Biuletyn o bezpieczeństwie Androida zawiera szczegółowe informacje o lukach w zabezpieczeniach, które wpływają na urządzenia z Androidem. Poziomy poprawek zabezpieczeń z 2023-04-05 lub nowsze rozwiązują wszystkie te problemy. Aby dowiedzieć się, jak sprawdzić poziom poprawek zabezpieczeń urządzenia, przeczytaj artykuł Sprawdzanie i aktualizowanie wersji Androida.
Partnerzy Androida są powiadamiani o wszystkich problemach co najmniej miesiąc przed publikacją. Poprawki kodu źródłowego dotyczące tych problemów zostały opublikowane w repozytorium Projektu Android Open Source (AOSP) i połączone z tym biuletynem. Ten biuletyn zawiera też linki do poprawek spoza AOSP.
Najpoważniejszym z tych problemów jest krytyczna luka w zabezpieczeniach w komponencie systemu, która może prowadzić do zdalnego (przyległego) uruchomienia kodu bez konieczności uzyskania dodatkowych uprawnień do wykonywania. Wykorzystanie nie wymaga interakcji użytkownika. Ocena wpływu jest oparta na wpływie, jaki luka w zabezpieczeniach może mieć na urządzenie, przy założeniu, że zabezpieczenia platformy i usługi są wyłączone na potrzeby programowania lub że zostały pomyślnie omijane.
Szczegółowe informacje o środkach ochrony platformy zabezpieczeń Androida i Google Play Protect, które zwiększają bezpieczeństwo platformy Android, znajdziesz w sekcji Środki ochrony Androida i Google Play Protect.
Środki zaradcze dotyczące Androida i usług Google
Oto podsumowanie zabezpieczeń oferowanych przez platformę zabezpieczeń Androida oraz usługi takie jak Google Play Protect. Te funkcje zmniejszają prawdopodobieństwo, że luki w zabezpieczeniach zostaną wykorzystane na urządzeniach z Androidem.
- Wykorzystanie wielu luk w Androidzie jest utrudnione przez ulepszenia w nowszych wersjach platformy Android. Zachęcamy wszystkich użytkowników do zaktualizowania systemu Android do najnowszej wersji, o ile to możliwe.
- Zespół ds. bezpieczeństwa Androida aktywnie monitoruje przypadki nadużyć za pomocą Google Play Protect i ostrzega użytkowników o potencjalnie szkodliwych aplikacjach. Google Play Protect jest domyślnie włączona na urządzeniach z Usługami mobilnymi Google. Jest szczególnie ważna dla użytkowników, którzy instalują aplikacje spoza Google Play.
2023-04-01 szczegóły luki w zabezpieczeniach na poziomie poprawki zabezpieczeń
W sekcjach poniżej znajdziesz szczegółowe informacje o każdej z luk w zabezpieczeniach, które dotyczą poziomu poprawek z 2023-04-01. Luki w zabezpieczeniach są pogrupowane według komponentu, którego dotyczą. Problemy są opisane w tabelach poniżej i zawierają identyfikator CVE, powiązane odniesienia, typ luki, powagę oraz zaktualizowane wersje AOSP (w stosownych przypadkach). W razie możliwości łączymy publiczną zmianę, która rozwiązała problem, z identyfikatorem błędu, np. z listą zmian w AOSP. Jeśli pojedynczy błąd dotyczy wielu zmian, dodatkowe odniesienia są połączone z liczbami po identyfikatorze błędu. Urządzenia z Androidem 10 lub nowszym mogą otrzymywać aktualizacje zabezpieczeń, a także aktualizacje systemowe Google Play.
Platforma
Najpoważniejsza luka w tym rozdziale może prowadzić do lokalnej eskalacji uprawnień bez konieczności uzyskania dodatkowych uprawnień do wykonania. Wykorzystanie nie wymaga interakcji użytkownika.
CVE | Pliki referencyjne | Typ | Poziom | Zaktualizowane wersje AOSP |
---|---|---|---|---|
CVE-2023-21081 | A-230492955 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21088 | A-235823542 | EoP | Wysoki | 12, 12L, 13 |
CVE-2023-21089 | A-237766679 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21092 | A-242040055 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21094 | A-248031255 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21097 | A-261858325 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21098 | A-260567867 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21090 | A-259942609 | DoS | Wysoki | 13 |
CVE-2023-20950 | A-195756028 | EoP | Umiarkowana | 11, 12, 12L |
System
Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić zdalne (sąsiednie) uruchomienie kodu bez dodatkowych uprawnień do wykonywania. Wykorzystanie nie wymaga interakcji użytkownika.
