Bollettino sulla sicurezza di Wear OS: agosto 2024

Pubblicato il 5 agosto 2024

Il Bollettino sulla sicurezza di Wear OS contiene dettagli sulla sicurezza vulnerabilità che interessano la piattaforma Wear OS. Wear OS completo comprende il livello patch di sicurezza del 5/08/2024 o successivo dal Bollettino sulla sicurezza di Android di agosto 2024 in oltre a tutti i problemi presenti nel presente bollettino.

Invitiamo tutti i clienti ad accettare questi aggiornamenti nei propri dispositivi mobili.

Il più grave di questi problemi è un livello di vulnerabilità nel componente di sistema che potrebbe causare attacchi escalation dei privilegi senza privilegi di esecuzione aggiuntivi necessaria. La valutazione della gravità si basa sull'effetto che lo sfruttamento della vulnerabilità potrebbe avere su una dispositivo interessato, sempre che le mitigazioni della piattaforma e del servizio sono disattivate per scopi di sviluppo o se bypassato.

Annunci

  • Oltre alle vulnerabilità di sicurezza descritte in Bollettino sulla sicurezza di Android di agosto 2024, Wear OS di agosto 2024 Il Bollettino sulla sicurezza del sistema operativo contiene anche patch specifiche per Vulnerabilità di Wear OS come descritto di seguito.

Dettagli sulle vulnerabilità a livello di patch di sicurezza 2024-08-01

Nelle sezioni che seguono vengono forniti i dettagli di ciascuno vulnerabilità di sicurezza che si applicano alla patch 2024-08-01 livello. Le vulnerabilità sono raggruppate sotto il componente che avere effetto. I problemi sono descritti nelle tabelle seguenti e includono CVE ID, riferimenti associati, tipo di vulnerabilità, gravità e versioni AOSP aggiornate (dove applicabile). Se disponibile, colleghiamo la modifica pubblica che ha risolto il problema con l'ID bug, ad esempio l'elenco delle modifiche AOSP. Quando più modifiche si riferiscono a un singolo bug, le i riferimenti sono collegati ai numeri che seguono l'ID bug. Dispositivi con Android 10 e versioni successive potrebbero ricevere aggiornamenti della sicurezza, Aggiornamenti di sistema Google Play.

Framework

La vulnerabilità potrebbe portare a un'escalation locale dei privilegi senza necessari ulteriori privilegi di esecuzione.

CVE Riferimenti Tipo Gravità Versioni AOSP aggiornate
CVE-2024-34745 A-307251159 EP Alto 13

Sistema

La vulnerabilità più grave in questo potrebbe portare a un'escalation locale dei privilegi senza necessari ulteriori privilegi di esecuzione.

CVE Riferimenti Tipo Gravità Versioni AOSP aggiornate
CVE-2024-34744 A-326925455 EP Alto 13
CVE-2024-34746 A-304082471 EP Alto 13

Domande frequenti e risposte

Questa sezione risponde alle domande più comuni che potrebbero sorgere dopo leggendo questo bollettino.

1. Come faccio a stabilire se il mio dispositivo è aggiornato a a risolvere questi problemi?

Per informazioni su come controllare il livello patch di sicurezza di un dispositivo, consulta le istruzioni sull'aggiornamento dei dispositivi Google programmazione.

  • I livelli patch di sicurezza dell'1/08/2024 o successivi riguardano tutti problemi associati alla patch di sicurezza del 01/08/2024 livello.

I produttori di dispositivi che includono questi aggiornamenti devono impostare livello stringa patch a:

  • [ro.build.version.security_patch]:[01-08-2024]

Per alcuni dispositivi con Android 10 o versioni successive, l'app Google Play l'aggiornamento di sistema avrà una stringa di date corrispondente all'aggiornamento 2024-08-01 livello patch di sicurezza. Consulta questo articolo per maggiori dettagli su come installare gli aggiornamenti della sicurezza.

2. Che cosa indicano le voci nella colonna Tipo? media?

Voci nella colonna Tipo della vulnerabilità la tabella dei dettagli fa riferimento alla classificazione vulnerabilità.

Abbreviazione Definizione
RCE Esecuzione di codice remota
EP Elevazione dei privilegi
ID Divulgazione di informazioni
DoS denial of service
N/D Classificazione non disponibile

3. Cosa significano le voci nella sezione Riferimenti media?

Le voci nella colonna Riferimenti del la tabella dei dettagli delle vulnerabilità può contenere un prefisso che identifica organizzazione a cui appartiene il valore di riferimento.

Prefisso Riferimenti
A- ID bug Android
Controllo qualità- Numero di riferimento Qualcomm
M- Numero di riferimento MediaTek
N- Numero di riferimento NVIDIA
B- Numero di riferimento Broadcom
U- Numero di riferimento UNISOC

4. Che cosa fa un asterisco (*) accanto all'ID bug Android nella Media della colonna Riferimenti?

I problemi non disponibili pubblicamente sono contrassegnati da un asterisco (*) l'ID di riferimento corrispondente. L'aggiornamento per questo problema è generalmente contenuti nei driver binari più recenti per Pixel disponibili sul sito Google Developers.

5. Perché le vulnerabilità di sicurezza sono suddivise tra questo e i bollettini sulla sicurezza dei dispositivi / partner, ad esempio Bollettino Pixel?

Vulnerabilità di sicurezza documentate in questo tipo di bollettino per dichiarare il livello patch di sicurezza più recente sui dispositivi Android. Ulteriori vulnerabilità di sicurezza documentati nei bollettini sulla sicurezza del dispositivo / partner non sono necessario per dichiarare un livello patch di sicurezza. Dispositivo Android e i produttori di chipset possono anche pubblicare vulnerabilità di sicurezza dettagli specifici dei prodotti, ad esempio Google, Huawei, LGE, Motorola, Nokia o Samsung.

Versioni

Versione Data Note
1,0 5 agosto 2024 Bollettino pubblicato.