Notes de version de la sécurité d'Android 10

Publié le 20 août 2019 | Mis à jour le 27 janvier 2021

Ces notes de version de la sécurité Android contiennent des informations sur les failles de sécurité affectant les appareils Android, qui sont corrigées dans Android 10. Les appareils Android 10 dont le niveau de correctif de sécurité est 01/09/2019 ou une version ultérieure sont protégés contre ces problèmes (Android 10, tel que publié sur AOSP, a un niveau de correctif de sécurité par défaut de 01/09/2019). Pour savoir comment vérifier le niveau du correctif de sécurité d'un appareil, consultez Vérifier la version d'Android utilisée et la mettre à jour.

Les partenaires Android sont informés de tous les problèmes avant la publication. Les correctifs de code source pour ces problèmes sont publiés dans le dépôt du projet Android Open Source (AOSP) dans le cadre de la version Android 10.

L'évaluation de la gravité des problèmes dans ces notes de version est basée sur l'effet que l'exploitation de la faille pourrait avoir sur un appareil concerné, en supposant que les mesures d'atténuation de la plate-forme et du service soient désactivées à des fins de développement ou si elles sont contournées.

Nous n'avons reçu aucun signalement d'exploitation ni d'abus par des clients actifs concernant ces nouveaux problèmes signalés. Consultez la section Mitigations Android et Google Play Protect pour en savoir plus sur les protections de la plate-forme de sécurité Android et sur Google Play Protect, qui améliorent la sécurité de la plate-forme Android.

Annonces

  • Les problèmes décrits dans ce document sont résolus dans Android 10. Ces informations sont fournies à titre indicatif et pour des raisons de transparence.
  • Nous souhaitons remercier et remercier la communauté des chercheurs en sécurité pour ses contributions constantes à la sécurisation de l'écosystème Android.

Mesures d'atténuation des services Android et Google

Voici un résumé des mesures d'atténuation fournies par la plate-forme de sécurité Android et les protections de service telles que Google Play Protect. Ces fonctionnalités réduisent la probabilité que les failles de sécurité puissent être exploitées correctement sur Android.

  • Les améliorations apportées aux versions plus récentes de la plate-forme Android rendent l'exploitation de nombreux problèmes sur Android plus difficile. Dans la mesure du possible, nous encourageons tous les utilisateurs à passer à la dernière version d'Android.
  • L'équipe de sécurité Android surveille activement les utilisations abusives via Google Play Protect et avertit les utilisateurs des applications potentiellement dangereuses. Google Play Protect est activé par défaut sur les appareils équipés des services Google Mobile. Il est particulièrement important pour les utilisateurs qui installent des applications en dehors de Google Play.

Android 10 : détails de la faille

Les sections ci-dessous fournissent des informations sur les failles de sécurité corrigées dans Android 10. Les failles sont regroupées selon le composant concerné et incluent des informations telles que l'ID de la faille CVE, les références associées, le type de faille et la gravité.

Environnement d'exécution Android

CVE Références Type Niveau
CVE-2019-9290 A-113039724 EoP Modérée
CVE-2019-9429 A-110035108 EoP Modérée

Framework

CVE Références Type Niveau
CVE-2019-9262 A-111792351 RCE Modérée
CVE-2019-9256 A-111921829 RCE Modérée
CVE-2019-9280 A-119322269 EoP Modérée
CVE-2019-2216 A-38390530 EoP Modérée
CVE-2019-2089 A-116608833 EoP Modérée
CVE-2019-9288 A-111363077 EoP Modérée
CVE-2019-9384 A-120568007 EoP Modérée
CVE-2019-9269 A-36899497 EoP Modérée
CVE-2019-9378 A-124539196 EoP Modérée
CVE-2019-9380 A-123700098 EoP Modérée
CVE-2019-9407 A-112434609 EoP Modérée
CVE-2019-2088 A-143895055 ID Modérée
CVE-2019-2058 A-136089102 ID Modérée
CVE-2019-9351 A-128599864 ID Modérée
CVE-2019-9281 A-32748076 ID Modérée
CVE-2019-9377 A-128599663 ID Modérée
CVE-2019-9292 A-115384617 ID Modérée
CVE-2019-9424 A-110941092 ID Modérée
CVE-2019-9399 A-115635664 ID Modérée
CVE-2019-9421 A-111215250 ID Modérée
CVE-2019-9323 A-30770233 ID Modérée
CVE-2019-9438 A-77821568 ID Modérée
CVE-2019-9373 A-130173029 DoS Modérée
CVE-2019-9372 A-132782448 DoS Modérée

Bibliothèque

CVE Références Type Niveau
CVE-2019-9423 A-110986616 EoP Modérée
CVE-2019-9459 A-79593569 EoP Modérée

