Android Automotive OS (AAOS) 更新公告包含影响 Android Automotive OS 平台的安全漏洞的详细信息。除了本公告中的所有问题外,完整的 AAOS 更新还包括2022 年 5 月 Android 安全公告中 2022-05-05 或更高级别的安全补丁程序。
我们鼓励所有客户接受对其设备的这些更新。
此公告中的问题是 AAOS 组件中的一个高度安全漏洞,攻击者可能会在未经用户同意的情况下配对 BT 设备。严重性评估基于利用漏洞可能对受影响设备产生的影响,假设平台和服务缓解措施已出于开发目的关闭或成功绕过。
公告
- 除了 2022 年 5 月 Android 安全公告中描述的安全漏洞之外,2022 年 5 月 Android 汽车操作系统更新公告还包含专门针对 AAOS 漏洞的补丁程序,如下所述。
2022-05-01 安全补丁级别漏洞详情
在以下部分中,我们提供了适用于 2022-05-01 补丁级别的每个安全漏洞的详细信息。漏洞被归类在它们影响的组件之下。下表描述了问题,包括 CVE ID、相关参考、漏洞类型、严重性和更新的 AOSP 版本(如果适用)。如果可用,我们会将解决问题的公共更改链接到错误 ID,例如 AOSP 更改列表。当多个更改与单个错误相关时,其他参考将链接到错误 ID 后面的数字。搭载 Android 10 及更高版本的设备可能会收到安全更新以及Google Play 系统更新。
AAOS
此部分中的漏洞可让攻击者在未经用户同意的情况下配对 BT 设备。
CVE | 参考 | 类型 | 严重性 | 更新的 AOSP 版本 |
---|---|---|---|---|
CVE-2021-39738 | A-216190509 | EoP | 高的 | 10、11、12、12L |
常见问题和答案
本节回答阅读本公告后可能出现的常见问题。
1. 如何确定我的设备是否已更新以解决这些问题?
要了解如何检查设备的安全补丁级别,请阅读Google 设备更新计划中的说明。
- 2022-05-01 或更高版本的安全补丁程序级别解决了与 2022-05-01 安全补丁程序级别相关的所有问题。
包含这些更新的设备制造商应将补丁字符串级别设置为:
- [ro.build.version.security_patch]:[2022-05-01]
对于 Android 10 或更高版本的某些设备,Google Play 系统更新将具有与 2022-05-01 安全补丁级别匹配的日期字符串。有关如何安装安全更新的更多详细信息,请参阅本文。
2. Type栏中的条目是什么意思?
漏洞详细信息表的类型列中的条目引用了安全漏洞的分类。
缩写 | 定义 |
---|---|
RCE | 远程代码执行 |
EoP | 特权提升 |
ID | 信息披露 |
拒绝服务 | 拒绝服务 |
不适用 | 分类不可用 |
3.参考栏中的条目是什么意思?
漏洞详细信息表的参考列下的条目可能包含一个前缀,用于标识参考值所属的组织。
字首 | 参考 |
---|---|
一种- | Android 错误 ID |
质量控制- | 高通参考号 |
米- | 联发科参考号 |
N- | 英伟达参考号 |
乙- | 博通参考号 |
ü- | UNISOC 参考号 |
4. References栏中Android bug ID旁边的*是什么意思?
不公开的问题在相应的参考 ID 旁边有一个 *。该问题的更新通常包含在谷歌开发者网站上最新的 Pixel 设备二进制驱动程序中。
5. 为什么此公告与设备/合作伙伴安全公告(例如 Pixel 公告)之间存在安全漏洞?
本安全公告中记录的安全漏洞需要在 Android 设备上声明最新的安全补丁级别。声明安全补丁级别不需要设备/合作伙伴安全公告中记录的其他安全漏洞。 Android 设备和芯片组制造商还可能发布特定于其产品的安全漏洞详细信息,例如Google 、华为、 LGE 、摩托罗拉、诺基亚或三星。
版本
版本 | 日期 | 笔记 |
---|---|---|
1.0 | 2022 年 5 月 2 日 | 公告发布 |