-32956747 * عالٍ لا أحد** 4.4.4 ، 5.0.2 ، 5.1.1 ، 6.0 ، 6.0.1 ، 7.0 23 يوليو 2016

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

** لا تتأثر أجهزة Google المدعومة على نظام التشغيل Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

ارتفاع ضعف الامتياز في برنامج التشغيل الحراري MediaTek

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج التشغيل الحراري MediaTek إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10280 A-28175767 *
M-ALPS02696445
عالٍ لا أحد** 11 أبريل 2016
CVE-2016-10281 A-28175647 *
M-ALPS02696475
عالٍ لا أحد** 11 أبريل 2016
CVE-2016-10282 A-33939045 *
M- ألبس 03149189
عالٍ لا أحد** 27 ديسمبر 2016

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

** لا تتأثر أجهزة Google المدعومة على نظام التشغيل Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

ارتفاع ضعف الامتياز في برنامج تشغيل Qualcomm Wi-Fi

قد يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل Qualcomm Wi-Fi إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10283 A-32094986
QC-CR # 2002052
عالٍ Nexus 5X و Pixel و Pixel XL و Android One 11 أكتوبر 2016

زيادة ضعف الامتياز في برنامج تشغيل الفيديو Qualcomm

قد يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل الفيديو Qualcomm إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10284 A-32402303 *
QC-CR # 2000664
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Pixel و Pixel XL و Android One 24 أكتوبر 2016
CVE-2016-10285 A-33752702
QC-CR # 1104899
عالٍ Pixel و Pixel XL 19 ديسمبر 2016
CVE-2016-10286 أ -35400904
QC-CR # 1090237
عالٍ Pixel و Pixel XL 15 فبراير 2017

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

رفع مستوى ضعف الامتياز في النظام الفرعي لأداء النواة

يمكن أن يؤدي ارتفاع ثغرة الامتياز في النظام الفرعي لأداء kernel إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق kernel. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2015-9004 A-34515362
نواة المنبع
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Nexus 9 و Pixel و Pixel XL و Pixel C و Android One و Nexus Player 23 نوفمبر 2016

ارتفاع ضعف الامتياز في برنامج تشغيل الصوت Qualcomm

قد يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل الصوت Qualcomm إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10287 A-33784446
QC-CR # 1112751
عالٍ Nexus 5X و Nexus 6P و Pixel و Pixel XL و Android One 20 ديسمبر 2016
CVE-2017-0606 A-34088848
QC-CR # 1116015
عالٍ Nexus 5X و Nexus 6P و Pixel و Pixel XL و Android One 3 يناير 2017
CVE-2016-5860 A-34623424
QC-CR # 1100682
عالٍ Pixel و Pixel XL 22 يناير 2017
CVE-2016-5867 أ -35400602
QC-CR # 1095947
عالٍ لا أحد* 15 فبراير 2017
CVE-2017-0607 أ -35400551
QC-CR # 1085928
عالٍ Pixel و Pixel XL 15 فبراير 2017
CVE-2017-0608 أ -35400458
QC-CR # 1098363
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Pixel و Pixel XL و Android One 15 فبراير 2017
CVE-2017-0609 A-35399801
QC-CR # 1090482
عالٍ Nexus 5X و Nexus 6P و Pixel و Pixel XL و Android One 15 فبراير 2017
CVE-2016-5859 أ -35399758
QC-CR # 1096672
عالٍ لا أحد* 15 فبراير 2017
CVE-2017-0610 A-35399404
QC-CR # 1094852
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Pixel و Pixel XL و Android One 15 فبراير 2017
CVE-2017-0611 A-35393841
QC-CR # 1084210
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Pixel و Pixel XL و Android One 15 فبراير 2017
CVE-2016-5853 A-35392629
QC-CR # 1102987
عالٍ لا أحد* 15 فبراير 2017

* لا تتأثر أجهزة Google المدعومة على Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

ارتفاع ضعف الامتياز في برنامج تشغيل Qualcomm LED

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل Qualcomm LED إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10288 A-33863909
QC-CR # 1109763
عالٍ Pixel و Pixel XL 23 ديسمبر 2016

زيادة ضعف الامتياز في برنامج تشغيل تشفير Qualcomm

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل تشفير Qualcomm إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10289 A-33899710
QC-CR # 1116295
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Pixel و Pixel XL و Android One 24 ديسمبر 2016

