Android ऑटोमोटिव OS अपडेट बुलेटिन—जनवरी 2023,Android ऑटोमोटिव OS अपडेट बुलेटिन—जनवरी 2023

3 जनवरी, 2022 को प्रकाशित

एंड्रॉइड ऑटोमोटिव ओएस (एएओएस) अपडेट बुलेटिन में एंड्रॉइड ऑटोमोटिव ओएस प्लेटफॉर्म को प्रभावित करने वाली सुरक्षा कमजोरियों का विवरण शामिल है। पूर्ण एएओएस अपडेट में इस बुलेटिन के सभी मुद्दों के अलावा 2023-01-05 का सुरक्षा पैच स्तर या जनवरी 2023 से बाद का Android सुरक्षा बुलेटिन शामिल है।

हम सभी ग्राहकों को प्रोत्साहित करते हैं कि वे इन अद्यतनों को अपने उपकरणों पर स्वीकार करें।

इन मुद्दों में से सबसे गंभीर प्लेटफ़ॉर्म ऐप्स घटक में एक उच्च सुरक्षा भेद्यता है जो किसी अतिरिक्त निष्पादन विशेषाधिकारों की आवश्यकता के बिना विशेषाधिकार की स्थानीय वृद्धि का कारण बन सकता है। गंभीरता का मूल्यांकन इस प्रभाव पर आधारित है कि भेद्यता का शोषण संभवत: एक प्रभावित डिवाइस पर होगा, यह मानते हुए कि प्लेटफॉर्म और सर्विस मिटिगेशन को विकास के उद्देश्यों के लिए बंद कर दिया गया है या सफलतापूर्वक बायपास कर दिया गया है।

घोषणाओं

  • जनवरी 2023 Android सुरक्षा बुलेटिन में वर्णित सुरक्षा भेद्यता के अलावा, जनवरी 2023 Android ऑटोमोटिव OS अपडेट बुलेटिन में विशेष रूप से AAOS भेद्यता के लिए पैच भी शामिल हैं, जैसा कि नीचे वर्णित है।

2023-01-01 सुरक्षा पैच स्तर भेद्यता विवरण

नीचे दिए गए अनुभागों में, हम 2023-01-01 पैच स्तर पर लागू होने वाली प्रत्येक सुरक्षा भेद्यता के लिए विवरण प्रदान करते हैं। कमजोरियों को उनके द्वारा प्रभावित घटक के तहत समूहीकृत किया जाता है। समस्याओं का वर्णन नीचे दी गई तालिका में किया गया है और इसमें सीवीई आईडी, संबंधित संदर्भ, भेद्यता का प्रकार , गंभीरता और अद्यतन एओएसपी संस्करण (जहां लागू हो) शामिल हैं। उपलब्ध होने पर, हम उस सार्वजनिक परिवर्तन को लिंक करते हैं जिसने समस्या को बग आईडी से संबोधित किया, जैसे AOSP परिवर्तन सूची। जब एकाधिक परिवर्तन एक ही बग से संबंधित होते हैं, तो अतिरिक्त संदर्भ बग आईडी के बाद की संख्या से जुड़े होते हैं। Android 10 और उसके बाद वाले डिवाइस को सुरक्षा अपडेट के साथ-साथ Google Play सिस्टम अपडेट भी मिल सकते हैं।

मीडिया फ्रेमवर्क

इस खंड में भेद्यता किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के बिना स्थानीय सूचना प्रकटीकरण का कारण बन सकती है।

सीवीई संदर्भ टाइप तीव्रता अद्यतित AOSP संस्करण
सीवीई-2022-20353 ए-221041256 पहचान उच्च 10, 11

प्लेटफ़ॉर्म ऐप्स

इस खंड में सबसे गंभीर भेद्यता किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के बिना विशेषाधिकार के स्थानीय विस्तार का कारण बन सकती है।

सीवीई संदर्भ टाइप तीव्रता अद्यतित AOSP संस्करण
सीवीई-2021-39738 ए-216190509 ईओपी उच्च 10, 11, 12, 12एल
सीवीई-2022-20425 ए-255830464 करने योग्य उच्च 10, 11

