Biuletyn bezpieczeństwa w Androidzie – listopad 2017 r.

Opublikowano 6 listopada 2017 r. | Zaktualizowano 8 listopada 2017 r.

Biuletyn o bezpieczeństwie Androida zawiera szczegółowe informacje o lukach w zabezpieczeniach, które wpływają na urządzenia z Androidem. Wszystkie te problemy zostały rozwiązane w poziomach aktualizacji zabezpieczeń z 6 listopada 2017 r. lub nowszych. Aby dowiedzieć się, jak sprawdzić poziom poprawek zabezpieczeń urządzenia, przeczytaj artykuł Sprawdzanie i aktualizowanie wersji Androida.

Partnerzy Androida zostali powiadomieni o wszystkich problemach na poziomach poprawek z 1 listopada 2017 r. i 5 listopada 2017 r. co najmniej miesiąc przed publikacją. W ostatnim miesiącu partnerzy Androida zostali powiadomieni o wszystkich problemach na poziomie poprawki z 6 listopada 2017 r. Aktualizacje kodu źródłowego, które rozwiązują te problemy, zostały opublikowane w repozytorium Projektu Android Open Source (AOSP) i link do niego znajduje się w tym biuletynie. Ten biuletyn zawiera też linki do poprawek spoza AOSP.

Najpoważniejszym z tych problemów jest krytyczna luka w zabezpieczeniach w ramach frameworku Media, która umożliwia atakującemu zdalnie użycie specjalnie spreparowanego pliku do uruchomienia dowolnego kodu w kontekście procesu uprzywilejowanego. Ocena poziomu ważności jest oparta na potencjalnym wpływie wykorzystania luki w zabezpieczeniach na urządzeniu, przy założeniu, że zabezpieczenia platformy i usługi są wyłączone na potrzeby rozwoju lub zostały pomyślnie omijane.

Nie otrzymaliśmy żadnych zgłoszeń o aktywnej eksploatacji klientów ani o wykorzystaniu tych nowo zgłoszonych problemów. Szczegółowe informacje o zabezpieczeniach platformy Android i Google Play Protect, które zwiększają bezpieczeństwo platformy Android, znajdziesz w sekcji Zabezpieczenia Androida i Google Play Protect.

Uwaga: informacje o najnowszej aktualizacji bezprzewodowej (OTA) i obrazu oprogramowania urządzeń Google znajdziesz w Biuletynie bezpieczeństwa Pixel / Nexus z listopada 2017 roku.

Ogłoszenia

  • Opublikowaliśmy nowy biuletyn o zabezpieczeniach urządzeń Pixel / Nexus, który zawiera informacje o dodatkowych lukach w zabezpieczeniach i ulepszeniach funkcjonalności, które zostały zastosowane na obsługiwanych urządzeniach Pixel i Nexus. Producenci urządzeń z Androidem mogą rozwiązać te problemy na swoich urządzeniach. Aby dowiedzieć się więcej, zapoznaj się z odpowiedziami na najczęstsze pytania.
  • Poprawki zabezpieczeń dla luk w zabezpieczeniach KRACK są udostępniane na poziomie poprawki zabezpieczeń z 2017-11-06.

Środki zaradcze dotyczące usług Google i Androida

Oto podsumowanie środków zapobiegawczych oferowanych przez platformę bezpieczeństwa Androida oraz zabezpieczenia usług, takie jak Google Play Protect. Te funkcje zmniejszają prawdopodobieństwo, że luki w zabezpieczeniach zostaną wykorzystane na Androidzie.

  • Wykorzystanie wielu luk w Androidzie jest utrudnione przez ulepszenia w nowszych wersjach platformy Android. Zachęcamy wszystkich użytkowników do zaktualizowania Androida do najnowszej wersji, o ile to możliwe.
  • Zespół ds. bezpieczeństwa Androida aktywnie monitoruje przypadki nadużyć za pomocą Google Play Protect i ostrzega użytkowników o potencjalnie szkodliwych aplikacjach. Google Play Protect jest domyślnie włączona na urządzeniach z Usługami mobilnymi Google i jest szczególnie ważna dla użytkowników, którzy instalują aplikacje spoza Google Play.

