Boletín de seguridad de Pixel / Nexus: noviembre de 2017

Publicado el 6 de noviembre de 2017 | Actualizado el 8 de noviembre de 2017

El boletín de seguridad de Pixel / Nexus contiene detalles de las vulnerabilidades de seguridad y las mejoras funcionales que afectan a los dispositivos compatibles con Google Pixel y Nexus (dispositivos de Google). En el caso de los dispositivos de Google, los niveles de parches de seguridad del 5/11/2017 o posteriores también abordan todos los problemas de este boletín. Para obtener información sobre cómo consultar el nivel del parche de seguridad de un dispositivo, consulta Cómo consultar y actualizar tu versión de Android.

Todos los dispositivos de Google compatibles recibirán una actualización al nivel de parche del 05/11/2017. Recomendamos a todos los clientes que acepten estas actualizaciones en sus dispositivos.

Nota: Las imágenes del firmware de los dispositivos de Google están disponibles en el sitio de Google Developers.

Anuncios

Además de las vulnerabilidades de seguridad que se describen en el Boletín de seguridad de Android de noviembre de 2017, los dispositivos Pixel y Nexus también contienen parches para las vulnerabilidades de seguridad que se describen a continuación. Los socios recibieron una notificación sobre estos problemas hace al menos un mes y pueden incorporarlos como parte de las actualizaciones de sus dispositivos.

Parches de seguridad

Las vulnerabilidades se agrupan en el componente que afectan. Además de una descripción del problema, se incluye una tabla con el CVE, las referencias asociadas, el tipo de vulnerabilidad, la gravedad y las versiones actualizadas del Proyecto de código abierto de Android (AOSP) (si corresponde). Cuando está disponible, vinculamos el cambio público que abordó el problema al ID de error, como la lista de cambios de AOSP. Cuando varios cambios se relacionan con un solo error, las referencias adicionales se vinculan a números que siguen al ID del error.

Framework

CVE Referencias Tipo Gravedad Versiones actualizadas de AOSP
CVE-2017-0845 A-35028827 DoS Moderada 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2

Framework de medios

CVE Referencias Tipo Gravedad Versiones actualizadas de AOSP
CVE-2017-0838 A-63522818 EoP Alto 7.0, 7.1.1 y 7.1.2
CVE-2017-0852 A-62815506 DoS Alto 5.0.2, 5.1.1, 6.0
CVE-2017-0847 A-65540999 EoP Moderada 8.0
CVE-2017-0848 A-64477217 ID Moderada 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0849 A-62688399 ID Moderada 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0850 A-64836941* ID Moderada 7.0, 7.1.1 y 7.1.2
CVE-2017-0851 A-35430570 ID Moderada 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0853 A-63121644 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0
DoS Alto 6.0 y 6.0.1
CVE-2017-0854 A-63873837 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0
DoS Alto 6.0 y 6.0.1
CVE-2017-0857 A-65122447 NSI NSI 7.0, 7.1.1, 7.1.2, 8.0
DoS Alto 6.0 y 6.0.1
CVE-2017-0858 A-64836894 NSI NSI 7.0, 7.1.1, 7.1.2, 8.0
DoS Alto 6.0 y 6.0.1
CVE-2017-0859 A-36075131* NSI NSI 7.0, 7.1.1 y 7.1.2
DoS Alto 6.0 y 6.0.1

Tiempo de ejecución

CVE Referencias Tipo Gravedad Versiones actualizadas de AOSP
CVE-2016-2105 A-63710022* RCE Moderada 5.0.2 y 5.1.1
CVE-2016-2106 A-63709511* RCE Moderada 5.0.2 y 5.1.1
CVE-2017-3731 A-63710076* ID Moderada 5.0.2 y 5.1.1

Sistema

CVE Referencias Tipo Gravedad Versiones actualizadas de AOSP
CVE-2017-0860 A-31097064 EoP Moderada 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2

