نشرة أمان Android لشهر نوفمبر 2024

تم النشر في 4 نوفمبر 2024

تحتوي "نشرة أمان Android" على تفاصيل الثغرات الأمنية التي تؤثر في أجهزة Android. تعمل مستويات رمز تصحيح الأمان بتاريخ 2024-11-05 أو الإصدارات الأحدث على حلّ جميع هذه المشاكل. لمعرفة كيفية التحقّق من مستوى رمز تصحيح الأمان على جهاز، يمكنك الاطّلاع على المقالة التحقّق من إصدار Android وتحديثه.

يتم إعلام شركاء Android بجميع المشاكل قبل شهر واحد على الأقل من النشر. تم إصدار تصحيحات لرمز المصدر لهذه المشاكل في مستودع "مشروع Android المفتوح المصدر" ‏ (AOSP) وتم ربطها من هذا النشرة الأمنية. يتضمّن هذا النشرة الإخبارية أيضًا روابط تؤدي إلى حِزم تصحيح خارج نطاق مشروع Android مفتوح المصدر (AOSP).

وأخطر هذه المشاكل هي ثغرة أمنية عالية الخطورة في مكوّن النظام يمكن أن تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد بدون الحاجة إلى امتيازات تنفيذ إضافية. يعتمد تقييم الخطورة على التأثير المحتمل لاستغلال الثغرة الأمنية على الجهاز المتأثر، وذلك بافتراض إيقاف إجراءات التخفيف من المخاطر في النظام الأساسي والخدمة لأغراض التطوير أو في حال تم تجاوزها بنجاح.

راجِع قسم إجراءات التخفيف في Android وGoogle Play للحماية لمعرفة تفاصيل حول وسائل الحماية في منصة أمان Android وGoogle Play للحماية، ما يؤدي إلى تحسين أمان نظام Android الأساسي.

إجراءات التخفيف من المخاطر في Android وخدمات Google

في ما يلي ملخّص لإجراءات التخفيف التي توفّرها منصة أمان Android ووسائل الحماية التي توفّرها الخدمات، مثل Google Play للحماية. وتقلّل هذه الإمكانات من احتمالية استغلال الثغرات الأمنية بنجاح على Android.

  • تساهم التحسينات التي تم إجراؤها في الإصدارات الأحدث من نظام Android الأساسي في الحدّ من استغلال العديد من المشاكل على Android. ننصح جميع المستخدمين بالتحديث إلى أحدث إصدار من Android متى أمكن ذلك.
  • يراقب فريق أمان Android بشكل نشط حالات إساءة الاستخدام من خلال Google Play للحماية، ويحذّر المستخدمين من التطبيقات التي يُحتمل أن تكون ضارة. يتم تفعيل خدمة "Google Play للحماية" تلقائيًا على الأجهزة التي تتضمّن خدمات Google للأجهزة الجوّالة، وهي مهمة بشكل خاص للمستخدمين الذين يثبّتون التطبيقات من خارج Google Play.

تفاصيل الثغرة الأمنية لمستوى رمز تصحيح الأمان بتاريخ 2024-11-01

في الأقسام أدناه، نقدّم تفاصيل حول كل ثغرة أمنية تنطبق على مستوى تصحيح الأمان 2024-11-01. يتم تجميع الثغرات الأمنية ضمن المكوِّن الذي تؤثر فيه. يتم وصف المشاكل في الجداول أدناه، وتشمل معرّف CVE والمراجع المرتبطة به ونوع الثغرة الأمنية والخطورة وإصدارات AOSP المعدَّلة (حيثما ينطبق ذلك). عند توفّر التغيير العلني الذي عالج المشكلة، نربطه بمعرّف الخطأ، مثل قائمة تغييرات AOSP. عندما تتعلّق تغييرات متعدّدة بخطأ واحد، تتم إضافة مراجع إضافية إلى الأرقام التي تلي معرّف الخطأ. قد تتلقّى الأجهزة التي تعمل بنظام التشغيل Android 10 والإصدارات الأحدث تحديثات الأمان بالإضافة إلى تحديثات نظام Google Play.

Framework

يمكن أن يؤدي أشد الثغرات الأمنية خطورةً في هذا القسم إلى تصعيد امتيازات محلية بدون الحاجة إلى امتيازات تنفيذ إضافية.