Poziom aktualizacji zabezpieczeń z 11.11.2017 – szczegóły dotyczące luki w zabezpieczeniach

W sekcjach poniżej znajdziesz szczegółowe informacje o każdej z luk w zabezpieczeniach, które dotyczą poziomu poprawek z 11 listopada 2017 r. Luki są grupowane według komponentu, którego dotyczą. Zawiera on opis problemu oraz tabelę z identyfikatorem CVE, powiązanymi odniesieniami, typem luki, poważnym oraz zaktualizowanymi wersjami AOSP (w stosownych przypadkach). W razie możliwości łączymy publiczną zmianę, która rozwiązała problem, z identyfikatorem błędu, np. z listą zmian w AOSP. Jeśli wiele zmian dotyczy jednego błędu, dodatkowe odniesienia są połączone z numerami po identyfikatorze błędu.

Platforma

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić lokalnej złośliwej aplikacji obejście wymagań dotyczących interakcji z użytkownikiem w celu uzyskania dostępu do dodatkowych uprawnień.

CVE Pliki referencyjne Typ Poziom Zaktualizowane wersje AOSP
CVE-2017-0830 A-62623498 EoP Wysoki 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0831 A-37442941 [2] EoP Wysoki z Androidem 8.0

Platforma mediów

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić atakującemu zdalnie użycie specjalnie spreparowanego pliku do uruchomienia dowolnego kodu w kontekście uprzywilejowanego procesu.

CVE Pliki referencyjne Typ Poziom Zaktualizowane wersje AOSP
CVE-2017-0832 A-62887820 RCE Krytyczny 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0833 A-62896384 RCE Krytyczny 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0834 A-63125953 RCE Krytyczny 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0835 A-63316832 RCE Krytyczny 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0836 A-64893226 RCE Krytyczny 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0839 A-64478003 ID Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0840 A-62948670 ID Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0

System

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić atakującemu zdalnie użycie specjalnie spreparowanego pliku do uruchomienia dowolnego kodu w kontekście uprzywilejowanego procesu.

CVE Pliki referencyjne Typ Poziom Zaktualizowane wersje AOSP
CVE-2017-0841 A-37723026 RCE Krytyczny 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0842 A-37502513 EoP Wysoki 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0

Stan aktualizacji zabezpieczeń z dnia 2017-11-05 – szczegóły luki w zabezpieczeniach

W sekcjach poniżej znajdziesz szczegółowe informacje o każdej z luk w zabezpieczeniach, które dotyczą poziomu poprawek z 5 listopada 2017 r. Luki w zabezpieczeniach są grupowane według komponentu, którego dotyczą, i zawierają takie informacje jak CVE, powiązane odniesienia, typ luki, poważność, komponent (w stosownych przypadkach) oraz zaktualizowane wersje AOSP (w stosownych przypadkach). Jeśli to możliwe, łączymy publiczną zmianę, która rozwiązała problem, z identyfikatorem błędu, na przykład z listą zmian w AOSP. Jeśli wiele zmian dotyczy jednego błędu, dodatkowe odniesienia są połączone z numerami po identyfikatorze błędu.

Komponenty jądra

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić lokalnej złośliwej aplikacji wykonanie dowolnego kodu w kontekście procesu uprzywilejowanego.

CVE Pliki referencyjne Typ Poziom Komponent
CVE-2017-9077 A-62265013
Upstream kernel
EoP Wysoki Sieciowy podsystem
CVE-2017-7541 A-64258073
Upstream kernel
EoP Wysoki WLAN

Komponenty MediaTek

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić lokalnej złośliwej aplikacji wykonanie dowolnego kodu w kontekście procesu uprzywilejowanego.

CVE Pliki referencyjne Typ Poziom Komponent
CVE-2017-0843 A-62670819*
M-ALPS03361488
EoP Wysoki CCCI

Komponenty NVIDIA

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić lokalnej złośliwej aplikacji wykonanie dowolnego kodu w kontekście procesu uprzywilejowanego.