رفع مستوى ضعف الامتياز في برنامج تشغيل الذاكرة المشتركة Qualcomm

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل الذاكرة المشتركة Qualcomm إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق kernel. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10290 A-33898330
QC-CR # 1109782
عالٍ Nexus 5X و Nexus 6P و Pixel و Pixel XL 24 ديسمبر 2016

ارتفاع ضعف الامتياز في برنامج تشغيل Qualcomm Slimbus

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل Qualcomm Slimbus إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2016-10291 A-34030871
QC-CR # 986837
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Android One 31 ديسمبر 2016

رفع ثغرة أمنية في برنامج تشغيل Qualcomm ADSPRPC

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل Qualcomm ADSPRPC إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق kernel. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0465 A-34112914
QC-CR # 1110747
عالٍ Nexus 5X و Nexus 6P و Pixel و Pixel XL و Android One 5 يناير 2017

رفع مستوى ضعف الامتيازات في برنامج تشغيل Qualcomm Secure Execution Environment Communicator

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل Qualcomm Secure Execution Environment Communicator إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق kernel. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0612 A-34389303
QC-CR # 1061845
عالٍ Pixel و Pixel XL 10 من كانون الثاني 2017
CVE-2017-0613 أ -35400457
QC-CR # 1086140
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Pixel و Pixel XL و Android One 15 فبراير 2017
CVE-2017-0614 A-35399405
QC-CR # 1080290
عالٍ Nexus 5X و Nexus 6 و Nexus 6P و Pixel و Pixel XL و Android One 15 فبراير 2017

ارتفاع ضعف الامتياز في برنامج تشغيل الطاقة MediaTek

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل الطاقة MediaTek إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0615 A-34259126 *
M-ALPS03150278
عالٍ لا أحد** 12 يناير 2017

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

** لا تتأثر أجهزة Google المدعومة على نظام التشغيل Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

ارتفاع ثغرة أمنية في برنامج تشغيل مقاطعة إدارة نظام MediaTek

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل مقاطعة إدارة نظام MediaTek إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0616 A-34470286 *
M- ألبس 03149160
عالٍ لا أحد** 19 يناير 2017

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

** لا تتأثر أجهزة Google المدعومة على نظام التشغيل Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

ارتفاع ضعف الامتياز في برنامج تشغيل الفيديو MediaTek

يمكن أن يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل الفيديو MediaTek إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0617 A-34471002 *
M- ألبس 03149173
عالٍ لا أحد** 19 يناير 2017

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

** لا تتأثر أجهزة Google المدعومة على نظام التشغيل Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

ارتفاع ثغرة أمنية في الامتياز في برنامج تشغيل قائمة انتظار أوامر MediaTek

قد يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل قائمة انتظار أوامر MediaTek إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق النواة. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0618 A-35100728 *
M- ألبس 03161536
عالٍ لا أحد** 7 فبراير 2017

* التصحيح الخاص بهذه المشكلة غير متاح للجمهور. التحديث مضمن في أحدث برامج التشغيل الثنائية لأجهزة Nexus المتوفرة من موقع Google Developer .

** لا تتأثر أجهزة Google المدعومة على نظام التشغيل Android 7.1.1 أو الأحدث التي تم تثبيت جميع التحديثات المتاحة بها بهذه الثغرة الأمنية.

ارتفاع ضعف الامتياز في برنامج تشغيل وحدة تحكم Qualcomm

قد يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل وحدة تحكم Qualcomm إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق kernel. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة أجهزة Google المحدثة ذكرت تاريخ
CVE-2017-0619 أ -35401152
QC-CR # 826566
عالٍ Nexus 6 و Android One 15 فبراير 2017

رفع ثغرة أمنية في برنامج تشغيل Qualcomm Secure Channel Manager

قد يؤدي ارتفاع ثغرة الامتياز في برنامج تشغيل Qualcomm Secure Channel Manager إلى تمكين تطبيق ضار محلي من تنفيذ تعليمات برمجية عشوائية في سياق kernel. تم تصنيف هذه المشكلة على أنها عالية لأنها تتطلب أولاً التنازل عن عملية ذات امتياز.

