Boletim de segurança do Android: junho de 2024

Publicado em 3 de junho de 2024 | Atualizado em 13 de agosto de 2024

O boletim de segurança do Wear OS contém detalhes de vulnerabilidades de segurança que afetam a plataforma Wear OS. A atualização completa do Wear OS inclui o nível do patch de segurança de 05/06/2024 ou mais adiante no Boletim de segurança do Android de junho de 2024, além de todas as problemas neste boletim.

Incentivamos todos os clientes a aceitar essas atualizações nos dispositivos.

O mais grave desses problemas é uma alta vulnerabilidade de segurança na É um componente do framework que pode levar ao escalonamento local de privilégios sem são necessários privilégios de execução adicionais. A avaliação de gravidade é baseada no efeito que explorar a vulnerabilidade poderia ter em um dispositivo afetado, supondo que as mitigações de plataforma e serviço estejam desativadas para desenvolvimento ou se forem ignorados.

Anúncios

  • Além das vulnerabilidades de segurança descritas em junho de 2024 o boletim de segurança do Android e o do Wear OS, de junho de 2024, contém patches especificamente para vulnerabilidades do Wear OS, conforme descrito a seguir.

01/06/2024 detalhes da vulnerabilidade no nível do patch de segurança

Nas seções abaixo, fornecemos detalhes de cada um dos requisitos vulnerabilidades que se aplicam ao nível de patch de 01/06/2024. As vulnerabilidades são agrupadas de acordo com o componente que afetam. Os problemas são descritos nas tabelas abaixo e incluem o ID do CVE, associado referências, tipo de vulnerabilidade gravidade, e versões atualizadas do AOSP (quando aplicável). Quando disponível, vincularemos a alteração pública que solucionou o problema ao ID do bug, como a lista de mudanças do AOSP. Quando várias alterações estão relacionadas a um único bug, referências adicionais são vinculado a números após o ID do bug. Dispositivos com o Android 10 e versões mais recentes podem receber atualizações de segurança Google Atualizações do sistema do Google Play.

Framework

A vulnerabilidade nesta seção pode levar ao escalonamento local de privilégios sem precisar de outros privilégios de execução.

CVE Referências Tipo Gravidade Versões atualizadas do AOSP
CVE-2024-31328 A-319101158 Fim do dia Alta 13

Sistema

A vulnerabilidade mais grave nesta seção pode levar a um encaminhamento local sem precisar de outros privilégios de execução.

CVE Referências Tipo Gravidade Versões atualizadas do AOSP
CVE-2024-31329 A-310686440 Fim do dia Alta 13

Perguntas e respostas comuns

Esta seção responde a dúvidas comuns que podem surgir boletim informativo.

1. Como determino se meu dispositivo está atualizado para resolver esses problemas problemas?

Para aprender a verificar o nível do patch de segurança de um dispositivo, leia instruções sobre Programação de atualização de dispositivos Google.

  • Endereço dos níveis de patch de segurança de 01/06/2024 ou posterior todos os problemas associados ao patch de segurança de 01/06/2024 nível

Os fabricantes de dispositivos que incluem essas atualizações precisam definir o patch até o nível da string:

  • [ro.build.version.security_patch]:[2024-06-01]

Em alguns dispositivos com o Android 10 ou versões mais recentes, a atualização do sistema do Google Play terá uma string de data que corresponde ao formato 2024-06-01 nível do patch de segurança. Consulte este artigo para mais detalhes sobre como para instalar atualizações de segurança.

2. O que significam as entradas na coluna Tipo?

Entradas na coluna Tipo da tabela de detalhes da vulnerabilidade consultar a classificação da vulnerabilidade de segurança.

Abreviatura Definição
RCE Execução remota de código
Fim do dia Elevação do privilégio
ID Divulgação de informações
DoS (DoS) Negação de serviço
N/A Classificação indisponível

3. O que significam as entradas na coluna References?

Entradas na coluna Referências dos detalhes da vulnerabilidade pode conter um prefixo que identifica a organização para a qual o valor de referência pertence.

Prefixo Referência
A- ID do bug do Android
Controle de qualidade Número de referência da Qualcomm
M- Número de referência da MediaTek
N Número de referência da NVIDIA
B- Número de referência Broadcom
de Número de referência do UNISOC

4. O que faz um * ao lado do ID do bug do Android nas Referências? média da coluna?

Os problemas que não estiverem disponíveis publicamente terão um * ao lado do nome ID de referência. A atualização desse problema geralmente está contida na versão drivers binários para dispositivos Pixel disponíveis no Google Site para desenvolvedores.

5. Por que as vulnerabilidades de segurança estão divididas entre este boletim? e de parceiros / dispositivos móveis, como Boletim do Pixel?

As vulnerabilidades de segurança documentadas neste boletim de segurança são obrigatório declarar o nível mais recente do patch de segurança no Android dispositivos. Vulnerabilidades de segurança adicionais que são documentadas na os boletins de segurança de parceiros / dispositivos declarar um nível de patch de segurança. Fabricantes de dispositivos Android e chipsset publicar detalhes de vulnerabilidade de segurança específicos dos produtos, como Google, Huawei, LGE, Motorola, Nokia, ou Samsung.

Versões

Versão Data Observações
1.0 3 de junho de 2024 Boletim publicado
1.1 13 de agosto de 2024 Lista de problemas atualizada