अतिरिक्त भेद्यता विवरण

नीचे दिया गया अनुभाग सुरक्षा भेद्यताओं के विवरण प्रदान करता है जो प्रकटीकरण उद्देश्यों के लिए प्रदान किए जा रहे हैं। एसपीएल अनुपालन के लिए इन मुद्दों की आवश्यकता नहीं है।

प्लेटफ़ॉर्म ऐप्स

सीवीई संदर्भ टाइप तीव्रता अद्यतित AOSP संस्करण
सीवीई-2022-20213 ए-183410508 करने योग्य उदारवादी 10, 11, 12
सीवीई-2022-20215 ए-183794206 करने योग्य उदारवादी 10, 11, 12
सीवीई-2022-20214 ए-183411210 ईओपी कम 10, 11, 12

सिस्टम यूआई

सीवीई संदर्भ टाइप तीव्रता अद्यतित AOSP संस्करण
सीवीई-2022-20458 ए-205567776 ईओपी उदारवादी 12एल

कर्नेल घटक

सीवीई संदर्भ टाइप तीव्रता उप-घटक
सीवीई-2022-28389 ए-228694270
अपस्ट्रीम कर्नेल
ईओपी उदारवादी यूएसबी कैन बस ड्राइवर

सामान्य प्रश्न और उत्तर

इस खंड में उन सामान्य प्रश्नों के उत्तर दिए गए हैं जो इस बुलेटिन को पढ़ने के बाद आ सकते हैं।

1. मैं यह कैसे निर्धारित करूं कि इन समस्याओं को हल करने के लिए मेरा डिवाइस अपडेट किया गया है या नहीं?

डिवाइस के सुरक्षा पैच स्तर की जांच करने का तरीका जानने के लिए, Google डिवाइस अपडेट शेड्यूल पर दिए गए निर्देशों को पढ़ें।

  • 2023-01-01 या उसके बाद के सुरक्षा पैच स्तर 2023-01-01 सुरक्षा पैच स्तर से जुड़े सभी मुद्दों को संबोधित करते हैं।

डिवाइस निर्माता जिनमें ये अपडेट शामिल हैं, उन्हें पैच स्ट्रिंग लेवल को इस पर सेट करना चाहिए:

  • [ro.build.version.security_patch]:[2023-01-01]

Android 10 या उसके बाद के कुछ उपकरणों के लिए, Google Play सिस्टम अपडेट में एक दिनांक स्ट्रिंग होगी जो 2023-01-01 सुरक्षा पैच स्तर से मेल खाती है। सुरक्षा अद्यतन स्थापित करने के तरीके के बारे में अधिक विवरण के लिए कृपया यह आलेख देखें।

2. प्रकार कॉलम में प्रविष्टियों का क्या अर्थ है?

भेद्यता विवरण तालिका के प्रकार कॉलम में प्रविष्टियाँ सुरक्षा भेद्यता के वर्गीकरण को संदर्भित करती हैं।

संक्षेपाक्षर परिभाषा
आरसीई दूरस्थ कोड निष्पादन
ईओपी विशेषाधिकार का उत्थान
पहचान जानकारी प्रकटीकरण
करने योग्य सेवा की मनाई
लागू नहीं वर्गीकरण उपलब्ध नहीं है

3. संदर्भ कॉलम में प्रविष्टियों का क्या अर्थ है?

भेद्यता विवरण तालिका के संदर्भ कॉलम के अंतर्गत प्रविष्टियों में उस संगठन की पहचान करने वाला एक उपसर्ग हो सकता है जिससे संदर्भ मान संबंधित है।

उपसर्ग संदर्भ
ए- एंड्रॉइड बग आईडी
क्यूसी- क्वालकॉम संदर्भ संख्या
एम- मीडियाटेक संदर्भ संख्या
एन- NVIDIA संदर्भ संख्या
बी- ब्रॉडकॉम संदर्भ संख्या
यू के आकार UNISOC संदर्भ संख्या

4. संदर्भ स्तंभ में Android बग आईडी के आगे * का क्या अर्थ है?

जो मुद्दे सार्वजनिक रूप से उपलब्ध नहीं हैं, उनके पास संबंधित संदर्भ आईडी के आगे एक * होता है। उस समस्या के लिए अद्यतन आम तौर पर Google डेवलपर साइट से उपलब्ध पिक्सेल उपकरणों के लिए नवीनतम बाइनरी ड्राइवरों में निहित होता है।

5. सुरक्षा भेद्यताएं इस बुलेटिन और डिवाइस/साझेदार सुरक्षा बुलेटिन, जैसे कि पिक्सेल बुलेटिन, के बीच क्यों बंटी हुई हैं?

