กระดานข่าวความปลอดภัยของ Android—มิถุนายน 2021

เผยแพร่เมื่อ 7 มิถุนายน 2021 | อัปเดตเมื่อวันที่ 8 มิถุนายน 2021

กระดานข่าวความปลอดภัยของ Android มีรายละเอียดเกี่ยวกับช่องโหว่ด้านความปลอดภัยที่ส่งผลต่ออุปกรณ์ Android ระดับแพตช์ความปลอดภัยในวันที่ 05-06-2021 หรือใหม่กว่าจะแก้ไขปัญหาเหล่านี้ทั้งหมด หากต้องการเรียนรู้วิธีตรวจสอบระดับแพตช์ความปลอดภัยของอุปกรณ์ โปรดดู ตรวจสอบและอัปเดตเวอร์ชัน Android ของคุณ

พันธมิตร Android จะได้รับแจ้งปัญหาทั้งหมดอย่างน้อยหนึ่งเดือนก่อนเผยแพร่ แพทช์ซอร์สโค้ดสำหรับปัญหาเหล่านี้ได้รับการเผยแพร่ไปยังพื้นที่เก็บข้อมูล Android Open Source Project (AOSP) และเชื่อมโยงจากกระดานข่าวนี้ กระดานข่าวนี้ยังรวมลิงก์ไปยังแพตช์ภายนอก AOSP อีกด้วย

ปัญหาที่ร้ายแรงที่สุดคือช่องโหว่ด้านความปลอดภัยที่สำคัญในองค์ประกอบของระบบ ซึ่งสามารถเปิดใช้งานผู้โจมตีระยะไกลโดยใช้การส่งข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อรันโค้ดที่กำหนดเองภายในบริบทของกระบวนการที่ได้รับสิทธิพิเศษ การประเมินความรุนแรง นั้นขึ้นอยู่กับผลกระทบที่การใช้ประโยชน์จากช่องโหว่ที่อาจเกิดขึ้นกับอุปกรณ์ที่ได้รับผลกระทบ โดยถือว่าแพลตฟอร์มและบริการบรรเทาผลกระทบถูกปิดเพื่อวัตถุประสงค์ในการพัฒนาหรือหากข้ามได้สำเร็จ

ประกาศ

  • สำหรับเดือนกรกฎาคม กระดานข่าวความปลอดภัยสาธารณะของ Android จะเผยแพร่ในวันที่ 7 กรกฎาคม 2021

โปรดดูส่วน การลดปัญหา Android และ Google Play Protect สำหรับรายละเอียดเกี่ยวกับ การป้องกันแพลตฟอร์มความปลอดภัยของ Android และ Google Play Protect ซึ่งปรับปรุงความปลอดภัยของแพลตฟอร์ม Android

การบรรเทาปัญหาบริการ Android และ Google

นี่คือบทสรุปของการบรรเทาผลกระทบจาก แพลตฟอร์มความปลอดภัยของ Android และการปกป้องบริการ เช่น Google Play Protect ความสามารถเหล่านี้ลดโอกาสที่ช่องโหว่ด้านความปลอดภัยจะถูกโจมตีบน Android ได้สำเร็จ

  • การใช้ประโยชน์จากปัญหาต่างๆ บน Android ทำได้ยากขึ้นด้วยการปรับปรุงแพลตฟอร์ม Android เวอร์ชันใหม่ เราขอแนะนำให้ผู้ใช้ทุกคนอัปเดตเป็น Android เวอร์ชันล่าสุดเมื่อเป็นไปได้
  • ทีมรักษาความปลอดภัยของ Android จะคอยตรวจสอบการละเมิดผ่านทาง Google Play Protect และเตือนผู้ใช้เกี่ยวกับ แอปพลิเคชันที่อาจเป็นอันตราย Google Play Protect จะเปิดใช้งานโดยค่าเริ่มต้นในอุปกรณ์ที่มี บริการ Google Mobile และมีความสำคัญเป็นพิเศษสำหรับผู้ใช้ที่ติดตั้งแอปจากภายนอก Google Play

