Android セキュリティ情報には、Android デバイスに影響を与えるセキュリティ脆弱性の詳細が含まれています。セキュリティ パッチ レベル 2023-04-05 以降では、これらすべての問題に対処します。デバイスのセキュリティ パッチ レベルを確認する方法については、 「 Android バージョンを確認して更新する 」を参照してください。
Android パートナーには、公開の少なくとも 1 か月前にすべての問題が通知されます。これらの問題に対するソース コード パッチは Android オープン ソース プロジェクト (AOSP) リポジトリにリリースされており、この公開情報からリンクされています。この公開情報には、AOSP 以外のパッチへのリンクも含まれています。
これらの問題のうち最も深刻なものは、システム コンポーネントに重大なセキュリティ脆弱性があり、追加の実行権限を必要とせずにリモート (近接/隣接) コードが実行される可能性があります。悪用にはユーザーの操作は必要ありません。重大度の評価は、プラットフォームとサービスの緩和策が開発目的で無効になっている場合、または回避に成功した場合を想定して、脆弱性の悪用が影響を受けるデバイスに与える可能性のある影響に基づいています。
Android プラットフォームのセキュリティを向上させるAndroid セキュリティ プラットフォーム保護と Google Play プロテクトの詳細については、 「Android および Google Play プロテクトの軽減策」セクションを参照してください。
Android および Google サービスの軽減策
これは、Android セキュリティ プラットフォームとGoogle Play プロテクトなどのサービス保護によって提供される緩和策の概要です。これらの機能により、Android でセキュリティの脆弱性が悪用される可能性が低くなります。
- Android プラットフォームの新しいバージョンの機能強化により、Android 上の多くの問題の悪用はさらに困難になっています。すべてのユーザーに、可能な限り Android の最新バージョンに更新することをお勧めします。
- Android セキュリティ チームは、 Google Play プロテクトを通じて悪用を積極的に監視し、有害な可能性のあるアプリケーションについてユーザーに警告します。 Google Play プロテクトは、 Google モバイル サービスを備えたデバイスではデフォルトで有効になっており、Google Play 以外からアプリをインストールするユーザーにとって特に重要です。
2023-04-01 セキュリティ パッチ レベルの脆弱性の詳細
以下のセクションでは、2023-04-01 パッチ レベルに適用される各セキュリティ脆弱性の詳細を説明します。脆弱性は、影響を受けるコンポーネントの下にグループ化されます。問題は以下の表で説明されており、CVE ID、関連参照、脆弱性の種類、重大度、更新された AOSP バージョン (該当する場合) が含まれています。利用可能な場合は、AOSP 変更リストなど、問題に対処した公開変更をバグ ID にリンクします。複数の変更が 1 つのバグに関連する場合、追加の参照はバグ ID に続く番号にリンクされます。 Android 10 以降を搭載したデバイスは、 Google Play システム アップデートだけでなくセキュリティ アップデートも受信する場合があります。
フレームワーク
このセクションの最も深刻な脆弱性により、追加の実行権限が必要なく、ローカルで権限が昇格される可能性があります。悪用にはユーザーの操作は必要ありません。
CVE | 参考文献 | タイプ | 重大度 | 更新された AOSP バージョン |
---|---|---|---|---|
CVE-2023-21081 | A-230492955 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21088 | A-235823542 | EoP | 高い | 12、12L、13 |
CVE-2023-21089 | A-237766679 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21092 | A-242040055 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21094 | A-248031255 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21097 | A-261858325 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21098 | A-260567867 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21090 | A-259942609 | DoS | 高い | 13 |
CVE-2023-20950 | A-195756028 | EoP | 適度 | 11、12、12L |
システム
このセクションの最も深刻な脆弱性により、追加の実行権限が必要なく、リモート (近接/隣接) コードが実行される可能性があります。悪用にはユーザーの操作は必要ありません。
CVE | 参考文献 | タイプ | 重大度 | 更新された AOSP バージョン |
---|---|---|---|---|
