Bollettino sulla sicurezza di Wear OS: settembre 2024

Pubblicato il 3 settembre 2024

Il Bollettino sulla sicurezza di Wear OS contiene dettagli delle vulnerabilità di sicurezza che interessano la piattaforma Wear OS. Wear OS completo comprende il livello patch di sicurezza del 5/09/2024 o successivo dal Bollettino sulla sicurezza di Android di settembre 2024 in oltre a tutti gli aspetti presenti nel bollettino.

Invitiamo tutti i clienti ad accettare questi aggiornamenti nei propri dispositivi mobili.

Il più grave di questi problemi è un livello di vulnerabilità nel componente di sistema che potrebbe causare attacchi escalation dei privilegi senza privilegi di esecuzione aggiuntivi necessaria. La valutazione della gravità si basa sull'effetto che lo sfruttamento della vulnerabilità potrebbe avere su una dispositivo interessato, sempre che le mitigazioni della piattaforma e del servizio sono disattivate per scopi di sviluppo o se bypassato.

Annunci

  • Oltre alle vulnerabilità di sicurezza descritte in il Bollettino sulla sicurezza di Android di settembre 2024, il Il bollettino sulla sicurezza di Wear OS 2024 contiene anche patch in particolare per le vulnerabilità di Wear OS, come descritto di seguito.

Dettagli sulle vulnerabilità a livello di patch di sicurezza 2024-09-01

Nelle sezioni che seguono vengono forniti i dettagli di ciascuno vulnerabilità di sicurezza che si applicano alla patch del 1° settembre 2024 livello. Le vulnerabilità sono raggruppate sotto il componente che avere effetto. I problemi sono descritti nelle tabelle seguenti e includono CVE ID, riferimenti associati, tipo di vulnerabilità, gravità e versioni AOSP aggiornate (dove applicabile). Se disponibile, colleghiamo la modifica pubblica che ha risolto il problema con l'ID bug, ad esempio l'elenco delle modifiche AOSP. Quando più modifiche si riferiscono a un singolo bug, le i riferimenti sono collegati ai numeri che seguono l'ID bug. I dispositivi con Android 10 e versioni successive possono ricevere aggiornamenti della sicurezza e aggiornamenti di sistema Google Play.

Framework

La vulnerabilità più grave in questa sezione può portare all'escalation locale dei privilegi senza necessari ulteriori privilegi di esecuzione.

CVE Riferimenti Tipo Gravità Versioni AOSP
CVE-2024-40665 A-339218569 EP Alto 13
CVE-2024-40664 A-338974267 DoS Alto 13

Sistema

La vulnerabilità più grave in questa sezione potrebbe portare a una riassegnazione locale dei privilegi senza privilegi di esecuzione aggiuntivi.

CVE Riferimenti Tipo Gravità Versioni AOSP
CVE-2024-40663 A-322816693 EP Alto 13
CVE-2024-40666 A-339609745 EP Alto 13

Domande frequenti e risposte

Questa sezione risponde alle domande più comuni che potrebbero sorgere dopo leggendo questo bollettino.

1. Come faccio a stabilire se il mio dispositivo è aggiornato per risolvere questi problemi?

Per informazioni su come controllare il livello patch di sicurezza di un dispositivo, consulta le istruzioni sull'aggiornamento dei dispositivi Google programmazione.

  • I livelli patch di sicurezza dell'1/09/2024 o successivi interessano tutti problemi associati alla patch di sicurezza del 01/09/2024 livello.

I produttori di dispositivi che includono questi aggiornamenti devono impostare livello stringa patch a:

  • [ro.build.version.security_patch]:[01-09-2024]

Per alcuni dispositivi con Android 10 o versioni successive, l'app Google Play l'aggiornamento di sistema avrà una stringa di date corrispondente a 2024-09-01 livello patch di sicurezza. Consulta questo articolo per maggiori dettagli su come installare gli aggiornamenti della sicurezza.

2. Che cosa indicano le voci nella colonna Tipo? media?

Voci nella colonna Tipo della vulnerabilità la tabella dei dettagli fa riferimento alla classificazione vulnerabilità.

Abbreviazione Definizione
RCE Esecuzione di codice remota
EP Elevazione dei privilegi
ID Divulgazione di informazioni
DoS denial of service
N/D Classificazione non disponibile

3. Cosa significano le voci nella sezione Riferimenti media?

Le voci nella colonna Riferimenti della tabella con i dettagli delle vulnerabilità possono contenere un prefisso che identifica l'organizzazione a cui appartiene il valore di riferimento.

Prefisso Riferimenti
A- ID bug Android
Controllo qualità- Numero di riferimento Qualcomm
M- Numero di riferimento MediaTek
N- Numero di riferimento NVIDIA
B- Numero di riferimento Broadcom
U- Numero di riferimento UNISOC

4. Che cosa fa un asterisco (*) accanto all'ID bug Android nella Media della colonna Riferimenti?

I problemi non disponibili pubblicamente sono contrassegnati da un asterisco (*) l'ID di riferimento corrispondente. L'aggiornamento per il problema è generalmente contenuto negli ultimi driver binari per i dispositivi Pixel disponibili sul sito per sviluppatori Google.

5. Perché le vulnerabilità di sicurezza sono suddivise tra questo e i bollettini sulla sicurezza dei dispositivi / partner, ad esempio Bollettino Pixel?

Vulnerabilità di sicurezza documentate in questo tipo di bollettino per dichiarare il livello patch di sicurezza più recente sui dispositivi Android. Ulteriori vulnerabilità di sicurezza documentati nei bollettini sulla sicurezza del dispositivo / partner non sono necessario per dichiarare un livello patch di sicurezza. Dispositivo Android e i produttori di chipset possono anche pubblicare vulnerabilità di sicurezza dettagli specifici dei prodotti, ad esempio Google, Huawei, LGE, Motorola, Nokia o Samsung.

Versioni

Versione Data Note
1,0 3 settembre 2024 Bollettino pubblicato