Componentes del kernel

CVE Referencias Tipo Gravedad Componente
CVE-2017-6001 A-37901413
Kernel de upstream
EoP Moderada Kernel principal
CVE-2017-0861 A-36006981* EoP Moderada Controlador de audio
CVE-2017-0862 A-36006779* EoP Moderada Kernel
CVE-2017-11600 A-64257838
Kernel upstream
EoP Moderada Subsistema de redes
CVE-2017-0863 A-37950620* EoP Moderada Controlador de video

Componentes de MediaTek

CVE Referencias Tipo Gravedad Componente
CVE-2017-0864 A-37277147*
M-ALPS03394571
EoP Moderada IoCtl (linterna)
CVE-2017-0865 A-65025090*
M-ALPS02973195
EoP Moderada Controlador de SoC

Componentes de NVIDIA

CVE Referencias Tipo Gravedad Componente
CVE-2017-0866 A-38415808*
N-CVE-2017-0866
EoP Moderada Infraestructura de renderización directa
CVE-2017-6274 A-34705801*
N-CVE-2017-6274
EoP Moderada Controlador térmico
CVE-2017-6275 A-34702397*
N-CVE-2017-6275
ID Moderada Controlador térmico

Componentes de Qualcomm

CVE Referencias Tipo Gravedad Componente
CVE-2017-11073 A-62084791*
QC-CR#2064767
EoP Moderada Subsistema de redes
CVE-2017-11035 A-64431968
QC-CR#2055659 [2]
EoP Moderada WLAN
CVE-2017-11012 A-64455446
QC-CR#2054760
EoP Moderada WLAN
CVE-2017-11085 A-62952032*
QC-CR#2077909
EoP Moderada Audio
CVE-2017-11091 A-37478866*
QC-CR#2064235
EoP Moderada Controlador de video
CVE-2017-11026 A-64453104
QC-CR#1021460
EoP Moderada Inicio de Linux
CVE-2017-11038 A-35888677*
QC-CR#2034087
EoP Moderada Subsistema de memoria
CVE-2017-11032 A-64431966
QC-CR#1051435
EoP Moderada Kernel de Linux
CVE-2017-9719 A-64438726
QC-CR#2042697 [2]
EoP Moderada Pantalla
CVE-2017-11024 A-64441352
QC-CR#2031178
EoP Moderada Conectividad con cable
CVE-2017-11025 A-64440043
QC-CR#2013494
EoP Moderada Audio
CVE-2017-11023 A-64434485
QC-CR#2029216
EoP Moderada Servicios
CVE-2017-11029 A-64433362
QC-CR#2025367 [2]
EoP Moderada Cámara
CVE-2017-11018 A-64441628
QC-CR#897844
EoP Moderada Cámara
CVE-2017-9721 A-64441353
QC-CR#2039552
EoP Moderada Pantalla
CVE-2017-9702 A-36492827*
QC-CR#2037398
EoP Moderada Cámara
CVE-2017-11089 A-36819059*
QC-CR#2055013
ID Moderada WLAN
CVE-2017-8239 A-36251230*
QC-CR#1091603
ID Moderada Cámara
CVE-2017-11090 A-36818836*
QC-CR#2061676
ID Moderada WLAN
CVE-2017-11093 A-37625232*
QC-CR#2077623
ID Moderada HDMI
CVE-2017-8279 A-62378962
QC-CR#2015227
ID Moderada Servicios
CVE-2017-9696 A-36232584*
QC-CR#2029867
ID Moderada Kernel
CVE-2017-11058 A-37718081
QC-CR#2061251
ID Moderada WLAN
CVE-2017-11022 A-64440918
QC-CR#1086582 [2]
ID Moderada WLAN
CVE-2017-9701 A-63868730
QC-CR#2038992
ID Moderada Inicio de Linux
CVE-2017-11027 A-64453534
QC-CR#2055630
ID Moderada Inicio de Linux

Actualizaciones funcionales

Estas actualizaciones se incluyen para los dispositivos Pixel afectados para abordar problemas de funcionalidad que no están relacionados con la seguridad de los dispositivos Pixel. La tabla incluye referencias asociadas, la categoría afectada, como Bluetooth o datos móviles, y un resumen del problema.