Framework multimédia

CVE Références Type Niveau
CVE-2019-9297 A-112890242 RCE Modérée
CVE-2019-9298 A-112892194 RCE Modérée
CVE-2019-9299 A-112663886 RCE Modérée
CVE-2019-9300 A-112661610 RCE Modérée
CVE-2019-9301 A-112663384 RCE Modérée
CVE-2019-9302 A-112661356 RCE Modérée
CVE-2019-9303 A-112661057 RCE Modérée
CVE-2019-9304 A-112662270 RCE Modérée
CVE-2019-9305 A-112661835 RCE Modérée
CVE-2019-9306 A-112661348 RCE Modérée
CVE-2019-9307 A-112661893 RCE Modérée
CVE-2019-9308 A-112661742 RCE Modérée
CVE-2019-9346 A-128433933 RCE Modérée
CVE-2019-9357 A-112662995 RCE Modérée
CVE-2019-9382 A-120874654 RCE Modérée
CVE-2019-9405 A-112890225 RCE Modérée
CVE-2019-9278 A-112537774 RCE Modérée
CVE-2020-0086 A-131859347 EoP Modérée
CVE-2019-9310 A-112891546 EoP Modérée
CVE-2019-9232 A-122675483 ID Modérée
CVE-2019-9247 A-120426166 ID Modérée
CVE-2019-9282 A-113211371 ID Modérée
CVE-2019-9293 A-117661116 ID Modérée
CVE-2019-9294 A-111764444 ID Modérée
CVE-2019-9313 A-112005441 ID Modérée
CVE-2019-9314 A-112329563 ID Modérée
CVE-2019-9315 A-112326216 ID Modérée
CVE-2019-9316 A-112052432 ID Modérée
CVE-2019-9317 A-112052258 ID Modérée
CVE-2019-9318 A-111764725 ID Modérée
CVE-2019-9319 A-111762100 ID Modérée
CVE-2019-9320 A-111761624 ID Modérée
CVE-2019-9321 A-111208713 ID Modérée
CVE-2019-9322 A-111128067 ID Modérée
CVE-2019-9325 A-112001302 ID Modérée
CVE-2019-9334 A-112859934 ID Modérée
CVE-2019-9335 A-112328051 ID Modérée
CVE-2019-9336 A-112326322 ID Modérée
CVE-2019-9337 A-112204376 ID Modérée
CVE-2019-9338 A-111762686 ID Modérée
CVE-2019-9347 A-109891727 ID Modérée
CVE-2019-9359 A-111407302 ID Modérée
CVE-2019-9361 A-111762807 ID Modérée
CVE-2019-9362 A-120426980 ID Modérée
CVE-2019-9364 A-73364631 ID Modérée
CVE-2019-9366 A-112052062 ID Modérée
CVE-2019-9370 A-133880046 ID Modérée
CVE-2019-9406 A-112552517 ID Modérée
CVE-2019-9408 A-112380157 ID Modérée
CVE-2019-9409 A-112272091 ID Modérée
CVE-2019-9410 A-112204443 ID Modérée
CVE-2019-9411 A-112204845 ID Modérée
CVE-2019-9412 A-112006096 ID Modérée
CVE-2019-9415 A-111805098 ID Modérée
CVE-2019-9416 A-111804142 ID Modérée
CVE-2019-9433 A-80479354 ID Modérée
CVE-2019-9252 A-73339042 ID Modérée
CVE-2019-9268 A-77474014 DoS Modérée
CVE-2020-0088 A-124389881 DoS Modérée
CVE-2019-9283 A-112663564 DoS Modérée
CVE-2019-9348 A-128431761 DoS Modérée
CVE-2019-9349 A-124330204 DoS Modérée
CVE-2019-9352 A-124253062 DoS Modérée
CVE-2019-9371 A-132783254 DoS Modérée
CVE-2019-9379 A-124329638 DoS Modérée
CVE-2019-9418 A-111450210 DoS Modérée
CVE-2019-9420 A-111272481 DoS Modérée

