Pixel / Boletim de segurança do Nexus: dezembro de 2017

Publicado em 4 de dezembro de 2017 | Atualizado em 6 de dezembro de 2017

O boletim de segurança do Pixel / Nexus contém detalhes de vulnerabilidades de segurança e melhorias funcionais que afetam os dispositivos Google Pixel e Nexus (dispositivos Google) compatíveis. Para dispositivos Google, os níveis de patch de segurança de 2017-12-05 ou mais recentes resolvem todos os problemas deste boletim. Para saber como verificar o nível do patch de segurança de um dispositivo, consulte Verificar e atualizar a versão do Android.

Todos os dispositivos Google com suporte vão receber uma atualização para o nível do patch 2017-12-05. Recomendamos que todos os clientes aceitem essas atualizações nos dispositivos.

Observação:as imagens de firmware do dispositivo Google estão disponíveis no site para desenvolvedores do Google.

Anúncios

Além das vulnerabilidades de segurança descritas no boletim de segurança do Android de dezembro de 2017, os dispositivos Pixel e Nexus também contêm patches para as vulnerabilidades de segurança descritas abaixo. Os parceiros foram notificados sobre esses problemas há pelo menos um mês e podem incorporá-los como parte das atualizações de dispositivos.

Patches de segurança

As vulnerabilidades são agrupadas pelo componente afetado. Há uma descrição do problema e uma tabela com as vulnerabilidades e exposições comuns, as referências associadas, o tipo de vulnerabilidade, a gravidade e as versões atualizadas do Android Open Source Project (AOSP), quando aplicável. Quando disponível, vinculamos a mudança pública que resolveu o problema ao ID do bug, como a lista de mudanças do AOSP. Quando várias mudanças se relacionam a um único bug, referências adicionais são vinculadas a números após o ID do bug.

Estrutura de mídia

CVE Referências Tipo Gravidade Versões atualizadas do AOSP
CVE-2017-13154 A-63666573 EoP Alta 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0
CVE-2017-0879 A-65025028 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0
DoS Alta 5.1.1, 6.0, 6.0.1
CVE-2017-13149 A-65719872 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0
DoS Alta 5.1.1, 6.0, 6.0.1
CVE-2017-13150 A-38328132 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0
DoS Alta 6.0, 6.0.1
CVE-2017-13152 A-62872384 ID Moderada 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0

Componentes da Broadcom

CVE Referências Tipo Gravidade Componente
CVE-2017-13161 A-63930471*
BC-V2017092501
EoP Moderada indefinido

Componentes do kernel

CVE Referências Tipo Gravidade Componente
CVE-2017-13167 A-37240993* EoP Alta Timer de som
CVE-2017-13163 A-37429972* EoP Moderada Driver USB do MTP
CVE-2017-15868 A-33982955
Kernel upstream
EoP Moderada Driver sem fio
CVE-2017-13165 A-31269937* EoP Moderada Sistema de arquivos
CVE-2017-13166 A-34624167* EoP Moderada Driver de vídeo V4L2
CVE-2017-1000380 A-64217740
Kernel upstream
EoP Moderada Driver de timer de som
CVE-2017-13168 A-65023233* EoP Moderada Driver SCSI
CVE-2017-13169 A-37512375* ID Moderada Servidor da câmera
CVE-2017-13164 A-36007193* ID Moderada Driver de vinculação

Componentes da MediaTek

CVE Referências Tipo Gravidade Componente
CVE-2017-13172 A-36493287*
M-ALPS03495791
EoP Moderada Driver do Bluetooth

Componentes da NVIDIA

CVE Referências Tipo Gravidade Componente
CVE-2017-6280 A-63851980*
N-CVE-2017-6280
ID Moderada Driver da NVIDIA
CVE-2017-13175 A-64339309*
N-CVE-2017-13175
ID Moderada Libwilhelm