इस सुरक्षा बुलेटिन में प्रलेखित सुरक्षा भेद्यताएं Android उपकरणों पर नवीनतम सुरक्षा पैच स्तर की घोषणा करने के लिए आवश्यक हैं। सुरक्षा पैच स्तर घोषित करने के लिए अतिरिक्त सुरक्षा भेद्यताएं जो डिवाइस/पार्टनर सुरक्षा बुलेटिन में प्रलेखित हैं, की आवश्यकता नहीं है। एंड्रॉइड डिवाइस और चिपसेट निर्माता Google , Huawei , LGE , Motorola , Nokia , या Samsung जैसे अपने उत्पादों के लिए विशिष्ट सुरक्षा भेद्यता विवरण भी प्रकाशित कर सकते हैं।

6. इस बुलेटिन में दो सुरक्षा पैच स्तर क्यों हैं?

इस बुलेटिन में दो सुरक्षा पैच स्तर हैं ताकि Android भागीदारों के पास कमजोरियों के एक सबसेट को ठीक करने का लचीलापन हो जो सभी Android उपकरणों में समान हैं। Android भागीदारों को इस बुलेटिन की सभी समस्याओं को ठीक करने और नवीनतम सुरक्षा पैच स्तर का उपयोग करने के लिए प्रोत्साहित किया जाता है।

  • 2023-01-01 सुरक्षा पैच स्तर का उपयोग करने वाले उपकरणों में उस सुरक्षा पैच स्तर से जुड़े सभी मुद्दों के साथ-साथ पिछले सुरक्षा बुलेटिनों में रिपोर्ट किए गए सभी मुद्दों के समाधान शामिल होने चाहिए।

भागीदारों को प्रोत्साहित किया जाता है कि वे एक ही अपडेट में उन सभी समस्याओं के समाधान को बंडल कर दें जिनका वे समाधान कर रहे हैं।

संस्करणों

संस्करण तारीख टिप्पणियाँ
1.0 जनवरी 3, 2022 बुलेटिन प्रकाशित
, 3 जनवरी, 2022 को प्रकाशित

एंड्रॉइड ऑटोमोटिव ओएस (एएओएस) अपडेट बुलेटिन में एंड्रॉइड ऑटोमोटिव ओएस प्लेटफॉर्म को प्रभावित करने वाली सुरक्षा कमजोरियों का विवरण शामिल है। पूर्ण एएओएस अपडेट में इस बुलेटिन के सभी मुद्दों के अलावा 2023-01-05 का सुरक्षा पैच स्तर या जनवरी 2023 से बाद का Android सुरक्षा बुलेटिन शामिल है।

हम सभी ग्राहकों को प्रोत्साहित करते हैं कि वे इन अद्यतनों को अपने उपकरणों पर स्वीकार करें।

इन मुद्दों में से सबसे गंभीर प्लेटफ़ॉर्म ऐप्स घटक में एक उच्च सुरक्षा भेद्यता है जो किसी अतिरिक्त निष्पादन विशेषाधिकारों की आवश्यकता के बिना विशेषाधिकार की स्थानीय वृद्धि का कारण बन सकता है। गंभीरता का मूल्यांकन इस प्रभाव पर आधारित है कि भेद्यता का शोषण संभवत: एक प्रभावित डिवाइस पर होगा, यह मानते हुए कि प्लेटफॉर्म और सर्विस मिटिगेशन को विकास के उद्देश्यों के लिए बंद कर दिया गया है या सफलतापूर्वक बायपास कर दिया गया है।

घोषणाओं

  • जनवरी 2023 Android सुरक्षा बुलेटिन में वर्णित सुरक्षा भेद्यता के अलावा, जनवरी 2023 Android ऑटोमोटिव OS अपडेट बुलेटिन में विशेष रूप से AAOS भेद्यता के लिए पैच भी शामिल हैं, जैसा कि नीचे वर्णित है।

