Android নিরাপত্তা বুলেটিন—ডিসেম্বর 2021

ডিসেম্বর 6, 2021 প্রকাশিত | 8 ডিসেম্বর, 2021 আপডেট করা হয়েছে

অ্যান্ড্রয়েড সিকিউরিটি বুলেটিনে অ্যান্ড্রয়েড ডিভাইসগুলিকে প্রভাবিত করে এমন নিরাপত্তা দুর্বলতার বিবরণ রয়েছে৷ 2021-12-05 বা তার পরের নিরাপত্তা প্যাচ স্তরগুলি এই সমস্ত সমস্যার সমাধান করে। কিভাবে একটি ডিভাইসের নিরাপত্তা প্যাচ স্তর চেক করতে হয় তা জানতে, আপনার Android সংস্করণ দেখুন এবং আপডেট করুন

অ্যান্ড্রয়েড অংশীদারদের প্রকাশনার অন্তত এক মাস আগে সমস্ত সমস্যা সম্পর্কে অবহিত করা হয়। এই সমস্যাগুলির জন্য সোর্স কোড প্যাচগুলি অ্যান্ড্রয়েড ওপেন সোর্স প্রজেক্ট (AOSP) সংগ্রহস্থলে প্রকাশ করা হয়েছে এবং এই বুলেটিন থেকে লিঙ্ক করা হয়েছে৷ এই বুলেটিনে AOSP-এর বাইরের প্যাচগুলির লিঙ্কও রয়েছে৷

এই সমস্যাগুলির মধ্যে সবচেয়ে গুরুতর হল মিডিয়া ফ্রেমওয়ার্ক কম্পোনেন্টের একটি গুরুতর নিরাপত্তা দুর্বলতা যা কোনও অতিরিক্ত কার্যকরী সুবিধার প্রয়োজন ছাড়াই দূরবর্তী তথ্য প্রকাশের দিকে নিয়ে যেতে পারে। প্ল্যাটফর্ম এবং পরিষেবার প্রশমনগুলি উন্নয়নের উদ্দেশ্যে বন্ধ করা হয়েছে বা সফলভাবে বাইপাস করা হয়েছে বলে ধরে নিয়ে, দুর্বলতাকে কাজে লাগানোর প্রভাবের উপর ভিত্তি করে তীব্রতা মূল্যায়ন করা হয়।

Android সিকিউরিটি প্ল্যাটফর্ম সুরক্ষা এবং Google Play Protect সম্পর্কে বিশদ বিবরণের জন্য Android এবং Google Play Protect প্রশমন বিভাগটি পড়ুন, যা Android প্ল্যাটফর্মের নিরাপত্তা উন্নত করে৷

অ্যান্ড্রয়েড এবং গুগল পরিষেবা প্রশমন

এটি Android নিরাপত্তা প্ল্যাটফর্ম এবং পরিষেবা সুরক্ষা যেমন Google Play Protect দ্বারা প্রদত্ত প্রশমনের একটি সারাংশ। এই ক্ষমতাগুলি Android-এ নিরাপত্তার দুর্বলতাগুলি সফলভাবে কাজে লাগানোর সম্ভাবনা কমায়৷

  • অ্যান্ড্রয়েড প্ল্যাটফর্মের নতুন সংস্করণে বর্ধিতকরণের মাধ্যমে অ্যান্ড্রয়েডে অনেক সমস্যার জন্য শোষণকে আরও কঠিন করা হয়েছে। আমরা সকল ব্যবহারকারীকে যেখানে সম্ভব Android এর সর্বশেষ সংস্করণে আপডেট করতে উৎসাহিত করি।
  • Android নিরাপত্তা দল সক্রিয়ভাবে Google Play Protect- এর মাধ্যমে অপব্যবহারের জন্য নজরদারি করে এবং ব্যবহারকারীদের সম্ভাব্য ক্ষতিকারক অ্যাপ্লিকেশন সম্পর্কে সতর্ক করে। Google Play Protect ডিফল্টরূপে Google মোবাইল পরিষেবাগুলির সাথে ডিভাইসগুলিতে সক্রিয় থাকে এবং বিশেষত সেই সমস্ত ব্যবহারকারীদের জন্য গুরুত্বপূর্ণ যারা Google Play এর বাইরে থেকে অ্যাপগুলি ইনস্টল করেন৷

