Bollettino sulla sicurezza di Pixel / Nexus - Giugno 2018

Pubblicato il 4 giugno 2018 | Aggiornato il 6 giugno 2018

Il Bollettino sulla sicurezza Pixel/Nexus contiene dettagli su vulnerabilità di sicurezza e miglioramenti funzionali che interessano i dispositivi Google Pixel e Nexus supportati (dispositivi Google). Per i dispositivi Google, i livelli di patch di sicurezza dal 05/06/2018 o versioni successive risolvono tutti i problemi descritti in questo bollettino e nel Bollettino sulla sicurezza Android di giugno 2018. Per scoprire come controllare il livello della patch di sicurezza di un dispositivo, consulta Controllare e aggiornare la versione di Android.

Tutti i dispositivi Google supportati riceveranno un aggiornamento al livello del patch del 05/06/2018. Invitiamo tutti i clienti ad accettare questi aggiornamenti sui loro dispositivi.

Nota:le immagini del firmware dei dispositivi Google sono disponibili sul sito sviluppatori Google.

Annunci

Oltre alle vulnerabilità di sicurezza descritte nel Bollettino sulla sicurezza di Android di giugno 2018, i dispositivi Pixel e Nexus contengono anche patch per le vulnerabilità di sicurezza descritte di seguito. I partner sono stati informati di questi problemi almeno un mese fa e possono scegliere di incorporarli nell'ambito degli aggiornamenti dei loro dispositivi.

Patch di sicurezza

Le vulnerabilità sono raggruppate in base al componente interessato. Sono presenti una descrizione del problema e una tabella con il CVE, i riferimenti associati, il tipo di vulnerabilità, la gravità, e le versioni aggiornate di Android Open Source Project (AOSP) (se applicabili). Se disponibile, colleghiamo la modifica pubblica che ha risolto il problema all'ID bug, come l'elenco delle modifiche AOSP. Quando più modifiche si riferiscono a un singolo bug, i riferimenti aggiuntivi sono collegati ai numeri che seguono l'ID bug.

Framework

CVE Riferimenti Digitazione Gravità Versioni AOSP aggiornate
CVE-2018-9374 A-72710897 EoP Moderata 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9375 A-75298708 EoP Moderata 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9377 A-64752751* ID Moderata 6.0, 6.0.1

Framework multimediale

CVE Riferimenti Digitazione Gravità Versioni AOSP aggiornate
CVE-2018-9378 A-73126106 ID Moderata 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9379 A-63766886 [2] ID Moderata 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9349 A-72510002 ID Moderata 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alto 6.0, 6.0.1
CVE-2018-9350 A-73552574 ID Moderata 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alto 6.0, 6.0.1
CVE-2018-9351 A-73625898 ID Moderata 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alto 6.0, 6.0.1
CVE-2018-9352 A-73965867 [2] ID Moderata 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alto 6.0, 6.0.1
CVE-2018-9353 A-73965890 ID Moderata 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alto 6.0, 6.0.1
CVE-2018-9354 A-74067957 NSI NSI 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alto 6.0, 6.0.1

Sistema

CVE Riferimenti Digitazione Gravità Versioni AOSP aggiornate
CVE-2018-9380 A-75298652 EoP Moderata 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9381 A-73125709 ID Moderata 8.1
CVE-2018-9382 A-35765136* EoP Moderata 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2

Componenti del kernel

CVE Riferimenti Digitazione Gravità Componente
CVE-2018-9383 A-73827422* ID Moderata asn1_decoder
CVE-2018-9384 A-74356909
Kernel upstream
ID Moderata Scoppiettio
CVE-2018-9385 A-74128061
Kernel upstream
EoP Moderata amba
CVE-2018-9386 A-71363680* EoP Moderata Driver HTC reboot_block
CVE-2018-9387 A-69006385* EoP Moderata Driver mnh_sm
CVE-2018-9388 A-68343441* EoP Moderata ftm4_touch
CVE-2018-9389 A-65023306* EoP Moderata ipv4/ipv6
CVE-2018-7480 A-76106168
Kernel upstream
EoP Moderata Gestore dei blocchi
CVE-2017-18075 A-73237057
Kernel upstream
EoP Moderata pcrypt

