Бюллетень по безопасности Pixel и Nexus – ноябрь 2018 г.

Опубликовано 5 ноября 2018 г.

В этом бюллетене содержится информация об уязвимостях в защите и улучшениях функциональных возможностей поддерживаемых устройств Pixel и Nexus (устройства Google). Все проблемы, перечисленные здесь и в бюллетене по безопасности Android за ноябрь 2018 года, устранены в исправлении от 5 ноября 2018 года или более новом. Информацию о том, как проверить обновления системы безопасности, можно найти в статье Справочного центра.

Обновление системы безопасности 2018-11-05 получат все поддерживаемые устройства Google. Мы настоятельно рекомендуем пользователям установить это обновление.

Примечание. Образы встроенного ПО для устройств Google можно найти на сайте Google Developers.

Новости

Помимо исправлений уязвимостей, описанных в бюллетене по безопасности Android за ноябрь 2018 года, обновления для устройств Pixel и Nexus содержат также исправления проблем, перечисленных ниже. Мы сообщили партнерам об этих проблемах не менее месяца назад. Они могут включить эти исправления в свои обновления безопасности.

Обновления системы безопасности

Проблемы сгруппированы по компонентам, которые они затрагивают. Для каждого приведены описание и таблица, где указаны CVE, ссылки, тип уязвимости, уровень серьезности, а также версии AOSP (при наличии). Где возможно, идентификаторы ошибки содержат ссылку на опубликованное изменение (например, список AOSP). Если опубликованных изменений несколько, дополнительные ссылки указаны в квадратных скобках.

Фреймворк

CVE Ссылки Тип Уровень серьезности Обновленные версии AOSP
CVE-2018-9526 A-112159033 [2] [3] РИ Высокий 9.0

Компоненты HTC

CVE Ссылки Тип Уровень серьезности Компонент
CVE-2018-9580 A-76222002* ПП Средний Загрузчик

Компоненты Qualcomm

CVE Ссылки Тип Уровень серьезности Компонент
CVE-2017-14888 A-70237718
QC-CR#2119729
Н/Д Средний Хост WLAN
CVE-2017-15835 A-72957155
QC-CR#2125781
Н/Д Средний Хост WLAN

Улучшения функциональных возможностей

Все устройства Pixel с Android 9.0 получат обновление системы вместе с ноябрьским автоматическим обновлением (OTA). В ежеквартальный выпуск входят улучшения функциональных возможностей и исправления для различных компонентов платформы Android и поддерживаемых устройств Pixel.

В этот выпуск также включены перечисленные ниже исправления, которые производители устройств Android обязаны внести в обновление.

Ссылки Категория Описание Устройства
A-111401911 Экран Повышена производительность для устройств с функцией "картинка в картинке". Pixel 2, Pixel 2 XL, Pixel 3, Pixel 3 XL
A-109769728 Фреймворк Улучшены запросы на генерирование симметричных ключей Strongbox. Pixel 3, Pixel 3 XL
A-112198479 Экран Повышена производительность для приложений с функцией "картинка в картинке". Pixel 2, Pixel 2 XL, Pixel 3, Pixel 3 XL
A-112714177 Уведомления Повышена стабильность уведомлений. Pixel 2, Pixel 2 XL, Pixel 3, Pixel 3 XL

Часто задаваемые вопросы

В этом разделе мы отвечаем на вопросы, которые могут возникнуть после прочтения бюллетеня.

1. Как определить, установлено ли на устройство обновление, в котором устранены перечисленные проблемы?

В исправлении от 5 ноября 2018 года или более новом устранены все проблемы, связанные с обновлением 2018-11-05. Информацию о том, как проверить обновления системы безопасности, можно найти в статье Справочного центра.

2. Что означают сокращения в столбце Тип?

В этом столбце указан тип уязвимости по следующей классификации:

Сокращение Описание
УВК Удаленное выполнение кода
ПП Повышение привилегий
РИ Раскрытие информации
ОО Отказ в обслуживании
Н/Д Классификация недоступна

3. Что означает информация в столбце Ссылки?

В таблицах с описанием уязвимостей есть столбец Ссылки. Каждая запись в нем может содержать префикс, указывающий на источник ссылки, а именно:

Префикс Значение
A- Идентификатор ошибки Android
QC- Ссылочный номер Qualcomm
M- Ссылочный номер MediaTek
N- Ссылочный номер NVIDIA
B- Ссылочный номер Broadcom

4. Что означает символ * рядом с идентификатором ошибки Android в столбце Ссылки?

Символ * означает, что исправление для уязвимости не опубликовано. Необходимое обновление содержится в последних бинарных драйверах для устройств Pixel и Nexus, которые можно скачать на сайте Google Developers.

5. Почему теперь одни уязвимости описываются в этом бюллетене, а другие – в бюллетенях по безопасности Android?

В бюллетене по безопасности Android описаны уязвимости, которые необходимо устранить в последнем обновлении системы безопасности для устройств Android. Исправление дополнительных проблем, перечисленных здесь, для выпуска этого обновления не требуется.

Версии

Версия Дата Примечания
1.0 5 ноября 2018 г. Бюллетень опубликован.