עדכון אבטחה דחוף ל-Pixel / Nexus – אוקטובר 2017

תאריך פרסום: 2 באוקטובר 2017 | תאריך עדכון: 3 באוקטובר 2017

עדכון האבטחה Pixel / Nexus מכיל פרטים על נקודות חולשה באבטחה ועל שיפורים פונקציונליים שמשפיעים על מכשירי Google Pixel ו-Nexus נתמכים (מכשירי Google). במכשירי Google, רמות תיקון האבטחה מ-5 באוקטובר 2017 ואילך מטפלות בכל הבעיות שמפורטות בעדכון הזה ובכל הבעיות שמפורטות בעדכון האבטחה של Android מאוקטובר 2017. במאמר איך בודקים את גרסת Android ומעדכנים אותה מוסבר איך בודקים את רמת תיקון האבטחה של המכשיר.

כל מכשירי Google הנתמכים יקבלו עדכון לרמת התיקון 05 באוקטובר 2017. אנחנו ממליצים לכל הלקוחות לאשר את העדכונים האלה במכשירים שלהם.

הערה: קובצי האימג' של קושחת המכשיר של Google זמינים ב אתר של Google למפתחים.

הודעות

  • בנוסף לנקודות החולשה באבטחה שמתוארות בעדכון האבטחה של Android מאוקטובר 2017, מכשירי Pixel ו-Nexus מכילים גם תיקונים לנקודות החולשה באבטחה שמתוארות בהמשך. השותפים עודכנו בבעיות האלה לפני לפחות חודש, והם יכולים לכלול אותן כחלק מעדכוני המכשירים שלהם.
  • אישורי עדכוני האבטחה מפורטים ישירות בדף Android Security Acknowledgements.

תיקוני אבטחה

נקודות החולשה מקובצות לפי הרכיב שבו הן משפיעות. מוצגים תיאור של הבעיה וטבלה עם מספר ה-CVE, מקורות מידע משויכים, סוג נקודת החולשה, מידת החומרה וגרסאות מעודכנות של Android Open Source Project‏ (AOSP) (אם רלוונטי). כשהדבר אפשרי, אנחנו מקשרים את השינוי הציבורי שטיפל בבעיה למספר הבאג, כמו רשימת השינויים ב-AOSP. כשיש כמה שינויים שקשורים לבאג אחד, הפניות נוספות מקושרות למספרים שמופיעים אחרי מזהה הבאג.

Framework

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-0807 A-35056974* EoP רחב 4.4.4, ‏ 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2
CVE-2017-0808 A-62301183 [2] מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0

מסגרת מדיה

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-0813 A-36531046 DoS בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2
CVE-2017-0814 A-62800140 מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
DoS רחב 4.4.4, ‏ 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1
CVE-2017-0817 A-63522430 מזהה בינונית 4.4.4, ‏ 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
CVE-2017-0818 A-63581671 NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
DoS רחב 6.0, ‏ 6.0.1
CVE-2017-0819 A-63045918 NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
DoS רחב 6.0, ‏ 6.0.1
CVE-2017-0820 A-62187433 NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
DoS רחב 4.4.4, ‏ 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1

מערכת

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-0822 A-63787722 EoP בינונית 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
CVE-2017-0823 A-37896655 מזהה בינונית 4.4.4, ‏ 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2

רכיבים של Broadcom

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-0824 A-37622847*
B-V2017063001
EoP בינונית דרייבר Wi-Fi
CVE-2017-0825 A-37305633*
B-V2017063002
מזהה בינונית דרייבר Wi-Fi

רכיבים של HTC

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-0826 A-34949781* EoP בינונית תוכנת אתחול

רכיבים של Huawei

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-0828 A-34622855* EoP בינונית תוכנת אתחול

רכיבי הליבה

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-7187 A-63666227
ליבה של Upstream
EoP בינונית מנהל התקן SCSI

רכיבים של Motorola

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-0829 A-62345044* EoP בינונית תוכנת אתחול