Componenti MediaTek

CVE Riferimenti Digitazione Gravità Componente
CVE-2018-9390 A-76100614*
M-ALPS03849277
EoP Moderata Voce procfs wlanThermo
CVE-2018-9391 A-72313579*
M-ALPS03762614
EoP Moderata HAL GPS
CVE-2018-9392 A-72312594*
M-ALPS03762614
EoP Moderata HAL GPS
CVE-2018-9393 A-72312577*
M-ALPS03753748
EoP Moderata MTK wlan
CVE-2018-9394 A-72312468*
M-ALPS03753652
EoP Moderata Driver P2P MTK
CVE-2018-9395 A-72312071*
M-ALPS03753735
EoP Moderata MTK cfg80211
CVE-2018-9396 A-71867113*
M-ALPS03740353
EoP Moderata Mediatek CCCI
CVE-2018-9397 A-71866634*
M-ALPS03532675
M-ALPS03479586
EoP Moderata Dispositivo Mediatek WMT
CVE-2018-9398 A-71866289*
M-ALPS03740468
EoP Moderata Driver radio FM
CVE-2018-9399 A-71866200*
M-ALPS03740489
EoP Moderata Driver /proc/driver/wmt_dbg
CVE-2018-9400 A-71865884*
M-ALPS03753678
EoP Moderata Driver touchscreen Goodix
CVE-2017-13308 A-70728757*
M-ALPS03751855
EoP Moderata termico
CVE-2018-9401 A-70511226*
M-ALPS03693409
EoP Moderata cameraisp
CVE-2018-9402 A-70728072*
M-ALPS03684171
EoP Moderata Driver WLAN
CVE-2018-9403 A-72313700*
M-ALPS03762413
EoP Moderata HAL
CVE-2018-9404 A-72314374*
M-ALPS03773299
EoP Moderata Livello di interfaccia radio
CVE-2018-9405 A-72314804*
M-ALPS03762818
EoP Moderata DmAgent
CVE-2018-9406 A-70726950*
M-ALPS03684231
ID Moderata NlpService
CVE-2018-9407 A-70728406*
M-ALPS03902529
ID Moderata eMMC
CVE-2018-9408 A-70729980*
M-ALPS03693684
ID Moderata GPS

Componenti Qualcomm

CVE Riferimenti Digitazione Gravità Componente
CVE-2017-15824 A-68163089*
QC-RP#2107596
ID Moderata Bootloader EDK2
CVE-2018-5897 A-70528036*
QC-RP#2172685
ID Moderata diag
CVE-2018-5895 A-70293535*
QC-RP#2161027
ID Moderata qcacld
CVE-2018-5836 A-74237168
QC-RP#2160375
ID Moderata WLAN
CVE-2018-3577 A-72957387
QC-RP#2129566
ID Moderata WLAN
CVE-2017-15824 A-68992463
QC-RP#2107596
ID Moderata bootloader
CVE-2017-14893 A-68992461
QC-RP#2104835
ID Moderata bootloader
CVE-2017-14872 A-68992457
QC-RP#2073366
ID Moderata bootloader
CVE-2018-5893 A-74237664
QC-RP#2146949
EoP Moderata WLAN
CVE-2016-5342, CVE-2016-5080 A-72232294*
QC-RP#1032174
EoP Moderata Driver WLAN
CVE-2018-5899 A-71638332*
QC-RP#1040612
EoP Moderata Driver WLAN
CVE-2018-5890 A-71501675
QC-RP#2127348
EoP Moderata Bootloader
CVE-2018-5889 A-71501674
QC-RP#2127341
EoP Moderata Bootloader
CVE-2018-5888 A-71501672
QC-RP#2127312
EoP Moderata Bootloader
CVE-2018-5887 A-71501669
QC-RP#2127305
EoP Moderata Bootloader
CVE-2018-5898 A-71363804*
QC-RP#2173850
EoP Moderata Driver audio QC
CVE-2018-5832 A-69065862*
QC-RP#2149998
EoP Moderata Camerav2
CVE-2018-5857 A-62536960*
QC-RP#2169403
EoP Moderata wcd_cpe_core
CVE-2018-3597 A-74237782
QC-RP#2143070
EoP Moderata DSP_Services
CVE-2018-3564 A-72957546
QC-RP#2062648
EoP Moderata DSP_Services
CVE-2017-15856 A-72957506
QC-RP#2111922
EoP Moderata Nodo debugfs power_stats

Componenti proprietari di Qualcomm

Queste vulnerabilità interessano i componenti Qualcomm e sono descritte in modo più dettagliato nel bollettino o nell'avviso sulla sicurezza AMSS di Qualcomm appropriato. La valutazione della gravità di questi problemi viene fornita direttamente da Qualcomm.

