Google publikuje aktualizację zabezpieczeń systemu Android 12/2023. (P23-354)

cert.pse-online.pl 1 rok temu

Biuletyn bezpieczeństwa systemu Android zawiera szczegółowe informacje na temat luk w zabezpieczeniach urządzeń z systemem Android. Poprawki zabezpieczeń z wersji 2023-12-05 lub nowszej rozwiązują wszystkie te problemy.

Najpoważniejszym z tych problemów jest krytyczna luka w zabezpieczeniach komponentu System, która może prowadzić do zdalnego (bliższego/sąsiadującego) wykonania kodu bez konieczności posiadania dodatkowych uprawnień do wykonywania. Do wykorzystania nie jest wymagana interakcja użytkownika.

Szczegóły luki w zabezpieczeniach na poziomie poprawki zabezpieczeń 2023-12-01

Struktura

Najpoważniejsza luka w tej sekcji może prowadzić do zdalnej eskalacji uprawnień bez konieczności posiadania dodatkowych uprawnień do wykonywania. Do wykorzystania nie jest wymagana interakcja użytkownika.

CVEBibliografiaTypKrytycznośćZaktualizowane wersje AOSP
CVE-2023-40077A-298057702EoPKrytyczna11, 12, 12L, 13, 14
CVE-2023-40076A-303835719IDKrytyczna14
CVE-2023-40079A-278722815EoPWysoka14
CVE-2023-40089A-294228721EoPWysoka14
CVE-2023-40091A-283699145EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40094A-288896339EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40095A-273729172EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40096A-268724205EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40103A-197260547EoPWysoka14
CVE-2023-45774A-288113797EoPWysoka11, 12, 12L, 13, 14
CVE-2023-45777A-299930871EoPWysoka13, 14
CVE-2023-21267A-218495634IDWysoka11, 12, 12L, 13, 14
CVE-2023-40073A-287640400IDWysoka11, 12, 12L, 13, 14
CVE-2023-40081A-284297452IDWysoka11, 12, 12L, 13, 14
CVE-2023-40092A-288110451IDWysoka11, 12, 12L, 13, 14
CVE-2023-40074A-247513680DoSWysoka11, 12, 12L, 13
CVE-2023-40075A-281061287DoSWysoka11, 12, 12L, 13, 14

System

Najpoważniejsza luka w tej sekcji może prowadzić do zdalnego (bliższego/sąsiadującego) wykonania kodu bez konieczności posiadania dodatkowych uprawnień do wykonywania. Do wykorzystania nie jest wymagana interakcja użytkownika.

CVEBibliografiaTypKrytycznośćZaktualizowane wersje AOSP
CVE-2023-40088A-291500341RCEKrytyczna11, 12, 12L, 13, 14
CVE-2023-40078A-275626001EoPWysoka14
CVE-2023-40080A-275057843EoPWysoka13, 14
CVE-2023-40082A-290909089EoPWysoka14
CVE-2023-40084A-272382770EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40087A-275895309EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40090A-274478807EoPWysoka11, 12, 12L, 13, 14
CVE-2023-40097A-295334906EoPWysoka11, 12, 12L, 13
CVE-2023-45773A-275057847EoPWysoka13, 14
CVE-2023-45775A-275340684EoPWysoka14
CVE-2023-45776A-282234870EoPWysoka14
CVE-2023-21394A-296915211IDWysoka11, 12, 12L, 13
CVE-2023-35668A-283962802IDWysoka11, 12, 12L, 13
CVE-2023-40083A-277590580IDWysoka12, 12L, 13, 14
CVE-2023-40098A-288896269IDWysoka12, 12L, 13, 14
CVE-2023-45781A-275553827IDWysoka12, 12L, 13, 14

2023-12-05 Szczegóły luki w zabezpieczeniach na poziomie poprawki zabezpieczeń

System

Luka w tej sekcji może prowadzić do zdalnej (bliższej/sąsiadującej) eskalacji uprawnień bez konieczności posiadania dodatkowych uprawnień do wykonywania. Do wykorzystania nie jest wymagana interakcja użytkownika.

CVEBibliografiaTypKrytycznośćZaktualizowane wersje AOSP
CVE-2023-45866A-294854926EoPKrytyczna11, 12, 12L, 13, 14

Elementy ramienia

Luki te dotyczą komponentów ARM, a dalsze szczegóły można uzyskać bezpośrednio od ARM. Ocenę dotkliwości tych problemów przeprowadza bezpośrednio Arm.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-3889A-295942985 *WysokaMali
CVE-2023-4272A-296910715 *WysokaMali
CVE-2023-32804A-272772567 *WysokaMali

Technologie wyobraźni

Luki te dotyczą komponentów Imagination Technologies. Dalsze szczegóły można uzyskać bezpośrednio od Imagination Technologies. Ocena wagi tych problemów jest przeprowadzana bezpośrednio przez Imagination Technologies.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-21162A-292004168 *WysokaPowerVR-GPU
CVE-2023-21163A-292003338 *WysokaPowerVR-GPU
CVE-2023-21164A-292002918 *WysokaPowerVR-GPU
CVE-2023-21166A-292002163 *WysokaPowerVR-GPU
CVE-2023-21215A-291982610 *WysokaPowerVR-GPU
CVE-2023-21216A-291999952 *WysokaPowerVR-GPU
CVE-2023-21217A-292087506 *WysokaPowerVR-GPU
CVE-2023-21218A-292000190 *WysokaPowerVR-GPU
CVE-2023-21228A-291999439 *WysokaPowerVR-GPU
CVE-2023-21263A-305095406 *WysokaPowerVR-GPU
CVE-2023-21401A-305091236 *WysokaPowerVR-GPU
CVE-2023-21402A-305093885 *WysokaPowerVR-GPU
CVE-2023-21403A-305096969 *WysokaPowerVR-GPU
CVE-2023-35690A-305095935 *WysokaPowerVR-GPU
CVE-2023-21227A-291998937 *WysokaPowerVR-GPU

