Boletim de segurança do Pixel/Nexus / —junho de 2018

Publicado em 4 de junho de 2018 | Atualizado em 6 de junho de 2018

O boletim de segurança do Pixel / Nexus contém detalhes sobre vulnerabilidades de segurança e melhorias funcionais que afetam dispositivos Google Pixel e Nexus compatíveis (dispositivos Google). Para dispositivos Google, os níveis de patch de segurança de 2018-06-05 ou mais recentes resolvem todos os problemas deste boletim e todos os problemas do Boletim de segurança do Android de junho de 2018. Para saber como verificar o nível do patch de segurança de um dispositivo, consulte Verificar e atualizar a versão do Android.

Todos os dispositivos Google com suporte vão receber uma atualização para o nível do patch 2018-06-05. Recomendamos que todos os clientes aceitem essas atualizações nos dispositivos.

Observação:as imagens do firmware do dispositivo Google estão disponíveis no site para desenvolvedores do Google.

Anúncios

Além das vulnerabilidades de segurança descritas no boletim de segurança do Android de junho de 2018, os dispositivos Pixel e Nexus também contêm patches para as vulnerabilidades de segurança descritas abaixo. Os parceiros foram notificados sobre esses problemas há pelo menos um mês e podem incorporá-los como parte das atualizações do dispositivo.

Patches de segurança

As vulnerabilidades são agrupadas pelo componente afetado. Há uma descrição do problema e uma tabela com as vulnerabilidades e exposições comuns, as referências associadas, o tipo de vulnerabilidade, a gravidade e as versões atualizadas do Android Open Source Project (AOSP), quando aplicável. Quando disponível, vinculamos a mudança pública que resolveu o problema ao ID do bug, como a lista de mudanças do AOSP. Quando várias mudanças se relacionam a um único bug, referências adicionais são vinculadas a números após o ID do bug.

Framework

CVE Referências Tipo Gravidade Versões atualizadas do AOSP
CVE-2018-9374 A-72710897 EoP Moderada 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9375 A-75298708 EoP Moderada 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9377 A-64752751* ID Moderada 6.0, 6.0.1

Estrutura de mídia

CVE Referências Tipo Gravidade Versões atualizadas do AOSP
CVE-2018-9378 A-73126106 ID Moderada 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9379 A-63766886 [2] ID Moderada 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9349 A-72510002 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alta 6.0, 6.0.1
CVE-2018-9350 A-73552574 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alta 6.0, 6.0.1
CVE-2018-9351 A-73625898 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alta 6.0, 6.0.1
CVE-2018-9352 A-73965867 [2] ID Moderada 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alta 6.0, 6.0.1
CVE-2018-9353 A-73965890 ID Moderada 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alta 6.0, 6.0.1
CVE-2018-9354 A-74067957 NSI NSI 7.0, 7.1.1, 7.1.2, 8.0, 8.1
DoS Alta 6.0, 6.0.1

Sistema

CVE Referências Tipo Gravidade Versões atualizadas do AOSP
CVE-2018-9380 A-75298652 EoP Moderada 7.0, 7.1.1, 7.1.2, 8.0, 8.1
CVE-2018-9381 A-73125709 ID Moderada 8.1
CVE-2018-9382 A-35765136* EoP Moderada 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2

Componentes do kernel

CVE Referências Tipo Gravidade Componente
CVE-2018-9383 A-73827422* ID Moderada asn1_decoder
CVE-2018-9384 A-74356909
Kernel upstream
ID Moderada Kernel
CVE-2018-9385 A-74128061
Kernel upstream
EoP Moderada amba
CVE-2018-9386 A-71363680* EoP Moderada Driver reboot_block da HTC
CVE-2018-9387 A-69006385* EoP Moderada mnh_sm driver
CVE-2018-9388 A-68343441* EoP Moderada ftm4_touch
CVE-2018-9389 A-65023306* EoP Moderada ipv4/ipv6
CVE-2018-7480 A-76106168
Kernel upstream
EoP Moderada Gerenciador de bloqueio
CVE-2017-18075 A-73237057
Kernel upstream
EoP Moderada pcrypt

