Android सुरक्षा बुलेटिन—जनवरी 2022

4 जनवरी 2022 को प्रकाशित | 18 जनवरी 2022

Android सुरक्षा बुलेटिन में Android उपकरणों को प्रभावित करने वाली सुरक्षा कमजोरियों का विवरण होता है। 2022-01-05 या बाद के सुरक्षा पैच स्तर इन सभी मुद्दों को संबोधित करते हैं। किसी डिवाइस के सुरक्षा पैच स्तर की जांच करने का तरीका जानने के लिए, अपना Android संस्करण जांचें और अपडेट करें देखें.

प्रकाशन से कम से कम एक महीने पहले Android भागीदारों को सभी मुद्दों के बारे में सूचित किया जाता है। इन मुद्दों के लिए स्रोत कोड पैच एंड्रॉइड ओपन सोर्स प्रोजेक्ट (एओएसपी) रिपोजिटरी में जारी किए गए हैं और इस बुलेटिन से जुड़े हुए हैं। इस बुलेटिन में AOSP के बाहर के पैच के लिंक भी शामिल हैं

इन मुद्दों में सबसे गंभीर एंड्रॉइड रनटाइम घटक में एक उच्च सुरक्षा भेद्यता है जो एक स्थानीय हमलावर को अतिरिक्त अनुमतियों तक पहुंच प्राप्त करने के लिए स्मृति प्रतिबंधों को बायपास करने में सक्षम कर सकता है। गंभीरता का आकलन इस प्रभाव पर आधारित है कि भेद्यता का दोहन संभवतः एक प्रभावित डिवाइस पर होगा, यह मानते हुए कि प्लेटफॉर्म और सेवा शमन को विकास उद्देश्यों के लिए बंद कर दिया गया है या यदि सफलतापूर्वक बायपास कर दिया गया है।

Android सुरक्षा प्लेटफ़ॉर्म सुरक्षा और Google Play प्रोटेक्ट पर विवरण के लिए Android और Google Play प्रोटेक्ट मिटिगेशन अनुभाग देखें, जो Android प्लेटफ़ॉर्म की सुरक्षा में सुधार करते हैं।

Android और Google सेवा में कमी

यह Android सुरक्षा प्लेटफ़ॉर्म और Google Play Protect जैसी सेवा सुरक्षा द्वारा प्रदान किए गए शमन का सारांश है। ये क्षमताएं इस संभावना को कम करती हैं कि Android पर सुरक्षा कमजोरियों का सफलतापूर्वक शोषण किया जा सकता है।

  • एंड्रॉइड प्लेटफॉर्म के नए संस्करणों में एन्हांसमेंट द्वारा एंड्रॉइड पर कई मुद्दों के लिए शोषण को और अधिक कठिन बना दिया गया है। हम सभी उपयोगकर्ताओं को जहां संभव हो, Android के नवीनतम संस्करण में अपडेट करने के लिए प्रोत्साहित करते हैं।
  • Android सुरक्षा टीम सक्रिय रूप से Google Play Protect के माध्यम से दुरुपयोग की निगरानी करती है और उपयोगकर्ताओं को संभावित रूप से हानिकारक एप्लिकेशन के बारे में चेतावनी देती है। Google Play Protect Google मोबाइल सेवाओं वाले उपकरणों पर डिफ़ॉल्ट रूप से सक्षम होता है, और यह उन उपयोगकर्ताओं के लिए विशेष रूप से महत्वपूर्ण है जो Google Play के बाहर से ऐप्स इंस्टॉल करते हैं।