CVE | Pliki referencyjne | Typ | Poziom | Zaktualizowane wersje AOSP |
---|---|---|---|---|
CVE-2023-21085 | A-264879662 | RCE | Krytyczny | 11, 12, 12L, 13 |
CVE-2023-21096 | A-254774758 [2] [3] | RCE | Krytyczny | 12, 12L, 13 |
CVE-2022-20463 | A-231985227 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-20967 | A-225879503 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21084 | A-262892300 [2] | EoP | Wysoki | 13 |
CVE-2023-21086 | A-238298970 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21093 | A-228450832 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21099 | A-243377226 | EoP | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21100 | A-242544249 | EoP | Wysoki | 12, 12L, 13 |
CVE-2022-20471 | A-238177877 [2] [3] | ID | Wysoki | 11, 12, 12L, 13 |
CVE-2023-20909 | A-243130512 [2] [3] | ID | Wysoki | 11, 12, 12L, 13 |
CVE-2023-20935 | A-256589724 [2] | ID | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21080 | A-245916076 | ID | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21082 | A-257030107 | ID | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21083 | A-252762941 | ID | Wysoki | 11, 12, 12L, 13 |
CVE-2023-21091 | A-257954050 | DoS | Wysoki | 13 |
Aktualizacje systemowe Google Play
Komponenty projektu Mainline obejmują te problemy:
Składnik podrzędny | CVE |
---|---|
MediaProvider | CVE-2023-21093 |
Wi-Fi | CVE-2022-20463 |
2023-04-05 szczegóły luki w zabezpieczeniach na poziomie poprawki zabezpieczeń
W sekcjach poniżej znajdziesz szczegółowe informacje o każdej z luk w zabezpieczeniach, które dotyczą poziomu poprawek z 2023-04-05. Luki w zabezpieczeniach są pogrupowane według komponentu, którego dotyczą. Problemy są opisane w tabelach poniżej i zawierają identyfikator CVE, powiązane odniesienia, typ luki, powagę oraz zaktualizowane wersje AOSP (w stosownych przypadkach). W razie możliwości łączymy publiczną zmianę, która rozwiązała problem, z identyfikatorem błędu, np. z listą zmian w AOSP. Jeśli pojedynczy błąd dotyczy wielu zmian, dodatkowe odniesienia są połączone z liczbami po identyfikatorze błędu.
Bąbelki
Najpoważniejsza luka w zabezpieczeniach w tej sekcji może doprowadzić do lokalnej eskalacji uprawnień w rdzeniu bez konieczności uzyskania dodatkowych uprawnień do wykonania. Wykorzystanie nie wymaga interakcji użytkownika.
CVE | Pliki referencyjne | Typ | Poziom | Składnik podrzędny |
---|---|---|---|---|
CVE-2022-4696 | A-264692298
Kernel upstream [2] |
EoP | Wysoki | io_uring |
CVE-2023-20941 | A-264029575
Kernel upstream |
EoP | Wysoki | USB |
Komponenty ramienia
Te luki w zabezpieczeniach dotyczą komponentów Arm. Więcej informacji można uzyskać bezpośrednio od firmy Arm. Ocenę powagi tych problemów zapewnia bezpośrednio firma Arm.
CVE | Pliki referencyjne | Poziom | Składnik podrzędny |
---|---|---|---|
CVE-2022-33917 | A-259984559* | Wysoki | Mali |
CVE-2022-36449 | A-259983537* | Wysoki | Mali |
CVE-2022-38181 | A-259695958* | Wysoki | Mali |
CVE-2022-41757 | A-254445909* | Wysoki | Mali |
CVE-2022-42716 | A-260148146* | Wysoki | Mali |
Imagination Technologies
Te luki w zabezpieczeniach dotyczą komponentów Imagination Technologies. Więcej informacji można uzyskać bezpośrednio od Imagination Technologies. Ocena powagi tych problemów jest podawana bezpośrednio przez Imagination Technologies.
CVE | Pliki referencyjne | Poziom | Składnik podrzędny |
---|---|---|---|
CVE-2021-0872 | A-270401229* | Wysoki | PowerVR-GPU |
CVE-2021-0873 | A-270392711* | Wysoki | PowerVR-GPU |
CVE-2021-0874 | A-270399633* | Wysoki | PowerVR-GPU |
CVE-2021-0875 | A-270400061* | Wysoki | PowerVR-GPU |
CVE-2021-0876 | A-270400229* | Wysoki | PowerVR-GPU |
CVE-2021-0878 | A-270399153* | Wysoki | PowerVR-GPU |
CVE-2021-0879 | A-270397970* | Wysoki | PowerVR-GPU |
CVE-2021-0880 | A-270396792* | Wysoki | PowerVR-GPU |
CVE-2021-0881 | A-270396350* | Wysoki | PowerVR-GPU |
CVE-2021-0882 | A-270395803* | Wysoki | PowerVR-GPU |
CVE-2021-0883 | A-270395013* | Wysoki | PowerVR-GPU |
CVE-2021-0884 | A-270393454* | Wysoki | PowerVR-GPU |
CVE-2021-0885 | A-270401914* | Wysoki | PowerVR-GPU |
Komponenty MediaTek
Te luki w zabezpieczeniach dotyczą komponentów MediaTek. Więcej informacji można uzyskać bezpośrednio od firmy MediaTek. Ocena powagi tych problemów jest dostarczana bezpośrednio przez MediaTek.