Componentes da Qualcomm

CVE Referências Tipo Gravidade Componente
CVE-2017-9708 A-62674846*
QC-CR#2081806
EoP Moderada Kernel
CVE-2017-11042 A-38232268*
QC-CR#2070438
EoP Moderada Pasta
CVE-2017-11030 A-64431967
QC-CR#2034255 [2]
EoP Moderada Tela
CVE-2017-9703 A-34329758*
QC-CR#2038086
EoP Moderada Driver de vídeo
CVE-2017-9718 A-36386076*
QC-CR#2045918
EoP Moderada Kernel
CVE-2017-8244 A-35138888*
QC-CR#2013361
EoP Moderada Driver de Debugfs
CVE-2017-14901 A-65468984
QC-CR#2059714
EoP Moderada WLAN
CVE-2017-9698 A-63868678
QC-CR#2023860
EoP Moderada Gráficos
CVE-2017-9700 A-63868780
QC-CR#2043822
EoP Moderada Áudio
CVE-2017-9722 A-64453224
QC-CR#2034239 [2]
EoP Moderada Tela
CVE-2017-11049 A-64728945
QC-CR#2034909
EoP Moderada Tela
CVE-2017-11047 A-64728948
QC-CR#2057285
EoP Moderada Tela
CVE-2017-14898 A-65468978
QC-CR#2054748
EoP Moderada WLAN
CVE-2017-14899 A-65468980
QC-CR#2054752
EoP Moderada WLAN
CVE-2017-11044 A-65468989
QC-CR#2063166
EoP Moderada Gráficos
CVE-2017-11045 A-65468993
QC-CR#2060377 [2]
EoP Moderada Câmera
CVE-2017-14900 A-65468983
QC-CR#2058468
EoP Moderada WLAN
CVE-2017-9710 A-63868933
QC-CR#2023883
EoP Moderada HLOS de dados
CVE-2017-11019 A-64453105
QC-CR#2030638
EoP Moderada Tela
CVE-2017-11016 A-64453423
QC-CR#2038685
EoP Moderada Áudio
CVE-2017-11033 A-64453422
QC-CR#2031930 [2]
EoP Moderada Kernel
CVE-2017-14896 A-65468975
QC-CR#2013716
EoP Moderada Driver do GUD mobicore
CVE-2017-8281 A-62378232
QC-CR#2015892
ID Moderada Driver DCI
CVE-2017-14903 A-63522505*
QC-CR#2088768
ID Moderada WLAN
CVE-2017-11031 A-64442463
QC-CR#2059181
ID Moderada Tela
CVE-2017-14905 A-37719782
QC-CR#2061251
ID Moderada Rede sem fio

Componentes de código fechado da Qualcomm

CVE Referências Tipo Gravidade Componente
CVE-2017-14907 A-62212113* N/A Crítico Componente de código fechado
CVE-2016-5341 A-63983006* N/A Moderada Componente de código fechado
CVE-2017-9709 A-65944335* N/A Moderada Componente de código fechado
CVE-2017-15813 A-63979947* N/A Moderada Componente de código fechado

Atualizações funcionais

Todos os dispositivos Google com suporte vão receber uma atualização do Android 8.1 como parte da OTA de dezembro. O Android 8.1 contém muitas atualizações funcionais e melhorias em várias partes da plataforma Android.

Perguntas e respostas comuns

Esta seção responde a perguntas comuns que podem surgir após a leitura deste boletim.

1. Como determino se meu dispositivo está atualizado para resolver esses problemas?

Os níveis do patch de segurança de 2017-12-05 ou mais recentes resolvem todos os problemas associados ao nível do patch de segurança de 2017-12-05 e todos os níveis de patch anteriores. Para saber como verificar o nível do patch de segurança de um dispositivo, leia as instruções na programação de atualizações do Pixel e do Nexus.

2. O que significam as entradas na coluna Tipo?

As entradas na coluna Tipo da tabela de detalhes da vulnerabilidade fazem referência à classificação da vulnerabilidade de segurança.

Abreviatura Definição
RCE Execução remota de código
EoP Elevação de privilégio
ID Divulgação de informações
DoS Negação de serviço
N/A Classificação indisponível

3. O que significam as entradas na coluna Referências?

As entradas na coluna References da tabela de detalhes da vulnerabilidade podem conter um prefixo que identifica a organização à qual o valor de referência pertence.

Prefixo Referência
A- ID do bug do Android
QC- Número de referência da Qualcomm
M- Número de referência da MediaTek
N- Número de referência da NVIDIA
B- Número de referência da Broadcom

4. O que significa um * ao lado do ID do bug do Android na coluna References?

Os problemas que não estão disponíveis publicamente têm um * ao lado do ID do bug do Android na coluna References. A atualização para esse problema geralmente está contida nos drivers binários mais recentes para dispositivos Nexus disponíveis no site para desenvolvedores do Google.

5. Por que as vulnerabilidades de segurança são divididas entre este boletim e os Boletins de segurança do Android?

As vulnerabilidades de segurança documentadas nos boletins de segurança do Android são necessárias para declarar o nível do patch de segurança mais recente em dispositivos Android. Outras vulnerabilidades de segurança, como as documentadas neste boletim, não são necessárias para declarar um nível de patch de segurança.

Versões

Versão Data Observações
1.0 4 de dezembro de 2017 Boletim publicado.
1.1 5 de dezembro de 2017 O boletim foi atualizado com um link para imagens de firmware e detalhes sobre atualizações funcionais.
1.2 6 de dezembro de 2017 O boletim foi revisado para incluir links do AOSP.