2022-01-01 सुरक्षा पैच स्तर भेद्यता विवरण

नीचे दिए गए अनुभागों में, हम 2022-01-01 पैच स्तर पर लागू होने वाली प्रत्येक सुरक्षा भेद्यता के लिए विवरण प्रदान करते हैं। कमजोरियों को उनके द्वारा प्रभावित घटक के अंतर्गत वर्गीकृत किया जाता है। समस्याओं का वर्णन नीचे दी गई तालिका में किया गया है और इसमें सीवीई आईडी, संबद्ध संदर्भ, भेद्यता के प्रकार , गंभीरता और अपडेट किए गए एओएसपी संस्करण (जहां लागू हो) शामिल हैं। उपलब्ध होने पर, हम उस सार्वजनिक परिवर्तन को जोड़ते हैं जिसने समस्या को बग आईडी से संबोधित किया, जैसे AOSP परिवर्तन सूची। जब एक से अधिक परिवर्तन एक ही बग से संबंधित होते हैं, तो अतिरिक्त संदर्भ बग आईडी के बाद की संख्याओं से जुड़े होते हैं। Android 10 और बाद के संस्करण वाले डिवाइस सुरक्षा अपडेट के साथ-साथ Google Play सिस्टम अपडेट प्राप्त कर सकते हैं।

ढांचा

इस खंड में सबसे गंभीर भेद्यता स्थानीय दुर्भावनापूर्ण एप्लिकेशन को अतिरिक्त अनुमतियों तक पहुंच प्राप्त करने के लिए उपयोगकर्ता इंटरैक्शन आवश्यकताओं को बायपास करने में सक्षम कर सकती है।

सीवीई संदर्भ प्रकार तीव्रता अपडेट किया गया एओएसपी संस्करण
सीवीई-2021-39630 ए-202768292 ईओपी उच्च 12
सीवीई-2021-39632 ए-202159709 ईओपी उच्च 11, 12
सीवीई-2020-0338 ए-123700107 पहचान उच्च 9, 10

मीडिया फ्रेमवर्क

इस खंड में भेद्यता बिना किसी अतिरिक्त निष्पादन विशेषाधिकार या उपयोगकर्ता इंटरैक्शन की आवश्यकता के विशेषाधिकार के दूरस्थ वृद्धि का कारण बन सकती है।

सीवीई संदर्भ प्रकार तीव्रता अपडेट किया गया एओएसपी संस्करण
सीवीई-2021-39623 ए-194105348 ईओपी उच्च 9, 10, 11, 12

प्रणाली

इस खंड में सबसे गंभीर भेद्यता एक स्थानीय विशेषाधिकार प्राप्त हमलावर को उपयोगकर्ता की सहमति की आवश्यकता के बिना मौजूदा पैकेज स्थापित करने में सक्षम कर सकती है।

सीवीई संदर्भ प्रकार तीव्रता अपडेट किया गया एओएसपी संस्करण
सीवीई-2021-39618 ए-196855999 * ईओपी उच्च 9, 10, 11, 12
सीवीई-2021-39620 ए-203847542 ईओपी उच्च 11, 12
सीवीई-2021-39621 ए-185126319 ईओपी उच्च 9, 10, 11, 12
सीवीई-2021-39622 ए-192663648 * ईओपी उच्च 10, 11, 12
सीवीई-2021-39625 ए-194695347 * ईओपी उच्च 9, 10, 11, 12
सीवीई-2021-39626 ए-194695497 ईओपी उच्च 9, 10, 11, 12
सीवीई-2021-39627 ए-185126549 ईओपी उच्च 9, 10, 11, 12
सीवीई-2021-39629 ए-197353344 ईओपी उच्च 9, 10, 11, 12
सीवीई-2021-0643 ए-183612370 पहचान उच्च 10, 11, 12
सीवीई-2021-39628 ए-189575031 पहचान उच्च 10, 11
सीवीई-2021-39659 ए-208267659 करने योग्य उच्च 10, 11, 12

Google Play सिस्टम अपडेट

इस महीने Google Play सिस्टम अपडेट (प्रोजेक्ट मेनलाइन) में कोई सुरक्षा समस्या नहीं है।