รายละเอียดช่องโหว่ระดับแพทช์ความปลอดภัย 06-06-2021

ในส่วนด้านล่าง เราจะให้รายละเอียดเกี่ยวกับช่องโหว่ด้านความปลอดภัยแต่ละจุดที่ใช้กับระดับแพทช์ประจำปี 2021-06-01 ช่องโหว่จะถูกจัดกลุ่มภายใต้องค์ประกอบที่ได้รับผลกระทบ ปัญหาต่างๆ ได้รับการอธิบายไว้ในตารางด้านล่างและรวมถึง CVE ID, ข้อมูลอ้างอิงที่เกี่ยวข้อง, ประเภทของช่องโหว่ , ความรุนแรง และเวอร์ชัน AOSP ที่อัปเดต (หากมี) เมื่อพร้อมใช้งาน เราจะเชื่อมโยงการเปลี่ยนแปลงสาธารณะที่แก้ไขปัญหากับรหัสข้อบกพร่อง เช่น รายการการเปลี่ยนแปลง AOSP เมื่อการเปลี่ยนแปลงหลายอย่างเกี่ยวข้องกับจุดบกพร่องจุดเดียว การอ้างอิงเพิ่มเติมจะเชื่อมโยงกับหมายเลขที่ตามหลังรหัสจุดบกพร่อง อุปกรณ์ที่ใช้ Android 10 ขึ้นไปอาจได้รับการอัปเดตด้านความปลอดภัย รวมถึง การอัปเดตระบบ Google Play

รันไทม์ของ Android

ช่องโหว่ในส่วนนี้อาจทำให้ผู้โจมตีในพื้นที่สามารถรันโค้ดที่กำหนดเองและข้ามข้อกำหนดการโต้ตอบของผู้ใช้เพื่อเข้าถึงสิทธิ์เพิ่มเติมได้

ซีวีอี อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2021-0511 A-178055795 [ 2 ] [ 3 ] อีโอพี สูง 9, 10, 11

กรอบ

ช่องโหว่ในส่วนนี้อาจนำไปสู่การเปิดเผยข้อมูลภายในเครื่องของการอนุญาตข้ามผู้ใช้ โดยไม่จำเป็นต้องมีสิทธิพิเศษในการดำเนินการเพิ่มเติม

ซีวีอี อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2021-0521 A-174661955 บัตรประจำตัวประชาชน สูง 8.1, 9, 10, 11

กรอบสื่อ

ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้แอปพลิเคชันที่เป็นอันตรายในเครื่องสามารถข้ามข้อกำหนดการโต้ตอบของผู้ใช้เพื่อเข้าถึงสิทธิ์เพิ่มเติมได้

ซีวีอี อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2021-0508 A-176444154 อีโอพี สูง 8.1, 9, 10, 11
CVE-2021-0509 A-176444161 [ 2 ] อีโอพี สูง 8.1, 9, 10, 11
CVE-2021-0510 A-176444622 อีโอพี สูง 8.1, 9, 10, 11
CVE-2021-0520 A-176237595 อีโอพี สูง 10, 11

ระบบ

ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้ผู้โจมตีจากระยะไกลใช้การส่งข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อรันโค้ดที่กำหนดเองภายในบริบทของกระบวนการที่ได้รับสิทธิพิเศษได้

ซีวีอี อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2021-0507 A-181860042 อาร์ซีอี วิกฤต 8.1, 9, 10, 11
CVE-2021-0516 A-181660448 อีโอพี วิกฤต 8.1, 9, 10, 11
CVE-2021-0505 A-179975048 อีโอพี สูง 11
CVE-2021-0506 A-181962311 อีโอพี สูง 8.1, 9, 10, 11
CVE-2021-0523 A-174047492 อีโอพี สูง 10, 11
CVE-2021-0504 A-179162665 บัตรประจำตัวประชาชน สูง 11
CVE-2021-0517 A-179053823 บัตรประจำตัวประชาชน สูง 11
CVE-2021-0522 A-174182139 บัตรประจำตัวประชาชน สูง 9, 10, 11

การอัปเดตระบบ Google Play

ไม่มีปัญหาด้านความปลอดภัยที่ได้รับการแก้ไขในการอัปเดตระบบ Google Play (Project Mainline) ในเดือนนี้