CVE Riferimenti Digitazione Gravità Componente
CVE-2017-11088 A-72951251* N/D Moderata Componente proprietario
CVE-2017-11076 A-65049457* N/D Moderata Componente proprietario

Patch funzionali

Questi aggiornamenti sono inclusi per i Pixel interessati per risolvere problemi di funzionalità non correlati alla sicurezza dei Pixel. La tabella include riferimenti associati; la categoria interessata, ad esempio Bluetooth o dati mobili; i miglioramenti e i dispositivi interessati.

Riferimenti Categoria Miglioramenti Dispositivi
A-74413120 Bluetooth Migliorare le prestazioni BLE Tutte
A-76022834 Prestazioni Migliorare il comportamento di commutazione dell'antenna nelle aree con copertura debole Pixel 2, Pixel 2 XL
A-77963927 Wi-Fi Migliorare la connettività Wi-Fi con alcuni punti di accesso Wi-Fi Pixel, Pixel XL, Pixel 2, Pixel 2 XL
A-77458860 Interfaccia utente Il formato IMEI SV viene visualizzato correttamente come numerico Pixel, Pixel XL, Pixel 2, Pixel 2 XL
A-68114567
A-74058011
Display Migliorare la coerenza del display sempre attivo Pixel 2 XL
A-70282393 Prestazioni Migliorare il comportamento del sensore di prossimità Pixel 2 XL

Domande frequenti e risposte

Questa sezione risponde alle domande frequenti che potrebbero sorgere dopo aver letto questo bollettino.

1. Come faccio a stabilire se il mio dispositivo è aggiornato per risolvere questi problemi?

I livelli patch di sicurezza del 05/06/2018 o successivi risolvono tutti i problemi associati al livello patch di sicurezza del 05/06/2018 e a tutti i livelli patch precedenti. Per scoprire come controllare il livello della patch di sicurezza di un dispositivo, leggi le istruzioni nella pianificazione degli aggiornamenti di Pixel e Nexus.

2. Che cosa indicano le voci nella colonna Tipo?

Le voci nella colonna Tipo della tabella con i dettagli delle vulnerabilità si riferiscono alla classificazione della vulnerabilità di sicurezza.

Abbreviazione Definizione
RCE Esecuzione di codice da remoto
EoP Elevazione dei privilegi
ID Divulgazione di informazioni
DoS Denial of Service
N/D Classificazione non disponibile

3. Che cosa indicano le voci nella colonna Riferimenti?

Le voci nella colonna Riferimenti della tabella con i dettagli delle vulnerabilità possono contenere un prefisso che identifica l'organizzazione a cui appartiene il valore di riferimento.

Prefisso Riferimenti
A- ID bug Android
QC- Numero di riferimento Qualcomm
M- Numero di riferimento MediaTek
N- Numero di riferimento NVIDIA
B- Numero di riferimento Broadcom

4. Che cosa significa un * accanto all'ID bug Android nella colonna Riferimenti?

I problemi non disponibili pubblicamente sono contrassegnati da un * accanto all'ID bug Android nella colonna Riferimenti. L'aggiornamento per il problema è generalmente contenuto nei driver binari più recenti per i dispositivi Pixel / Nexus disponibili sul sito Google Developer.

5. Perché le vulnerabilità di sicurezza sono suddivise tra questo bollettino e i bollettini sulla sicurezza di Android?

Le vulnerabilità di sicurezza documentate nei Bollettini sulla sicurezza di Android sono obbligatorie per dichiarare il livello patch di sicurezza più recente sui dispositivi Android. Ulteriori vulnerabilità di sicurezza, come quelle descritte in questo bollettino, non sono necessarie per dichiarare un livello patch di sicurezza.

Versioni

Versione Data Note
1.0 4 giugno 2018 Bollettino pubblicato.
1,1 6 giugno 2018 Bollettino rivisto per includere i link AOSP.