บันทึกประจำรุ่นด้านความปลอดภัยของ Android 15

เผยแพร่เมื่อ 3 กันยายน 2024

บันทึกประจำรุ่นความปลอดภัยของ Android นี้มีรายละเอียดของช่องโหว่ด้านความปลอดภัยที่ส่งผลกระทบต่ออุปกรณ์ Android ซึ่งได้รับการแก้ไขแล้วใน Android 15 อุปกรณ์ Android 15 ที่มีระดับแพตช์ความปลอดภัยเป็น 01-09-2024 ขึ้นไปจะได้รับการปกป้องจากปัญหาเหล่านี้ (Android 15 ตามรุ่นที่เผยแพร่ใน AOSP จะมีระดับแพตช์ความปลอดภัยเริ่มต้นเป็น 01-09-2024) ดูวิธีตรวจสอบระดับแพตช์ความปลอดภัยของอุปกรณ์ได้ที่ตรวจสอบและอัปเดตเวอร์ชัน Android

พาร์ทเนอร์ Android จะได้รับแจ้งปัญหาทั้งหมดก่อนการเผยแพร่ เราจะเผยแพร่แพตช์ซอร์สโค้ดสำหรับปัญหาเหล่านี้ในที่เก็บโครงการโอเพนซอร์ส Android (AOSP) โดยเป็นส่วนหนึ่งของรุ่น Android 15

การประเมินความรุนแรงของปัญหาในบันทึกประจำรุ่นเหล่านี้จะอิงตามผลกระทบที่การใช้ประโยชน์จากช่องโหว่อาจมีต่ออุปกรณ์ที่ได้รับผลกระทบ โดยสมมติว่ามีการปิดการบรรเทาผลกระทบของแพลตฟอร์มและบริการเพื่อวัตถุประสงค์ในการพัฒนา หรือหากมีการหลบเลี่ยงได้สําเร็จ

เราไม่พบรายงานการแสวงหาประโยชน์จากลูกค้าหรือการใช้ปัญหาที่รายงานเข้ามาใหม่เหล่านี้ในทางที่ผิด โปรดดูรายละเอียดเกี่ยวกับการป้องกันแพลตฟอร์มความปลอดภัยของ Android และ Google Play Protect ซึ่งช่วยปรับปรุงความปลอดภัยของแพลตฟอร์ม Android ได้ที่ส่วนการลดความเสี่ยงของ Android และ Google Play Protect

ประกาศ

  • ปัญหาที่อธิบายไว้ในเอกสารนี้ได้รับการแก้ไขแล้วใน Android 15 ข้อมูลนี้แสดงไว้เพื่อเป็นข้อมูลอ้างอิงและความโปร่งใส
  • เราขอขอบคุณชุมชนนักวิจัยด้านความปลอดภัยที่มีส่วนร่วมอย่างต่อเนื่องในการทำให้ระบบนิเวศของ Android ปลอดภัย

การลดผลกระทบต่อบริการ Android และ Google

ข้อมูลต่อไปนี้เป็นสรุปของการลดความเสี่ยงที่ได้จากแพลตฟอร์มความปลอดภัยของ Android และการปกป้องบริการ เช่น Google Play Protect ความสามารถเหล่านี้ช่วยลดแนวโน้มที่ช่องโหว่ด้านความปลอดภัยจะได้รับการแสวงหาประโยชน์ใน Android

  • การหาช่องโหว่ของปัญหาต่างๆ ใน Android ทำได้ยากขึ้นเนื่องจากการปรับปรุงแพลตฟอร์ม Android เวอร์ชันใหม่ เราขอแนะนำให้ผู้ใช้ทุกคนอัปเดตเป็น Android เวอร์ชันล่าสุดหากเป็นไปได้
  • ทีมรักษาความปลอดภัยของ Android คอยตรวจสอบการละเมิดอย่างต่อเนื่องผ่าน Google Play Protect และเตือนผู้ใช้เกี่ยวกับแอปพลิเคชันที่อาจเป็นอันตราย Google Play Protect จะเปิดใช้โดยค่าเริ่มต้นในอุปกรณ์ที่มี บริการของ Google Mobile และมีความสำคัญอย่างยิ่งสำหรับผู้ใช้ที่ติดตั้งแอปจากภายนอก Google Play

