עדכון אבטחה דחוף ל-Pixel / Nexus – מרץ 2018

תאריך פרסום: 5 במרץ 2018 | תאריך עדכון: 7 במרץ 2018

עדכון האבטחה Pixel / Nexus מכיל פרטים על נקודות חולשה באבטחה ועל שיפורים פונקציונליים שמשפיעים על מכשירי Google Pixel ו-Nexus נתמכים (מכשירי Google). במכשירי Google, רמות תיקון האבטחה מ-5 במרץ 2018 ואילך מטפלות בכל הבעיות שמפורטות בעדכון הזה ובכל הבעיות שמפורטות בעדכון האבטחה של Android ממרץ 2018. במאמר איך בודקים איזו גרסת Android מותקנת במכשיר ומעדכנים אותה מוסבר איך בודקים את רמת התיקון של אבטחת המכשיר.

כל מכשירי Google הנתמכים יקבלו עדכון לרמת התיקון 05 במרץ 2018. אנחנו ממליצים לכל הלקוחות לאשר את העדכונים האלה במכשירים שלהם.

הערה: קובצי האימג' של קושחת המכשיר של Google זמינים באתר של Google למפתחים.

הודעות

בנוסף לנקודות החולשה באבטחה שמתוארות בעדכון האבטחה הדחוף ל-Android ממרץ 2018, מכשירי Google מכילים גם תיקונים לנקודות החולשה באבטחה שמתוארות בהמשך. השותפים עודכנו בבעיות האלה לפני לפחות חודש, והם יכולים לשלב אותן כחלק מהעדכונים של המכשירים שלהם.

תיקוני אבטחה

נקודות החולשה מקובצות לפי הרכיב שבו הן משפיעות. מוצגים תיאור של הבעיה וטבלה עם מספר ה-CVE, מקורות מידע משויכים, סוג נקודת החולשה, מידת החומרה וגרסאות מעודכנות של Android Open Source Project‏ (AOSP) (אם רלוונטי). כשהדבר אפשרי, אנחנו מקשרים את השינוי הציבורי שטיפל בבעיה למספר הבאג, כמו רשימת השינויים ב-AOSP. כשיש כמה שינויים שקשורים לבאג אחד, הפניות נוספות מקושרות למספרים שמופיעים אחרי מזהה הבאג.

Framework

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-13263 A-69383160 [2] EoP בינונית 8.0, ‏ 8.1

מסגרת מדיה

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-13264 A-70294343 NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
DoS רחב 6.0, ‏ 6.0.1
CVE-2017-13254 A-70239507 NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
DoS רחב 5.1.1, ‏ 6.0, ‏ 6.0.1

מערכת

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-13265 A-36232423 [2] [3] EoP בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
CVE-2017-13268 A-67058064 מזהה בינונית 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
CVE-2017-13269 A-68818034 מזהה בינונית 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1

רכיבי הליבה

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-5754 A-69856074* מזהה רחב מיפוי זיכרון
CVE-2017-13270 A-69474744* EoP בינונית מנהל ההתקן Mnh_sm
CVE-2017-13271 A-69006799* EoP בינונית מנהל ההתקן Mnh_sm
CVE-2017-16527 A-69051382
ליבה של Upstream
EoP בינונית מנהל התקן אודיו של USB
CVE-2017-15649 A-69160446
ליבה של מקור נתונים [2]
EoP בינונית מנהל רשתות
CVE-2017-1000111 A-68806121
ליבת Upstream
EoP בינונית מנהל רשתות

רכיבי NVIDIA

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-6287 A-64893264*
N-CVE-2017-6287
מזהה בינונית מסגרת מדיה
CVE-2017-6285 A-64893156*
N-CVE-2017-6285
מזהה בינונית מסגרת מדיה
CVE-2017-6288 A-65482562*
N-CVE-2017-6288
מזהה בינונית מסגרת מדיה

