Bản tin về bảo mật của Chromecast – Tháng 9 năm 2023

Xuất bản ngày 25 tháng 9 năm 2023 | Cập nhật ngày 29 tháng 9 năm 2023

Bản tin về bảo mật của Chromecast chứa thông tin chi tiết về các lỗ hổng bảo mật ảnh hưởng đến các thiết bị Chromecast có Google TV được hỗ trợ (thiết bị Chromecast). Đối với các thiết bị Chromecast, cấp bản vá bảo mật từ ngày 1 tháng 7 năm 2023 trở lên sẽ giải quyết tất cả các vấn đề có liên quan trong Bản tin bảo mật Android tháng 7 năm 2023 và tất cả các vấn đề trong bản tin này. Để tìm hiểu cách kiểm tra cấp bản vá bảo mật của thiết bị, hãy xem các phiên bản chương trình cơ sở và ghi chú phát hành của Chromecast.

Tất cả thiết bị Chromecast được hỗ trợ sẽ nhận được bản cập nhật lên cấp bản vá 01/07/2023. Tất cả khách hàng nên chấp nhận những bản cập nhật này cho thiết bị của họ.

Thông báo

  • Ngoài các lỗ hổng bảo mật được mô tả trong Bản tin bảo mật Android tháng 7 năm 2023, các thiết bị Chromecast cũng chứa các bản vá cho các lỗ hổng bảo mật được mô tả dưới đây.

Bản vá bảo mật

Các lỗ hổng được nhóm theo thành phần mà chúng ảnh hưởng. Phần này có nội dung mô tả về vấn đề này và một bảng trình bày CVE, tệp tham chiếu liên quan, loại lỗ hổng bảo mật, mức độ nghiêm trọng và các phiên bản đã cập nhật của Dự án nguồn mở Android (AOSP) (nếu có). Khi có sẵn, chúng tôi sẽ liên kết thay đổi công khai giải quyết vấn đề này với mã lỗi, chẳng hạn như danh sách thay đổi của AOSP (Dự án nguồn mở Android). Khi nhiều thay đổi liên quan đến một lỗi, các tệp tham chiếu bổ sung sẽ được liên kết với các số theo sau mã lỗi.

AMLogic

CVE Tài liệu tham khảo Mức độ nghiêm trọng Thành phần phụ
CVE-2022-42536 A-258698524 Cao Giám sát bảo mật
CVE-2022-42537 A-258699189 Cao Màn hình bảo mật
CVE-2022-42541 A-258698507 Cao Màn hình bảo mật
CVE-2022-42538 A-258698938 Cao Màn hình bảo mật
CVE-2022-42540 A-258699554 Cao Màn hình bảo mật
CVE-2022-42539 A-258699550 Cao Màn hình bảo mật

Bản vá chức năng

Để biết thông tin chi tiết về các bản sửa lỗi và bản vá chức năng mới có trong bản phát hành này, hãy tham khảo các phiên bản chương trình cơ sở và ghi chú phát hành của Chromecast.

Lời cảm ơn

Nhóm Bảo mật của Chromecast xin cảm ơn những người và các bên dưới đây vì đã giúp chúng tôi cải thiện khả năng bảo mật của Chromecast.

Nhà nghiên cứu CVE
Federico Menarini thuộc Nhóm bảo vệ sản phẩm đa phương tiện của Apple CVE-2022-42536,CVE-2022-42537,CVE-2022-42541,CVE-2022-42538,CVE-2022-42540,CVE-2022-42539

Câu hỏi và câu trả lời phổ biến

Phần này giải đáp các câu hỏi thường gặp có thể xảy ra sau khi đọc thông báo này.

1. Làm cách nào để xác định xem thiết bị của tôi đã được cập nhật để giải quyết những vấn đề này hay chưa?

Các cấp bản vá bảo mật từ 01/07/2023 trở đi sẽ giải quyết mọi vấn đề liên quan đến cấp bản vá bảo mật 01/07/2023 và mọi cấp bản vá trước đó. Để tìm hiểu cách kiểm tra mức bản vá bảo mật của thiết bị, hãy đọc hướng dẫn trên phiên bản chương trình cơ sở và ghi chú phát hành của Chromecast.

2. Tại sao các lỗ hổng bảo mật lại được phân chia giữa bản tin này và Bản tin bảo mật Android?

Các lỗ hổng bảo mật được ghi lại trong Bản tin bảo mật Android bắt buộc phải khai báo cấp bản vá bảo mật mới nhất trên thiết bị Android. Bạn không cần phải khai báo cấp độ bản vá bảo mật cho các lỗ hổng bảo mật khác, chẳng hạn như các lỗ hổng được ghi nhận trong bản tin này.

3. Các mục trong cột Type (Loại) có ý nghĩa gì?

Các mục nhập trong cột Loại của bảng thông tin chi tiết về lỗ hổng bảo mật có tham chiếu đến cách phân loại lỗ hổng bảo mật.

Từ viết tắt Định nghĩa
RCE Thực thi mã từ xa
EoP Nâng cao đặc quyền
ID Tiết lộ thông tin
Yêu cầu Từ chối dịch vụ
Không áp dụng Không có thông tin phân loại

4. Các mục trong cột Tham chiếu có ý nghĩa gì?

Các mục trong cột Tham chiếu của bảng chi tiết về lỗ hổng có thể chứa tiền tố xác định tổ chức sở hữu giá trị tham chiếu.

Tiền tố Tài liệu tham khảo
A- Mã lỗi Android

5. Dấu * bên cạnh mã lỗi Android trong cột Tham chiếu có ý nghĩa gì?

Các vấn đề không được công khai sẽ có dấu * bên cạnh mã lỗi Android trong cột Tham chiếu.

Phiên bản

Phiên bản Ngày Ghi chú
1.0 Ngày 25 tháng 9 năm 2023
1.1 Ngày 29 tháng 9 năm 2023 Thêm CVE AMLogic