CVE-2023-21085 | A-264879662 | RCE | 致命的 | 11、12、12L、13 |
CVE-2023-21096 | A-254774758 [ 2 ] [ 3 ] | RCE | 致命的 | 12、12L、13 |
CVE-2022-20463 | A-231985227 | EoP | 高い | 11、12、12L、13 |
CVE-2023-20967 | A-225879503 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21084 | A-262892300 [ 2 ] | EoP | 高い | 13 |
CVE-2023-21086 | A-238298970 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21093 | A-228450832 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21099 | A-243377226 | EoP | 高い | 11、12、12L、13 |
CVE-2023-21100 | A-242544249 | EoP | 高い | 12、12L、13 |
CVE-2022-20471 | A-238177877 [ 2 ] [ 3 ] | ID | 高い | 11、12、12L、13 |
CVE-2023-20909 | A-243130512 [ 2 ] [ 3 ] | ID | 高い | 11、12、12L、13 |
CVE-2023-20935 | A-256589724 [ 2 ] | ID | 高い | 11、12、12L、13 |
CVE-2023-21080 | A-245916076 | ID | 高い | 11、12、12L、13 |
CVE-2023-21082 | A-257030107 | ID | 高い | 11、12、12L、13 |
CVE-2023-21083 | A-252762941 | ID | 高い | 11、12、12L、13 |
CVE-2023-21091 | A-257954050 | DoS | 高い | 13 |
Google Play システムアップデート
次の問題は、Project Mainline コンポーネントに含まれています。
サブコンポーネント | CVE |
---|---|
メディアプロバイダー | CVE-2023-21093 |
Wi-Fi | CVE-2022-20463 |
2023-04-05 セキュリティ パッチ レベルの脆弱性の詳細
以下のセクションでは、2023-04-05 パッチ レベルに適用される各セキュリティ脆弱性の詳細を説明します。脆弱性は、影響を受けるコンポーネントの下にグループ化されます。問題は以下の表で説明されており、CVE ID、関連参照、脆弱性の種類、重大度、更新された AOSP バージョン (該当する場合) が含まれています。利用可能な場合は、AOSP 変更リストなど、問題に対処した公開変更をバグ ID にリンクします。複数の変更が 1 つのバグに関連する場合、追加の参照はバグ ID に続く番号にリンクされます。
カーネル
このセクションの最も深刻な脆弱性により、追加の実行権限が必要なく、カーネル内の権限がローカルに昇格される可能性があります。悪用にはユーザーの操作は必要ありません。
CVE | 参考文献 | タイプ | 重大度 | サブコンポーネント |
---|---|---|---|---|
CVE-2022-4696 | A-264692298 上流カーネル[ 2 ] | EoP | 高い | io_uring |
CVE-2023-20941 | A-264029575 上流カーネル | EoP | 高い | USB |
アームコンポーネント
これらの脆弱性は Arm コンポーネントに影響し、詳細については Arm から直接入手できます。これらの問題の重大度評価は Arm によって直接提供されます。
CVE | 参考文献 | 重大度 | サブコンポーネント |
---|---|---|---|
CVE-2022-33917 | A-259984559 * | 高い | マリ |
CVE-2022-36449 | A-259983537 * | 高い | マリ |
CVE-2022-38181 | A-259695958 * | 高い | マリ |
CVE-2022-41757 | A-254445909 * | 高い | マリ |
CVE-2022-42716 | A-260148146 * | 高い | マリ |
イマジネーションテクノロジー
これらの脆弱性は Imagination Technologies のコンポーネントに影響し、詳細については Imagination Technologies から直接入手できます。これらの問題の重大度評価は、Imagination Technologies によって直接提供されます。
CVE | 参考文献 | 重大度 | サブコンポーネント |
---|---|---|---|
CVE-2021-0872 | A-270401229 * | 高い | PowerVR-GPU |
CVE-2021-0873 | A-270392711 * | 高い | PowerVR-GPU |
CVE-2021-0874 | A-270399633 * | 高い | PowerVR-GPU |
CVE-2021-0875 | A-270400061 * | 高い | PowerVR-GPU |
