เผยแพร่เมื่อ 1 มิถุนายน 2020 | อัปเดต 30 มิถุนายน 2020
กระดานข่าวความปลอดภัยของ Android มีรายละเอียดของช่องโหว่ด้านความปลอดภัยที่ส่งผลต่ออุปกรณ์ Android แพตช์ความปลอดภัยระดับ 2020-06-05 หรือใหม่กว่าช่วยแก้ปัญหาเหล่านี้ทั้งหมด หากต้องการเรียนรู้วิธีตรวจสอบระดับแพตช์ความปลอดภัยของอุปกรณ์โปรดดู ตรวจสอบและอัปเดตเวอร์ชัน Android ของคุณ
พันธมิตร Android จะได้รับแจ้งเกี่ยวกับปัญหาทั้งหมดอย่างน้อยหนึ่งเดือนก่อนการเผยแพร่ แพตช์ซอร์สโค้ดสำหรับปัญหาเหล่านี้ได้รับการเผยแพร่ไปยังที่เก็บ Android Open Source Project (AOSP) และเชื่อมโยงจากกระดานข่าวสารนี้ กระดานข่าวสารนี้ยังมีลิงก์ไปยังแพตช์ภายนอก AOSP
ปัญหาที่รุนแรงที่สุดคือช่องโหว่ด้านความปลอดภัยที่สำคัญในส่วนประกอบของระบบที่สามารถเปิดใช้งานผู้โจมตีระยะไกลโดยใช้การส่งที่ออกแบบมาเป็นพิเศษเพื่อเรียกใช้รหัสตามอำเภอใจภายในบริบทของกระบวนการที่มีสิทธิพิเศษ การ ประเมินความรุนแรง จะขึ้นอยู่กับผลกระทบที่การใช้ประโยชน์จากช่องโหว่ที่อาจเกิดขึ้นกับอุปกรณ์ที่ได้รับผลกระทบโดยสมมติว่าแพลตฟอร์มและการลดการให้บริการถูกปิดเพื่อวัตถุประสงค์ในการพัฒนาหรือหากข้ามได้สำเร็จ
โปรดดูส่วนการ ลดการป้องกัน ของ Android และ Google Play สำหรับรายละเอียดเกี่ยวกับการ ป้องกันแพลตฟอร์มความปลอดภัยของ Android และ Google Play Protect ซึ่งช่วยปรับปรุงความปลอดภัยของแพลตฟอร์ม Android
การบรรเทาการให้บริการของ Android และ Google
นี่คือบทสรุปของการบรรเทาที่ได้รับจาก แพลตฟอร์มความปลอดภัยของ Android และการป้องกันบริการเช่น Google Play Protect ความสามารถเหล่านี้ช่วยลดโอกาสที่ช่องโหว่ด้านความปลอดภัยอาจถูกใช้ประโยชน์บน Android ได้สำเร็จ
- การแสวงหาประโยชน์จากปัญหาต่างๆบน Android ทำได้ยากขึ้นโดยการปรับปรุงในแพลตฟอร์ม Android เวอร์ชันใหม่กว่า เราขอแนะนำให้ผู้ใช้ทุกคนอัปเดตเป็น Android เวอร์ชันล่าสุดหากเป็นไปได้
- ทีมรักษาความปลอดภัยของ Android คอยตรวจสอบการละเมิดผ่าน Google Play Protect และเตือนผู้ใช้เกี่ยวกับ แอปพลิเคชันที่อาจเป็นอันตราย Google Play Protect จะเปิดใช้งานโดยค่าเริ่มต้นบนอุปกรณ์ที่มี บริการ Google Mobile และมีความสำคัญอย่างยิ่งสำหรับผู้ใช้ที่ติดตั้งแอปจากภายนอก Google Play
รายละเอียดช่องโหว่ระดับแพตช์ความปลอดภัย 2020-06-01