רכיבי Qualcomm

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-9686 A-62827928
QC-CR#1115359
EoP בינונית דרייבר SPS
CVE-2017-11050 A-62085265
QC-CR#2064785
EoP בינונית WLAN
CVE-2017-11067 A-62058746*
QC-CR#2062012
EoP בינונית WLAN
CVE-2017-11057 A-37949660*
QC-CR#2059812
EoP בינונית מצלמה
CVE-2017-11056 A-37893116*
QC-CR#2060504
EoP בינונית מנהל התקן קריפטו
CVE-2017-11046 A-37623773*
QC-CR#2059656
EoP בינונית מנהל התקן אודיו
CVE-2017-11059 A-37284397*
QC-CR#2057375
EoP בינונית מנהל התקן של קריפטו
CVE-2017-9706 A-34170483*
QC-CR#2030399
EoP בינונית מנהל התקן וידאו
CVE-2017-11048 A-37093119*
QC-CR#2052691
EoP בינונית מנהל התקן וידאו
CVE-2017-9697 A-63868628
QC-CR#2032672
EoP בינונית דרייבר SoC
CVE-2017-11051 A-62456806
QC-CR#2061755
מזהה בינונית WLAN
CVE-2017-9715 A-36730104*
QC-CR#2054958
QC-CR#2057034
מזהה בינונית WLAN
CVE-2017-11061 A-36816726*
QC-CR#2054693
QC-CR#2059701
מזהה בינונית WLAN
CVE-2017-11060 A-36817548*
QC-CR#2058447
QC-CR#2054770
מזהה בינונית WLAN
CVE-2017-9717 A-36817053*
QC-CR#2051450
מזהה בינונית WLAN
CVE-2017-11052 A-37687303*
QC-CR#2061688
מזהה בינונית WLAN
CVE-2017-11054 A-37713609*
QC-CR#2061251
מזהה בינונית WLAN
CVE-2017-11062 A-37720349*
QC-CR#2058448
מזהה בינונית WLAN
CVE-2017-11055 A-37721426*
QC-CR#2061241
מזהה בינונית WLAN
CVE-2017-11064 A-36815952*
QC-CR#2054770
QC-CR#2058447 QC-CR#2066628
QC-CR#2087785
מזהה בינונית WLAN
CVE-2017-9687 A-62827190
QC-CR#2016076
EoP נמוכה מודם
CVE-2017-11063 A-36716469*
QC-CR#2053027
DoS נמוכה מנהל התקן של המצלמה

תיקונים פונקציונליים

החודש לא נכללים תיקוני באגים פונקציונליים.

שאלות נפוצות ותשובות

בקטע הזה נענה על שאלות נפוצות שעשויות להתעורר אחרי קריאת העדכון.

1. איך אפשר לדעת אם המכשיר מעודכן כדי לטפל בבעיות האלה?

רמות תיקוני האבטחה מ-5 באוקטובר 2017 ואילך מטפלות בכל הבעיות שמשויכות לרמת תיקון האבטחה מ-5 באוקטובר 2017 וכל רמות התיקונים הקודמות.כדי לבדוק איך בודקים את רמת תיקון האבטחה של מכשיר, אפשר לעיין בהוראות שמפורטות בלוח הזמנים של עדכוני Pixel ו-Nexus.

2. מה המשמעות של הרשומות בעמודה Type?

הרשומות בעמודה Type בטבלת פרטי נקודת החולשה מפנות לסיווג של נקודת החולשה באבטחה.

קיצור הגדרה
RCE ביצוע קוד מרחוק
EoP הסלמת הרשאות
מזהה חשיפת מידע
DoS התקפת מניעת שירות (DoS)
לא רלוונטי הסיווג לא זמין

3. מה המשמעות של הרשומות בעמודה References?

רשומות בעמודה References בטבלת פרטי נקודת החולשה עשויות לכלול קידומת שמזהה את הארגון שאליו שייך ערך העזר.

תחילית חומרי עזר
A-‎ מזהה הבאג ב-Android
QC-‎ מספר הסימוכין של Qualcomm
M-‎ מספר הסימוכין של MediaTek
N-‎ מספר הסימוכין של NVIDIA
B-‎ מספר הסימוכין של Broadcom

4. מה המשמעות של * לצד מזהה הבאג ב-Android בעמודה References?

בעיות שלא זמינות לציבור מסומנות בסימן * לצד מזהה הבאג ב-Android בעמודה References. בדרך כלל, העדכון לבעיה הזו נכלל במנהלי ההתקנים הבינאריים העדכניים ביותר למכשירי Nexus, שזמינים באתר של Google Developers.

5. למה פרצות האבטחה מחולקות בין העדכון הזה לבין עדכוני האבטחה של Android?

נקודות חולשה באבטחה המתועדות בעדכוני האבטחה של Android נדרשות כדי להצהיר על רמת תיקון האבטחה העדכנית ביותר במכשירי Android. אין צורך בנקודות חולשה נוספות באבטחה, כמו אלה שמתועדות בעדכון הזה, כדי להכריז על רמת תיקון אבטחה.

גרסאות

גרסה תאריך הערות
1.0 2 באוקטובר 2017 העדכון פורסם.
1.1 3 באוקטובר 2017 העדכון עודכן ונוספו קישורים ל-AOSP.