2022-01-05 सुरक्षा पैच स्तर की भेद्यता विवरण

नीचे दिए गए अनुभागों में, हम 2022-01-05 पैच स्तर पर लागू होने वाली प्रत्येक सुरक्षा भेद्यता के लिए विवरण प्रदान करते हैं। कमजोरियों को उनके द्वारा प्रभावित घटक के अंतर्गत वर्गीकृत किया जाता है। समस्याओं का वर्णन नीचे दी गई तालिका में किया गया है और इसमें सीवीई आईडी, संबद्ध संदर्भ, भेद्यता के प्रकार , गंभीरता और अपडेट किए गए एओएसपी संस्करण (जहां लागू हो) शामिल हैं। उपलब्ध होने पर, हम उस सार्वजनिक परिवर्तन को जोड़ते हैं जिसने समस्या को बग आईडी से संबोधित किया, जैसे AOSP परिवर्तन सूची। जब एक से अधिक परिवर्तन एक ही बग से संबंधित होते हैं, तो अतिरिक्त संदर्भ बग आईडी के बाद की संख्याओं से जुड़े होते हैं।

एंड्रॉइड रनटाइम

इस खंड में भेद्यता एक स्थानीय हमलावर को अतिरिक्त अनुमतियों तक पहुंच प्राप्त करने के लिए स्मृति प्रतिबंधों को बायपास करने में सक्षम कर सकती है।

सीवीई संदर्भ प्रकार तीव्रता अपडेट किया गया एओएसपी संस्करण
सीवीई-2021-0959 ए-200284993 ईओपी उच्च 12

कर्नेल घटक

इस खंड में सबसे गंभीर भेद्यता दौड़ की स्थिति के कारण विशेषाधिकार की स्थानीय वृद्धि का कारण बन सकती है, जिसमें कोई अतिरिक्त निष्पादन विशेषाधिकार या उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।

सीवीई संदर्भ प्रकार तीव्रता अवयव
सीवीई-2021-39634 ए-204450605
अपस्ट्रीम कर्नेल
ईओपी उच्च गुठली
सीवीई-2021-39633 ए-150694665
अपस्ट्रीम कर्नेल
पहचान उच्च गुठली

कर्नेल एलटीएस

निम्नलिखित कर्नेल संस्करण को अद्यतन किया गया है।

संदर्भ Android लॉन्च संस्करण कर्नेल लॉन्च संस्करण न्यूनतम लॉन्च संस्करण
ए-182179492 1 1 5.4 5.4.86

मीडियाटेक घटक

ये कमजोरियां मीडियाटेक घटकों को प्रभावित करती हैं और आगे के विवरण सीधे मीडियाटेक से उपलब्ध हैं। इन मुद्दों की गंभीरता का आकलन सीधे मीडियाटेक द्वारा प्रदान किया जाता है।

सीवीई संदर्भ तीव्रता अवयव
सीवीई-2021-31345 ए-207693368
एम- MOLY00756840 *
उच्च मोडेम (न्यूक्लियस नेट टीसीपी/आईपी)
सीवीई-2021-31346 ए-207646334
एम-MOLY00756840 *
उच्च मोडेम (न्यूक्लियस नेट टीसीपी/आईपी)
सीवीई-2021-31890 ए-207646336
एम-MOLY00756840 *
उच्च मोडेम (न्यूक्लियस नेट टीसीपी/आईपी)
सीवीई-2021-40148 ए-204728248
एम-MOLY00716585 *
उच्च मॉडेम ईएमएम
सीवीई-2021-31889 ए-207646335
एम-MOLY00756840 *
उच्च मोडेम (न्यूक्लियस नेट टीसीपी/आईपी)

यूनिसोक घटक

यह भेद्यता यूनिसोक घटकों को प्रभावित करती है और आगे के विवरण सीधे यूनिसोक से उपलब्ध हैं। इस मुद्दे की गंभीरता का आकलन सीधे यूनिसोक द्वारा प्रदान किया जाता है।

सीवीई संदर्भ तीव्रता अवयव
सीवीई-2021-1049 ए-204256722
अंडर-1733219 *
उच्च स्लोगमोडेम

