یادداشت های امنیتی اندروید 15

منتشر شده در ۳ سپتامبر ۲۰۲۴

این یادداشت‌های انتشار امنیتی اندروید شامل جزئیاتی از آسیب‌پذیری‌های امنیتی مؤثر بر دستگاه‌های اندروید است که به عنوان بخشی از اندروید ۱۵ برطرف شده‌اند. دستگاه‌های اندروید ۱۵ با سطح وصله امنیتی ۲۰۲۴-۰۹-۰۱ یا بالاتر در برابر این مشکلات محافظت می‌شوند (اندروید ۱۵، همانطور که در AOSP منتشر شده است، دارای سطح وصله امنیتی پیش‌فرض ۲۰۲۴-۰۹-۰۱ خواهد بود). برای یادگیری نحوه بررسی سطح وصله امنیتی دستگاه، به بخش «بررسی و به‌روزرسانی نسخه اندروید» مراجعه کنید.

شرکای اندروید قبل از انتشار از تمام مشکلات مطلع می‌شوند. وصله‌های کد منبع برای این مشکلات به عنوان بخشی از نسخه اندروید ۱۵ در مخزن پروژه متن‌باز اندروید (AOSP) منتشر خواهد شد.

ارزیابی شدت مشکلات در این یادداشت‌های انتشار، بر اساس تأثیری است که بهره‌برداری از این آسیب‌پذیری می‌تواند بر روی دستگاه آسیب‌دیده داشته باشد، با فرض اینکه اقدامات کاهش آسیب‌پذیری پلتفرم و سرویس برای اهداف توسعه غیرفعال شده باشند یا با موفقیت دور زده شوند.

ما هیچ گزارشی مبنی بر سوءاستفاده یا بهره‌برداری فعال مشتریان از این مشکلات تازه گزارش‌شده نداشته‌ایم. برای جزئیات بیشتر در مورد محافظت‌های پلتفرم امنیتی اندروید و Google Play Protect که امنیت پلتفرم اندروید را بهبود می‌بخشند، به بخش راهکارهای کاهش آسیب‌پذیری Android و Google Play Protect مراجعه کنید.

اطلاعیه‌ها

  • مشکلات شرح داده شده در این سند به عنوان بخشی از اندروید ۱۵ مورد بررسی قرار گرفته‌اند. این اطلاعات برای مرجع و شفافیت ارائه شده است.
  • ما مایلیم از جامعه‌ی تحقیقات امنیتی به خاطر مشارکت‌های مستمرشان در جهت ایمن‌سازی اکوسیستم اندروید ، قدردانی و تشکر کنیم .

راهکارهای کاهش خطرات اندروید و سرویس‌های گوگل

این خلاصه‌ای از راهکارهای کاهش خطرات ارائه شده توسط پلتفرم امنیتی اندروید و سرویس‌های محافظتی مانند Google Play Protect است. این قابلیت‌ها احتمال سوءاستفاده موفقیت‌آمیز از آسیب‌پذیری‌های امنیتی در اندروید را کاهش می‌دهند.

  • سوءاستفاده از بسیاری از مشکلات در اندروید با پیشرفت‌های نسخه‌های جدیدتر پلتفرم اندروید دشوارتر شده است. ما به همه کاربران توصیه می‌کنیم در صورت امکان، آخرین نسخه اندروید را به‌روزرسانی کنند.
  • تیم امنیتی اندروید به طور فعال از طریق Google Play Protect سوءاستفاده‌ها را رصد می‌کند و به کاربران در مورد برنامه‌های بالقوه مضر هشدار می‌دهد. Google Play Protect به طور پیش‌فرض در دستگاه‌هایی با سرویس‌های موبایل گوگل فعال است و به ویژه برای کاربرانی که برنامه‌ها را از خارج از Google Play نصب می‌کنند، بسیار مهم است.

جزئیات آسیب‌پذیری اندروید ۱۵

بخش‌های زیر جزئیات آسیب‌پذیری‌های امنیتی رفع‌شده به عنوان بخشی از اندروید ۱۵ را ارائه می‌دهند. آسیب‌پذیری‌ها تحت مؤلفه‌ای که تحت تأثیر قرار می‌دهند گروه‌بندی می‌شوند و شامل جزئیاتی مانند CVE، منابع مرتبط، نوع آسیب‌پذیری و شدت آن می‌شوند.