CVE-2021-0876 | A-270400229 * | 高い | PowerVR-GPU |
CVE-2021-0878 | A-270399153 * | 高い | PowerVR-GPU |
CVE-2021-0879 | A-270397970 * | 高い | PowerVR-GPU |
CVE-2021-0880 | A-270396792 * | 高い | PowerVR-GPU |
CVE-2021-0881 | A-270396350 * | 高い | PowerVR-GPU |
CVE-2021-0882 | A-270395803 * | 高い | PowerVR-GPU |
CVE-2021-0883 | A-270395013 * | 高い | PowerVR-GPU |
CVE-2021-0884 | A-270393454 * | 高い | PowerVR-GPU |
CVE-2021-0885 | A-270401914 * | 高い | PowerVR-GPU |
MediaTek コンポーネント
これらの脆弱性は MediaTek コンポーネントに影響し、詳細については MediaTek から直接入手できます。これらの問題の重大度評価は、MediaTek によって直接提供されます。
CVE | 参考文献 | 重大度 | サブコンポーネント |
---|---|---|---|
CVE-2022-32599 | A-267957662 M-ALPS07460390 * | 高い | rpmb |
CVE-2023-20652 | A-267959360 M-ALPS07628168 * | 高い | キーインストール |
CVE-2023-20653 | A-267959361 M-ALPS07628168 * | 高い | キーインストール |
CVE-2023-20654 | A-267955234 M-ALPS07628168 * | 高い | キーインストール |
CVE-2023-20655 | A-267959364 M-ALPS07203022 * | 高い | mmsdk |
CVE-2023-20656 | A-267957665 M-ALPS07571494 * | 高い | ジェニゾーン |
CVE-2023-20657 | A-267955236 M-ALPS07571485 * | 高い | うーん |
Unisoc コンポーネント
これらの脆弱性は Unisoc コンポーネントに影響を及ぼし、詳細については Unisoc から直接入手できます。これらの問題の重大度評価は Unisoc によって直接提供されます。
CVE | 参考文献 | 重大度 | サブコンポーネント |
---|---|---|---|
CVE-2022-47335 | A-268377608 U-2073898 * | 高い | アンドロイド |
CVE-2022-47338 | A-268412170 U-2066670 * | 高い | アンドロイド |
CVE-2022-47336 | A-268377609 U-2073898 * | 高い | アンドロイド |
CVE-2022-47337 | A-268410193 U-2100732 * | 高い | ファームウェア |
クアルコムのコンポーネント
この脆弱性は Qualcomm コンポーネントに影響し、適切な Qualcomm セキュリティ情報またはセキュリティ アラートで詳細が説明されています。この問題の重大度評価は、Qualcomm によって直接提供されます。
CVE | 参考文献 | 重大度 | サブコンポーネント |
---|---|---|---|
CVE-2022-40503 | A-258057241 QC-CR#3237187 [ 2 ] | 高い | ブルートゥース |
クアルコムのクローズドソース コンポーネント
これらの脆弱性は Qualcomm のクローズド ソース コンポーネントに影響し、適切な Qualcomm セキュリティ情報またはセキュリティ アラートで詳細に説明されています。これらの問題の重大度評価は、クアルコムによって直接提供されます。
CVE | 参考文献 | 重大度 | サブコンポーネント |
---|---|---|---|
CVE-2022-33231 | A-250627388 * | 致命的 | クローズドソースコンポーネント |
CVE-2022-33288 | A-250627565 * | 致命的 | クローズドソースコンポーネント |
CVE-2022-33289 | A-250627430 * | 致命的 | クローズドソースコンポーネント |
CVE-2022-33302 | A-250627485 * | 致命的 | クローズドソースコンポーネント |
CVE-2022-33269 | A-250627391 * | 高い | クローズドソースコンポーネント |
CVE-2022-33270 | A-250627431 * | 高い | クローズドソースコンポーネント |
CVE-2022-40532 | A-264417883 * | 高い | クローズドソースコンポーネント |
CVE-2023-21630 | A-264417203 * | 高い | クローズドソースコンポーネント |
よくある質問と回答
このセクションでは、このセキュリティ情報を読んだ後に発生する可能性のある一般的な質問に答えます。
1. これらの問題に対処するためにデバイスが更新されているかどうかを確認するにはどうすればよいですか?