รายละเอียดช่องโหว่ระดับแพทช์ความปลอดภัย 06-06-2021

ในส่วนด้านล่าง เราจะให้รายละเอียดเกี่ยวกับช่องโหว่ด้านความปลอดภัยแต่ละจุดที่ใช้กับระดับแพทช์ประจำปี 2021-06-05 ช่องโหว่จะถูกจัดกลุ่มภายใต้องค์ประกอบที่ได้รับผลกระทบ ปัญหาต่างๆ ได้รับการอธิบายไว้ในตารางด้านล่างและรวมถึง CVE ID, ข้อมูลอ้างอิงที่เกี่ยวข้อง, ประเภทของช่องโหว่ , ความรุนแรง และเวอร์ชัน AOSP ที่อัปเดต (หากมี) เมื่อพร้อมใช้งาน เราจะเชื่อมโยงการเปลี่ยนแปลงสาธารณะที่แก้ไขปัญหากับรหัสข้อบกพร่อง เช่น รายการการเปลี่ยนแปลง AOSP เมื่อการเปลี่ยนแปลงหลายอย่างเกี่ยวข้องกับจุดบกพร่องจุดเดียว การอ้างอิงเพิ่มเติมจะเชื่อมโยงกับหมายเลขที่ตามหลังรหัสจุดบกพร่อง

กรอบ

ช่องโหว่ในส่วนนี้อาจทำให้แอปพลิเคชันที่เป็นอันตรายในเครื่องสามารถข้ามข้อกำหนดการโต้ตอบของผู้ใช้เพื่อเข้าถึงสิทธิ์เพิ่มเติมได้

ซีวีอี อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2021-0513 A-156090809 อีโอพี สูง 8.1, 9, 10, 11

ระบบ

ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้ผู้โจมตีจากระยะไกลใช้การส่งข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อเข้าถึงสิทธิ์เพิ่มเติมได้

ซีวีอี อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2020-26555 A-174626251 อีโอพี สูง 8.1, 9, 10, 11
CVE-2020-26558 A-174886838 อีโอพี สูง 8.1, 9, 10, 11
CVE-2021-0478 A-169255797 อีโอพี สูง 8.1, 9, 10, 11

ส่วนประกอบเคอร์เนล

ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจนำไปสู่การเพิ่มระดับสิทธิ์ในเครื่อง โดยไม่จำเป็นต้องมีสิทธิ์ในการดำเนินการเพิ่มเติม

ซีวีอี อ้างอิง พิมพ์ ความรุนแรง ส่วนประกอบ
CVE-2020-14305 A-174904512
เคอร์เนลต้นน้ำ
อีโอพี สูง เสียงผ่าน IP H.323
CVE-2021-0512 A-173843328
เคอร์เนลต้นน้ำ
อีโอพี สูง ซ่อน

ส่วนประกอบ MediaTek

ช่องโหว่เหล่านี้ส่งผลกระทบต่อส่วนประกอบของ MediaTek และรายละเอียดเพิ่มเติมสามารถดูได้จาก MediaTek โดยตรง MediaTek เป็นผู้จัดเตรียมการประเมินความรุนแรงของปัญหาเหล่านี้โดยตรง

ซีวีอี อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2021-0525 A-185193929
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0526 A-185195264
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0527 A-185193931
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0528 A-185195266
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0529 A-185195268
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0530 A-185196175
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0531 A-185195272
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0532 A-185196177
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0533 A-185193932
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ

ส่วนประกอบของควอลคอมม์

ช่องโหว่นี้ส่งผลกระทบต่อส่วนประกอบของ Qualcomm และมีการอธิบายไว้ในรายละเอียดเพิ่มเติมในกระดานข่าวด้านความปลอดภัยของ Qualcomm หรือการแจ้งเตือนด้านความปลอดภัยที่เหมาะสม การประเมินความรุนแรงของปัญหานี้จัดทำโดย Qualcomm โดยตรง

ซีวีอี อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2020-11267 A-168918351
QC-CR#2723768 [ 2 ] [ 3 ]
สูง ความปลอดภัย