CVE Pliki referencyjne Typ Poziom Komponent
CVE-2017-6264 A-34705430*
N-CVE-2017-6264
EoP Wysoki Sterownik GPU

Komponenty Qualcomm

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić atakującemu zdalnie użycie specjalnie spreparowanego pliku do uruchomienia dowolnego kodu w kontekście uprzywilejowanego procesu.

CVE Pliki referencyjne Typ Poziom Komponent
CVE-2017-11013 A-64453535
QC-CR#2058261 [2]
RCE Krytyczny WLAN
CVE-2017-11015 A-64438728
QC-CR#2060959 [2]
RCE Krytyczny WLAN
CVE-2017-11014 A-64438727
QC-CR#2060959
RCE Krytyczny WLAN
CVE-2017-11092 A-62949902*
QC-CR#2077454
EoP Wysoki Sterownik GPU
CVE-2017-9690 A-36575870*
QC-CR#2045285
EoP Wysoki Sterownik QBT1000
CVE-2017-11017 A-64453575
QC-CR#2055629
EoP Wysoki Uruchamianie Linuksa
CVE-2017-11028 A-64453533
QC-CR#2008683 [2]
ID Wysoki Aparat

Poziom aktualizacji zabezpieczeń z 06.11.2017 – informacje o lukach w zabezpieczeniach

W sekcjach poniżej znajdziesz szczegółowe informacje o każdej z luk w zabezpieczeniach, które dotyczą poziomu poprawek z 6 listopada 2017 r. Luki w zabezpieczeniach są grupowane według komponentu, którego dotyczą, i zawierają takie informacje jak CVE, powiązane odniesienia, typ luki, poważne, komponent (w odpowiednich przypadkach) i zaktualizowane wersje AOSP (w odpowiednich przypadkach). Jeśli to możliwe, łączymy publiczną zmianę, która rozwiązała problem, z identyfikatorem błędu, na przykład z listą zmian w AOSP. Jeśli wiele zmian dotyczy jednego błędu, dodatkowe odniesienia są połączone z numerami po identyfikatorze błędu.

System

Najpoważniejsza luka w zabezpieczeniach opisana w tej sekcji może umożliwić atakującemu w pobliżu pominięcie wymagań dotyczących interakcji z użytkownikiem przed połączeniem z niebezpieczną siecią Wi-Fi.

CVE Pliki referencyjne Typ Poziom Zaktualizowane wersje AOSP
CVE-2017-13077 A-67737262 EoP Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-13078 A-67737262 EoP Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-13079 A-67737262 EoP Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-13080 A-67737262 EoP Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-13081 A-67737262 EoP Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-13082 A-67737262 EoP Wysoki 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-13086 A-67737262 EoP Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-13087 A-67737262 EoP Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-13088 A-67737262 EoP Wysoki 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0

Uwaga: w stosownych przypadkach partnerzy Androida mogą też potrzebować poprawek od producentów chipsetów.

Najczęstsze pytania i odpowiedzi

W tej sekcji znajdziesz odpowiedzi na najczęstsze pytania, które mogą pojawić się po przeczytaniu tego biuletynu.

1. Jak sprawdzić, czy moje urządzenie jest zaktualizowane i czy rozwiązuje te problemy?

Aby dowiedzieć się, jak sprawdzić poziom zabezpieczeń urządzenia, przeczytaj artykuł Sprawdzanie i aktualizowanie wersji Androida.

  • Poziomy aktualizacji zabezpieczeń z 2017-11-01 lub nowsze rozwiązują wszystkie problemy związane z poziomem aktualizacji zabezpieczeń z 2017-11-01.
  • Poziomy aktualizacji zabezpieczeń z 2017-11-05 lub nowsze rozwiązują wszystkie problemy związane z poziomem aktualizacji zabezpieczeń z 2017-11-05 i wszystkimi poprzednimi poziomami.
  • Poziomy aktualizacji zabezpieczeń z 2017-11-06 lub nowsze rozwiązują wszystkie problemy związane z poziomem aktualizacji zabezpieczeń z 2017-11-06 i wszystkimi poprzednimi poziomami.