CVE المراجع النوع درجة الخطورة إصدارات AOSP المعدَّلة
CVE-2024-40660 A-347307756 [2] EoP مرتفع 14, 15
CVE-2024-43081 A-341256043 EoP مرتفع ‫12 و12L و13 و14 و15
CVE-2024-43085 A-353712853 EoP مرتفع ‫12 و12L و13 و14 و15
CVE-2024-43082 A-296915959 رقم التعريف مرتفع ‫12 و12L
CVE-2024-43084 A-281044385 رقم التعريف مرتفع ‫12 و12L و13 و14 و15
CVE-2024-43086 A-343440463 رقم التعريف مرتفع ‫12 و12L و13 و14 و15

النظام

يمكن أن تؤدي الثغرة الأمنية الأكثر خطورة في هذا القسم إلى تنفيذ رموز برمجية عن بُعد بدون الحاجة إلى امتيازات تنفيذ إضافية.

CVE المراجع النوع درجة الخطورة إصدارات AOSP المعدَّلة
CVE-2024-43091 A-344620577 RCE مرتفع ‫12 و12L و13 و14 و15
CVE-2024-29779 A-329701910 EoP مرتفع 14
CVE-2024-34719 A-242996380 EoP مرتفع ‫12 و12L و13 و14
CVE-2024-40661 A-308138085 EoP مرتفع ‫12 و12L و13 و14
CVE-2024-43080 A-330722900 EoP مرتفع ‫12 و12L و13 و14 و15
CVE-2024-43087 A-353700779 EoP مرتفع ‫12 و12L و13 و14 و15
CVE-2024-43088 A-326057017 EoP مرتفع ‫12 و12L و13 و14 و15
CVE-2024-43089 A-304280682 EoP مرتفع ‫12 و12L و13 و14 و15
CVE-2024-43090 A-331180422 رقم التعريف مرتفع ‫12 و12L و13 و14
CVE-2024-43083 A-348352288 DoS مرتفع ‫12 و12L و13 و14 و15

تحديثات نظام Google Play

يتم تضمين المشاكل التالية في مكونات Project Mainline.

المكوّن الفرعي CVE
MediaProvider CVE-2024-43089
تطبيق التحكّم بالأذونات CVE-2024-40661
Wi-Fi CVE-2024-43083

تفاصيل الثغرة الأمنية لمستوى رمز تصحيح الأمان بتاريخ 2024-11-05

في الأقسام أدناه، نقدّم تفاصيل حول كل الثغرات الأمنية التي تنطبق على مستوى رمز تصحيح الأمان بتاريخ 2024-11-05. يتم تجميع الثغرات الأمنية ضمن المكوِّن الذي تؤثر فيه. يتم وصف المشاكل في الجداول أدناه، وتشمل معرّف CVE والمراجع المرتبطة به ونوع الثغرة الأمنية والخطورة وإصدارات AOSP المعدَّلة (حيثما ينطبق ذلك). عند توفّر التغيير العلني الذي عالج المشكلة، نربطه بمعرّف الخطأ، مثل قائمة تغييرات AOSP. عندما تتعلّق تغييرات متعدّدة بخطأ واحد، تتم إضافة مراجع إضافية إلى الأرقام التي تلي معرّف الخطأ.

Kernel

يمكن أن يؤدي أشد الثغرات الأمنية خطورةً في هذا القسم إلى تصعيد امتيازات محلية بدون الحاجة إلى امتيازات تنفيذ إضافية.

CVE المراجع النوع درجة الخطورة المكوّن الفرعي
CVE-2024-36978 A-349777785
Upstream kernel [2]
EoP مرتفع شبكة
CVE-2024-46740 A-352520660
نواة المصدر [2] [3] [4] [5] [6] [7] [8]
EoP مرتفع Binder

إصدارات الدعم الطويل الأمد (LTS) من النواة

تم تعديل إصدارات النواة التالية. تعتمد تحديثات إصدار النواة على إصدار نظام التشغيل Android المتوفّر عند طرح الجهاز.

المراجع إصدار Android الذي تم إطلاقه إصدار النواة عند الإطلاق الحدّ الأدنى لإصدار التحديث
A-348473863 12 ‎5.4 5.4.274
A-348681334 12 4.19 4.19.312

Imagination Technologies

تؤثر هذه الثغرات الأمنية في مكونات Imagination Technologies، ويمكنك الحصول على مزيد من التفاصيل مباشرةً من Imagination Technologies. تقدّم شركة Imagination Technologies تقييمًا لمدى خطورة هذه المشاكل.