Komponenty MediaTeka

Luki te dotyczą komponentów MediaTek. Dalsze szczegóły można uzyskać bezpośrednio od MediaTek. Ocena wagi tych problemów jest przeprowadzana bezpośrednio przez firmę MediaTek.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-32818A-294770901
M-ALPS08013430, M-ALPS08163896 *
Wysokavdek
CVE-2023-32847A-302982512
M-ALPS08241940 *
Wysokaaudio
CVE-2023-32848A-302982513
M-ALPS08163896 *
Wysokavdek
CVE-2023-32850A-302983201
M-ALPS08016659 *
Wysokadekoder
CVE-2023-32851A-302986375
M-ALPS08016652 *
Wysokadekoder

Różne OEM

Ta luka dotyczy różnych komponentów OEM. Dalsze szczegóły można uzyskać bezpośrednio od Misc OEM. Ocenę istotności tego problemu zapewnia bezpośrednio firma Misc OEM.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-45779A-301094654 *WysokaInterfejs systemu

Komponenty Unisoca

Luki te dotyczą komponentów Unisoc. Dalsze szczegóły można uzyskać bezpośrednio od Unisoc. Oceny dotkliwości tych problemów dokonuje bezpośrednio Unisoc.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2022-48456A-300376910
U-1914157 *
WysokaJądro
CVE-2022-48461A-300368868
U-1905646 *
WysokaJądro
CVE-2022-48454A-300382178
U-2220123 *
WysokaAndroid
CVE-2022-48455A-300385151
U-2220123 *
WysokaAndroid
CVE-2022-48457A-300368872
U-2161952 *
WysokaAndroid
CVE-2022-48458A-300368874
U-2161952 *
WysokaAndroid
CVE-2022-48459A-300368875
U-2161952 *
WysokaAndroid

Komponenty Qualcomma

Luki te dotyczą komponentów Qualcomm i są szczegółowo opisane we właściwym biuletynie bezpieczeństwa Qualcomm lub alercie bezpieczeństwa. Oceny istotności tych problemów dokonuje bezpośrednio Qualcomm.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2023-28588A-285902729
QC-CR#3417458
WysokaBluetooth
CVE-2023-33053A-299146326
QC-CR#3453941
WysokaJądro
CVE-2023-33063A-266568298
QC-CR#3447219 [ 2 ]
WysokaJądro
CVE-2023-33079A-299146464
QC-CR#3446191
WysokaAudio
CVE-2023-33087A-299146536
QC-CR#3508356 [ 2 ]
WysokaJądro
CVE-2023-33092A-299146537
QC-CR#3507292
WysokaBluetooth
CVE-2023-33106A-300941008
QC-CR#3612841
WysokaWyświetlacz
CVE-2023-33107A-299649795
QC-CR#3611296
WysokaWyświetlacz

Komponenty Qualcomm o zamkniętym kodzie źródłowym

Luki te dotyczą komponentów Qualcomm o zamkniętym kodzie źródłowym i są opisane bardziej szczegółowo we właściwym biuletynie bezpieczeństwa Qualcomm lub alercie bezpieczeństwa. Oceny istotności tych problemów dokonuje bezpośrednio Qualcomm.

CVEBibliografiaKrytycznośćPodskładnik
CVE-2022-40507A-261468680 *KrytycznaKomponent o zamkniętym źródle
CVE-2022-22076A-261469325 *WysokaKomponent o zamkniętym źródle
CVE-2023-21652A-268059928 *WysokaKomponent o zamkniętym źródle
CVE-2023-21662A-271879599 *WysokaKomponent o zamkniętym źródle
CVE-2023-21664A-271879160 *WysokaKomponent o zamkniętym źródle
CVE-2023-28546A-285902568 *WysokaKomponent o zamkniętym źródle
CVE-2023-28550A-280341535 *WysokaKomponent o zamkniętym źródle
CVE-2023-28551A-280341572 *WysokaKomponent o zamkniętym źródle
CVE-2023-28585A-285902652 *WysokaKomponent o zamkniętym źródle
CVE-2023-28586A-285903022 *WysokaKomponent o zamkniętym źródle
CVE-2023-28587A-285903202 *WysokaKomponent o zamkniętym źródle
CVE-2023-33017A-285902412 *WysokaKomponent o zamkniętym źródle
CVE-2023-33018A-285902728 *WysokaKomponent o zamkniętym źródle
CVE-2023-33022A-285903201 *WysokaKomponent o zamkniętym źródle
CVE-2023-33054A-295020170 *WysokaKomponent o zamkniętym źródle
CVE-2023-33080A-299147105 *WysokaKomponent o zamkniętym źródle
CVE-2023-33081A-299145668 *WysokaKomponent o zamkniętym źródle
CVE-2023-33088A-299146964 *WysokaKomponent o zamkniętym źródle
CVE-2023-33089A-299146027 *WysokaKomponent o zamkniętym źródle
CVE-2023-33097A-299147106 *WysokaKomponent o zamkniętym źródle
CVE-2023-33098A-299146466 *WysokaKomponent o zamkniętym źródle
Idź do oryginalnego materiału