Producenci urządzeń, którzy udostępniają te aktualizacje, powinni ustawić poziom ciągu poprawek na:

  • [ro.build.version.security_patch]:[2017-11-01]
  • [ro.build.version.security_patch]:[2017-11-05]
  • [ro.build.version.security_patch]:[2017-11-06]

2. Dlaczego w tym komunikacie są 3 poziomy aktualizacji zabezpieczeń?

W tym biuletynie znajdziesz 3 poziomy poprawek zabezpieczeń, dzięki którym partnerzy Androida mają możliwość szybszego naprawiania podzbioru luk w zabezpieczeniach, które występują na wszystkich urządzeniach z Androidem. Partnerów Androida zachęcamy do rozwiązania wszystkich problemów opisanych w tym biuletynie i do stosowania najnowszej poprawki zabezpieczeń.

  • Urządzenia, które korzystają z poziomu poprawki zabezpieczeń z 2017-11-01, muszą zawierać wszystkie problemy związane z tym poziomem, a także poprawki wszystkich problemów zgłoszonych w poprzednich biuletynach bezpieczeństwa.
  • Urządzenia, które korzystają z poziomu poprawki zabezpieczeń z 2017-11-05, muszą zawierać wszystkie problemy związane z tym poziomem poprawki zabezpieczeń, poziomem poprawki zabezpieczeń z 2017-11-01, a także poprawki dla wszystkich problemów zgłoszonych w poprzednich biuletynach bezpieczeństwa.
  • Urządzenia z poziomem poprawki zabezpieczeń 2017-11-06 lub nowszym muszą zawierać wszystkie poprawki z tego (i poprzednich) biuletynu bezpieczeństwa.

Zachęcamy partnerów do łączenia poprawek dla wszystkich problemów, które rozwiązują, w jednym pakiecie aktualizacji.

3. Co oznaczają wpisy w kolumnie Typ?

Wpisy w kolumnie Typ w tabeli szczegółów luki w zabezpieczeniach odnoszą się do klasyfikacji luki w zabezpieczeniach.

Skrót Definicja
RCE Zdalne wykonywanie kodu
EoP Podniesienie uprawnień
ID Ujawnianie informacji
DoS Atak typu DoS
Nie dotyczy Klasyfikacja niedostępna

4. Co oznaczają wpisy w kolumnie Odniesienia?

Wpisy w kolumnie Odniesienia w tabeli szczegółów podatności mogą zawierać prefiks identyfikujący organizację, do której należy wartość odniesienia.

Prefiks Źródła wiedzy
A- Identyfikator błędu na Androidzie
QC- Numer referencyjny Qualcomm
M- Numer referencyjny MediaTek
N- Numer referencyjny NVIDIA
B- Numer referencyjny Broadcom

5. Co oznacza znak * obok identyfikatora błędu Androida w kolumnie Odniesienia?

Problemy, które nie są dostępne publicznie, mają * obok identyfikatora błędu Androida w kolumnie Odniesienia. Aktualizacja dotycząca tego problemu jest zwykle zawarta w najnowszych binarnych sterownikach urządzeń Nexus, które można pobrać na stronie Google Developer.

6. Dlaczego luki w zabezpieczeniach są podzielone między ten biuletyn a biuletyny dotyczące zabezpieczeń urządzeń lub partnerów, takie jak biuletyn dotyczący Pixela i Nexusa?

Aby zadeklarować najnowszy stan aktualizacji zabezpieczeń na urządzeniach z Androidem, należy uwzględnić luki w zabezpieczeniach opisane w tym biuletynie. Dodatkowe luki w zabezpieczeniach udokumentowane w biuletynach dotyczących zabezpieczeń urządzenia lub partnera nie są wymagane do zadeklarowania poziomu aktualizacji zabezpieczeń. Producentów urządzeń i układów scalonych z Androidem zachęcamy do dokumentowania obecności innych poprawek na swoich urządzeniach na własnych stronach internetowych poświęconych bezpieczeństwu, takich jak biuletyny bezpieczeństwa Samsung, LGE lub Pixel / Nexus.

Wersje

Wersja Data Uwagi
1,0 6 listopada 2017 r. Biuletyn został opublikowany.
1,1 8 listopada 2017 r. Biuletyn został zaktualizowany o linki do AOSP.