ในส่วนด้านล่างนี้เราให้รายละเอียดสำหรับช่องโหว่ด้านความปลอดภัยแต่ละรายการที่ใช้กับระดับแพตช์ 2020-06-01 ช่องโหว่ถูกจัดกลุ่มภายใต้องค์ประกอบที่มีผลกระทบ ปัญหาอธิบายไว้ในตารางด้านล่างและรวม CVE ID การอ้างอิงที่เกี่ยวข้อง ประเภทของช่องโหว่ ความรุนแรง และเวอร์ชัน AOSP ที่อัปเดต (หากมี) เมื่อมีให้เราเชื่อมโยงการเปลี่ยนแปลงสาธารณะที่แก้ไขปัญหากับรหัสข้อบกพร่องเช่นรายการการเปลี่ยนแปลง AOSP เมื่อการเปลี่ยนแปลงหลายอย่างเกี่ยวข้องกับจุดบกพร่องเดียวการอ้างอิงเพิ่มเติมจะเชื่อมโยงกับตัวเลขตามรหัสข้อบกพร่อง อุปกรณ์ที่ใช้ Android 10 ขึ้นไปอาจได้รับการอัปเดตด้านความปลอดภัยรวมถึง การอัปเดตระบบ Google Play
กรอบ
ช่องโหว่ที่รุนแรงที่สุดในส่วนนี้อาจทำให้แอปพลิเคชันที่เป็นอันตรายในพื้นที่สามารถข้ามข้อกำหนดการโต้ตอบกับผู้ใช้เพื่อเข้าถึงสิทธิ์เพิ่มเติมได้
CVE | อ้างอิง | ประเภท | ความรุนแรง | อัปเดตเวอร์ชัน AOSP |
---|---|---|---|---|
CVE-2020-0114 | A-147606347 | EoP | สูง | 10 |
CVE-2020-0115 | A-150038428 | EoP | สูง | 8.0, 8.1, 9, 10 |
CVE-2020-0121 | A-148180766 [ 2 ] | ID | สูง | 10 |
กรอบสื่อ
ช่องโหว่ที่รุนแรงที่สุดในส่วนนี้อาจทำให้แอปพลิเคชันที่เป็นอันตรายในพื้นที่สามารถข้ามข้อกำหนดการโต้ตอบกับผู้ใช้เพื่อเข้าถึงสิทธิ์เพิ่มเติมได้
CVE | อ้างอิง | ประเภท | ความรุนแรง | อัปเดตเวอร์ชัน AOSP |
---|---|---|---|---|
CVE-2020-0118 | A-150904694 | EoP | สูง | 10 |
CVE-2020-0113 | A-150944913 | ID | สูง | 9, 10 |
ระบบ
ช่องโหว่ที่รุนแรงที่สุดในส่วนนี้สามารถเปิดใช้งานผู้โจมตีระยะไกลโดยใช้การส่งผ่านที่ออกแบบมาเป็นพิเศษเพื่อเรียกใช้รหัสโดยพลการภายในบริบทของกระบวนการที่มีสิทธิพิเศษ
CVE | อ้างอิง | ประเภท | ความรุนแรง | อัปเดตเวอร์ชัน AOSP |
---|---|---|---|---|
CVE-2020-0117 | A-151155194 | RCE | มีวิจารณญาณ | 8.0, 8.1, 9, 10 |
CVE-2020-8597 | A-151153886 | RCE | มีวิจารณญาณ | 8.0, 8.1, 9, 10 |
CVE-2020-0116 | A-151330809 | ID | สูง | 10 |
CVE-2020-0119 | A-150500247 [ 2 ] | ID | สูง | 10 |
การอัปเดตระบบ Google Play
ไม่มีปัญหาด้านความปลอดภัยในการอัปเดตระบบ Google Play (Project Mainline) ในเดือนนี้
รายละเอียดช่องโหว่ระดับแพตช์ความปลอดภัย 2020-06-05
ในส่วนด้านล่างนี้เราให้รายละเอียดสำหรับช่องโหว่ด้านความปลอดภัยแต่ละรายการที่ใช้กับระดับแพตช์ 2020-06-05 ช่องโหว่ถูกจัดกลุ่มภายใต้องค์ประกอบที่มีผลกระทบ ปัญหาอธิบายไว้ในตารางด้านล่างและรวม CVE ID การอ้างอิงที่เกี่ยวข้อง ประเภทของช่องโหว่ ความรุนแรง และเวอร์ชัน AOSP ที่อัปเดต (หากมี) เมื่อมีให้เราเชื่อมโยงการเปลี่ยนแปลงสาธารณะที่แก้ไขปัญหากับรหัสข้อบกพร่องเช่นรายการการเปลี่ยนแปลง AOSP เมื่อการเปลี่ยนแปลงหลายอย่างเกี่ยวข้องกับจุดบกพร่องเดียวการอ้างอิงเพิ่มเติมจะเชื่อมโยงกับตัวเลขตามรหัสข้อบกพร่อง
ระบบ
ช่องโหว่ในส่วนนี้อาจทำให้ผู้โจมตีระยะไกลสามารถข้ามข้อกำหนดการโต้ตอบกับผู้ใช้เพื่อเข้าถึงสิทธิ์เพิ่มเติมได้