CVE مراجع خطورة Updated Google devices Date reported
CVE-2017-0620 A-35401052
QC-CR#1081711
High Nexus 5X, Nexus 6, Nexus 6P, Pixel, Pixel XL, Android One Feb 15, 2017

Elevation of privilege vulnerability in Qualcomm sound codec driver

An elevation of privilege vulnerability in the Qualcomm sound codec driver could enable a local malicious application to execute arbitrary code within the context of the kernel. This issue is rated as High because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-5862 A-35399803
QC-CR#1099607
High Pixel, Pixel XL Feb 15, 2017

Elevation of privilege vulnerability in kernel voltage regulator driver

An elevation of privilege vulnerability in the kernel voltage regulator driver could enable a local malicious application to execute arbitrary code within the context of the kernel. This issue is rated as High because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2014-9940 A-35399757
Upstream kernel
High Nexus 6, Nexus 9, Pixel C, Android One, Nexus Player Feb 15, 2017

Elevation of privilege vulnerability in Qualcomm camera driver

An elevation of privilege vulnerability in the Qualcomm camera driver could enable a local malicious application to execute arbitrary code within the context of the kernel. This issue is rated as High because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0621 A-35399703
QC-CR#831322
High Android One Feb 15, 2017

Elevation of privilege vulnerability in Qualcomm networking driver

An elevation of privilege vulnerability in the Qualcomm networking driver could enable a local malicious application to execute arbitrary code within the context of the kernel. This issue is rated as High because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-5868 A-35392791
QC-CR#1104431
High Nexus 5X, Pixel, Pixel XL Feb 15, 2017

Elevation of privilege vulnerability in kernel networking subsystem

An elevation of privilege vulnerability in the kernel networking subsystem could enable a local malicious application to execute arbitrary code within the context of the kernel. This issue is rated as High because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-7184 A-36565222
Upstream kernel [2]
High Nexus 5X, Nexus 6, Nexus 6P, Nexus 9, Pixel, Pixel XL, Android One Mar 23, 2017

Elevation of privilege vulnerability in Goodix touchscreen driver

An elevation of privilege vulnerability in the Goodix touchscreen driver could enable a local malicious application to execute arbitrary code within the context of the kernel. This issue is rated as High because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0622 A-32749036
QC-CR#1098602
High Android One Google internal

Elevation of privilege vulnerability in HTC bootloader

An elevation of privilege vulnerability in the HTC bootloader could enable a local malicious application to execute arbitrary code within the context of the bootloader. This issue is rated as High because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0623 A-32512358*
High Pixel, Pixel XL Google Internal

* The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

Information disclosure vulnerability in Qualcomm Wi-Fi driver

An information disclosure vulnerability in the Qualcomm Wi-Fi driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as High because it could be used to access sensitive data without explicit user permission.

CVE References Severity Updated Google devices Date reported
CVE-2017-0624 A-34327795*
QC-CR#2005832
High Nexus 5X, Pixel, Pixel XL Jan 16, 2017

* The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

Information disclosure vulnerability in MediaTek command queue driver

An information disclosure vulnerability in the MediaTek command queue driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as High because it could be used to access sensitive data without explicit user permission.

CVE References Severity Updated Google devices Date reported
CVE-2017-0625 A-35142799*
M-ALPS03161531
High None** Feb 8, 2017

* The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

** Supported Google devices on Android 7.1.1 or later that have installed all available updates are not affected by this vulnerability.

Information disclosure vulnerability in Qualcomm crypto engine driver

An information disclosure vulnerability in the Qualcomm crypto engine driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as High because it could be used to access sensitive data without explicit user permission.

CVE References Severity Updated Google devices Date reported
CVE-2017-0626 A-35393124
QC-CR#1088050
High Nexus 5X, Nexus 6, Nexus 6P, Pixel, Pixel XL, Android One Feb 15, 2017

Denial of service vulnerability in Qualcomm Wi-Fi driver

A denial of service vulnerability in the Qualcomm Wi-Fi driver could enable a proximate attacker to cause a denial of service in the Wi-Fi subsystem. This issue is rated as High due to the possibility of remote denial of service.

CVE References Severity Updated Google devices Date reported
CVE-2016-10292 A-34514463*
QC-CR#1065466
High Nexus 5X, Pixel, Pixel XL Dec 16, 2016

* The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

Information disclosure vulnerability in kernel UVC driver

An information disclosure vulnerability in the kernel UVC driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0627 A-33300353*
Moderate Nexus 5X, Nexus 6P, Nexus 9, Pixel C, Nexus Player Dec 2, 2016

* The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

Information disclosure vulnerability in Qualcomm video driver

An information disclosure vulnerability in the Qualcomm video driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-10293 A-33352393
QC-CR#1101943
Moderate Nexus 5X, Nexus 6P, Android One Dec 4, 2016