2021-12-01 নিরাপত্তা প্যাচ স্তরের দুর্বলতার বিবরণ

নীচের বিভাগগুলিতে, আমরা 2021-12-01 প্যাচ স্তরে প্রযোজ্য প্রতিটি নিরাপত্তা দুর্বলতার জন্য বিশদ প্রদান করি। দুর্বলতাগুলিকে তারা প্রভাবিত করে এমন উপাদানের অধীনে গোষ্ঠীভুক্ত করা হয়। সমস্যাগুলি নীচের সারণীতে বর্ণনা করা হয়েছে এবং এতে CVE আইডি, সংশ্লিষ্ট রেফারেন্স, দুর্বলতার ধরন , তীব্রতা এবং আপডেট করা AOSP সংস্করণ (যেখানে প্রযোজ্য) অন্তর্ভুক্ত রয়েছে। উপলব্ধ হলে, আমরা AOSP পরিবর্তনের তালিকার মতো বাগ আইডিতে সমস্যাটির সমাধানকারী সর্বজনীন পরিবর্তনকে লিঙ্ক করি। যখন একাধিক পরিবর্তন একটি একক বাগের সাথে সম্পর্কিত হয়, তখন বাগ আইডি অনুসরণকারী সংখ্যার সাথে অতিরিক্ত রেফারেন্স লিঙ্ক করা হয়। Android 10 এবং তার পরের ডিভাইসগুলি নিরাপত্তা আপডেটের পাশাপাশি Google Play সিস্টেম আপডেট পেতে পারে।

ফ্রেমওয়ার্ক

এই বিভাগে সবচেয়ে গুরুতর দুর্বলতা স্থানীয় আক্রমণকারীর দ্বারা মেমরি দুর্নীতির দিকে পরিচালিত করতে পারে, কোনো সুবিধা বা ব্যবহারকারীর মিথস্ক্রিয়া প্রয়োজন নেই।

সিভিই তথ্যসূত্র টাইপ নির্দয়তা AOSP সংস্করণ আপডেট করা হয়েছে
CVE-2021-0955 এ-192085766 ইওপি উচ্চ 11
CVE-2021-0970 এ-196970023 ইওপি উচ্চ 9, 10, 11, 12
CVE-2021-0704 এ-179338675 আইডি উচ্চ 9, 10, 11

মিডিয়া ফ্রেমওয়ার্ক

এই বিভাগে সবচেয়ে গুরুতর দুর্বলতা কোন অতিরিক্ত মৃত্যুদন্ডের বিশেষাধিকার প্রয়োজন ছাড়া দূরবর্তী তথ্য প্রকাশ হতে পারে.

সিভিই তথ্যসূত্র টাইপ নির্দয়তা AOSP সংস্করণ আপডেট করা হয়েছে
CVE-2021-0967 এ-199065614 আইডি উচ্চ 10, 11, 12
আরসিই সমালোচনামূলক 9
CVE-2021-0964 এ-193363621 আইডি উচ্চ 9, 10, 11, 12

পদ্ধতি

এই বিভাগে সবচেয়ে গুরুতর দুর্বলতা একটি বিশেষ সুবিধাপ্রাপ্ত প্রক্রিয়ার প্রেক্ষাপটে নির্বিচারে কোড চালানোর জন্য একটি দূরবর্তী আক্রমণকারীকে সক্ষম করতে পারে।

সিভিই তথ্যসূত্র টাইপ নির্দয়তা AOSP সংস্করণ আপডেট করা হয়েছে
CVE-2021-0968 এ-197868577 আরসিই সমালোচনামূলক 9, 10, 11, 12
CVE-2021-0956 এ-189942532 ইওপি সমালোচনামূলক 11, 12
CVE-2021-0953 এ-184046278 ইওপি উচ্চ 9, 10, 11, 12
CVE-2021-0954 এ-143559931 ইওপি উচ্চ 10, 11
CVE-2021-0963 A-199754277 [ 2 ] ইওপি উচ্চ 9, 10, 11, 12
CVE-2021-0965 এ-194300867 ইওপি উচ্চ 9, 10, 11, 12
CVE-2021-0952 এ-195748381 আইডি উচ্চ 9, 10, 11, 12
CVE-2021-0966 এ-198346478 আইডি উচ্চ 11, 12
CVE-2021-0958 A-200041882 DoS পরিমিত 11, 12
CVE-2021-0969 এ-199922685 DoS পরিমিত 10, 11

গুগল প্লে সিস্টেম আপডেট

নিম্নলিখিত সমস্যাগুলি প্রকল্পের মেইনলাইন উপাদানগুলিতে অন্তর্ভুক্ত করা হয়েছে৷

উপাদান সিভিই
মিডিয়া কোডেক CVE-2021-0964
মিডিয়া কোডেক, মিডিয়া ফ্রেমওয়ার্ক উপাদান CVE-2021-0967

