Wear OS Güvenlik Bülteni - Eylül 2024

Yayın tarihi: 3 Eylül 2024

Wear OS Güvenlik Bülteni, Wear OS platformunu etkileyen güvenlik açıklarının ayrıntılarını içerir. Tam Wear OS güncellemesi, bu bültendeki tüm sorunlara ek olarak Eylül 2024 Android Güvenlik Bülteni'ndeki 05.09.2024 veya sonraki bir tarihe ait güvenlik yaması seviyesini içerir.

Tüm müşterilerimizin cihazlarında bu güncellemeleri kabul etmelerini öneririz.

Bu sorunların en ciddi olanı, Sistem bileşenindeki yüksek güvenlik açığıdır. Bu açık, ek yürütme ayrıcalıkları gerekmeden yerel ayrıcalık yükseltmesine yol açabilir. Ciddiyet değerlendirmesi, platform ve hizmet azaltma önlemlerinin geliştirme amacıyla devre dışı bırakıldığı veya başarılı bir şekilde atlatıldığı varsayılarak güvenlik açığından yararlanmanın etkilenen bir cihaz üzerindeki olası etkisine göre yapılır.

Duyurular

  • Eylül 2024 Android Güvenlik Bülteni'nde açıklanan güvenlik açıklarına ek olarak, Eylül 2024 Wear OS Güvenlik Bülteni'nde aşağıda açıklandığı gibi Wear OS açıklarına özel yamalar da yer alır.

01.09.2024 güvenlik yaması seviyesi güvenlik açığı ayrıntıları

Aşağıdaki bölümlerde, 01.09.2024 yama seviyesi için geçerli olan güvenlik açıklarının her biriyle ilgili ayrıntılar verilmektedir. Güvenlik açıkları, etkiledikleri bileşen altında gruplandırılır. Sorunlar aşağıdaki tablolarda açıklanmıştır ve CVE kimliği, ilişkili referanslar, güvenlik açığı türü, önem derecesi ve güncellenmiş AOSP sürümlerini (geçerli olduğu durumlarda) içerir. Mümkün olduğunda, sorunu ele alan herkese açık değişikliği (ör. AOSP değişiklik listesi) hata kimliğine bağlarız. Birden fazla değişiklik tek bir hatayla ilgili olduğunda, ek referanslar hata kimliğini takip eden sayılara bağlanır. Android 10 ve sonraki sürümlerin yüklü olduğu cihazlar, güvenlik güncellemelerinin yanı sıra Google Play sistem güncellemelerini de alabilir.

Çerçeve

Bu bölümdeki en ciddi güvenlik açığı, ek yürütme ayrıcalıkları gerekmeden ayrıcalıkların yerel olarak yükseltilmesine yol açabilir.

CVE Referanslar Tür Önem derecesi AOSP sürümleri
CVE-2024-40665 A-339218569 EoP Yüksek 13

Sistem

Bu bölümdeki en ciddi güvenlik açığı, ek yürütme ayrıcalıkları gerekmeden ayrıcalıkların yerel olarak yükseltilmesine yol açabilir.

CVE Referanslar Tür Önem derecesi AOSP sürümleri
CVE-2024-40663 A-322816693 EoP Yüksek 13
CVE-2024-40666 A-339609745 EoP Yüksek 13

Sık sorulan sorular ve yanıtları

Bu bölümde, bu bülteni okuduktan sonra aklınıza gelebilecek sık sorulan sorular yanıtlanmaktadır.

1. Cihazımın bu sorunları giderecek şekilde güncellenip güncellenmediğini nasıl belirleyebilirim?

Bir cihazın güvenlik yaması seviyesini nasıl kontrol edeceğinizi öğrenmek için Google cihaz güncelleme planı ile ilgili talimatları okuyun.

  • 2024-09-01 veya sonraki güvenlik yaması seviyeleri, 2024-09-01 güvenlik yaması seviyesiyle ilişkili tüm sorunları giderir.

Bu güncellemeleri içeren cihaz üreticileri, yama dizesi seviyesini şu şekilde ayarlamalıdır:

  • [ro.build.version.security_patch]:[2024-09-01]

Android 10 veya sonraki sürümlerin yüklü olduğu bazı cihazlarda, Google Play sistem güncellemesi, 2024-09-01 güvenlik yaması seviyesiyle eşleşen bir tarih dizesine sahip olacaktır. Güvenlik güncellemelerinin nasıl yükleneceği hakkında daha fazla bilgi için lütfen bu makaleyi inceleyin.

2. Tür sütunundaki girişler ne anlama geliyor?

Güvenlik açığı ayrıntıları tablosunun Tür sütunundaki girişler, güvenlik açığının sınıflandırmasına referans verir.

Kısaltma Tanım
RCE Uzaktan kod yürütme
EoP Ayrıcalık artırma
Kimlik Bilgi ifşası
DoS Hizmet reddi
Yok Sınıflandırma yok

3. Referanslar sütunundaki girişler ne anlama gelir?

Güvenlik açığı ayrıntıları tablosunun Referanslar sütunundaki girişler, referans değerinin ait olduğu kuruluşu tanımlayan bir önek içerebilir.

Ön numara Referans
A- Android hata kimliği
QC- Qualcomm referans numarası
M- MediaTek referans numarası
N- NVIDIA referans numarası
B- Broadcom referans numarası
U- UNISOC referans numarası

4. Referanslar sütununda Android hata kimliğinin yanındaki * işareti ne anlama gelir?

Herkese açık olmayan sorunların karşılık gelen referans kimliğinin yanında * işareti bulunur. Bu sorunun düzeltildiği güncelleme genellikle Google Developers sitesinde Pixel cihazlar için sunulan en yeni ikili sürücülerde yer alır.

5. Güvenlik açıkları neden bu bülten ile cihaz / iş ortağı güvenlik bültenleri (ör. Pixel bülteni) arasında ayrılıyor?

Bu güvenlik bülteninde belgelenen güvenlik açıkları, Android cihazlarda en son güvenlik yaması seviyesinin bildirilmesi için gereklidir. Cihaz / iş ortağı güvenlik bültenlerinde belgelenen ek güvenlik açıkları, güvenlik yaması seviyesinin bildirilmesi için gerekli değildir. Android cihaz ve yonga seti üreticileri de Google, Huawei, LGE, Motorola, Nokia veya Samsung gibi ürünlerine özel güvenlik açığı ayrıntılarını yayınlayabilir.

Sürümler

Sürüm Tarih Notlar
1.0 3 Eylül 2024 Bülten yayınlandı