Android 15 รายละเอียดช่องโหว่

ส่วนด้านล่างแสดงรายละเอียดช่องโหว่ด้านความปลอดภัยที่ได้รับการแก้ไขแล้วใน Android 15 ระบบจะแบ่งประเภทช่องโหว่ตามคอมโพเนนต์ที่ได้รับผลกระทบและระบุรายละเอียด เช่น CVE, ข้อมูลอ้างอิงที่เกี่ยวข้อง, ประเภทของช่องโหว่ และความรุนแรง

Framework

CVE ข้อมูลอ้างอิง ประเภท ความรุนแรง
CVE-2023-40119 A-231476072 EoP สูง
CVE-2024-40678 A-264844293 DoS สูง
CVE-2024-43069 A-259946410 EoP สูง
CVE-2024-43070 A-341691431 DoS สูง
CVE-2024-43071 A-343169511 EoP สูง
CVE-2024-43074 A-329409825 Eop สูง
CVE-2024-43075 A-272740688 EoP สูง
CVE-2024-43076 A-295395495 EoP สูง
CVE-2024-43078 A-290365279 รหัส สูง
CVE-2024-43092 A-328017524 DoS สูง

ระบบ

CVE ข้อมูลอ้างอิง ประเภท ความรุนแรง
CVE-2023-52160 A-287119604 RCE ต่ำ
CVE-2024-23694 A-329067188 EoP สูง
CVE-2024-43068 A-275551881 EoP สูง
CVE-2024-43072 A-292548775 EoP สูง
CVE-2024-43073 A-289924486 EoP สูง
CVE-2024-43079 A-352309723 EoP สูง

คำถามที่พบบ่อยและคำตอบ

ส่วนนี้จะตอบคำถามที่พบบ่อยซึ่งผู้ใช้อาจสงสัยหลังจากที่อ่านกระดานข่าวสารนี้

1. ฉันจะทราบได้อย่างไรว่าอุปกรณ์ได้รับการอัปเดตเพื่อแก้ไขปัญหาเหล่านี้แล้ว

ดูวิธีตรวจสอบระดับแพตช์ความปลอดภัยของอุปกรณ์ได้ที่หัวข้อตรวจสอบและอัปเดตเวอร์ชัน Android

Android 15 ที่เผยแพร่ใน AOSP มีระดับแพตช์ความปลอดภัยเริ่มต้นเป็น 2024-09-01 อุปกรณ์ Android ที่ใช้ Android 15 และแพตช์ความปลอดภัยระดับ 2024-09-01 ขึ้นไปจะแก้ไขปัญหาทั้งหมดที่อยู่ในบันทึกประจำรุ่นความปลอดภัยเหล่านี้

2. รายการในคอลัมน์ประเภทหมายถึงอะไร

รายการในคอลัมน์ประเภทของตารางรายละเอียดช่องโหว่จะอ้างอิงการแยกประเภทช่องโหว่ด้านความปลอดภัย

ตัวย่อ คำจำกัดความ
RCE การดำเนินการกับโค้ดจากระยะไกล
EoP การยกระดับสิทธิ์
รหัส การเปิดเผยข้อมูล
DoS ปฏิเสธการให้บริการ
ไม่มี ไม่มีการแยกประเภท

3. รายการในคอลัมน์ข้อมูลอ้างอิงหมายถึงอะไร

รายการในคอลัมน์ข้อมูลอ้างอิงของตารางรายละเอียดช่องโหว่อาจมีคำนำหน้าระบุองค์กรที่เป็นเจ้าของค่าอ้างอิง

คำนำหน้า ข้อมูลอ้างอิง
A- รหัสข้อบกพร่องของ Android

เวอร์ชัน

เวอร์ชัน วันที่ หมายเหตุ
1.0 3 กันยายน 2024 เผยแพร่กระดานข่าวสารแล้ว
1.1 16 ตุลาคม 2024 อัปเดตกระดานข่าวสารแล้ว