2021-12-05 নিরাপত্তা প্যাচ স্তরের দুর্বলতার বিবরণ

নীচের বিভাগগুলিতে, আমরা 2021-12-05 প্যাচ স্তরে প্রযোজ্য প্রতিটি নিরাপত্তা দুর্বলতার জন্য বিশদ প্রদান করি। দুর্বলতাগুলিকে তারা প্রভাবিত করে এমন উপাদানের অধীনে গোষ্ঠীভুক্ত করা হয়। সমস্যাগুলি নীচের সারণীতে বর্ণনা করা হয়েছে এবং এতে CVE আইডি, সংশ্লিষ্ট রেফারেন্স, দুর্বলতার ধরন , তীব্রতা এবং আপডেট করা AOSP সংস্করণ (যেখানে প্রযোজ্য) অন্তর্ভুক্ত রয়েছে। উপলব্ধ হলে, আমরা AOSP পরিবর্তনের তালিকার মতো বাগ আইডিতে সমস্যাটির সমাধানকারী সর্বজনীন পরিবর্তনকে লিঙ্ক করি। যখন একাধিক পরিবর্তন একটি একক বাগের সাথে সম্পর্কিত হয়, তখন বাগ আইডি অনুসরণকারী সংখ্যার সাথে অতিরিক্ত রেফারেন্স লিঙ্ক করা হয়।

মিডিয়া ফ্রেমওয়ার্ক

এই বিভাগে দুর্বলতা কোন অতিরিক্ত মৃত্যুদন্ড বিশেষাধিকার প্রয়োজন ছাড়া দূরবর্তী তথ্য প্রকাশ হতে পারে.
সিভিই তথ্যসূত্র টাইপ নির্দয়তা AOSP সংস্করণ আপডেট করা হয়েছে
CVE-2021-0971 এ-188893559 আইডি উচ্চ 9, 10, 11, 12

কার্নেল উপাদান

এই বিভাগে সবচেয়ে গুরুতর দুর্বলতা একটি পূর্ণসংখ্যা ওভারফ্লো, একটি সীমার বাইরে লিখতে এবং একটি সুবিধাবিহীন ব্যবহারকারীর দ্বারা রুট এস্কেলেশন হতে পারে।
সিভিই তথ্যসূত্র টাইপ নির্দয়তা উপাদান
CVE-2021-33909 এ-195082750
আপস্ট্রিম কার্নেল
ইওপি উচ্চ নথি ব্যবস্থা
CVE-2021-38204 এ-196448784
আপস্ট্রিম কার্নেল
ইওপি উচ্চ ইউএসবি
CVE-2021-0961 এ-196046570
আপস্ট্রিম কার্নেল [ 2 ] [ 3 ]
আইডি পরিমিত নেটফিল্টার

মিডিয়াটেক উপাদান

এই দুর্বলতাগুলি MediaTek উপাদানগুলিকে প্রভাবিত করে এবং আরও বিশদ সরাসরি MediaTek থেকে পাওয়া যায়৷ এই সমস্যাগুলির তীব্রতা মূল্যায়ন সরাসরি MediaTek দ্বারা সরবরাহ করা হয়৷

সিভিই তথ্যসূত্র নির্দয়তা উপাদান
CVE-2021-0675
এ-201895896
M-ALPS06064258 *
উচ্চ alac ডিকোডার
CVE-2021-0904
এ-201779035
M-ALPS06076938 *
উচ্চ SRAMROM

কোয়ালকম উপাদান

এই দুর্বলতাগুলি Qualcomm উপাদানগুলিকে প্রভাবিত করে এবং উপযুক্ত Qualcomm নিরাপত্তা বুলেটিনে বা নিরাপত্তা সতর্কতায় আরও বিস্তারিতভাবে বর্ণনা করা হয়েছে। এই সমস্যাগুলির তীব্রতা মূল্যায়ন সরাসরি Qualcomm দ্বারা সরবরাহ করা হয়৷

সিভিই তথ্যসূত্র নির্দয়তা উপাদান
CVE-2021-30262
এ-190402578
QC-CR#2774954
উচ্চ মডেম
CVE-2021-30335
এ-199191310
QC-CR#2964455
উচ্চ কার্নেল
CVE-2021-30337
এ-199190644
QC-CR#2971293
উচ্চ কার্নেল

