Il Bollettino sulla sicurezza di Wear OS contiene dettagli delle vulnerabilità di sicurezza che interessano la piattaforma Wear OS. Wear OS completo comprende il livello patch di sicurezza del 5/09/2024 o successivo dal Bollettino sulla sicurezza di Android di settembre 2024 in oltre a tutti gli aspetti presenti nel bollettino.
Invitiamo tutti i clienti ad accettare questi aggiornamenti nei propri dispositivi mobili.
Il più grave di questi problemi è un livello di vulnerabilità nel componente di sistema che potrebbe causare attacchi escalation dei privilegi senza privilegi di esecuzione aggiuntivi necessaria. La valutazione della gravità si basa sull'effetto che lo sfruttamento della vulnerabilità potrebbe avere su una dispositivo interessato, sempre che le mitigazioni della piattaforma e del servizio sono disattivate per scopi di sviluppo o se bypassato.
Annunci
- Oltre alle vulnerabilità di sicurezza descritte in il Bollettino sulla sicurezza di Android di settembre 2024, il Il bollettino sulla sicurezza di Wear OS 2024 contiene anche patch in particolare per le vulnerabilità di Wear OS, come descritto di seguito.
Dettagli sulle vulnerabilità a livello di patch di sicurezza 2024-09-01
Nelle sezioni che seguono vengono forniti i dettagli di ciascuno vulnerabilità di sicurezza che si applicano alla patch del 1° settembre 2024 livello. Le vulnerabilità sono raggruppate sotto il componente che avere effetto. I problemi sono descritti nelle tabelle seguenti e includono CVE ID, riferimenti associati, tipo di vulnerabilità, gravità e versioni AOSP aggiornate (dove applicabile). Se disponibile, colleghiamo la modifica pubblica che ha risolto il problema con l'ID bug, ad esempio l'elenco delle modifiche AOSP. Quando più modifiche si riferiscono a un singolo bug, le i riferimenti sono collegati ai numeri che seguono l'ID bug. I dispositivi con Android 10 e versioni successive possono ricevere aggiornamenti della sicurezza e aggiornamenti di sistema Google Play.
Framework
La vulnerabilità più grave in questa sezione può portare all'escalation locale dei privilegi senza necessari ulteriori privilegi di esecuzione.
CVE | Riferimenti | Tipo | Gravità | Versioni AOSP |
---|---|---|---|---|
CVE-2024-40665 | A-339218569 | EP | Alto | 13 |
CVE-2024-40664 | A-338974267 | DoS | Alto | 13 |
Sistema
La vulnerabilità più grave in questa sezione potrebbe portare a una riassegnazione locale dei privilegi senza privilegi di esecuzione aggiuntivi.
CVE | Riferimenti | Tipo | Gravità | Versioni AOSP |
---|---|---|---|---|
CVE-2024-40663 | A-322816693 | EP | Alto | 13 |
CVE-2024-40666 | A-339609745 | EP | Alto | 13 |
Domande frequenti e risposte
Questa sezione risponde alle domande più comuni che potrebbero sorgere dopo leggendo questo bollettino.
1. Come faccio a stabilire se il mio dispositivo è aggiornato per risolvere questi problemi?
Per informazioni su come controllare il livello patch di sicurezza di un dispositivo, consulta le istruzioni sull'aggiornamento dei dispositivi Google programmazione.
- I livelli patch di sicurezza dell'1/09/2024 o successivi interessano tutti problemi associati alla patch di sicurezza del 01/09/2024 livello.
I produttori di dispositivi che includono questi aggiornamenti devono impostare livello stringa patch a:
- [ro.build.version.security_patch]:[01-09-2024]
Per alcuni dispositivi con Android 10 o versioni successive, l'app Google Play l'aggiornamento di sistema avrà una stringa di date corrispondente a 2024-09-01 livello patch di sicurezza. Consulta questo articolo per maggiori dettagli su come installare gli aggiornamenti della sicurezza.
2. Che cosa indicano le voci nella colonna Tipo? media?
Voci nella colonna Tipo della vulnerabilità la tabella dei dettagli fa riferimento alla classificazione vulnerabilità.
Abbreviazione | Definizione |
---|---|
RCE | Esecuzione di codice remota |
EP | Elevazione dei privilegi |
ID | Divulgazione di informazioni |
DoS | denial of service |
N/D | Classificazione non disponibile |
3. Cosa significano le voci nella sezione Riferimenti media?
Le voci nella colonna Riferimenti della tabella con i dettagli delle vulnerabilità possono contenere un prefisso che identifica l'organizzazione a cui appartiene il valore di riferimento.
Prefisso | Riferimenti |
---|---|
A- | ID bug Android |
Controllo qualità- | Numero di riferimento Qualcomm |
M- | Numero di riferimento MediaTek |
N- | Numero di riferimento NVIDIA |
B- | Numero di riferimento Broadcom |
U- | Numero di riferimento UNISOC |
4. Che cosa fa un asterisco (*) accanto all'ID bug Android nella Media della colonna Riferimenti?
I problemi non disponibili pubblicamente sono contrassegnati da un asterisco (*) l'ID di riferimento corrispondente. L'aggiornamento per il problema è generalmente contenuto negli ultimi driver binari per i dispositivi Pixel disponibili sul sito per sviluppatori Google.
5. Perché le vulnerabilità di sicurezza sono suddivise tra questo e i bollettini sulla sicurezza dei dispositivi / partner, ad esempio Bollettino Pixel?
Vulnerabilità di sicurezza documentate in questo tipo di bollettino per dichiarare il livello patch di sicurezza più recente sui dispositivi Android. Ulteriori vulnerabilità di sicurezza documentati nei bollettini sulla sicurezza del dispositivo / partner non sono necessario per dichiarare un livello patch di sicurezza. Dispositivo Android e i produttori di chipset possono anche pubblicare vulnerabilità di sicurezza dettagli specifici dei prodotti, ad esempio Google, Huawei, LGE, Motorola, Nokia o Samsung.
Versioni
Versione | Data | Note |
---|---|---|
1,0 | 3 settembre 2024 | Bollettino pubblicato |