CVE | อ้างอิง | ประเภท | ความรุนแรง | อัปเดตเวอร์ชัน AOSP |
---|---|---|---|---|
CVE-2019-9460 | A-62535446 | EoP | สูง | 10 |
ส่วนประกอบเคอร์เนล
ช่องโหว่ที่รุนแรงที่สุดในส่วนนี้สามารถเปิดใช้งานผู้โจมตีในพื้นที่โดยใช้แอปพลิเคชันที่ออกแบบมาเป็นพิเศษเพื่อเรียกใช้รหัสโดยพลการภายในบริบทของกระบวนการที่มีสิทธิพิเศษ
CVE | อ้างอิง | ประเภท | ความรุนแรง | ส่วนประกอบ |
---|---|---|---|---|
CVE-2020-8647 | A-149079134 เคอร์เนลต้นน้ำ | EoP | สูง | รองรับ Kernel TTY |
CVE-2020-8648 | A-149079230 เคอร์เนลต้นน้ำ [ 2 ] [ 3 ] | EoP | สูง | รองรับ Kernel TTY |
CVE-2020-8428 | A-148713787 เคอร์เนลต้นน้ำ [ 2 ] | ID | สูง | เคอร์เนล |
ส่วนประกอบ Qualcomm
ช่องโหว่เหล่านี้ส่งผลกระทบต่อส่วนประกอบของ Qualcomm และมีการอธิบายรายละเอียดเพิ่มเติมในกระดานข่าวความปลอดภัยของ Qualcomm หรือการแจ้งเตือนด้านความปลอดภัย การประเมินความรุนแรงของปัญหาเหล่านี้จัดทำโดย Qualcomm โดยตรง
CVE | อ้างอิง | ประเภท | ความรุนแรง | ส่วนประกอบ |
---|---|---|---|---|
CVE-2017-9704 | A-35099636 QC-CR # 2013052 [ 2 ] QC-CR # 2070526 QC-CR # 2076578 [ 2 ] | ไม่มี | สูง | กล้อง |
CVE-2019-14047 | A-145545249 QC-CR # 2279971 [ 2 ] | ไม่มี | สูง | เคอร์เนล |
CVE-2020-3665 | A-150697775 QC-CR # 2174506 | ไม่มี | สูง | WLAN |
CVE-2019-9460 | A-66876469 QC-CR # 2207338 * | ไม่มี | ปานกลาง | แสดง |
ส่วนประกอบปิดของ Qualcomm
ช่องโหว่เหล่านี้ส่งผลกระทบต่อคอมโพเนนต์ปิดของ Qualcomm และมีการอธิบายรายละเอียดเพิ่มเติมในกระดานข่าวความปลอดภัยของ Qualcomm หรือการแจ้งเตือนด้านความปลอดภัย การประเมินความรุนแรงของปัญหาเหล่านี้จัดทำโดย Qualcomm โดยตรง
CVE | อ้างอิง | ประเภท | ความรุนแรง | ส่วนประกอบ |
---|---|---|---|---|
CVE-2019-14073 | A-145546513 * | ไม่มี | มีวิจารณญาณ | องค์ประกอบปิด |
CVE-2019-14080 | A-145545821 * | ไม่มี | มีวิจารณญาณ | องค์ประกอบปิด |
CVE-2019-10597 | A-145545755 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2019-14062 | A-145545091 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2019-14076 | A-145545285 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3614 | A-140973436 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3626 | A-150697952 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3628 | A-150695508 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3635 | A-148817146 