কোয়ালকম ক্লোজড সোর্স উপাদান

এই দুর্বলতাগুলি Qualcomm ক্লোজড-সোর্স উপাদানগুলিকে প্রভাবিত করে এবং উপযুক্ত Qualcomm নিরাপত্তা বুলেটিনে বা নিরাপত্তা সতর্কতায় আরও বিস্তারিতভাবে বর্ণনা করা হয়েছে। এই সমস্যাগুলির তীব্রতা মূল্যায়ন সরাসরি Qualcomm দ্বারা সরবরাহ করা হয়৷

সিভিই তথ্যসূত্র নির্দয়তা উপাদান
CVE-2021-30275
এ-190403081 * সমালোচনামূলক ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30276
এ-190404445 * সমালোচনামূলক ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30351
A-201430561 * সমালোচনামূলক ক্লোজড সোর্স কম্পোনেন্ট
CVE-2020-11263
A-190404447 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-1894
এ-190404405 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-1918
এ-190403729 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30267
এ-190403212 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30268
এ-190404446 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30269
এ-190403511 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30270
A-190402575 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30271
এ-190404402 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30272
এ-190404323 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30273
A-190404403 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30274
এ-190403731 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30278
এ-190403213 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30279
এ-190402580 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30282
এ-190404328 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30283
এ-190403513 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30289
এ-190404404 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30293
এ-190404327 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30303
A-199192449 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট
CVE-2021-30336
A-199191065 * উচ্চ ক্লোজড সোর্স কম্পোনেন্ট

গুগল প্লে সিস্টেম আপডেট

নিম্নলিখিত সমস্যাগুলি প্রকল্পের মেইনলাইন উপাদানগুলিতে অন্তর্ভুক্ত করা হয়েছে৷

উপাদান সিভিই
মিডিয়া ফ্রেমওয়ার্ক উপাদান CVE-2021-0971

সাধারণ প্রশ্ন এবং উত্তর

এই বিভাগটি সাধারণ প্রশ্নের উত্তর দেয় যা এই বুলেটিন পড়ার পরে হতে পারে।

1. এই সমস্যাগুলি সমাধান করার জন্য আমার ডিভাইস আপডেট করা হয়েছে কিনা তা আমি কীভাবে নির্ধারণ করব?

কিভাবে একটি ডিভাইসের নিরাপত্তা প্যাচ স্তর চেক করতে হয় তা জানতে, আপনার Android সংস্করণ দেখুন এবং আপডেট করুন

  • 2021-12-01-এর নিরাপত্তা প্যাচ স্তর বা তার পরে 2021-12-01 নিরাপত্তা প্যাচ স্তরের সাথে সম্পর্কিত সমস্ত সমস্যার সমাধান করে।
  • 2021-12-05 এর নিরাপত্তা প্যাচ স্তর বা তার পরে 2021-12-05 নিরাপত্তা প্যাচ স্তর এবং সমস্ত পূর্ববর্তী প্যাচ স্তরের সাথে সম্পর্কিত সমস্ত সমস্যা সমাধান করে।

এই আপডেটগুলি অন্তর্ভুক্ত করে এমন ডিভাইস নির্মাতাদের প্যাচ স্ট্রিং স্তর সেট করা উচিত:

  • [ro.build.version.security_patch]:[2021-12-01]
  • [ro.build.version.security_patch]:[2021-12-05]

Android 10 বা তার পরবর্তী কিছু ডিভাইসের জন্য, Google Play সিস্টেম আপডেটে একটি তারিখের স্ট্রিং থাকবে যা 2021-12-01 নিরাপত্তা প্যাচ স্তরের সাথে মেলে। নিরাপত্তা আপডেট কিভাবে ইনস্টল করতে হয় সে সম্পর্কে আরো বিস্তারিত জানার জন্য অনুগ্রহ করে এই নিবন্ধটি দেখুন।

2. কেন এই বুলেটিন দুটি নিরাপত্তা প্যাচ স্তর আছে?

