Android Automotive OS (AAOS) Güncelleme Bülteni, Android Automotive OS platformunu etkileyen güvenlik açıklarının ayrıntılarını içerir. Tam AAOS güncellemesi, bu bültendeki tüm sorunlara ek olarak Temmuz 2022 Android Güvenlik Bülteni'ndeki 2022-07-05 veya sonraki bir tarihe ait güvenlik yaması seviyesini içerir.
Tüm müşterilerimizin cihazlarında bu güncellemeleri kabul etmelerini öneririz.
Bu sorunların en ciddi olanı, AAOS bileşenindeki yüksek güvenlik açığıdır . Önem derecesi değerlendirmesi, platform ve hizmet azaltma önlemlerinin geliştirme amacıyla devre dışı bırakıldığı veya başarılı bir şekilde atlandığı varsayılarak güvenlik açığından yararlanmanın etkilenen bir cihaz üzerindeki olası etkisine göre belirlenir.
Duyurular
- Temmuz 2022 Android Güvenlik Bülteni'nde açıklanan güvenlik açıklarına ek olarak, Temmuz 2022 Android Automotive OS Güncelleme Bülteni'nde aşağıda açıklandığı gibi özellikle AAOS güvenlik açıkları için yamalar da yer almaktadır.
01.07.2022 güvenlik yaması seviyesi güvenlik açığı ayrıntıları
Aşağıdaki bölümlerde, 01.07.2022 yama seviyesi için geçerli olan güvenlik açıklarının her biriyle ilgili ayrıntılar verilmektedir. Güvenlik açıkları, etkiledikleri bileşene göre gruplandırılır. Sorunlar aşağıdaki tablolarda açıklanmıştır ve CVE kimliği, ilişkili referanslar, güvenlik açığı türü, önem derecesi ve güncellenmiş AOSP sürümlerini (geçerli olduğu durumlarda) içerir. Mümkün olduğunda, sorunu ele alan herkese açık değişikliği hata kimliğine (ör. AOSP değişiklik listesi) bağlarız. Birden fazla değişiklik tek bir hatayla ilgili olduğunda, ek referanslar hata kimliğinden sonraki sayılara bağlanır. Android 10 ve sonraki sürümlerin yüklü olduğu cihazlar, güvenlik güncellemelerinin yanı sıra Google Play sistem güncellemelerini de alabilir.
AAOS
Bu bölümdeki en ciddi güvenlik açığı, ek yürütme ayrıcalıkları gerekmeden yerel ayrıcalık yükseltmesine yol açabilir.
| CVE | Referanslar | Tür | Önem derecesi | Güncellenen AOSP sürümleri |
|---|---|---|---|---|
| CVE-2022-20234 | A-225189301 | Kimlik | Yüksek | 12L |
| CVE-2022-20212 | A-182282630 | EoP | Orta | 10, 11 |
Sık sorulan sorular ve yanıtları
Bu bölümde, bu bülteni okuduktan sonra sorabileceğiniz genel sorular yanıtlanmaktadır.
1. Cihazımın bu sorunları giderecek şekilde güncellenip güncellenmediğini nasıl belirleyebilirim?
Bir cihazın güvenlik yaması seviyesini nasıl kontrol edeceğinizi öğrenmek için Google cihaz güncelleme planı ile ilgili talimatları okuyun.
- 2022-07-01 veya sonraki güvenlik yaması seviyeleri, 2022-07-01 güvenlik yaması seviyesiyle ilişkili tüm sorunları giderir.
Bu güncellemeleri içeren cihaz üreticileri, yama dizesi seviyesini şu şekilde ayarlamalıdır:
- [ro.build.version.security_patch]:[2022-07-01]
Android 10 veya sonraki sürümlerin yüklü olduğu bazı cihazlarda, Google Play sistem güncellemesi, 2022-07-01 güvenlik yaması seviyesiyle eşleşen bir tarih dizesine sahip olacaktır. Güvenlik güncellemelerinin nasıl yükleneceği hakkında daha fazla bilgi için lütfen bu makaleyi inceleyin.
2. Tür sütunundaki girişler ne anlama geliyor?
Güvenlik açığı ayrıntıları tablosunun Tür sütunundaki girişler, güvenlik açığının sınıflandırmasına atıfta bulunur.
| Kısaltma | Tanım |
|---|---|
| RCE | Uzaktan kod yürütme |
| EoP | Yetki yükseltme |
| Kimlik | Bilgi ifşası |
| DoS | Hizmet reddi |
| Yok | Sınıflandırma yok |
3. Referanslar sütunundaki girişler ne anlama gelir?
Güvenlik açığı ayrıntıları tablosunun Referanslar sütunundaki girişler, referans değerinin ait olduğu kuruluşu tanımlayan bir önek içerebilir.
| Önek | Referans |
|---|---|
| A- | Android hata kimliği |
| QC- | Qualcomm referans numarası |
| M- | MediaTek referans numarası |
| N- | NVIDIA referans numarası |
| B- | Broadcom referans numarası |
| U- | UNISOC referans numarası |
4. Referanslar sütunundaki Android hata kimliğinin yanında bulunan * işareti ne anlama gelir?
Herkese açık olmayan sorunların referans kimliğinin yanında * işareti bulunur. Bu sorunun düzeltildiği güncelleme genellikle Google Developers sitesinde Pixel cihazlar için sunulan en son ikili sürücülerde yer alır.
5. Güvenlik açıkları neden bu bülten ile cihaz / iş ortağı güvenlik bültenleri (ör. Pixel bülteni) arasında ayrılıyor?
Bu güvenlik bülteninde belgelenen güvenlik açıkları, Android cihazlarda en son güvenlik yaması seviyesinin bildirilmesi için gereklidir. Cihaz / iş ortağı güvenlik bültenlerinde belgelenen ek güvenlik açıkları, güvenlik yaması seviyesinin bildirilmesi için gerekli değildir. Android cihaz ve yonga seti üreticileri de ürünlerine özgü güvenlik açığı ayrıntılarını yayınlayabilir. Örneğin: Google, Huawei, LGE, Motorola, Nokia veya Samsung.
Sürümler
| Sürüm | Tarih | Notlar |
|---|---|---|
| 1.1 | 6 Temmuz 2022 | Bülten yayınlandı |