Componentes da MediaTek

CVE Referências Tipo Gravidade Componente
CVE-2018-9390 A-76100614*
M-ALPS03849277
EoP Moderada Entrada de procfs wlanThermo
CVE-2018-9391 A-72313579*
M-ALPS03762614
EoP Moderada HAL do GPS
CVE-2018-9392 A-72312594*
M-ALPS03762614
EoP Moderada HAL do GPS
CVE-2018-9393 A-72312577*
M-ALPS03753748
EoP Moderada MTK wlan
CVE-2018-9394 A-72312468*
M-ALPS03753652
EoP Moderada Driver P2P do MTK
CVE-2018-9395 A-72312071*
M-ALPS03753735
EoP Moderada MTK cfg80211
CVE-2018-9396 A-71867113*
M-ALPS03740353
EoP Moderada CCCI da Mediatek
CVE-2018-9397 A-71866634*
M-ALPS03532675
M-ALPS03479586
EoP Moderada Dispositivo Mediatek WMT
CVE-2018-9398 A-71866289*
M-ALPS03740468
EoP Moderada Driver de rádio FM
CVE-2018-9399 A-71866200*
M-ALPS03740489
EoP Moderada Driver /proc/driver/wmt_dbg
CVE-2018-9400 A-71865884*
M-ALPS03753678
EoP Moderada Driver da tela touchscreen da Goodix
CVE-2017-13308 A-70728757*
M-ALPS03751855
EoP Moderada térmico
CVE-2018-9401 A-70511226*
M-ALPS03693409
EoP Moderada cameraisp
CVE-2018-9402 A-70728072*
M-ALPS03684171
EoP Moderada Driver de WLAN
CVE-2018-9403 A-72313700*
M-ALPS03762413
EoP Moderada HAL
CVE-2018-9404 A-72314374*
M-ALPS03773299
EoP Moderada Camada de interface de rádio
CVE-2018-9405 A-72314804*
M-ALPS03762818
EoP Moderada DmAgent
CVE-2018-9406 A-70726950*
M-ALPS03684231
ID Moderada NlpService
CVE-2018-9407 A-70728406*
M-ALPS03902529
ID Moderada emmc
CVE-2018-9408 A-70729980*
M-ALPS03693684
ID Moderada GPS

Componentes da Qualcomm

CVE Referências Tipo Gravidade Componente
CVE-2017-15824 A-68163089*
QC-CR#2107596
ID Moderada Carregador de inicialização EDK2
CVE-2018-5897 A-70528036*
QC-CR#2172685
ID Moderada diag
CVE-2018-5895 A-70293535*
QC-CR#2161027
ID Moderada qcacld
CVE-2018-5836 A-74237168
QC-CR#2160375
ID Moderada WLAN
CVE-2018-3577 A-72957387
QC-CR#2129566
ID Moderada WLAN
CVE-2017-15824 A-68992463
QC-CR#2107596
ID Moderada carregador de inicialização
CVE-2017-14893 A-68992461
QC-CR#2104835
ID Moderada carregador de inicialização
CVE-2017-14872 A-68992457
QC-CR#2073366
ID Moderada carregador de inicialização
CVE-2018-5893 A-74237664
QC-CR#2146949
EoP Moderada WLAN
CVE-2016-5342, CVE-2016-5080 A-72232294*
QC-CR#1032174
EoP Moderada Driver de WLAN
CVE-2018-5899 A-71638332*
QC-CR#1040612
EoP Moderada Driver de WLAN
CVE-2018-5890 A-71501675
QC-CR#2127348
EoP Moderada Carregador de inicialização
CVE-2018-5889 A-71501674
QC-CR#2127341
EoP Moderada Carregador de inicialização
CVE-2018-5888 A-71501672
QC-CR#2127312
EoP Moderada Carregador de inicialização
CVE-2018-5887 A-71501669
QC-CR#2127305
EoP Moderada Carregador de inicialização
CVE-2018-5898 A-71363804*
QC-CR#2173850
EoP Moderada Driver de áudio QC
CVE-2018-5832 A-69065862*
QC-CR#2149998
EoP Moderada Camerav2
CVE-2018-5857 A-62536960*
QC-CR#2169403
EoP Moderada wcd_cpe_core
CVE-2018-3597 A-74237782
QC-CR#2143070
EoP Moderada DSP_Services
CVE-2018-3564 A-72957546
QC-CR#2062648
EoP Moderada DSP_Services
CVE-2017-15856 A-72957506
QC-CR#2111922
EoP Moderada Nó power_stats debugfs