CVE | Pliki referencyjne | Poziom | Składnik podrzędny |
---|---|---|---|
CVE-2022-32599 | A-267957662
M-ALPS07460390* |
Wysoki | rpmb |
CVE-2023-20652 | A-267959360
M-ALPS07628168 * |
Wysoki | keyinstall |
CVE-2023-20653 | A-267959361
M-ALPS07628168* |
Wysoki | keyinstall |
CVE-2023-20654 | A-267955234
M-ALPS07628168* |
Wysoki | keyinstall |
CVE-2023-20655 | A-267959364
M-ALPS07203022* |
Wysoki | mmsdk |
CVE-2023-20656 | A-267957665
M-ALPS07571494* |
Wysoki | geniezone |
CVE-2023-20657 | A-267955236
M-ALPS07571485 * |
Wysoki | mtee |
Komponenty Unisoc
Te luki w zabezpieczeniach dotyczą komponentów Unisoc. Więcej informacji można uzyskać bezpośrednio od Unisoc. Ocenę powagi tych problemów przeprowadza bezpośrednio Unisoc.
CVE | Pliki referencyjne | Poziom | Składnik podrzędny |
---|---|---|---|
CVE-2022-47335 | A-268377608
U-2073898 * |
Wysoki | Android |
CVE-2022-47338 | A-268412170
U-2066670* |
Wysoki | Android |
CVE-2022-47336 | A-268377609
U-2073898* |
Wysoki | Android |
CVE-2022-47337 | A-268410193
U-2100732* |
Wysoki | Oprogramowanie układowe |
Komponenty Qualcomm
Ta luka w zabezpieczeniach dotyczy komponentów Qualcomm i jest opisana w szczegółach w odpowiednim biuletynie lub ostrzeżeniu dotyczącym zabezpieczeń Qualcomm. Ocena powagi tego problemu jest dostarczana bezpośrednio przez firmę Qualcomm.
CVE | Pliki referencyjne | Poziom | Składnik podrzędny |
---|---|---|---|
CVE-2022-40503 | A-258057241 QC-CR#3237187 [2] |
Wysoki | Bluetooth |
Komponenty Qualcomm o zamkniętym kodzie źródłowym
Te luki w zabezpieczeniach dotyczą komponentów Qualcomm o zamkniętym kodzie źródłowym i są opisane bardziej szczegółowo w odpowiednim biuletynie lub ostrzeżeniu dotyczącym zabezpieczeń Qualcomm. Ocena stopnia ważności tych problemów jest dostarczana bezpośrednio przez firmę Qualcomm.
CVE | Pliki referencyjne | Poziom | Składnik podrzędny |
---|---|---|---|
CVE-2022-33231 | A-250627388* | Krytyczny | Komponent zamkniętego źródła |
CVE-2022-33288 | A-250627565* | Krytyczny | Komponent zamkniętego źródła |
CVE-2022-33289 | A-250627430* | Krytyczny | Komponent zamkniętego źródła |
CVE-2022-33302 | A-250627485* | Krytyczny | Komponent zamkniętego źródła |
CVE-2022-33269 | A-250627391* | Wysoki | Komponent zamkniętego źródła |
CVE-2022-33270 | A-250627431* | Wysoki | Komponent zamkniętego źródła |
CVE-2022-40532 | A-264417883* | Wysoki | Komponent zamkniętego źródła |
CVE-2023-21630 | A-264417203* | Wysoki | Komponent zamkniętego źródła |
Najczęstsze pytania i odpowiedzi
W tej sekcji znajdziesz odpowiedzi na najczęstsze pytania, które mogą pojawić się po przeczytaniu tego biuletynu.
1. Jak sprawdzić, czy moje urządzenie jest zaktualizowane i czy rozwiązuje te problemy?
Aby dowiedzieć się, jak sprawdzić poziom poprawek zabezpieczeń urządzenia, przeczytaj artykuł Sprawdzanie i aktualizowanie wersji Androida.
- Poziomy aktualizacji zabezpieczeń z 2023-04-01 lub nowsze rozwiązują wszystkie problemy związane z poziomem aktualizacji zabezpieczeń z 2023-04-01.
