Google 致力于为黑人社区推动种族平等。查看具体举措

Android 汽车操作系统更新公告 - 2022 年 5 月

2022 年 5 月 2 日发布

Android Automotive OS (AAOS) 更新公告包含影响 Android Automotive OS 平台的安全漏洞的详细信息。除了本公告中的所有问题外,完整的 AAOS 更新还包括2022 年 5 月 Android 安全公告中 2022-05-05 或更高级别的安全补丁程序。

我们鼓励所有客户接受对其设备的这些更新。

此公告中的问题是 AAOS 组件中的一个高度安全漏洞,攻击者可能会在未经用户同意的情况下配对 BT 设备。严重性评估基于利用漏洞可能对受影响设备产生的影响,假设平台和服务缓解措施已出于开发目的关闭或成功绕过。

公告

  • 除了 2022 年 5 月 Android 安全公告中描述的安全漏洞之外,2022 年 5 月 Android 汽车操作系统更新公告还包含专门针对 AAOS 漏洞的补丁程序,如下所述。

2022-05-01 安全补丁级别漏洞详情

在以下部分中,我们提供了适用于 2022-05-01 补丁级别的每个安全漏洞的详细信息。漏洞被归类在它们影响的组件之下。下表描述了问题,包括 CVE ID、相关参考、漏洞类型严重性和更新的 AOSP 版本(如果适用)。如果可用,我们会将解决问题的公共更改链接到错误 ID,例如 AOSP 更改列表。当多个更改与单个错误相关时,其他参考将链接到错误 ID 后面的数字。搭载 Android 10 及更高版本的设备可能会收到安全更新以及Google Play 系统更新

AAOS

此部分中的漏洞可让攻击者在未经用户同意的情况下配对 BT 设备。

CVE参考类型严重性更新的 AOSP 版本
CVE-2021-39738 A-216190509 EoP高的10、11、12、12L

常见问题和答案

本节回答阅读本公告后可能出现的常见问题。

1. 如何确定我的设备是否已更新以解决这些问题?

要了解如何检查设备的安全补丁级别,请阅读Google 设备更新计划中的说明。

  • 2022-05-01 或更高版本的安全补丁程序级别解决了与 2022-05-01 安全补丁程序级别相关的所有问题。

包含这些更新的设备制造商应将补丁字符串级别设置为:

  • [ro.build.version.security_patch]:[2022-05-01]

对于 Android 10 或更高版本的某些设备,Google Play 系统更新将具有与 2022-05-01 安全补丁级别匹配的日期字符串。有关如何安装安全更新的更多详细信息,请参阅本文

2. Type栏中的条目是什么意思?

漏洞详细信息表的类型列中的条目引用了安全漏洞的分类。

缩写定义
RCE远程代码执行
EoP特权提升
ID信息披露
拒绝服务拒绝服务
不适用分类不可用

3.参考栏中的条目是什么意思?

漏洞详细信息表的参考列下的条目可能包含一个前缀,用于标识参考值所属的组织。

字首参考
一种- Android 错误 ID
质量控制-高通参考号
米-联发科参考号
N-英伟达参考号
乙-博通参考号
ü- UNISOC 参考号

4. References栏中Android bug ID旁边的*是什么意思?

不公开的问题在相应的参考 ID 旁边有一个 *。该问题的更新通常包含在谷歌开发者网站上最新的 Pixel 设备二进制驱动程序中。

5. 为什么此公告与设备/合作伙伴安全公告(例如 Pixel 公告)之间存在安全漏洞?

本安全公告中记录的安全漏洞需要在 Android 设备上声明最新的安全补丁级别。声明安全补丁级别不需要设备/合作伙伴安全公告中记录的其他安全漏洞。 Android 设备和芯片组制造商还可能发布特定于其产品的安全漏洞详细信息,例如Google华为LGE摩托罗拉诺基亚三星

版本

版本日期笔记
1.0 2022 年 5 月 2 日公告发布