Buletin Keamanan Android—Juni 2024

Dipublikasikan 3 Juni 2024 | Diperbarui 13 Agustus 2024

Buletin Keamanan Wear OS berisi detail kerentanan keamanan memengaruhi platform Wear OS. Update Wear OS lengkap meliputi level patch keamanan 05-06-2024 atau nanti dari Buletin Keamanan Android Juni 2024 selain semua dalam buletin ini.

Sebaiknya semua pelanggan menyetujui update ini untuk perangkat mereka.

Yang paling parah dari masalah ini adalah kerentanan keamanan yang tinggi di Komponen framework yang dapat menyebabkan eskalasi lokal atas hak istimewa tanpa hak istimewa eksekusi tambahan yang diperlukan. Penilaian tingkat keparahan didasarkan pada pengaruh mengeksploitasi kerentanan yang mungkin terjadi pada perangkat yang terkena dampak, dengan asumsi bahwa mitigasi platform dan layanan dinonaktifkan untuk pengembangan tujuan atau jika berhasil diabaikan.

Pengumuman

  • Selain kerentanan keamanan yang dijelaskan pada Juni 2024 Buletin Keamanan Android, Buletin Keamanan Wear OS Juni 2024 juga berisi patch khusus untuk kerentanan Wear OS seperti yang dijelaskan di bawah ini.

01-06-2024 detail kerentanan level patch keamanan

Di bagian di bawah ini, kami memberikan detail untuk setiap keamanan kerentanan yang berlaku pada level {i>patch <i}2024-06-01. Kerentanan dikelompokkan berdasarkan komponen yang terpengaruh. Masalah dijelaskan dalam tabel di bawah dan menyertakan ID CVE, yang terkait jenis kerentanan, keparahan, dan versi AOSP yang diperbarui (jika berlaku). Jika tersedia, kami akan menautkan perubahan publik yang membahas masalah tersebut ke ID {i>bug<i}, seperti daftar perubahan AOSP. Ketika beberapa perubahan berhubungan dengan satu {i>bug<i}, referensi tambahan yang ditautkan ke nomor yang mengikuti ID {i>bug<i}. Perangkat dengan Android 10 dan yang lebih baru dapat menerima update keamanan serta Google Update sistem Play.

Kerangka kerja

Kerentanan di bagian ini dapat menyebabkan eskalasi lokal pada hak istimewa tanpa memerlukan hak istimewa eksekusi tambahan.

CVE Referensi Jenis Tingkat Keparahan Versi AOSP yang diupdate
CVE-2024-31328 J-319101158 EoP Tinggi 13

Sistem

Kerentanan paling parah di bagian ini dapat menyebabkan eskalasi lokal istimewa tanpa memerlukan hak istimewa eksekusi tambahan.

CVE Referensi Jenis Tingkat Keparahan Versi AOSP yang diupdate
CVE-2024-31329 J-310686440 EoP Tinggi 13

Pertanyaan dan jawaban umum

Bagian ini menjawab pertanyaan umum yang mungkin terjadi setelah membaca ini buletin.

1. Bagaimana cara mengetahui apakah perangkat saya telah diupdate untuk mengatasi masalah ini masalah?

Untuk mempelajari cara memeriksa tingkat patch keamanan perangkat, baca dokumentasi petunjuk di Jadwal update perangkat Google.

  • Level patch keamanan alamat 01-06-2024 atau yang lebih baru semua masalah yang terkait dengan patch keamanan 01-06-2024 level organisasi.

Produsen perangkat yang menyertakan update ini harus menyetel patch tingkat string menjadi:

  • [ro.build.version.security_patch]:[01-06-2024]

Untuk beberapa perangkat yang menjalankan Android 10 atau yang lebih baru, update sistem Google Play akan memiliki string tanggal yang cocok dengan 01-06-2024 {i>security patch<i}. Lihat artikel ini untuk detail selengkapnya tentang cara untuk menginstal pembaruan keamanan.

2. Apa arti entri di kolom Jenis?

Entri di kolom Jenis pada tabel detail kerentanan merujuk pada klasifikasi kerentanan keamanan.

Singkatan Definisi
RCE Eksekusi kode jarak jauh
EoP Elevasi hak istimewa
ID Pengungkapan informasi
DoS {i>Denial of service<i}
T/A Klasifikasi tidak tersedia

3. Apa arti entri dalam kolom Referensi?

Entri pada kolom References di detail kerentanan dapat berisi awalan yang mengidentifikasi organisasi memiliki nilai referensi.

Awalan Referensi
A- ID bug Android
QC- Nomor referensi Qualcomm
S- Nomor referensi MediaTek
T- Nomor referensi NVIDIA
B- Nomor referensi Broadcom
U- Nomor referensi UNISOC

4. Fungsi tanda * di samping ID bug Android dalam Referensi rata-rata kolom?

Masalah yang tidak tersedia untuk publik memiliki tanda * di sebelah ID referensi. Pembaruan untuk masalah tersebut biasanya terdapat dalam Driver biner untuk perangkat Pixel yang tersedia dari Google Situs developer.

5. Mengapa kerentanan keamanan terbagi dalam buletin ini dan buletin keamanan perangkat / partner, seperti Buletin Pixel?

Kerentanan keamanan yang didokumentasikan dalam buletin keamanan ini diperlukan untuk mendeklarasikan level patch keamanan terbaru di Android perangkat. Kerentanan keamanan tambahan yang didokumentasikan dalam buletin keamanan perangkat / partner tidak diperlukan untuk mendeklarasikan level {i>security patch<i}. Produsen perangkat dan chipset Android dapat memublikasikan detail kerentanan keamanan yang spesifik untuk produk mereka, seperti Google, Huawei LGE, Motorola, Nokia, atau Samsung.

Versi

Versi Tanggal Catatan
1.0 3 Juni 2024 Buletin dipublikasikan
1.1 13 Agustus 2024 Daftar masalah diperbarui