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3642 | A-150697435 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3658 | A-150697838 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3660 | A-150695050 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3661 | A-150695169 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3662 | A-150696661 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3663 | A-150697436 * | ไม่มี | สูง | องค์ประกอบปิด |
CVE-2020-3676 | A-152310294 * | ไม่มี | สูง | องค์ประกอบปิด |
คำถามและคำตอบทั่วไป
ส่วนนี้จะตอบคำถามทั่วไปที่อาจเกิดขึ้นหลังจากอ่านกระดานข่าวสารนี้
1. ฉันจะทราบได้อย่างไรว่าอุปกรณ์ของฉันได้รับการอัปเดตเพื่อแก้ไขปัญหาเหล่านี้หรือไม่?
หากต้องการเรียนรู้วิธีตรวจสอบระดับแพตช์ความปลอดภัยของอุปกรณ์โปรดดู ตรวจสอบและอัปเดตเวอร์ชัน Android ของคุณ
- ระดับแพตช์ความปลอดภัยของ 2020-06-01 หรือใหม่กว่าจะแก้ไขปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์ความปลอดภัย 2020-06-01
- ระดับแพตช์ความปลอดภัย 2020-06-05 หรือใหม่กว่าจะแก้ไขปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์ความปลอดภัย 2020-06-05 และระดับแพตช์ก่อนหน้าทั้งหมด
ผู้ผลิตอุปกรณ์ที่มีการอัปเดตเหล่านี้ควรตั้งค่าระดับสตริงโปรแกรมแก้ไขเป็น:
- [ro.build.version.security_patch]: [2020-06-01]
- [ro.build.version.security_patch]: [2020-06-05]
สำหรับอุปกรณ์บางรุ่นที่ใช้ Android 10 ขึ้นไปการอัปเดตระบบ Google Play จะมีสตริงวันที่ที่ตรงกับระดับแพตช์ความปลอดภัย 2020-06-01 โปรดดู บทความนี้ สำหรับรายละเอียดเพิ่มเติมเกี่ยวกับวิธีการติดตั้งการอัปเดตความปลอดภัย
2. เหตุใดกระดานข่าวสารนี้จึงมีแพตช์ความปลอดภัยสองระดับ?
กระดานข่าวนี้มีแพตช์ความปลอดภัยสองระดับเพื่อให้พาร์ทเนอร์ Android มีความยืดหยุ่นในการแก้ไขช่องโหว่ส่วนย่อยที่คล้ายกันในอุปกรณ์ Android ทั้งหมดได้เร็วขึ้น ขอแนะนำให้พันธมิตร Android แก้ไขปัญหาทั้งหมดในกระดานข่าวสารนี้และใช้ระดับแพตช์ความปลอดภัยล่าสุด
- อุปกรณ์ที่ใช้ระดับแพตช์ความปลอดภัย 2020-06-01 ต้องมีปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์ความปลอดภัยนั้นตลอดจนการแก้ไขสำหรับปัญหาทั้งหมดที่รายงานในกระดานข่าวความปลอดภัยก่อนหน้านี้
- อุปกรณ์ที่ใช้แพตช์ความปลอดภัยระดับ 2020-06-05 หรือใหม่กว่าต้องรวมแพตช์ที่เกี่ยวข้องทั้งหมดไว้ในกระดานข่าวความปลอดภัยนี้ (และก่อนหน้า)
พันธมิตรได้รับการสนับสนุนให้รวมการแก้ไขสำหรับปัญหาทั้งหมดที่กำลังแก้ไขอยู่ในการอัปเดตครั้งเดียว
3. รายการในคอลัมน์ Type หมายถึงอะไร?