デバイスのセキュリティ パッチ レベルを確認する方法については、 「 Android バージョンを確認して更新する 」を参照してください。
- セキュリティ パッチ レベル 2023-04-01 以降では、セキュリティ パッチ レベル 2023-04-01 に関連するすべての問題に対処します。
- セキュリティ パッチ レベル 2023-04-05 以降は、セキュリティ パッチ レベル 2023-04-05 および以前のすべてのパッチ レベルに関連するすべての問題に対処します。
これらのアップデートを組み込むデバイス メーカーは、パッチ文字列レベルを次のように設定する必要があります。
- [ro.build.version.security_patch]:[2023-04-01]
- [ro.build.version.security_patch]:[2023-04-05]
Android 10 以降の一部のデバイスでは、Google Play システム アップデートには 2023-04-01 のセキュリティ パッチ レベルに一致する日付文字列が含まれます。セキュリティ更新プログラムのインストール方法の詳細については、この記事を参照してください。
2. このセキュリティ情報には 2 つのセキュリティ パッチ レベルがあるのはなぜですか?
この情報には 2 つのセキュリティ パッチ レベルがあり、Android パートナーはすべての Android デバイスで同様の脆弱性のサブセットをより迅速に修正できる柔軟性を備えています。 Android パートナーは、このセキュリティ情報にあるすべての問題を修正し、最新のセキュリティ パッチ レベルを使用することをお勧めします。
- 2023-04-01 のセキュリティ パッチ レベルを使用するデバイスには、そのセキュリティ パッチ レベルに関連するすべての問題と、以前のセキュリティ情報で報告されたすべての問題の修正が含まれている必要があります。
- 2023-04-05 以降のセキュリティ パッチ レベルを使用するデバイスには、この (および以前の) セキュリティ情報に該当するすべてのパッチが含まれている必要があります。
パートナーは、対処しているすべての問題の修正を 1 つのアップデートにバンドルすることをお勧めします。
3. [タイプ] 列のエントリは何を意味しますか?
脆弱性の詳細テーブルの「タイプ」列のエントリは、セキュリティ脆弱性の分類を参照します。
略語 | 意味 |
---|---|
RCE | リモートコード実行 |
EoP | 特権の昇格 |
ID | 情報開示 |
DoS | サービス拒否 |
該当なし | 分類は利用できません |
4. [参考文献] 列のエントリは何を意味しますか?
脆弱性の詳細表の「参照」列の下のエントリには、参照値が属する組織を識別するプレフィックスが含まれる場合があります。
プレフィックス | 参照 |
---|---|
あ- | Android のバグ ID |
品質管理- | クアルコム参照番号 |
M- | MediaTek 参照番号 |
N- | NVIDIA 参照番号 |
B- | Broadcom 参照番号 |
う- | UNISOC 参照番号 |
5. [参照]列の Android バグ ID の横にある * は何を意味しますか?
一般に公開されていない問題には、対応する参照 ID の横に * が付いています。この問題のアップデートは通常、 Google デベロッパー サイトから入手できる Pixel デバイス用の最新バイナリ ドライバーに含まれています。
6. セキュリティの脆弱性がこのセキュリティ情報と、Pixel のセキュリティ情報などのデバイス/パートナーのセキュリティ情報に分かれているのはなぜですか?
このセキュリティ情報に記載されているセキュリティの脆弱性は、Android デバイスで最新のセキュリティ パッチ レベルを宣言する必要があります。デバイス/パートナーのセキュリティ情報に文書化されている追加のセキュリティ脆弱性は、セキュリティ パッチ レベルを宣言するために必要ありません。 Android デバイスおよびチップセットのメーカーも、 Google 、 Huawei 、 LGE 、 Motorola 、 Nokia 、またはSamsungなどの製品に固有のセキュリティ脆弱性の詳細を公開する場合があります。
バージョン
バージョン | 日にち | ノート |
---|---|---|
1.0 | 2023 年 4 月 3 日 | 速報の発行 |
1.1 | 2023 年 4 月 11 日 | AOSP リンクを含めるように更新された速報 |
2.0 | 2023 年 5 月 1 日 | 改訂された CVE テーブル |