2023-01-01 सुरक्षा पैच स्तर भेद्यता विवरण

नीचे दिए गए अनुभागों में, हम 2023-01-01 पैच स्तर पर लागू होने वाली प्रत्येक सुरक्षा भेद्यता के लिए विवरण प्रदान करते हैं। कमजोरियों को उनके द्वारा प्रभावित घटक के तहत समूहीकृत किया जाता है। समस्याओं का वर्णन नीचे दी गई तालिका में किया गया है और इसमें सीवीई आईडी, संबंधित संदर्भ, भेद्यता का प्रकार , गंभीरता और अद्यतन एओएसपी संस्करण (जहां लागू हो) शामिल हैं। उपलब्ध होने पर, हम उस सार्वजनिक परिवर्तन को लिंक करते हैं जिसने समस्या को बग आईडी से संबोधित किया, जैसे AOSP परिवर्तन सूची। जब एकाधिक परिवर्तन एक ही बग से संबंधित होते हैं, तो अतिरिक्त संदर्भ बग आईडी के बाद की संख्या से जुड़े होते हैं। Android 10 और उसके बाद वाले डिवाइस को सुरक्षा अपडेट के साथ-साथ Google Play सिस्टम अपडेट भी मिल सकते हैं।

मीडिया फ्रेमवर्क

इस खंड में भेद्यता किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के बिना स्थानीय सूचना प्रकटीकरण का कारण बन सकती है।

सीवीई संदर्भ टाइप तीव्रता अद्यतित AOSP संस्करण
सीवीई-2022-20353 ए-221041256 पहचान उच्च 10, 11

प्लेटफ़ॉर्म ऐप्स

इस खंड में सबसे गंभीर भेद्यता किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के बिना विशेषाधिकार के स्थानीय विस्तार का कारण बन सकती है।

सीवीई संदर्भ टाइप तीव्रता अद्यतित AOSP संस्करण
सीवीई-2021-39738 ए-216190509 ईओपी उच्च 10, 11, 12, 12एल
सीवीई-2022-20425 ए-255830464 करने योग्य उच्च 10, 11

अतिरिक्त भेद्यता विवरण

नीचे दिया गया अनुभाग सुरक्षा भेद्यताओं के विवरण प्रदान करता है जो प्रकटीकरण उद्देश्यों के लिए प्रदान किए जा रहे हैं। एसपीएल अनुपालन के लिए इन मुद्दों की आवश्यकता नहीं है।

प्लेटफ़ॉर्म ऐप्स

सीवीई संदर्भ टाइप तीव्रता अद्यतित AOSP संस्करण
सीवीई-2022-20213 ए-183410508 करने योग्य उदारवादी 10, 11, 12
सीवीई-2022-20215 ए-183794206 करने योग्य उदारवादी 10, 11, 12
सीवीई-2022-20214 ए-183411210 ईओपी कम 10, 11, 12

सिस्टम यूआई

सीवीई संदर्भ टाइप तीव्रता अद्यतित AOSP संस्करण
सीवीई-2022-20458 ए-205567776 ईओपी उदारवादी 12एल

कर्नेल घटक

सीवीई संदर्भ टाइप तीव्रता उप-घटक
सीवीई-2022-28389 ए-228694270
अपस्ट्रीम कर्नेल
ईओपी उदारवादी यूएसबी कैन बस ड्राइवर

सामान्य प्रश्न और उत्तर

इस खंड में उन सामान्य प्रश्नों के उत्तर दिए गए हैं जो इस बुलेटिन को पढ़ने के बाद आ सकते हैं।

1. मैं यह कैसे निर्धारित करूं कि इन समस्याओं को हल करने के लिए मेरा डिवाइस अपडेट किया गया है या नहीं?

डिवाइस के सुरक्षा पैच स्तर की जांच करने का तरीका जानने के लिए, Google डिवाइस अपडेट शेड्यूल पर दिए गए निर्देशों को पढ़ें।

  • 2023-01-01 या उसके बाद के सुरक्षा पैच स्तर 2023-01-01 सुरक्षा पैच स्तर से जुड़े सभी मुद्दों को संबोधित करते हैं।

डिवाइस निर्माता जिनमें ये अपडेट शामिल हैं, उन्हें पैच स्ट्रिंग लेवल को इस पर सेट करना चाहिए:

  • [ro.build.version.security_patch]:[2023-01-01]

Android 10 या उसके बाद के कुछ उपकरणों के लिए, Google Play सिस्टम अपडेट में एक दिनांक स्ट्रिंग होगी जो 2023-01-01 सुरक्षा पैच स्तर से मेल खाती है। सुरक्षा अद्यतन स्थापित करने के तरीके के बारे में अधिक विवरण के लिए कृपया यह आलेख देखें।

2. प्रकार कॉलम में प्रविष्टियों का क्या अर्थ है?