Information disclosure vulnerability in Qualcomm power driver (device specific)

An information disclosure vulnerability in the Qualcomm power driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-10294 A-33621829
QC-CR#1105481
Moderate Nexus 5X, Nexus 6P, Pixel, Pixel XL Dec 14, 2016

Information disclosure vulnerability in Qualcomm LED driver

An information disclosure vulnerability in the Qualcomm LED driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-10295 A-33781694
QC-CR#1109326
Moderate Pixel, Pixel XL Dec 20, 2016

Information disclosure vulnerability in Qualcomm shared memory driver

An information disclosure vulnerability in the Qualcomm shared memory driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-10296 A-33845464
QC-CR#1109782
Moderate Nexus 5X, Nexus 6P, Pixel, Pixel XL, Android One Dec 22, 2016

Information disclosure vulnerability in Qualcomm camera driver

An information disclosure vulnerability in the Qualcomm camera driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0628 A-34230377
QC-CR#1086833
Moderate Nexus 5X, Nexus 6, Pixel, Pixel XL Jan 10, 2017
CVE-2017-0629 A-35214296
QC-CR#1086833
Moderate Nexus 5X, Nexus 6, Pixel, Pixel XL Feb 8, 2017

Information disclosure vulnerability in kernel trace subsystem

An information disclosure vulnerability in the kernel trace subsystem could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0630 A-34277115*
Moderate Nexus 5X, Nexus 6, Nexus 6P, Nexus 9, Pixel, Pixel XL, Pixel C, Android One, Nexus Player Jan 11, 2017

* The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

Information disclosure vulnerability in Qualcomm sound codec driver

An information disclosure vulnerability in the Qualcomm sound codec driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-5858 A-35400153
QC-CR#1096799 [2]
Moderate Nexus 5X, Nexus 6, Nexus 6P, Pixel, Pixel XL, Android One Feb 15, 2017

Information disclosure vulnerability in Qualcomm camera driver

An information disclosure vulnerability in the Qualcomm camera driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0631 A-35399756
QC-CR#1093232
Moderate Nexus 5X, Nexus 6P, Pixel, Pixel XL, Android One Feb 15, 2017

Information disclosure vulnerability in Qualcomm sound driver

An information disclosure vulnerability in the Qualcomm sound driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-5347 A-35394329
QC-CR#1100878
Moderate Nexus 5X, Nexus 6, Nexus 6P, Pixel, Pixel XL, Android One Feb 15, 2017

Information disclosure vulnerability in Qualcomm SPCom driver

An information disclosure vulnerability in the Qualcomm SPCom driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2016-5854 A-35392792
QC-CR#1092683
Moderate None* Feb 15, 2017
CVE-2016-5855 A-35393081
QC-CR#1094143
Moderate None* Feb 15, 2017

* Supported Google devices on Android 7.1.1 or later that have installed all available updates are not affected by this vulnerability.

Information disclosure vulnerability in Qualcomm sound codec driver

An information disclosure vulnerability in the Qualcomm sound codec driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0632 A-35392586
QC-CR#832915
Moderate Android One Feb 15, 2017

Information disclosure vulnerability in Broadcom Wi-Fi driver

An information disclosure vulnerability in the Broadcom Wi-Fi driver could enable a local malicious component to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0633 A-36000515*
B-RB#117131
Moderate Nexus 6, Nexus 6P, Nexus 9, Pixel C, Nexus Player Feb 23, 2017

* The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

Information disclosure vulnerability in Synaptics touchscreen driver

An information disclosure vulnerability in the Synaptics touchscreen driver could enable a local malicious application to access data outside of its permission levels. This issue is rated as Moderate because it first requires compromising a privileged process.

CVE References Severity Updated Google devices Date reported
CVE-2017-0634 A-32511682*
Moderate Pixel, Pixel XL Google internal

* The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

Vulnerabilities in Qualcomm components

These vulnerabilities affecting Qualcomm components were released as part of Qualcomm AMSS security bulletins between 2014–2016. They are included in this Android security bulletin to associate their fixes with an Android security patch level.