Système

CVE Références Type Niveau
CVE-2019-9475 A-9496886 ID Élevée
CVE-2019-9363 A-123584306 RCE Modérée
CVE-2019-9365 A-109838537 RCE Modérée
CVE-2018-9425 A-73884967 EoP Modérée
CVE-2019-9463 A-113584607 EoP Modérée
CVE-2019-9291 A-112159179 EoP Modérée
CVE-2019-9386 A-122361874 EoP Modérée
CVE-2019-9375 A-129344244 EoP Modérée
CVE-2019-9238 A-121267042 EoP Modérée
CVE-2019-9257 A-113572342 EoP Modérée
CVE-2019-9258 A-113655028 EoP Modérée
CVE-2019-9259 A-113575306 EoP Modérée
CVE-2019-9263 A-73136824 EoP Modérée
CVE-2019-9266 A-119501435 EoP Modérée
CVE-2019-9295 A-36885811 EoP Modérée
CVE-2019-9309 A-117985575 EoP Modérée
CVE-2019-9350 A-129562815 EoP Modérée
CVE-2019-9358 A-120156401 EoP Modérée
CVE-2018-9489 A-77286245 ID Modérée
CVE-2019-9473 A-115363533 ID Modérée
CVE-2019-9474 A-79996267 ID Modérée
CVE-2019-9440 A-37637796 ID Modérée
CVE-2019-9277 A-68016944 ID Modérée
CVE-2019-9233 A-122529021 ID Modérée
CVE-2019-9234 A-122465453 ID Modérée
CVE-2019-9235 A-122323053 ID Modérée
CVE-2019-9236 A-122322613 ID Modérée
CVE-2019-9237 A-121325979 ID Modérée
CVE-2019-9239 A-121263487 ID Modérée
CVE-2019-9240 A-121150966 ID Modérée
CVE-2019-9241 A-121036603 ID Modérée
CVE-2019-9242 A-121035878 ID Modérée
CVE-2019-9243 A-120905706 ID Modérée
CVE-2019-9244 A-120865977 ID Modérée
CVE-2019-9246 A-120428637 ID Modérée
CVE-2019-9249 A-120255805 ID Modérée
CVE-2019-9250 A-120276962 ID Modérée
CVE-2019-9251 A-120274615 ID Modérée
CVE-2019-9253 A-109769728 ID Modérée
CVE-2019-9260 A-113495295 ID Modérée
CVE-2019-9265 A-37994606 ID Modérée
CVE-2019-9272 A-11596047 ID Modérée
CVE-2019-9284 A-111850706 ID Modérée
CVE-2019-9287 A-78287084 ID Modérée
CVE-2019-9289 A-79883824 ID Modérée
CVE-2018-9581 A-111698366 ID Modérée
CVE-2019-9296 A-112162089 ID Modérée
CVE-2019-9312 A-78288018 ID Modérée
CVE-2019-9326 A-111215173 ID Modérée
CVE-2019-9328 A-111895000 ID Modérée
CVE-2019-9329 A-112917952 ID Modérée
CVE-2019-9332 A-78286500 ID Modérée
CVE-2019-9333 A-109753657 ID Modérée
CVE-2019-9344 A-120845341 ID Modérée
CVE-2019-9353 A-123024201 ID Modérée
CVE-2019-9354 A-118148142 ID Modérée
CVE-2019-9355 A-115903122 ID Modérée
CVE-2019-9356 A-111699773 ID Modérée
CVE-2019-9360 A-120610663 ID Modérée
CVE-2019-9368 A-79883568 ID Modérée
CVE-2019-9369 A-79995407 ID Modérée
CVE-2019-9381 A-122677612 ID Modérée
CVE-2019-9383 A-120843827 ID Modérée
CVE-2019-9387 A-117569833 ID Modérée
CVE-2019-9388 A-117567437 ID Modérée
CVE-2019-9403 A-113512324 ID Modérée
CVE-2019-9414 A-111893041 ID Modérée
CVE-2019-9427 A-110166350 ID Modérée
CVE-2019-9431 A-109755179 ID Modérée
CVE-2019-9432 A-80546108 ID Modérée
CVE-2019-9434 A-80432895 ID Modérée
CVE-2019-9435 A-80146682 ID Modérée
CVE-2019-9330 A-111214739 ID Modérée
CVE-2019-9331 A-112272279 ID Modérée
CVE-2019-9341 A-111214770 ID Modérée
CVE-2019-9342 A-111214470 ID Modérée
CVE-2019-9343 A-112050983 ID Modérée
CVE-2019-9367 A-112106425 ID Modérée
CVE-2019-9413 A-111935831 ID Modérée
CVE-2019-9417 A-111450079 ID Modérée
CVE-2019-9419 A-111407544 ID Modérée
CVE-2019-9422 A-111214766 ID Modérée
CVE-2020-0236 A-79703353 ID Modérée
CVE-2019-9279 A-110476382 DoS Modérée
CVE-2019-9285 A-111215315 DoS Modérée
CVE-2019-9286 A-111213909 DoS Modérée
CVE-2019-9311 A-79431031 DoS Modérée
CVE-2019-9327 A-112050583 DoS Modérée
CVE-2019-9462 A-91544774 DoS Modérée
CVE-2019-9389 A-117567058 DoS Modérée
CVE-2019-9390 A-117551475 DoS Modérée
CVE-2019-9393 A-116357965 DoS Modérée
CVE-2019-9394 A-116351796 DoS Modérée
CVE-2019-9395 A-116267405 DoS Modérée
CVE-2019-9396 A-115747155 DoS Modérée
CVE-2019-9397 A-115747410 DoS Modérée
CVE-2019-9398 A-115745406 DoS Modérée
CVE-2019-9400 A-115509589 DoS Modérée
CVE-2019-9401 A-115375248 DoS Modérée
CVE-2019-9402 A-115372550 DoS Modérée
CVE-2019-9404 A-112923309 DoS Modérée
CVE-2019-9425 A-110846194 DoS Modérée
CVE-2019-9430 A-109838296 DoS Modérée