รายการในคอลัมน์ Type ของตารางรายละเอียดช่องโหว่จะอ้างอิงการจัดประเภทของช่องโหว่ด้านความปลอดภัย
ตัวย่อ | คำจำกัดความ |
---|---|
RCE | การเรียกใช้รหัสระยะไกล |
EoP | การยกระดับสิทธิพิเศษ |
ID | การเปิดเผยข้อมูล |
DoS | การปฏิเสธการให้บริการ |
ไม่มี | ไม่มีการจำแนกประเภท |
4. รายการในคอลัมน์ การอ้างอิง หมายถึงอะไร?
รายการในคอลัมน์ การอ้างอิง ของตารางรายละเอียดช่องโหว่อาจมีคำนำหน้าที่ระบุองค์กรที่มีค่าอ้างอิง
คำนำหน้า | ข้อมูลอ้างอิง |
---|---|
ก - | รหัสข้อบกพร่องของ Android |
QC- | หมายเลขอ้างอิงของ Qualcomm |
M- | หมายเลขอ้างอิง MediaTek |
N- | หมายเลขอ้างอิง NVIDIA |
B- | หมายเลขอ้างอิงของ Broadcom |
5. * ถัดจากรหัสข้อบกพร่องของ Android ในคอลัมน์ อ้างอิง หมายถึงอะไร?
ปัญหาที่ไม่เปิดเผยต่อสาธารณะจะมี * ถัดจากรหัสอ้างอิงที่เกี่ยวข้อง โดยทั่วไปการอัปเดตสำหรับปัญหานั้นจะมีอยู่ในไดรเวอร์ไบนารีล่าสุดสำหรับอุปกรณ์ Pixel ที่มีให้จาก ไซต์ Google Developer
6. เหตุใดช่องโหว่ด้านความปลอดภัยจึงแยกระหว่างกระดานข่าวนี้กับกระดานข่าวความปลอดภัยของอุปกรณ์ / พันธมิตรเช่นกระดานข่าว Pixel
ช่องโหว่ด้านความปลอดภัยที่บันทึกไว้ในกระดานข่าวความปลอดภัยนี้จำเป็นสำหรับการประกาศระดับแพตช์ความปลอดภัยล่าสุดบนอุปกรณ์ Android ช่องโหว่ด้านความปลอดภัยเพิ่มเติมที่บันทึกไว้ในกระดานข่าวความปลอดภัยของอุปกรณ์ / พันธมิตรไม่จำเป็นสำหรับการประกาศระดับแพตช์ความปลอดภัย ผู้ผลิตอุปกรณ์และชิปเซ็ต Android อาจเผยแพร่รายละเอียดช่องโหว่ด้านความปลอดภัยเฉพาะสำหรับผลิตภัณฑ์ของตนเช่น Google , Huawei , LGE , Motorola , Nokia หรือ Samsung
เวอร์ชัน
เวอร์ชัน | วันที่ | หมายเหตุ |
---|---|---|
1.0 | 1 มิถุนายน 2020 | เผยแพร่แถลงการณ์แล้ว |
1.1 | 2 มิถุนายน 2020 | ปรับปรุงกระดานข่าวสารเพื่อรวมลิงก์ AOSP |
1.2 | 11 มิถุนายน 2020 | แก้ไขตาราง CVE |
1.3 | 30 มิถุนายน 2020 | แก้ไขตาราง CVE |