CVE References Severity* Updated Google devices Date reported
CVE-2014-9923 A-35434045** Critical None*** Qualcomm internal
CVE-2014-9924 A-35434631** Critical None*** Qualcomm internal
CVE-2014-9925 A-35444657** Critical None*** Qualcomm internal
CVE-2014-9926 A-35433784** Critical None*** Qualcomm internal
CVE-2014-9927 A-35433785** Critical None*** Qualcomm internal
CVE-2014-9928 A-35438623** Critical None*** Qualcomm internal
CVE-2014-9929 A-35443954**
QC-CR#644783
Critical None*** Qualcomm internal
CVE-2014-9930 A-35432946** Critical None*** Qualcomm internal
CVE-2015-9005 A-36393500** Critical None*** Qualcomm internal
CVE-2015-9006 A-36393450** Critical None*** Qualcomm internal
CVE-2015-9007 A-36393700** Critical None*** Qualcomm internal
CVE-2016-10297 A-36393451** Critical None*** Qualcomm internal
CVE-2014-9941 A-36385125** High None*** Qualcomm internal
CVE-2014-9942 A-36385319** High None*** Qualcomm internal
CVE-2014-9943 A-36385219** High None*** Qualcomm internal
CVE-2014-9944 A-36384534** High None*** Qualcomm internal
CVE-2014-9945 A-36386912** High None*** Qualcomm internal
CVE-2014-9946 A-36385281** High None*** Qualcomm internal
CVE-2014-9947 A-36392400** High None*** Qualcomm internal
CVE-2014-9948 A-36385126** High None*** Qualcomm internal
CVE-2014-9949 A-36390608** High None*** Qualcomm internal
CVE-2014-9950 A-36385321** High None*** Qualcomm internal
CVE-2014-9951 A-36389161** High None*** Qualcomm internal
CVE-2014-9952 A-36387019** High None*** Qualcomm internal

* The severity rating for these vulnerabilities was determined by the vendor.

** The patch for this issue is not publicly available. The update is contained in the latest binary drivers for Nexus devices available from the Google Developer site .

*** Supported Google devices on Android 7.1.1 or later that have installed all available updates are not affected by this vulnerability.

Common Questions and Answers

This section answers common questions that may occur after reading this bulletin.

1. How do I determine if my device is updated to address these issues?

To learn how to check a device's security patch level, read the instructions on the Pixel and Nexus update schedule .

  • Security patch levels of 2017-05-01 or later address all issues associated with the 2017-05-01 security patch level.
  • Security patch levels of 2017-05-05 or later address all issues associated with the 2017-05-05 security patch level and all previous patch levels.

Device manufacturers that include these updates should set the patch string level to:

  • [ro.build.version.security_patch]:[2017-05-01]
  • [ro.build.version.security_patch]:[2017-05-05]

2. Why does this bulletin have two security patch levels?

This bulletin has two security patch levels so that Android partners have the flexibility to fix a subset of vulnerabilities that are similar across all Android devices more quickly. Android partners are encouraged to fix all issues in this bulletin and use the latest security patch level.

  • Devices that use the May 01, 2017 security patch level must include all issues associated with that security patch level, as well as fixes for all issues reported in previous security bulletins.
  • Devices that use the security patch level of May 05, 2017 or newer must include all applicable patches in this (and previous) security bulletins.

Partners are encouraged to bundle the fixes for all issues they are addressing in a single update.

3. How do I determine which Google devices are affected by each issue?

In the 2017-05-01 and 2017-05-05 security vulnerability details sections, each table has an Updated Google devices column that covers the range of affected Google devices updated for each issue. This column has a few options:

  • All Google devices : If an issue affects All and Pixel devices, the table will have "All" in the Updated Google devices column. "All" encapsulates the following supported devices : Nexus 5X, Nexus 6, Nexus 6P, Nexus 9, Android One, Nexus Player, Pixel C, Pixel, and Pixel XL.
  • Some Google devices : If an issue doesn't affect all Google devices, the affected Google devices are listed in the Updated Google devices column.
  • No Google devices : If no Google devices running Android 7.0 are affected by the issue, the table will have "None" in the Updated Google devices column.

4. What do the entries in the references column map to?

Entries under the References column of the vulnerability details table may contain a prefix identifying the organization to which the reference value belongs. These prefixes map as follows:

Prefix Reference
A- Android bug ID
QC- Qualcomm reference number
M- MediaTek reference number
N- NVIDIA reference number
B- Broadcom reference number

Revisions

  • May 01, 2017: Bulletin published.
  • May 02, 2017: Bulletin revised to include AOSP links.
  • August 10, 2017: Bulletin revised to include additional AOSP link for CVE-2017-0493.
  • August 17, 2017: Bulletin revised to update reference numbers.
  • October 03, 2017: Bulletin revised to remove CVE-2017-0605.