Libxaac

La bibliothèque libxaac d'Android 9 a été marquée comme expérimentale et supprimée des builds Android de production dans le bulletin de sécurité Android de novembre 2018. Nous tenons à remercier les chercheurs pour leurs résultats.

Les problèmes identifiés incluent les ID CVE suivants: CVE-2019-2055, CVE-2019-2059, CVE-2019-2060, CVE-2019-2061, CVE-2019-2062, CVE-2019-2063, CVE-2019-2064, CVE-2019-2065, CVE-2019-2066, CVE-2019-2067, CVE-2019-2068, CVE-2019-2069, CVE-2019-2070, CVE-2019-2071, CVE-2019-2072, CVE-2019-2073, CVE-2019-2074, CVE-2019-2075, CVE-2019-2076, CVE-2019-2077, CVE-2019-2078, CVE-2019-2079, CVE-2019-2080, CVE-2019-2081, CVE-2019-2082, CVE-2019-2083, CVE-2019-2084, CVE-2019-2085, CVE-2019-2086, CVE-2019-2138, CVE-2019-2139, CVE-2019-2140, CVE-2019-2141, CVE-2019-2142, CVE-2019-2143, CVE-2019-2144, CVE-2019-2145, CVE-2019-2146, CVE-2019-2147, CVE-2019-2148, CVE-2019-2149, CVE-2019-2150, CVE-2019-2151, CVE-2019-2152, CVE-2019-2153, CVE-2019-2154, CVE-2019-2155, CVE-2019-2156, CVE-2019-2157, CVE-2019-2158, CVE-2019-2159, CVE-2019-2160, CVE-2019-2161, CVE-2019-2162, CVE-2019-2163, CVE-2019-2164, CVE-2019-2165, CVE-2019-2166, CVE-2019-2167, CVE-2019-2168, CVE-2019-2169, CVE-2019-2170, CVE-2019-2171, CVE-2019-2172, CVE-2019-9261, CVE-2019-9264, CVE-2019-9385 et CVE-2019-9391.

Questions fréquentes et réponses

Cette section répond aux questions fréquentes qui peuvent se poser après la lecture de ce bulletin.

1. Comment savoir si mon appareil a été mis à jour pour résoudre ces problèmes ?

Pour savoir comment vérifier le niveau du correctif de sécurité d'un appareil, consultez l'article Vérifier la version d'Android installée et la mettre à jour.

Android 10, tel qu'il est publié sur AOSP, a un niveau de correctif de sécurité par défaut de 01/09/2019. Les appareils Android exécutant Android 10 et disposant d'un niveau de correctif de sécurité de 01/09/2019 ou version ultérieure corrigent tous les problèmes contenus dans ces notes de version de sécurité.

2. Que signifient les entrées de la colonne Type ?
Les entrées de la colonne Type du tableau sur les détails des failles font référence à la classification de la faille de sécurité.

Abréviation Définition
RCE Exécution de code à distance
EoP Élévation des droits
ID Divulgation d'informations
DoS Déni de service
N/A Classification non disponible

3. Que signifient les entrées de la colonne Références ?

Les entrées de la colonne Références du tableau des détails des failles peuvent contenir un préfixe identifiant l'organisation à laquelle la valeur de référence appartient.

Préfixe Référence
A- ID du bug Android

Versions

Version Date Notes
1.0 20 août 2019 Publication des notes de version de sécurité.
1.1 21 août 2019 Ajustements mineurs apportés aux tableaux des failles
1.2 17 septembre 2019 Mise à jour des accusés de réception et de la liste des problèmes
1.3 21 novembre 2019 Liste des problèmes mise à jour
1.4 12 février 2020 Liste des problèmes mise à jour
1.5 26 février 2020 Liste des problèmes mise à jour
1,6 11 mai 2020 Liste des problèmes mise à jour
1.7 11 juin 2020 Liste des problèmes mise à jour
1.8 27 janvier 2021 Liste des problèmes mise à jour