- Poziomy poprawek zabezpieczeń z 2023-04-05 lub nowsze rozwiązują wszystkie problemy związane z poziomem poprawek zabezpieczeń z 2023-04-05 i wszystkimi poprzednimi poziomami poprawek.
Producenci urządzeń, którzy uwzględniają te aktualizacje, powinni ustawić poziom ciągu poprawek na:
- [ro.build.version.security_patch]:[2023-04-01]
- [ro.build.version.security_patch]:[2023-04-05]
W przypadku niektórych urządzeń z Androidem 10 lub nowszym aktualizacja systemu Google Play będzie miała ciąg znaków daty odpowiadający poziomowi poprawki zabezpieczeń z 2023-04-01. Więcej informacji o instalowaniu aktualizacji zabezpieczeń znajdziesz w tym artykule.
2. Dlaczego w tym komunikacie są 2 poziomy aktualizacji zabezpieczeń?
W tym komunikacie znajdują się 2 poziomy poprawek zabezpieczeń, dzięki którym partnerzy Androida mają możliwość elastycznego rozwiązywania problemów z niektórymi podatnościami na ataki, które występują na wszystkich urządzeniach z Androidem, w szybszy sposób. Partnerów Androida zachęcamy do rozwiązania wszystkich problemów opisanych w tym biuletynie i zastosowania najnowszego poziomu poprawek zabezpieczeń.
- Urządzenia korzystające z poziomu poprawki zabezpieczeń z 2023-04-01 muszą zawierać wszystkie problemy związane z tym poziomem poprawki zabezpieczeń, a także poprawki wszystkich problemów zgłoszonych w poprzednich biuletynach bezpieczeństwa.
- Urządzenia, które korzystają z poziomu poprawki zabezpieczeń z 2023-04-05 lub nowszego, muszą zawierać wszystkie odpowiednie poprawki z tego (i poprzednich) komunikatu o poprawkach zabezpieczeń.
Zachęcamy partnerów do łączenia poprawek dotyczących wszystkich problemów w jednym pakiecie.
3. Co oznaczają wpisy w kolumnie Typ?
Wpisy w kolumnie Typ w tabeli szczegółów podatności odnoszą się do klasyfikacji podatności na zagrożenia.
Skrót | Definicja |
---|---|
RCE | Zdalne wykonywanie kodu |
EoP | Podniesienie uprawnień |
ID | Ujawnianie informacji |
DoS | Atak typu DoS |
Nie dotyczy | Klasyfikacja niedostępna |
4. Co oznaczają wpisy w kolumnie Odniesienia?
Wpisy w kolumnie Odwołania w tabeli szczegółów podatności mogą zawierać prefiks identyfikujący organizację, do której należy wartość odniesienia.
Prefiks | Źródła wiedzy |
---|---|
A- | Identyfikator błędu na Androidzie |
QC- | Numer referencyjny Qualcomm |
M- | Numer referencyjny MediaTek |
N- | Numer referencyjny NVIDIA |
B- | Numer referencyjny Broadcom |
U- | Numer referencyjny UNISOC |
5. Co oznacza * obok identyfikatora błędu Androida w kolumnie Odniesienia?
Problemy, które nie są dostępne publicznie, mają * obok odpowiedniego identyfikatora referencyjnego. Aktualizacja dotycząca tego problemu jest zwykle zawarta w najnowszych binarnych sterownikach urządzeń Pixel dostępnych na stronie dla deweloperów Google.
6. Dlaczego luki w zabezpieczeniach są podzielone między ten biuletyn a biuletyny dotyczące zabezpieczeń urządzeń i partnerów, takie jak biuletyn dotyczący Pixela?
Użytkownicy muszą zadeklarować najnowszy stan aktualizacji zabezpieczeń na urządzeniach z Androidem, aby móc korzystać z luk w zabezpieczeniach opisanych w tym biuletynie. Dodatkowe luki w zabezpieczeniach opisane w biuletynach dotyczących zabezpieczeń urządzeń i partnerów nie są wymagane do zadeklarowania poziomu aktualizacji zabezpieczeń. Producenci urządzeń i chipsetów z Androidem mogą też publikować informacje o lukach w zabezpieczeniach dotyczących ich produktów, takich jak Google, Huawei, LGE, Motorola, Nokia lub Samsung.
Wersje
Wersja | Data | Uwagi |
---|---|---|
1,0 | 3 kwietnia 2023 r. | Biuletyn opublikowany |
1,1 | 11 kwietnia 2023 r. | Wprowadziliśmy zmiany w powiadomieniu, aby zawierało linki do AOSP |
2,0 | 1 maja 2023 r. | Zmieniona tabela CVE |