CVE المراجع درجة الخطورة المكوّن الفرعي
CVE-2024-34747
A-346643520 * مرتفع PowerVR-GPU
CVE-2024-40671
A-355477536 * مرتفع PowerVR-GPU

Imagination Technologies

تؤثر هذه الثغرات الأمنية في مكونات Imagination Technologies، ويمكنك الحصول على مزيد من التفاصيل مباشرةً من Imagination Technologies. تقدّم شركة Imagination Technologies تقييمًا لمدى خطورة هذه المشاكل.

CVE المراجع درجة الخطورة المكوّن الفرعي
CVE-2023-35659
A-350006107 * مرتفع PowerVR-GPU
CVE-2023-35686
A-350527097 * مرتفع PowerVR-GPU
CVE-2024-23715
A-350530745 * مرتفع PowerVR-GPU
CVE-2024-31337
A-337944529 * مرتفع PowerVR-GPU
CVE-2024-34729
A-331437862 * مرتفع PowerVR-GPU

مكوّنات MediaTek

تؤثر هذه الثغرات الأمنية في مكونات MediaTek، ويمكنك الحصول على مزيد من التفاصيل مباشرةً من MediaTek. تقدّم شركة MediaTek تقييمًا لمدى خطورة هذه المشاكل مباشرةً.

CVE المراجع درجة الخطورة المكوّن الفرعي
CVE-2024-20104
A-363850556
M-ALPS09073261 *
مرتفع اختصاص النطاق (DA)
CVE-2024-20106
A-363849996
M-ALPS08960505 *
مرتفع m4u

مكوّنات Qualcomm

تؤثّر هذه الثغرات الأمنية في مكوّنات Qualcomm، ويتم توضيحها بتفصيل أكبر في نشرة أمان Qualcomm أو تنبيه الأمان المناسبَين. تقدّم شركة Qualcomm تقييمًا لمدى خطورة هذه المشاكل مباشرةً.

CVE المراجع درجة الخطورة المكوّن الفرعي
CVE-2024-21455
A-357616450
QC-CR#3839449 [2]
QC-CR#3875202 [2]
مرتفع Kernel
CVE-2024-38402
A-364017423
QC-CR#3890158
مرتفع Kernel
CVE-2024-38405
A-357615761
QC-CR#3754687
مرتفع شبكة WLAN
CVE-2024-38415
A-357616194
QC-CR#3775520 [2]
مرتفع الكاميرا
CVE-2024-38421
A-357616018
QC-CR#3793941
مرتفع الشاشة
CVE-2024-38422
A-357616000
QC-CR#3794268 [2] [3]
مرتفع الصوت
CVE-2024-38423
A-357615775
QC-CR#3799033
مرتفع الشاشة
CVE-2024-43047
A-364017103
QC-CR#3883647
مرتفع Kernel

مكوّنات Qualcomm المغلقة المصدر

تؤثّر هذه الثغرات الأمنية في مكوّنات Qualcomm ذات المصدر المغلق، ويمكنك الاطّلاع على مزيد من التفاصيل في نشرة أمان Qualcomm أو تنبيه الأمان المناسبَين. وتقدّم شركة Qualcomm تقييمًا لدرجة خطورة هذه المشاكل.

CVE المراجع درجة الخطورة المكوّن الفرعي
CVE-2024-38408
A-357615875 * مهم مكوّن مغلق المصدر
‫CVE-2024-23385
A-339043003 * مرتفع مكوّن مغلق المصدر
CVE-2024-38403
A-357615948 * مرتفع مكوّن مغلق المصدر
CVE-2024-38424
A-357616230 * مرتفع مكوّن مغلق المصدر

الأسئلة والأجوبة الشائعة

يجيب هذا القسم عن الأسئلة الشائعة التي قد تطرأ بعد قراءة هذا النشرة.

1. كيف يمكنني معرفة ما إذا تم تحديث جهازي لحلّ هذه المشاكل؟

لمعرفة كيفية التحقّق من مستوى رمز تصحيح الأمان على جهاز، يمكنك الاطّلاع على المقالة التحقّق من إصدار Android وتحديثه.

  • تعمل مستويات رمز تصحيح الأمان بتاريخ 2024-11-01 أو الإصدارات الأحدث على حلّ جميع المشاكل المرتبطة بمستوى رمز تصحيح الأمان بتاريخ 2024-11-01.
  • تعمل مستويات رمز تصحيح الأمان بتاريخ 2024-11-05 أو الإصدارات الأحدث على معالجة جميع المشاكل المرتبطة بمستوى رمز تصحيح الأمان بتاريخ 2024-11-05 وجميع مستويات رمز التصحيح السابقة.