এই বুলেটিনে দুটি নিরাপত্তা প্যাচ স্তর রয়েছে যাতে Android অংশীদারদের দুর্বলতাগুলির একটি উপসেটকে আরও দ্রুত ঠিক করার নমনীয়তা থাকে যা সমস্ত Android ডিভাইসে একই রকম। Android অংশীদারদের এই বুলেটিনে সমস্ত সমস্যা সমাধান করতে এবং সর্বশেষ নিরাপত্তা প্যাচ স্তর ব্যবহার করতে উত্সাহিত করা হয়৷

  • যে ডিভাইসগুলি 2021-12-01 সুরক্ষা প্যাচ স্তর ব্যবহার করে সেগুলিতে অবশ্যই সেই সুরক্ষা প্যাচ স্তরের সাথে সম্পর্কিত সমস্ত সমস্যা এবং সেইসাথে পূর্ববর্তী নিরাপত্তা বুলেটিনে রিপোর্ট করা সমস্ত সমস্যার সমাধান অন্তর্ভুক্ত করতে হবে।
  • যে ডিভাইসগুলি 2021-12-05 বা তার থেকে নতুন নিরাপত্তা প্যাচ স্তর ব্যবহার করে তাদের অবশ্যই এই (এবং পূর্ববর্তী) নিরাপত্তা বুলেটিনে সমস্ত প্রযোজ্য প্যাচ অন্তর্ভুক্ত করতে হবে।

অংশীদারদের একটি একক আপডেটে তারা যে সমস্ত সমস্যার সমাধান করছে সেগুলিকে বান্ডিল করতে উত্সাহিত করা হয়৷

3. টাইপ কলামের এন্ট্রিগুলির অর্থ কী?

দুর্বলতার বিবরণ টেবিলের টাইপ কলামের এন্ট্রি নিরাপত্তা দুর্বলতার শ্রেণীবিভাগ উল্লেখ করে।

সংক্ষিপ্ত রূপ সংজ্ঞা
আরসিই রিমোট কোড এক্সিকিউশন
ইওপি বিশেষাধিকারের উচ্চতা
আইডি তথ্য প্রকাশ
DoS সেবা দিতে অস্বীকার করা
N/A শ্রেণীবিভাগ উপলব্ধ নয়

4. রেফারেন্স কলামের এন্ট্রিগুলির অর্থ কী?

দুর্বলতার বিবরণ সারণীর রেফারেন্স কলামের অধীনে এন্ট্রিগুলিতে রেফারেন্স মানটি যে সংস্থার সাথে সম্পর্কিত তা চিহ্নিত করার জন্য একটি উপসর্গ থাকতে পারে।

উপসর্গ রেফারেন্স
ক- অ্যান্ড্রয়েড বাগ আইডি
QC- কোয়ালকম রেফারেন্স নম্বর
এম- মিডিয়াটেক রেফারেন্স নম্বর
এন- NVIDIA রেফারেন্স নম্বর
খ- ব্রডকম রেফারেন্স নম্বর
উ- UNISOC রেফারেন্স নম্বর

5. রেফারেন্স কলামে অ্যান্ড্রয়েড বাগ আইডির পাশে একটি * বলতে কী বোঝায়?

যে সমস্যাগুলি সর্বজনীনভাবে উপলব্ধ নয় সেগুলির সংশ্লিষ্ট রেফারেন্স আইডির পাশে একটি * থাকে৷ এই সমস্যার জন্য আপডেটটি সাধারণত Google বিকাশকারী সাইট থেকে উপলব্ধ Pixel ডিভাইসগুলির জন্য সর্বশেষ বাইনারি ড্রাইভারগুলিতে থাকে৷

6. কেন এই বুলেটিন এবং ডিভাইস/পার্টনার সিকিউরিটি বুলেটিন, যেমন পিক্সেল বুলেটিন এর মধ্যে নিরাপত্তা দুর্বলতা বিভক্ত?

এই নিরাপত্তা বুলেটিনে নথিভুক্ত নিরাপত্তা দুর্বলতাগুলিকে Android ডিভাইসে সর্বশেষ নিরাপত্তা প্যাচ স্তর ঘোষণা করতে হবে। একটি নিরাপত্তা প্যাচ স্তর ঘোষণা করার জন্য ডিভাইস / অংশীদার নিরাপত্তা বুলেটিনগুলিতে নথিভুক্ত অতিরিক্ত নিরাপত্তা দুর্বলতাগুলির প্রয়োজন নেই৷ অ্যান্ড্রয়েড ডিভাইস এবং চিপসেট নির্মাতারাও তাদের পণ্যগুলির জন্য নির্দিষ্ট নিরাপত্তা দুর্বলতার বিবরণ প্রকাশ করতে পারে, যেমন Google , Huawei , LGE , Motorola , Nokia , বা Samsung

সংস্করণ

সংস্করণ তারিখ মন্তব্য
1.0 6 ডিসেম্বর, 2021 বুলেটিন প্রকাশিত হয়েছে
1.1 8 ডিসেম্বর, 2021 AOSP লিঙ্কগুলি অন্তর্ভুক্ত করার জন্য বুলেটিন সংশোধন করা হয়েছে