Referencias Categoría Mejoras
A-65225835 Audio Se ajustó el umbral de advertencia de volumen en algunas regiones.
A-37943083 Bluetooth Se realizaron mejoras para los dispositivos Bluetooth que solo admiten la versión 1.3 de AVRCP.
A-63790458 Bluetooth Se mejoró la vinculación de la conexión de auriculares.
A-64142363 Bluetooth Se mejoró la visualización de la información de las canciones en algunos kits para vehículos Bluetooth.
A-64991621 Bluetooth Se mejoraron los metadatos en algunos carkits.
A-65223508 Bluetooth Se mejoraron las conexiones Bluetooth con algunos kits para vehículos.
A-65463237 Bluetooth Se mejoró la Conexión mágica en BLE.
A-64977836 Cámara Se mejoró el enfoque automático durante la captura de video.
A-65099590 Cámara Se mejoró la velocidad de respuesta de la cámara frontal.
A-68159303 Pantalla Ajusta la configuración del modo de color de la pantalla.
A-68254840 Pantalla Ajustes de la configuración de brillo de la pantalla
A-68279369 Pantalla Ajustes del brillo de la barra de navegación
A-64103722 Datos móviles Se ajustó el cambio de YouTube de datos móviles a Wi-Fi.
A-65113738 Datos móviles Ajustes de datos móviles en la red 3
A-37187694 Estabilidad Se mejoró la estabilidad de la aplicación.
A-67959484 Estabilidad Ajustes en la calidad de las llamadas

Preguntas y respuestas frecuentes

En esta sección, se responden preguntas frecuentes que pueden surgir después de leer este boletín.

1. ¿Cómo puedo determinar si mi dispositivo está actualizado para solucionar estos problemas?

Los niveles de parches de seguridad del 5/11/2017 o posteriores abordan todos los problemas asociados con el nivel de parches de seguridad del 5/11/2017 y todos los niveles de parches anteriores. Para obtener información sobre cómo verificar el nivel del parche de seguridad de un dispositivo, lee las instrucciones en el programa de actualizaciones de Pixel y Nexus.

2. ¿Qué significan las entradas en la columna Tipo?

Las entradas de la columna Tipo de la tabla de detalles de la vulnerabilidad hacen referencia a la clasificación de la vulnerabilidad de seguridad.

Abreviatura Definición
RCE Ejecución de código remoto
EoP Elevación de privilegios
ID Divulgación de información
DoS Denegación del servicio
N/A Clasificación no disponible

3. ¿Qué significan las entradas en la columna Referencias?

Las entradas de la columna Referencias de la tabla de detalles de la vulnerabilidad pueden contener un prefijo que identifica la organización a la que pertenece el valor de referencia.

Prefijo Referencia
A- ID de error de Android
QC- Número de referencia de Qualcomm
M- Número de referencia de MediaTek
N- Número de referencia de NVIDIA
B- Número de referencia de Broadcom

4. ¿Qué significa un * junto al ID de error de Android en la columna Referencias?

Los problemas que no están disponibles públicamente tienen un * junto al ID de error de Android en la columna Referencias. Por lo general, la actualización de ese problema se incluye en los controladores binarios más recientes para dispositivos Nexus disponibles en el sitio de Google Developers.

5. ¿Por qué las vulnerabilidades de seguridad se dividen entre este boletín y los boletines de seguridad de Android?

Las vulnerabilidades de seguridad que se documentan en los boletines de seguridad de Android son obligatorias para declarar el nivel de parche de seguridad más reciente en los dispositivos Android. No se requieren vulnerabilidades de seguridad adicionales, como las que se documentan en este boletín, para declarar un nivel de parche de seguridad.

Versiones

Versión Fecha Notas
1.0 6 de noviembre de 2017 Se publicó el boletín.
1.1 8 de noviembre de 2017 Se actualizó el boletín con vínculos a AOSP y detalles adicionales sobre las actualizaciones funcionales.