Componentes de código fechado da Qualcomm

Essas vulnerabilidades afetam componentes da Qualcomm e são descritas em mais detalhes no boletim de segurança ou alerta de segurança apropriado da Qualcomm AMSS. A avaliação de gravidade desses problemas é fornecida diretamente pela Qualcomm.

CVE Referências Tipo Gravidade Componente
CVE-2017-11088 A-72951251* N/A Moderada Componente de código fechado
CVE-2017-11076 A-65049457* N/A Moderada Componente de código fechado

Patches funcionais

Essas atualizações são incluídas para resolver problemas de funcionalidade não relacionados à segurança dos dispositivos Pixel. A tabela inclui referências associadas, a categoria afetada, como Bluetooth ou dados móveis, melhorias e dispositivos afetados.

Referências Categoria Melhorias Dispositivos
A-74413120 Bluetooth Melhorar o desempenho do BLE Tudo
A-76022834 Desempenho Melhoria no comportamento de troca de antena em áreas com cobertura fraca Pixel 2, Pixel 2 XL
A-77963927 Wi-Fi Melhoria na conectividade Wi-Fi com determinados pontos de acesso Wi-Fi Pixel, Pixel XL, Pixel 2 e Pixel 2 XL
A-77458860 Interface O formato IMEI SV é exibido corretamente como numérico Pixel, Pixel XL, Pixel 2 e Pixel 2 XL
A-68114567
A-74058011
Tela Melhorar a consistência da tela sempre ativada Pixel 2 XL
A-70282393 Desempenho Melhorar o comportamento do sensor de proximidade Pixel 2 XL

Perguntas e respostas comuns

Esta seção responde a perguntas comuns que podem surgir após a leitura deste boletim.

1. Como determino se meu dispositivo está atualizado para resolver esses problemas?

Os níveis de patch de segurança de 2018-06-05 ou mais recentes resolvem todos os problemas associados ao nível de patch de segurança 2018-06-05 e a todos os níveis de patch anteriores. Para saber como verificar o nível do patch de segurança de um dispositivo, leia as instruções na programação de atualizações do Pixel e do Nexus.

2. O que significam as entradas na coluna Tipo?

As entradas na coluna Tipo da tabela de detalhes da vulnerabilidade fazem referência à classificação da vulnerabilidade de segurança.

Abreviatura Definição
RCE Execução remota de código
EoP Elevação de privilégio
ID Divulgação de informações
DoS Negação de serviço
N/A Classificação indisponível

3. O que significam as entradas na coluna Referências?

As entradas na coluna References da tabela de detalhes da vulnerabilidade podem conter um prefixo que identifica a organização à qual o valor de referência pertence.

Prefixo Referência
A- ID do bug do Android
QC- Número de referência da Qualcomm
M- Número de referência da MediaTek
N- Número de referência da NVIDIA
B- Número de referência da Broadcom

4. O que significa um * ao lado do ID do bug do Android na coluna References?

Os problemas que não estão disponíveis publicamente têm um * ao lado do ID do bug do Android na coluna References. A atualização para esse problema geralmente está contida nos drivers binários mais recentes para dispositivos Pixel / Nexus disponíveis no site para desenvolvedores do Google.

5. Por que as vulnerabilidades de segurança são divididas entre este boletim e os Boletins de segurança do Android?

As vulnerabilidades de segurança documentadas nos boletins de segurança do Android são necessárias para declarar o nível do patch de segurança mais recente em dispositivos Android. Outras vulnerabilidades de segurança, como as documentadas neste boletim, não são necessárias para declarar um nível de patch de segurança.

Versões

Versão Data Observações
1.0 4 de junho de 2018 Boletim publicado.
1.1 6 de junho de 2018 O boletim foi revisado para incluir links do AOSP.