على الشركات المصنّعة للأجهزة التي تتضمّن هذه التحديثات ضبط مستوى سلسلة التصحيح على:

  • [ro.build.version.security_patch]:[2024-11-01]
  • [ro.build.version.security_patch]:[2024-11-05]

على بعض أجهزة Android 10 أو الإصدارات الأحدث، سيتضمّن تحديث نظام Google Play سلسلة تاريخ تتطابق مع مستوى رمز تصحيح الأمان 2024-11-01. يُرجى الاطّلاع على هذه المقالة لمعرفة المزيد من التفاصيل حول كيفية تثبيت تحديثات الأمان.

2. لماذا تتضمّن هذه النشرة مستويَين لرمز تصحيح الأمان؟

تتضمّن هذه النشرة مستويَين لرموز تصحيح الأمان، ما يتيح لشركاء Android المرونة اللازمة لإصلاح مجموعة فرعية من الثغرات الأمنية المتشابهة على جميع أجهزة Android بشكل أسرع. ننصح شركاء Android بإصلاح جميع المشاكل الواردة في هذه النشرة واستخدام أحدث مستوى لرموز تصحيح الأمان.

  • يجب أن تتضمّن الأجهزة التي تستخدم مستوى رمز تصحيح الأمان 2024-11-01 جميع المشاكل المرتبطة بمستوى رمز تصحيح الأمان هذا، بالإضافة إلى حلول لجميع المشاكل التي تم الإبلاغ عنها في نشرات الأمان السابقة.
  • يجب أن تتضمّن الأجهزة التي تستخدم مستوى رمز تصحيح الأمان 2024-11-05 أو أحدث جميع رموز التصحيح السارية في نشرات الأمان هذه (والنشرات السابقة).

ننصح الشركاء بتجميع إصلاحات جميع المشاكل التي يعالجونها في تحديث واحد.

3. ما هي معاني الإدخالات في عمود النوع؟

تشير الإدخالات في عمود النوع ضمن جدول تفاصيل الثغرة الأمنية إلى تصنيف الثغرة الأمنية.

الاختصار التعريف
RCE تنفيذ الرمز عن بعد
EoP تعلية الامتيازات
رقم التعريف الإفصاح عن المعلومات
DoS رفض الخدمة
لا ينطبق التصنيف غير متوفّر

4. ماذا تعني الإدخالات في عمود المراجع؟

قد تحتوي الإدخالات ضمن عمود المراجع في جدول تفاصيل الثغرات الأمنية على بادئة تحدّد المؤسسة التي ينتمي إليها مرجع القيمة.

بادئة مراجع
A-‎ رقم تعريف الخطأ في Android
QC- الرقم المرجعي لشركة Qualcomm
M- رقم مرجع MediaTek
N- الرقم المرجعي لشركة NVIDIA
B-‎ رقم Broadcom المرجعي
U- الرقم المرجعي لـ UNISOC

5. ماذا يعني ظهور علامة النجمة (*) بجانب رقم تعريف خطأ Android في عمود المراجع؟

تحتوي المشاكل غير المتاحة للجميع على علامة النجمة (*) بجانب رقم التعريف المرجعي ذي الصلة. يتضمّن أحدث برنامج تشغيل ثنائي لأجهزة Pixel متاح على موقع "مطوّرو Google" الإلكتروني عادةً إصلاحًا لهذه المشكلة.

6- لماذا يتم تقسيم الثغرات الأمنية بين هذه النشرة ونشرات الأمان الخاصة بالأجهزة والشركاء، مثل نشرة Pixel؟

يجب الإفصاح عن مستوى رموز تصحيح الأمان الأحدث على أجهزة Android عند توثيق الثغرات الأمنية في نشرة الأمان هذه. لا يلزم توفّر ثغرات أمنية إضافية موثّقة في نشرات أمان الأجهزة أو الشركاء لتحديد مستوى رمز تصحيح الأمان. قد تنشر الشركات المصنّعة لأجهزة Android وشرائح المعالجة أيضًا تفاصيل حول الثغرات الأمنية الخاصة بمنتجاتها، مثل Google أو Huawei أو LGE أو Motorola أو Nokia أو Samsung.

الإصدارات

الإصدار التاريخ ملاحظات
1.0 ‫4 نوفمبر 2024 تم نشر النشرة.