กระดานข่าวสารด้านความปลอดภัยของ Chromecast - ธันวาคม 2023

เผยแพร่เมื่อวันที่ 5 ธันวาคม 2023

กระดานข่าวสารด้านความปลอดภัยของ Chromecast มีรายละเอียดของช่องโหว่ด้านความปลอดภัยที่ส่งผลกระทบต่อ อุปกรณ์ Chromecast พร้อม Google TV ที่รองรับ (อุปกรณ์ Chromecast) สำหรับอุปกรณ์ Chromecast ระดับแพตช์ด้านความปลอดภัยของวันที่ 2023-10-01 ขึ้นไป จะแก้ไขปัญหาที่เกี่ยวข้องทั้งหมดในประกาศข่าวสารด้านความปลอดภัยของ Android ประจำเดือนตุลาคม 2023และปัญหาทั้งหมดในประกาศนี้ หากต้องการ ดูวิธีตรวจสอบระดับแพตช์ความปลอดภัยของอุปกรณ์ โปรดดูเวอร์ชันเฟิร์มแวร์ของ Chromecast และบันทึกประจำรุ่น

อุปกรณ์ Chromecast ที่รองรับทั้งหมดจะได้รับการอัปเดตเป็น ระดับแพตช์ 2023-10-01 เราขอแนะนำให้ลูกค้าทุกราย ยอมรับการอัปเดตเหล่านี้ในอุปกรณ์

ประกาศ

  • นอกจากช่องโหว่ด้านความปลอดภัยที่อธิบายไว้ในกระดานข่าวสารด้านความปลอดภัยของ Android เดือนตุลาคม 2023 แล้ว อุปกรณ์ Chromecast ยังมีแพตช์สำหรับช่องโหว่ด้านความปลอดภัยที่อธิบายไว้ด้านล่างด้วย

แพตช์ความปลอดภัย

ระบบจะแบ่งประเภทช่องโหว่ตามคอมโพเนนต์ที่ได้รับผลกระทบ โดยมีคำอธิบายปัญหา รวมถึงตารางที่แสดง CVE, ข้อมูลอ้างอิงที่เกี่ยวข้อง, ประเภทของช่องโหว่, ความรุนแรง, และเวอร์ชันที่อัปเดตของโครงการโอเพนซอร์ส Android (AOSP) (หากมี) เมื่อมี เราจะลิงก์การเปลี่ยนแปลงแบบสาธารณะที่แก้ไขปัญหาไปยังรหัสข้อบกพร่อง เช่น รายการการเปลี่ยนแปลง AOSP เมื่อการเปลี่ยนแปลงหลายรายการเกี่ยวข้องกับข้อบกพร่องเดียว ระบบจะลิงก์ข้อมูลอ้างอิงเพิ่มเติมกับหมายเลขที่ต่อท้ายรหัสข้อบกพร่อง

AMLogic

CVE ข้อมูลอ้างอิง ความรุนแรง คอมโพเนนต์ย่อย
CVE-2023-48425
A-291138519 สูง U-Boot
CVE-2023-48426
A-286113302 สูง U-Boot
CVE-2023-48424
A-286458481 สูง U-Boot
CVE-2023-6181
A-291138116 ปานกลาง U-Boot

ระบบ

CVE ข้อมูลอ้างอิง ความรุนแรง คอมโพเนนต์ย่อย
CVE-2023-48417
A-288311233 ปานกลาง KeyChain

แพตช์ฟังก์ชัน

ดูรายละเอียดเกี่ยวกับการแก้ไขข้อบกพร่องใหม่และการแก้ไขฟังก์ชันที่รวมอยู่ในการเปิดตัวนี้ได้ที่ เวอร์ชันเฟิร์มแวร์ของ Chromecast และบันทึกประจำรุ่น

คำขอบคุณ

นักวิจัย CVE
Nolen Johnson จาก DirectDefense และ Jan Altensen จาก Ray Volpe พบในระหว่าง hardwear.io CVE-2023-6181, CVE-2023-48425,
Lennert Wouters, rqu, Thomas Roth หรือที่รู้จักกันในชื่อ stacksmashing พบระหว่าง hardwear.io CVE-2023-48424,CVE-2023-48426
Rocco Calvi (TecR0c), SickCodes พบระหว่าง hardwear.io CVE-2023-48417

คำถามที่พบบ่อยและคำตอบ

ส่วนนี้จะตอบคำถามที่พบบ่อยซึ่งผู้ใช้อาจสงสัยหลังจากที่อ่านกระดานข่าวสารนี้

1. ฉันจะทราบได้อย่างไรว่าอุปกรณ์ได้รับการอัปเดตเพื่อแก้ไขปัญหาเหล่านี้แล้ว

ระดับแพตช์ด้านความปลอดภัยของวันที่ 01-10-2023 หรือหลังจากนั้นจะแก้ไขปัญหาทั้งหมดที่เกี่ยวข้อง กับระดับแพตช์ด้านความปลอดภัยของวันที่ 01-10-2023 และระดับแพตช์ก่อนหน้าทั้งหมด ดูวิธีตรวจสอบระดับแพตช์ความปลอดภัยของอุปกรณ์ได้ที่วิธีการในเวอร์ชันเฟิร์มแวร์และบันทึกประจำรุ่นของ Chromecast

2. เหตุใดช่องโหว่ด้านความปลอดภัยจึงแยกอยู่ในจดหมายข่าวนี้และจดหมายข่าวความปลอดภัยของ Android

ช่องโหว่ด้านความปลอดภัยที่บันทึกไว้ในประกาศข่าวสารด้านความปลอดภัยของ Android กำหนดให้ต้องประกาศระดับแพตช์ความปลอดภัยล่าสุดในอุปกรณ์ Android ไม่จำเป็นต้องมีช่องโหว่ด้านความปลอดภัยเพิ่มเติม เช่น ช่องโหว่ที่ระบุไว้ใน กระดานข่าวนี้สำหรับการประกาศระดับแพตช์ด้านความปลอดภัย

3. รายการในคอลัมน์ประเภทหมายถึงอะไร

รายการในคอลัมน์ประเภทของตารางรายละเอียดช่องโหว่ จะอ้างอิงการแยกประเภทช่องโหว่ด้านความปลอดภัย

ตัวย่อ คำจำกัดความ
RCE การดำเนินการกับโค้ดจากระยะไกล
EoP การยกระดับสิทธิ์
รหัส การเปิดเผยข้อมูล
DoS ปฏิเสธการให้บริการ
ไม่มี ไม่มีการแยกประเภท

4. รายการในคอลัมน์การอ้างอิงหมายถึงอะไร

รายการในคอลัมน์การอ้างอิงของตารางรายละเอียดช่องโหว่อาจมี คำนำหน้าที่ระบุองค์กรที่ค่าการอ้างอิงเป็นของ

คำนำหน้า ข้อมูลอ้างอิง
A- รหัสข้อบกพร่องของ Android

5. เครื่องหมาย * ข้างรหัสข้อบกพร่องของ Android ในคอลัมน์การอ้างอิง หมายความว่าอย่างไร

ปัญหาที่ไม่ได้เผยแพร่ต่อสาธารณะจะมีเครื่องหมาย * อยู่ข้างรหัสข้อบกพร่องของ Android ในคอลัมน์การอ้างอิง

เวอร์ชัน

เวอร์ชัน วันที่ หมายเหตุ
1.0 5 ธันวาคม 2023