क्वालकॉम घटक

ये कमजोरियां क्वालकॉम के घटकों को प्रभावित करती हैं और उपयुक्त क्वालकॉम सुरक्षा बुलेटिन या सुरक्षा अलर्ट में अधिक विस्तार से वर्णित हैं। इन मुद्दों की गंभीरता का आकलन सीधे क्वालकॉम द्वारा प्रदान किया जाता है।

सीवीई संदर्भ तीव्रता अवयव
सीवीई-2021-30319 ए-202025735
क्यूसी-सीआर#2960714
उच्च WLAN
सीवीई-2021-30353 ए-202025599
क्यूसी-सीआर#2993069 [ 2 ]
उच्च ऑडियो

क्वालकॉम बंद-स्रोत घटक

ये कमजोरियां क्वालकॉम के क्लोज्ड-सोर्स घटकों को प्रभावित करती हैं और उपयुक्त क्वालकॉम सुरक्षा बुलेटिन या सुरक्षा अलर्ट में अधिक विस्तार से वर्णित हैं। इन मुद्दों की गंभीरता का आकलन सीधे क्वालकॉम द्वारा प्रदान किया जाता है।

सीवीई संदर्भ तीव्रता अवयव
सीवीई-2021-30285 ए-193070555 * गंभीर बंद स्रोत घटक
सीवीई-2021-30287 ए-193070556 * उच्च बंद स्रोत घटक
सीवीई-2021-30300 ए-193071116 * उच्च बंद स्रोत घटक
सीवीई-2021-30301 ए-193070342 * उच्च बंद स्रोत घटक
सीवीई-2021-30307 ए-193070700 * उच्च बंद स्रोत घटक
सीवीई-2021-30308 ए-193070594 * उच्च बंद स्रोत घटक
सीवीई-2021-30311 ए-193070557 * उच्च बंद स्रोत घटक

सामान्य प्रश्न और उत्तर

यह खंड उन सामान्य प्रश्नों के उत्तर देता है जो इस बुलेटिन को पढ़ने के बाद उत्पन्न हो सकते हैं।

1. मैं कैसे निर्धारित करूं कि इन मुद्दों को हल करने के लिए मेरा डिवाइस अपडेट किया गया है या नहीं?

किसी डिवाइस के सुरक्षा पैच स्तर की जांच करने का तरीका जानने के लिए, अपना Android संस्करण जांचें और अपडेट करें देखें.

  • 2022-01-01 या बाद के सुरक्षा पैच स्तर 2022-01-01 सुरक्षा पैच स्तर से जुड़े सभी मुद्दों को संबोधित करते हैं।
  • 2022-01-05 या बाद के सुरक्षा पैच स्तर 2022-01-05 सुरक्षा पैच स्तर और पिछले सभी पैच स्तरों से जुड़े सभी मुद्दों को संबोधित करते हैं।

इन अद्यतनों को शामिल करने वाले डिवाइस निर्माताओं को पैच स्ट्रिंग स्तर को इस पर सेट करना चाहिए:

  • [ro.build.version.security_patch]:[2022-01-01]
  • [ro.build.version.security_patch]:[2022-01-05]

Android 10 या उसके बाद के कुछ उपकरणों के लिए, Google Play सिस्टम अपडेट में दिनांक स्ट्रिंग होगी जो 2022-01-01 सुरक्षा पैच स्तर से मेल खाती है। सुरक्षा अद्यतन स्थापित करने के तरीके के बारे में अधिक जानकारी के लिए कृपया यह आलेख देखें।

2. इस बुलेटिन में दो सुरक्षा पैच स्तर क्यों हैं?