چارچوب

سی وی ای منابع نوع شدت
CVE-2023-40119 الف-۲۳۱۴۷۶۰۷۲۲ ای او پی بالا
CVE-2024-4628 الف-۲۸۱۸۴۹۰۹۷ ای او پی بالا
CVE-2024-23718 الف-۳۱۶۱۵۲۳۷۸ ای او پی بالا
CVE-2024-43069 الف-۲۵۹۹۴۶۴۱۰ ای او پی بالا
CVE-2024-43071 الف-۳۴۳۱۶۹۵۱۱ ای او پی بالا
CVE-2024-43074 الف-۳۲۹۴۰۹۸۲۵ ای او پی بالا
CVE-2024-43075 الف-۲۷۲۷۴۰۶۸۸ ای او پی بالا
CVE-2024-43076 الف-۲۹۵۳۹۵۴۹۵ ای او پی بالا
CVE-2024-49711 الف-۳۰۷۹۴۷۱۵۳ ای او پی بالا
CVE-2024-49716 الف-۲۶۲۵۶۷۹۹۷ ای او پی بالا
CVE-2024-49726 الف-۲۶۶۱۳۱۹۵۶ ای او پی بالا
CVE-2024-43078 الف-۲۹۰۳۶۵۲۷۹ شناسه بالا
CVE-2024-40678 الف-۲۶۴۸۴۴۲۹۳ داس بالا
CVE-2024-43070 الف-۳۴۱۶۹۱۴۳۱ داس بالا
CVE-2024-43092 الف-۳۲۸۰۱۷۵۲۴ داس بالا
CVE-2024-49710 الف-۲۶۶۵۷۸۶۰۳ داس بالا
CVE-2024-49715 الف-۲۶۶۸۲۶۷۳۵ داس بالا
CVE-2024-49718 الف-۲۶۶۴۳۳۳۳۷ داس بالا
CVE-2024-49719 الف-۲۶۶۸۲۶۰۸۴ داس بالا

سیستم

سی وی ای منابع نوع شدت
CVE-2024-23694 الف-۳۲۹۰۶۷۱۸۸ ای او پی بالا
CVE-2024-43068 الف-۲۷۵۵۵۱۸۸۱ ای او پی بالا
CVE-2024-43072 الف-۲۹۲۵۴۸۷۷۵ ای او پی بالا
CVE-2024-43073 الف-۲۸۹۹۲۴۴۸۶ ای او پی بالا
CVE-2024-43079 الف-۳۵۲۳۰۹۷۲۳ ای او پی بالا
CVE-2024-49712 الف-۳۲۸۳۹۹۸۹۴ ای او پی بالا
CVE-2024-49717 الف-۳۴۵۸۶۷۸۷۰ ای او پی بالا
CVE-2024-49725 الف-۲۶۲۲۳۷۱۹۸ ای او پی بالا
CVE-2025-48557 الف-۳۳۷۷۸۱۱۸۶ ای او پی بالا
CVE-2025-32351 الف-۲۷۰۱۵۱۸۹۱ شناسه بالا

سوالات و پاسخ‌های رایج

این بخش به سوالات متداولی که ممکن است پس از خواندن این بولتن برای شما پیش بیاید، پاسخ می‌دهد.

۱. چگونه می‌توانم تشخیص دهم که آیا دستگاه من برای رفع این مشکلات به‌روزرسانی شده است یا خیر؟

برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، به بخش «بررسی و به‌روزرسانی نسخه اندروید» مراجعه کنید.

اندروید ۱۵، همانطور که در AOSP منتشر شده است، دارای سطح وصله امنیتی پیش‌فرض ۲۰۲۴-۰۹-۰۱ است. دستگاه‌های اندرویدی که اندروید ۱۵ را اجرا می‌کنند و سطح وصله امنیتی ۲۰۲۴-۰۹-۰۱ یا بالاتر دارند، تمام مشکلات موجود در این یادداشت‌های انتشار امنیتی را برطرف می‌کنند.

۲. منظور از ورودی‌های ستون Type چیست؟

ورودی‌های ستون نوع جدول جزئیات آسیب‌پذیری، طبقه‌بندی آسیب‌پذیری امنیتی را نشان می‌دهند.

اختصار تعریف
آر سی ای اجرای کد از راه دور
ای او پی ارتقاء امتیاز
شناسه افشای اطلاعات
داس عدم ارائه خدمات
ناموجود طبقه بندی موجود نیست

۳. منظور از ورودی‌های ستون منابع چیست؟

ورودی‌های زیر ستون References در جدول جزئیات آسیب‌پذیری ممکن است حاوی پیشوندی باشند که سازمانی را که مقدار مرجع به آن تعلق دارد، مشخص می‌کند.

پیشوند مرجع
الف- شناسه اشکال اندروید

نسخه‌ها

نسخه تاریخ یادداشت‌ها
۱.۰ ۳ سپتامبر ۲۰۲۴ بولتن منتشر شده
۱.۱ ۱۶ اکتبر ۲۰۲۴ بولتن به‌روزرسانی شد