भेद्यता विवरण तालिका के प्रकार कॉलम में प्रविष्टियाँ सुरक्षा भेद्यता के वर्गीकरण को संदर्भित करती हैं।

संक्षेपाक्षर परिभाषा
आरसीई दूरस्थ कोड निष्पादन
ईओपी विशेषाधिकार का उत्थान
पहचान जानकारी प्रकटीकरण
करने योग्य सेवा की मनाई
लागू नहीं वर्गीकरण उपलब्ध नहीं है

3. संदर्भ कॉलम में प्रविष्टियों का क्या अर्थ है?

भेद्यता विवरण तालिका के संदर्भ कॉलम के अंतर्गत प्रविष्टियों में उस संगठन की पहचान करने वाला एक उपसर्ग हो सकता है जिससे संदर्भ मान संबंधित है।

उपसर्ग संदर्भ
ए- एंड्रॉइड बग आईडी
क्यूसी- क्वालकॉम संदर्भ संख्या
एम- मीडियाटेक संदर्भ संख्या
एन- NVIDIA संदर्भ संख्या
बी- ब्रॉडकॉम संदर्भ संख्या
यू के आकार UNISOC संदर्भ संख्या

4. संदर्भ स्तंभ में Android बग आईडी के आगे * का क्या अर्थ है?

जो मुद्दे सार्वजनिक रूप से उपलब्ध नहीं हैं, उनके पास संबंधित संदर्भ आईडी के आगे एक * होता है। उस समस्या के लिए अद्यतन आम तौर पर Google डेवलपर साइट से उपलब्ध पिक्सेल उपकरणों के लिए नवीनतम बाइनरी ड्राइवरों में निहित होता है।

5. सुरक्षा भेद्यताएं इस बुलेटिन और डिवाइस/साझेदार सुरक्षा बुलेटिन, जैसे कि पिक्सेल बुलेटिन, के बीच क्यों बंटी हुई हैं?

इस सुरक्षा बुलेटिन में प्रलेखित सुरक्षा भेद्यताएं Android उपकरणों पर नवीनतम सुरक्षा पैच स्तर की घोषणा करने के लिए आवश्यक हैं। सुरक्षा पैच स्तर घोषित करने के लिए अतिरिक्त सुरक्षा भेद्यताएं जो डिवाइस/पार्टनर सुरक्षा बुलेटिन में प्रलेखित हैं, की आवश्यकता नहीं है। एंड्रॉइड डिवाइस और चिपसेट निर्माता Google , Huawei , LGE , Motorola , Nokia , या Samsung जैसे अपने उत्पादों के लिए विशिष्ट सुरक्षा भेद्यता विवरण भी प्रकाशित कर सकते हैं।

6. इस बुलेटिन में दो सुरक्षा पैच स्तर क्यों हैं?

इस बुलेटिन में दो सुरक्षा पैच स्तर हैं ताकि Android भागीदारों के पास कमजोरियों के एक सबसेट को ठीक करने का लचीलापन हो जो सभी Android उपकरणों में समान हैं। Android भागीदारों को इस बुलेटिन की सभी समस्याओं को ठीक करने और नवीनतम सुरक्षा पैच स्तर का उपयोग करने के लिए प्रोत्साहित किया जाता है।

  • 2023-01-01 सुरक्षा पैच स्तर का उपयोग करने वाले उपकरणों में उस सुरक्षा पैच स्तर से जुड़े सभी मुद्दों के साथ-साथ पिछले सुरक्षा बुलेटिनों में रिपोर्ट किए गए सभी मुद्दों के समाधान शामिल होने चाहिए।

भागीदारों को प्रोत्साहित किया जाता है कि वे एक ही अपडेट में उन सभी समस्याओं के समाधान को बंडल कर दें जिनका वे समाधान कर रहे हैं।

संस्करणों

संस्करण तारीख टिप्पणियाँ
1.0 जनवरी 3, 2022 बुलेटिन प्रकाशित