इस बुलेटिन में दो सुरक्षा पैच स्तर हैं, ताकि Android भागीदारों के पास उन कमजोरियों के सबसेट को ठीक करने की सुविधा हो जो सभी Android उपकरणों में अधिक तेज़ी से समान हैं। Android भागीदारों को इस बुलेटिन में सभी समस्याओं को ठीक करने और नवीनतम सुरक्षा पैच स्तर का उपयोग करने के लिए प्रोत्साहित किया जाता है।

  • 2022-01-01 सुरक्षा पैच स्तर का उपयोग करने वाले उपकरणों में उस सुरक्षा पैच स्तर से जुड़े सभी मुद्दों के साथ-साथ पिछले सुरक्षा बुलेटिन में रिपोर्ट की गई सभी समस्याओं के समाधान शामिल होने चाहिए।
  • उपकरण जो 2022-01-05 या नए के सुरक्षा पैच स्तर का उपयोग करते हैं, उन्हें इस (और पिछले) सुरक्षा बुलेटिन में सभी लागू पैच शामिल करने चाहिए।

भागीदारों को उन सभी समस्याओं के समाधान को बंडल करने के लिए प्रोत्साहित किया जाता है जिन्हें वे एक ही अद्यतन में संबोधित कर रहे हैं।

3. टाइप कॉलम में प्रविष्टियों का क्या अर्थ है?

भेद्यता विवरण तालिका के प्रकार कॉलम में प्रविष्टियां सुरक्षा भेद्यता के वर्गीकरण का संदर्भ देती हैं।

संक्षेपाक्षर परिभाषा
आरसीई रिमोट कोड निष्पादन
ईओपी विशेषाधिकार का उन्नयन
पहचान जानकारी प्रकटीकरण
करने योग्य सेवा की मनाई
एन/ए वर्गीकरण उपलब्ध नहीं है

4. सन्दर्भ कॉलम में प्रविष्टियों का क्या अर्थ है?

भेद्यता विवरण तालिका के संदर्भ कॉलम के अंतर्गत प्रविष्टियों में उस संगठन की पहचान करने वाला एक उपसर्ग हो सकता है जिससे संदर्भ मान संबंधित है।

उपसर्ग संदर्भ
ए- एंड्रॉइड बग आईडी
क्यूसी- क्वालकॉम संदर्भ संख्या
एम- मीडियाटेक संदर्भ संख्या
एन- NVIDIA संदर्भ संख्या
बी- ब्रॉडकॉम संदर्भ संख्या
यू के आकार UNISOC संदर्भ संख्या

5. संदर्भ कॉलम में Android बग आईडी के आगे * का क्या अर्थ है?

जो समस्याएं सार्वजनिक रूप से उपलब्ध नहीं हैं उनमें संबंधित संदर्भ आईडी के आगे एक * होता है। उस समस्या के लिए अद्यतन आम तौर पर Google डेवलपर साइट से उपलब्ध पिक्सेल उपकरणों के लिए नवीनतम बाइनरी ड्राइवरों में निहित है।

6. सुरक्षा कमजोरियों को इस बुलेटिन और डिवाइस/पार्टनर सुरक्षा बुलेटिन, जैसे कि Pixel बुलेटिन के बीच क्यों विभाजित किया गया है?

इस सुरक्षा बुलेटिन में प्रलेखित सुरक्षा भेद्यताएं Android उपकरणों पर नवीनतम सुरक्षा पैच स्तर घोषित करने के लिए आवश्यक हैं। सुरक्षा पैच स्तर घोषित करने के लिए डिवाइस/पार्टनर सुरक्षा बुलेटिन में प्रलेखित अतिरिक्त सुरक्षा भेद्यताएं आवश्यक नहीं हैं। Android डिवाइस और चिपसेट निर्माता Google , Huawei , LGE , Motorola , Nokia या Samsung जैसे अपने उत्पादों के लिए विशिष्ट सुरक्षा भेद्यता विवरण भी प्रकाशित कर सकते हैं।

संस्करणों

संस्करण दिनांक टिप्पणियाँ
1.0 4 जनवरी 2022 बुलेटिन का विमोचन
2.0 10 जनवरी 2022 संशोधित सीवीई तालिका
1.1 18 जनवरी 2022 AOSP लिंक्स को शामिल करने के लिए संशोधित बुलेटिन