ส่วนประกอบโอเพ่นซอร์สของ Qualcomm

ช่องโหว่เหล่านี้ส่งผลกระทบต่อส่วนประกอบแบบปิดของ Qualcomm และมีการอธิบายไว้ในรายละเอียดเพิ่มเติมในกระดานข่าวความปลอดภัยของ Qualcomm หรือการแจ้งเตือนด้านความปลอดภัยที่เหมาะสม การประเมินความรุนแรงของปัญหาเหล่านี้จัดทำโดย Qualcomm โดยตรง

ซีวีอี อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2020-11176 A-175038159 * วิกฤต ส่วนประกอบแบบปิด
CVE-2020-11291 A-175038624 * วิกฤต ส่วนประกอบแบบปิด
CVE-2020-26558 A-179039983 * วิกฤต ส่วนประกอบแบบปิด
CVE-2020-11292 A-171309888 * สูง ส่วนประกอบแบบปิด
CVE-2020-11298 A-175038385 * สูง ส่วนประกอบแบบปิด
CVE-2020-11304 A-167567084 * สูง ส่วนประกอบแบบปิด
CVE-2020-11306 A-175038981 * สูง ส่วนประกอบแบบปิด
CVE-2020-26555 A-181682537 * สูง ส่วนประกอบแบบปิด
CVE-2021-1900 A-181682536 * สูง ส่วนประกอบแบบปิด
CVE-2021-1925 A-179040020 * สูง ส่วนประกอบแบบปิด
CVE-2021-1937 A-181682513 * สูง ส่วนประกอบแบบปิด

คำถามและคำตอบทั่วไป

ส่วนนี้จะตอบคำถามทั่วไปที่อาจเกิดขึ้นหลังจากอ่านกระดานข่าวนี้

1. ฉันจะทราบได้อย่างไรว่าอุปกรณ์ของฉันได้รับการอัปเดตเพื่อแก้ไขปัญหาเหล่านี้หรือไม่

หากต้องการเรียนรู้วิธีตรวจสอบระดับแพตช์ความปลอดภัยของอุปกรณ์ โปรดดู ตรวจสอบและอัปเดตเวอร์ชัน Android ของคุณ

  • ระดับแพตช์ความปลอดภัย 01-06-2021 หรือใหม่กว่า แก้ไขปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์ความปลอดภัย 06-06-2021
  • ระดับแพตช์รักษาความปลอดภัยปี 2021-06-05 หรือใหม่กว่าจะแก้ไขปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์รักษาความปลอดภัยปี 2021-06-05 และระดับแพตช์ก่อนหน้าทั้งหมด

ผู้ผลิตอุปกรณ์ที่มีการอัปเดตเหล่านี้ควรตั้งค่าระดับสตริงโปรแกรมแก้ไขเป็น:

  • [ro.build.version.security_patch]:[2021-06-01]
  • [ro.build.version.security_patch]:[2021-06-05]

สำหรับอุปกรณ์บางรุ่นที่ใช้ Android 10 หรือใหม่กว่า การอัปเดตระบบ Google Play จะมีสตริงวันที่ที่ตรงกับระดับแพตช์ความปลอดภัย 2021-06-01 โปรดดู บทความนี้ สำหรับรายละเอียดเพิ่มเติมเกี่ยวกับวิธีการติดตั้งการอัปเดตความปลอดภัย

2. เหตุใดกระดานข่าวนี้จึงมีแพตช์รักษาความปลอดภัยสองระดับ

กระดานข่าวนี้มีแพตช์รักษาความปลอดภัยสองระดับ เพื่อให้พันธมิตร Android มีความยืดหยุ่นในการแก้ไขชุดย่อยของช่องโหว่ที่คล้ายกันในอุปกรณ์ Android ทั้งหมดได้รวดเร็วยิ่งขึ้น เราสนับสนุนให้พันธมิตร Android แก้ไขปัญหาทั้งหมดในกระดานข่าวนี้ และใช้ระดับแพตช์ความปลอดภัยล่าสุด