רכיבי Qualcomm

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-18061 A-70237701
QC-CR#2117246
EoP בינונית Wil6210
CVE-2017-18050 A-70237697
QC-CR#2119443
EoP בינונית ניהול Wma
CVE-2017-18054 A-70237694
QC-CR#2119432
EoP בינונית Wma
CVE-2017-18055 A-70237693
QC-CR#2119430
EoP בינונית Wma
CVE-2017-18065 A-70237685
QC-CR#2113423
EoP בינונית Wma
CVE-2017-18066 A-70235107
QC-CR#2107976
EoP בינונית גורם מפעיל
CVE-2017-18062 A-68992451
QC-CR#2115375
EoP בינונית Wma
CVE-2018-3561 A-68870904*
QC-CR#2068569
EoP בינונית Diagchar
CVE-2018-3560 A-68664502*
QC-CR#2142216
EoP בינונית דרייבר הקול Qdsp6v2
CVE-2017-15834 A-70237704
QC-CR#2111858
EoP בינונית Diagchar
CVE-2017-15833 A-70237702
QC-CR#2059835
EoP בינונית גורם מפעיל
CVE-2017-15831 A-70237687
QC-CR#2114255
EoP בינונית Wma
CVE-2017-15830 A-70237719
QC-CR#2120725
EoP בינונית דרייבר של SME
CVE-2017-14889 A-70237700
QC-CR#2119803
EoP בינונית Wma
CVE-2017-14887 A-70237715
QC-CR#2119673
EoP בינונית WLAN
CVE-2017-14879 A-63851638*
QC-CR#2056307
EoP בינונית IPA
CVE-2017-11082 A-66937387
QC-CR#2071560
EoP בינונית WLAN
CVE-2017-11074 A-68940798
QC-CR#2049138
EoP בינונית WLAN
CVE-2017-18052 A-70237712
QC-CR#2119439
מזהה בינונית WLAN
CVE-2017-18057 A-70237709
QC-CR#2119403
מזהה בינונית WLAN
CVE-2017-18059 A-70237708
QC-CR#2119399
מזהה בינונית WLAN
CVE-2017-18060 A-70237707
QC-CR#2119394
מזהה בינונית WLAN
CVE-2017-18051 A-70237696
QC-CR#2119442
מזהה בינונית WLAN
CVE-2017-18053 A-70237695
QC-CR#2119434
מזהה בינונית WLAN
CVE-2017-18058 A-70237690
QC-CR#2119401
מזהה בינונית WLAN
CVE-2017-15855 A-38232131*
QC-CR#2025367
מזהה בינונית מנהל ההתקן Camera_v2
CVE-2017-15814 A-64836865*
QC-CR#2092793
מזהה בינונית מנהל ההתקן Camera_v2

עדכונים פונקציונליים

העדכונים האלה כלולים במכשירי Pixel המושפעים כדי לטפל בבעיות פונקציונליות שלא קשורות לאבטחה של מכשירי Pixel. בטבלה מופיעים הפניות משויכות, הקטגוריה המושפעת (למשל, Bluetooth או נתונים ניידים), שיפורים והמכשירים המושפעים.

קובצי עזר קטגוריה שיפורים מכשירים
A-70491468 ביצועים שיפור הביצועים של הפעלת המסך באמצעות פתיחה בטביעת אצבע Pixel 2, ‏ Pixel 2 XL
A-69307875 אודיו שיפור איכות האודיו בזמן הקלטת וידאו Pixel 2 XL
A-70641186 דיווח שיפור דיווח על קריסות Pixel 2, ‏ Pixel 2 XL

שאלות נפוצות ותשובות

בקטע הזה נענה על שאלות נפוצות שעשויות להתעורר אחרי קריאת העדכון.

1. איך אפשר לדעת אם המכשיר מעודכן כדי לטפל בבעיות האלה?

רמות תיקוני האבטחה מ-5 במרץ 2018 ואילך מטפלות בכל הבעיות שמשויכות לרמת תיקון האבטחה מ-5 במרץ 2018 וכל רמות התיקונים הקודמות. במאמר לוח הזמנים של עדכוני Pixel ו-Nexus מוסבר איך בודקים את רמת תיקון האבטחה של מכשיר.

2. מה המשמעות של הרשומות בעמודה Type?

הרשומות בעמודה Type בטבלת פרטי נקודת החולשה מפנות לסיווג של נקודת החולשה באבטחה.

קיצור הגדרה
RCE ביצוע קוד מרחוק
EoP הסלמת הרשאות
מזהה חשיפת מידע
DoS התקפת מניעת שירות (DoS)
לא רלוונטי הסיווג לא זמין

3. מה המשמעות של הרשומות בעמודה References?

רשומות בעמודה References בטבלת פרטי נקודת החולשה עשויות לכלול קידומת שמזהה את הארגון שאליו שייך ערך העזר.

תחילית חומרי עזר
A-‎ מזהה הבאג ב-Android
QC-‎ מספר הסימוכין של Qualcomm
M-‎ מספר הסימוכין של MediaTek
N-‎ מספר הסימוכין של NVIDIA
B-‎ מספר הסימוכין של Broadcom

4. מה המשמעות של * לצד מזהה הבאג ב-Android בעמודה References?

בעיות שלא זמינות לציבור מסומנות בסימן * לצד מזהה הבאג ב-Android בעמודה References. בדרך כלל, העדכון לבעיה הזו נכלל במנהלי ההתקנים הבינאריים העדכניים ביותר למכשירי Nexus, שזמינים באתר של Google Developers.

5. למה פרצות האבטחה מחולקות בין העדכון הזה לבין עדכוני האבטחה של Android?

נקודות חולשה באבטחה מתועדות בעדכוני האבטחה של Android, והן נדרשות כדי להצהיר על רמת תיקון האבטחה העדכנית ביותר במכשירי Android. אין צורך בנקודות חולשה נוספות באבטחה, כמו אלה שמתועדות בעדכון הזה, כדי להכריז על רמת תיקון אבטחה.

גרסאות

גרסה תאריך הערות
1.0 5 במרץ 2018 העדכון פורסם.
1.1 7 במרץ 2018 העדכון תוקן כך שיכלול קישורים ל-AOSP ועדכן את מספר הסימוכין של CVE-2017-15855.