Google publikuje aktualizację zabezpieczeń systemu Android 11/2022

cert.pse-online.pl 2 lat temu

Biuletyn Android Security Bulletin zawiera szczegółowe informacje na temat luk w zabezpieczeniach urządzeń z systemem Android. Poziomy poprawek zabezpieczeń z dnia 2022-11-05 lub nowsze rozwiązują wszystkie te problemy.

Najpoważniejszym z tych problemów jest luka w zabezpieczeniach o wysokim poziomie bezpieczeństwa w komponencie Framework, która może prowadzić do lokalnej eskalacji uprawnień bez konieczności posiadania dodatkowych uprawnień do wykonywania.

2022-11-01 szczegóły luki w zabezpieczeniach poziomu łatki bezpieczeństwa

W poniższych sekcjach podajemy szczegółowe informacje o każdej z luk w zabezpieczeniach, które dotyczą poziomu poprawek 2022-11-01.

Struktura

Najpoważniejsza luka w tej sekcji może prowadzić do lokalnej eskalacji uprawnień bez konieczności posiadania dodatkowych uprawnień do wykonywania.

CVEBibliografiaRodzajSurowośćZaktualizowane wersje AOSP
CVE-2022-2209A-235601882EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20441A-238605611EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20446A-229793943EoPWysoki10, 11
CVE-2022-20448A-237540408EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20450A-210065877EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20452A-240138318EoPWysoki13
CVE-2022-20457A-243924784EoPWysoki13

Wiele elementów

Luka w tej sekcji może prowadzić do lokalnej odmowy usługi bez dodatkowych uprawnień do wykonywania.

CVEBibliografiaRodzajSurowośćZaktualizowane wersje AOSP
CVE-2022-20426A-236263294DoSWysoki10, 11, 12, 12L, 13

System

Najpoważniejsza luka w tej sekcji może prowadzić do lokalnej eskalacji uprawnień bez konieczności posiadania dodatkowych uprawnień do wykonywania.

CVEBibliografiaRodzajSurowośćZaktualizowane wersje AOSP
CVE-2022-20451A-235098883EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20454A-242096164EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20462A-230356196EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20463A-231985227EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20465A-218500036EoPWysoki10, 11, 12, 12L, 13
CVE-2022-20445A-225876506IDWysoki10, 11, 12, 12L, 13
CVE-2022-20447A-233604485IDWysoki13
CVE-2022-20414A-234441463DoSWysoki10, 11, 12, 12L, 13
CVE-2022-20453A-240685104DoSWysoki10, 11, 12, 12L, 13

Aktualizacje systemu Google Play

Następujące kwestie są uwzględnione w komponentach Project Mainline.

PodkomponentCVE
Komponenty Media FrameworkCVE-2022-2209
Wi-FiCVE-2022-20463

2022-11-05 szczegóły luki w zabezpieczeniach poziomu łatki bezpieczeństwa

W poniższych sekcjach podajemy szczegółowe informacje o każdej z luk w zabezpieczeniach, które mają zastosowanie do poziomu poprawek 2022-11-05.

Technologie wyobraźni

Te luki dotyczą komponentów Imagination Technologies, a dalsze szczegóły można uzyskać bezpośrednio od Imagination Technologies. Ocenę dotkliwości tych problemów zapewnia bezpośrednio Imagination Technologies.

CVEBibliografiaSurowośćPodkomponent
CVE-2021-1050A-243825200 *WysokiPowerVR-GPU
CVE-2021-39661A-246824784 *WysokiPowerVR-GPU

Komponenty MediaTek

Te luki dotyczą komponentów MediaTek, a dalsze szczegóły są dostępne bezpośrednio w MediaTek. Ocenę dotkliwości tych problemów zapewnia bezpośrednio MediaTek.

CVEBibliografiaSurowośćPodkomponent
CVE-2022-32601A-234038598
M-ALPS07319132 *
Wysokitelefonia
CVE-2022-32602A-245050053
M-ALPS07388790 *
Wysokikeyinstall

Komponenty Unisoc

Te luki w zabezpieczeniach dotyczą komponentów Unisoc, a dalsze szczegóły są dostępne bezpośrednio w Unisoc. Ocena dotkliwości tych problemów jest dostarczana bezpośrednio przez Unisoc.

CVEBibliografiaSurowośćPodkomponent
CVE-2022-2984A-244673210
U-1901978 *
WysokiJądro
CVE-2022-2985A-244657985
U-1882490 *
WysokiAndroid
CVE-2022-38669A-244666286
U-1883755 *
WysokiAndroid
CVE-2022-38670A-244674480
U-1883755 *
WysokiAndroid
CVE-2022-39105A-245210875
U-1830881 *
WysokiJądro
CVE-2022-38672A-244684957
U-1957128 *
WysokiJądro
CVE-2022-38673A-246482122
U-1957128 *
WysokiJądro
CVE-2022-38676A-244683429
U-1908118 *
WysokiJądro
CVE-2022-38690A-244109033
U-1914157 *
WysokiJądro

Komponenty Qualcomm

Te luki w zabezpieczeniach dotyczą składników Qualcomm i są opisane bardziej szczegółowo we właściwym biuletynie lub alercie zabezpieczeń Qualcomm. Ocena dotkliwości tych problemów jest dostarczana bezpośrednio przez Qualcomm.

CVEBibliografiaSurowośćPodkomponent
CVE-2022-25724A-238106223
QC-CR#3090325 [ 2 ] [ 3 ]
WysokiWyświetlacz
CVE-2022-25741A-240972788
QC-CR#3147273
WysokiWLAN
CVE-2022-25743A-240973083
QC-CR#3153406
WysokiWyświetlacz

Komponenty zamkniętego źródła Qualcomm

Te luki w zabezpieczeniach dotyczą komponentów Qualcomm o zamkniętym kodzie źródłowym i są opisane bardziej szczegółowo we właściwym biuletynie lub alercie bezpieczeństwa Qualcomm. Ocena dotkliwości tych problemów jest dostarczana bezpośrednio przez Qualcomm.

CVEBibliografiaSurowośćPodkomponent
CVE-2021-35122A-213239915 *KrytycznyKomponent o zamkniętym kodzie źródłowym
CVE-2021-35108A-209469945 *WysokiKomponent o zamkniętym kodzie źródłowym
CVE-2021-35109A-209469824 *WysokiKomponent o zamkniętym kodzie źródłowym
CVE-2021-35132A-213240063 *WysokiKomponent o zamkniętym kodzie źródłowym
CVE-2021-35135A-213239949 *WysokiKomponent o zamkniętym kodzie źródłowym
CVE-2022-25671A-231156429 *WysokiKomponent o zamkniętym kodzie źródłowym
CVE-2022-33234A-240971780 *WysokiKomponent o zamkniętym kodzie źródłowym
CVE-2022-33236A-240973180 *WysokiKomponent o zamkniętym kodzie źródłowym
CVE-2022-33237A-240972236 *WysokiKomponent o zamkniętym kodzie źródłowym
CVE-2022-33239A-240982982 *WysokiKomponent o zamkniętym kodzie źródłowym
Idź do oryginalnego materiału