Бюллетень обновлений Android Automotive OS — декабрь 2022 г.

Оптимизируйте свои подборки Сохраняйте и классифицируйте контент в соответствии со своими настройками.
Опубликовано 5 декабря 2022 г.

Бюллетень обновлений Android Automotive OS (AAOS) содержит подробные сведения об уязвимостях системы безопасности, влияющих на платформу Android Automotive OS. Полное обновление AAOS включает исправление безопасности от 5 декабря 2022 г. или более поздней версии из бюллетеня по безопасности Android за декабрь 2022 г. в дополнение ко всем проблемам, описанным в этом бюллетене.

Мы призываем всех клиентов принять эти обновления на свои устройства.

Наиболее серьезной из этих проблем является уязвимость с высоким уровнем безопасности в компоненте Platform Apps, которая может привести к локальному повышению привилегий без необходимости дополнительных привилегий на выполнение. Оценка серьезности основывается на возможном воздействии, которое может оказать использование уязвимости на уязвимом устройстве, при условии, что средства защиты платформы и служб отключены в целях разработки или успешно обойдены.

Объявления

  • В дополнение к уязвимостям безопасности, описанным в бюллетене по безопасности Android за декабрь 2022 г., бюллетень обновлений Android Automotive OS за декабрь 2022 г. также содержит исправления специально для уязвимостей AAOS, как описано ниже.

Сведения об уязвимости уровня исправления безопасности 2022-12-01

В разделах ниже мы приводим подробные сведения о каждой уязвимости системы безопасности, применимой к уровню исправления 2022-12-01. Уязвимости сгруппированы по компонентам, на которые они влияют. Проблемы описаны в таблицах ниже и включают идентификатор CVE, связанные ссылки, тип уязвимости , серьезность и обновленные версии AOSP (где применимо). Если доступно, мы связываем общедоступное изменение, устраняющее проблему, с идентификатором ошибки, например, со списком изменений AOSP. Когда несколько изменений относятся к одной ошибке, дополнительные ссылки привязываются к номерам, следующим за идентификатором ошибки. Устройства с Android 10 и более поздних версий могут получать обновления безопасности, а также системные обновления Google Play .

Платформенные приложения

Самая серьезная уязвимость в этом разделе может привести к локальному повышению привилегий без необходимости дополнительных привилегий на выполнение.
CVE использованная литература Тип Строгость Обновленные версии AOSP
CVE-2021-0481 А-172939189 окончание срока действия Высокая 10, 11
CVE-2021-39706 А-200164168 окончание срока действия Высокая 10, 11
CVE-2021-39707 А-200688991 окончание срока действия Высокая 10, 11
CVE-2022-20144 А-250637906 окончание срока действия Высокая 10, 11
CVE-2022-20223 А-223578534 окончание срока действия Высокая 10, 11
CVE-2022-20348 А-250910523 окончание срока действия Высокая 10, 11
CVE-2021-39631 А-193890833 Я БЫ Высокая 10, 11, 12, 12л, 13

Система

Уязвимость в этом разделе может привести к локальному повышению привилегий с необходимыми привилегиями пользователя.
CVE использованная литература Тип Строгость Обновленные версии AOSP
CVE-2021-0954 А-143559931 окончание срока действия Высокая 11, 12, 12л, 13

Общие вопросы и ответы

В этом разделе даны ответы на распространенные вопросы, которые могут возникнуть после прочтения этого бюллетеня.

1. Как определить, обновлено ли мое устройство для решения этих проблем?

Чтобы узнать, как проверить уровень исправления безопасности устройства, прочтите инструкции в расписании обновлений устройств Google .

  • Уровни исправлений безопасности 2022-12-01 или более поздние устраняют все проблемы, связанные с уровнем исправлений безопасности 2022-12-01.

Производители устройств, которые включают эти обновления, должны установить уровень строки исправления следующим образом:

  • [ro.build.version.security_patch]:[2022-12-01]

Для некоторых устройств на Android 10 или более поздней версии обновление системы Google Play будет иметь строку даты, соответствующую уровню исправления безопасности 2022-12-01. Подробнее об установке обновлений безопасности см. в этой статье .

2. Что означают записи в столбце Тип ?

Записи в столбце « Тип » таблицы сведений об уязвимостях ссылаются на классификацию уязвимости системы безопасности.

Сокращенное название Определение
РЦЭ Удаленное выполнение кода
окончание срока действия Повышение привилегий
Я БЫ Раскрытие информации
DoS Отказ в обслуживании
Н/Д Классификация недоступна

3. Что означают записи в столбце « Ссылки »?

Записи в столбце « Ссылки » таблицы сведений об уязвимостях могут содержать префикс, идентифицирующий организацию, которой принадлежит эталонное значение.

Префикс Ссылка
А- Идентификатор ошибки Android
КК- Ссылочный номер Qualcomm
М- Справочный номер MediaTek
Н- Справочный номер NVIDIA
Б- Ссылочный номер Broadcom
У- Справочный номер ЮНИСОК

4. Что означает * рядом с идентификатором ошибки Android в столбце « Ссылки »?

Проблемы, которые не являются общедоступными, отмечены * рядом с соответствующим идентификатором ссылки. Обновление для этой проблемы обычно содержится в последних двоичных драйверах для устройств Pixel, доступных на сайте Google Developer .

5. Почему уязвимости безопасности разделены между этим бюллетенем и бюллетенями безопасности устройств/партнеров, такими как бюллетень Pixel?

Уязвимости безопасности, описанные в этом бюллетене по безопасности, необходимы для объявления последнего уровня исправления безопасности на устройствах Android. Дополнительные уязвимости безопасности, задокументированные в бюллетенях по безопасности устройств/партнеров, не требуются для объявления уровня исправления безопасности. Производители устройств Android и наборов микросхем также могут публиковать сведения об уязвимостях безопасности, характерных для их продуктов, таких как Google , Huawei , LGE , Motorola , Nokia или Samsung .

Версии

Версии

Версия Свидание Заметки
1,0 5 декабря 2022 г. Бюллетень опубликован