Google publikuje aktualizację zabezpieczeń systemu Android 11/2023. (P23-316)

cert.pse-online.pl 1 rok temu

Biuletyn bezpieczeństwa systemu Android zawiera szczegółowe informacje na temat luk w zabezpieczeniach urządzeń z systemem Android. Poprawki zabezpieczeń z wersji 2023-11-05 lub nowszej rozwiązują wszystkie te problemy.

Najpoważniejszym z tych problemów jest krytyczna luka w zabezpieczeniach komponentu System, która może prowadzić do ujawnienia informacji lokalnych bez konieczności posiadania dodatkowych uprawnień do wykonywania.

Szczegóły luki w zabezpieczeniach na poziomie poprawki zabezpieczeń 2023-11-01

Struktura

Najpoważniejsza luka w tej sekcji może prowadzić do lokalnej eskalacji uprawnień bez konieczności posiadania dodatkowych uprawnień do wykonywania.

CVEBibliografiaTypKrytycznośćZaktualizowane wersje AOSP
CVE-2023-40106A-278558814EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40107A-287298721EoPWysoka12, 12L, 13, 14
CVE-2023-40109A-291299076EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40110A-243463593EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40111A-272024837EoPWysoka14
CVE-2023-40114A-243381410EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40105A-289549315IDWysoka11, 12, 12L, 13, 14
CVE-2023-40124A-272025416IDWysoka11, 12, 12L, 13

System

Najpoważniejsza luka w tej sekcji może prowadzić do ujawnienia informacji lokalnych bez konieczności posiadania dodatkowych uprawnień do wykonywania.

CVEReferencesTypeSeverityUpdated AOSP versions
CVE-2023-40113A-289242655IDKrytyczna11, 12, 12L, 13
CVE-2023-40100A-278303745EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40115A-285645039EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40104A-284262845IDWysoka11, 12, 12L, 13
CVE-2023-40112A-168903843IDWysoka11
CVE-2023-21103A-259064622DoSWysoka11, 12, 12L, 13
CVE-2023-21111A-256819769DoSWysoka11, 12, 12L, 13

Aktualizacje systemu Google Play

Następujące zagadnienia są zawarte w składnikach Project Mainline.

SubcomponentCVE
DNS ResolverCVE-2023-40100
StatsdCVE-2023-40115

2023-11-05 Szczegóły luki w zabezpieczeniach na poziomie poprawki zabezpieczeń

Jądro LTS

Zaktualizowano następujące wersje jądra. Aktualizacje wersji jądra zależą od wersji systemu operacyjnego Android w momencie uruchomienia urządzenia.

BibliografiaWersja na AndroidaWersja uruchamiania jądraMinimalna wersja uruchamiania
A-273609724115.45.4.233
A-273609966125.45.4.233
A-273610287125.105.10.168
A-273610950135.105.10.168
A-273610973135.155.15.94

Arm komponent

Luka ta dotyczy komponentów ARM. Dalsze szczegóły można uzyskać bezpośrednio od ARM. Ocenę dotkliwości tego problemu przedstawia bezpośrednio Arm.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-28469A-274006187 *WysokaMali

Komponenty MediaTeka

Luki te dotyczą komponentów MediaTek. Dalsze szczegóły można uzyskać bezpośrednio od MediaTek. Ocena wagi tych problemów jest przeprowadzana bezpośrednio przez firmę MediaTek.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-32832A-298879091
M-ALPS08235273 *
Wysokavideo
CVE-2023-32834A-298879096
M-ALPS08161762 *
Wysokasecmem
CVE-2023-32835A-298881373
M-ALPS08157918 *
WysokaInstalacja klucza
CVE-2023-32836A-298879097
M-ALPS08126725 *
Wysokawyświetlacz
CVE-2023-32837A-298879037
M-ALPS08235273 *
Wysokavideo
CVE-2023-20702A-298879043
M-MOLY00921261 *
Wysoka5G NRLC

Komponenty Qualcomma

Luki te dotyczą komponentów Qualcomm i są szczegółowo opisane we właściwym biuletynie bezpieczeństwa Qualcomm lub alercie bezpieczeństwa. Oceny istotności tych problemów dokonuje bezpośrednio Qualcomm.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-33031A-290061915
QC-CR#3442627
WysokaAudio
CVE-2023-33055A-295039120
QC-CR#3454515 [2]
WysokaAudio
CVE-2023-33059A-295019252
QC-CR#3453288 [2] [3]
WysokaAudio
CVE-2023-33074A-295039157
QC-CR#3434828
WysokaAudio

Komponenty Qualcomm o zamkniętym kodzie źródłowym

Luki te dotyczą komponentów Qualcomm o zamkniętym kodzie źródłowym i są opisane bardziej szczegółowo we właściwym biuletynie bezpieczeństwa Qualcomm lub alercie bezpieczeństwa. Oceny istotności tych problemów dokonuje bezpośrednio Qualcomm.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-21671A-280342069 *KrytycznaClosed-source component
CVE-2023-22388A-280341977 *KrytycznaClosed-source component
CVE-2023-28574A-280342089 *KrytycznaClosed-source component
CVE-2023-33045A-295019170 *KrytycznaClosed-source component
CVE-2023-24852A-280342090 *WysokaClosed-source component
CVE-2023-28545A-280341536 *WysokaClosed-source component
CVE-2023-28556A-280342072 *WysokaClosed-source component
CVE-2023-33047A-295039557 *WysokaClosed-source component
CVE-2023-33048A-295038661 *WysokaClosed-source component
CVE-2023-33056A-295039159 *WysokaClosed-source component
CVE-2023-33061A-295039730 *WysokaClosed-source component
Idź do oryginalnego materiału