  • อุปกรณ์ที่ใช้ระดับแพตช์รักษาความปลอดภัยประจำปี 2021-06-01 จะต้องรวมปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์ความปลอดภัยนั้น รวมถึงการแก้ไขปัญหาทั้งหมดที่รายงานในกระดานข่าวความปลอดภัยก่อนหน้านี้
  • อุปกรณ์ที่ใช้ระดับแพตช์รักษาความปลอดภัย 2021-06-05 หรือใหม่กว่า จะต้องมีแพตช์ที่เกี่ยวข้องทั้งหมดไว้ในกระดานข่าวความปลอดภัยนี้ (และก่อนหน้า)

พันธมิตรได้รับการสนับสนุนให้รวมกลุ่มการแก้ไขสำหรับปัญหาทั้งหมดที่พวกเขาแก้ไขไว้ในการอัปเดตครั้งเดียว

3. รายการในคอลัมน์ ประเภท หมายถึงอะไร

รายการในคอลัมน์ ประเภท ของตารางรายละเอียดช่องโหว่อ้างอิงถึงการจัดประเภทของช่องโหว่ด้านความปลอดภัย

คำย่อ คำนิยาม
อาร์ซีอี การเรียกใช้โค้ดจากระยะไกล
อีโอพี การยกระดับสิทธิพิเศษ
บัตรประจำตัวประชาชน การเปิดเผยข้อมูล
ดอส การปฏิเสธการให้บริการ
ไม่มี ไม่มีการจำแนกประเภท

4. รายการในคอลัมน์ References หมายถึงอะไร?

รายการภายใต้คอลัมน์ การอ้างอิง ของตารางรายละเอียดช่องโหว่อาจมีคำนำหน้าที่ระบุองค์กรที่เป็นเจ้าของค่าอ้างอิง

คำนำหน้า อ้างอิง
เอ- รหัสข้อบกพร่องของ Android
การควบคุมคุณภาพ- หมายเลขอ้างอิงควอลคอมม์
เอ็ม- หมายเลขอ้างอิง MediaTek
น- หมายเลขอ้างอิง NVIDIA
ข- หมายเลขอ้างอิงของ Broadcom

5. * ถัดจาก ID บั๊กของ Android ในคอลัมน์ References หมายความว่าอย่างไร

ปัญหาที่ไม่เปิดเผยต่อสาธารณะจะมี * ถัดจากรหัสอ้างอิงที่เกี่ยวข้อง โดยทั่วไปการอัปเดตสำหรับปัญหาดังกล่าวจะอยู่ในไดรเวอร์ไบนารีล่าสุดสำหรับอุปกรณ์ Pixel ที่พร้อมใช้งานจาก ไซต์ Google Developer

6. เหตุใดช่องโหว่ด้านความปลอดภัยจึงถูกแยกระหว่างกระดานข่าวนี้และกระดานข่าวความปลอดภัยของอุปกรณ์ / พันธมิตร เช่น กระดานข่าว Pixel

ช่องโหว่ด้านความปลอดภัยที่ได้รับการบันทึกไว้ในกระดานข่าวความปลอดภัยนี้จำเป็นต้องประกาศระดับแพตช์ความปลอดภัยล่าสุดบนอุปกรณ์ Android ช่องโหว่ด้านความปลอดภัยเพิ่มเติมที่บันทึกไว้ในกระดานข่าวความปลอดภัยของอุปกรณ์ / พันธมิตรไม่จำเป็นสำหรับการประกาศระดับแพตช์ความปลอดภัย ผู้ผลิตอุปกรณ์ Android และชิปเซ็ตอาจเผยแพร่รายละเอียดช่องโหว่ด้านความปลอดภัยสำหรับผลิตภัณฑ์ของตนโดยเฉพาะ เช่น Google , Huawei , LGE , Motorola , Nokia หรือ Samsung

รุ่นต่างๆ

เวอร์ชัน วันที่ หมายเหตุ
1.0 7 มิถุนายน 2021 เผยแพร่กระดานข่าวแล้ว
1.1 8 มิถุนายน 2021 กระดานข่าวแก้ไขเพื่อรวมลิงก์ AOSP