Android セキュリティ情報には、Android デバイスに影響を与えるセキュリティ脆弱性の詳細が含まれています。セキュリティ パッチ レベル 2022-07-05 以降では、これらすべての問題に対処します。デバイスのセキュリティ パッチ レベルを確認する方法については、 「 Android バージョンを確認して更新する 」を参照してください。
Android パートナーには、公開の少なくとも 1 か月前にすべての問題が通知されます。これらの問題に対するソース コード パッチは Android オープン ソース プロジェクト (AOSP) リポジトリにリリースされており、この公開情報からリンクされています。この公開情報には、AOSP 以外のパッチへのリンクも含まれています。
これらの問題の中で最も深刻なのは、システム コンポーネントに重大なセキュリティの脆弱性があり、追加の実行権限が必要なくリモートでコードが実行される可能性があります。重大度の評価は、プラットフォームとサービスの緩和策が開発目的で無効になっている場合、または回避に成功した場合を想定して、脆弱性の悪用が影響を受けるデバイスに与える可能性のある影響に基づいています。
Android プラットフォームのセキュリティを向上させるAndroid セキュリティ プラットフォーム保護と Google Play プロテクトの詳細については、 「Android および Google Play プロテクトの軽減策」セクションを参照してください。
Android および Google サービスの軽減策
これは、Android セキュリティ プラットフォームとGoogle Play プロテクトなどのサービス保護によって提供される緩和策の概要です。これらの機能により、Android でセキュリティの脆弱性が悪用される可能性が低くなります。
- Android プラットフォームの新しいバージョンの機能強化により、Android 上の多くの問題の悪用はさらに困難になっています。すべてのユーザーに、可能な限り Android の最新バージョンに更新することをお勧めします。
- Android セキュリティ チームは、 Google Play プロテクトを通じて悪用を積極的に監視し、有害な可能性のあるアプリケーションについてユーザーに警告します。 Google Play プロテクトは、 Google モバイル サービスを備えたデバイスではデフォルトで有効になっており、Google Play 以外からアプリをインストールするユーザーにとって特に重要です。
2022-07-01 セキュリティ パッチ レベルの脆弱性の詳細
以下のセクションでは、2022-07-01 パッチ レベルに適用される各セキュリティ脆弱性の詳細を説明します。脆弱性は、影響を受けるコンポーネントの下にグループ化されます。問題は以下の表で説明されており、CVE ID、関連参照、脆弱性の種類、重大度、更新された AOSP バージョン (該当する場合) が含まれています。利用可能な場合は、AOSP 変更リストなど、問題に対処した公開変更をバグ ID にリンクします。複数の変更が 1 つのバグに関連する場合、追加の参照はバグ ID に続く番号にリンクされます。 Android 10 以降を搭載したデバイスは、 Google Play システム アップデートだけでなくセキュリティ アップデートも受信する場合があります。
フレームワーク
このセクションの最も深刻な脆弱性は、追加の実行権限を必要とせずにローカル情報漏洩につながる可能性があります。
CVE | 参考文献 | タイプ | 重大度 | 更新された AOSP バージョン |
---|---|---|---|---|
CVE-2022-20219 | A-224585613 [ 2 ] [ 3 ] [ 4 ] [ 5 ] | ID | 高い | 10、11、12、12L |
CVE-2022-20228 | A-213850092 | ID | 高い | 12、12L |
システム
このセクションの最も深刻な脆弱性により、追加の実行権限が必要なくリモートでコードが実行される可能性があります。
CVE | 参考文献 | タイプ | 重大度 | 更新された AOSP バージョン |
---|---|---|---|---|
CVE-2022-20222 | A-228078096 | RCE | 致命的 | 12、12L |
CVE-2022-20229 | A-224536184 | RCE | 致命的 | 10、11、12、12L |
CVE-2021-0981 | A-191981182 | EoP | 高い | 10、11 |
CVE-2022-20223 | A-223578534 | EoP | 高い | 10、11、12、12L |
CVE-2022-20226 | A-213644870 [ 2 ] | EoP | 高い | 12、12L |
CVE-2022-20221 | A-205571133 | ID | 高い | 10、11、12、12L |
CVE-2022-20224 | A-220732646 | ID | 高い | 10、11、12、12L |
CVE-2022-20225 | A-213457638 | ID | 高い | 10、11、12、12L |
CVE-2022-20230 | A-221859869 | ID | 高い | 10、11、12、12L |
Google Play システムアップデート
Project Mainline コンポーネントには次の問題が含まれています。
成分 | CVE |
---|---|
メディア コーデック、メディア フレームワーク コンポーネント | CVE-2022-20228 |
2022-07-05 セキュリティ パッチ レベルの脆弱性の詳細
以下のセクションでは、2022-07-05 パッチ レベルに適用される各セキュリティ脆弱性の詳細を説明します。脆弱性は、影響を受けるコンポーネントの下にグループ化されます。問題は以下の表で説明されており、CVE ID、関連参照、脆弱性の種類、重大度、更新された AOSP バージョン (該当する場合) が含まれています。利用可能な場合は、AOSP 変更リストなど、問題に対処した公開変更をバグ ID にリンクします。複数の変更が 1 つのバグに関連する場合、追加の参照はバグ ID に続く番号にリンクされます。
フレームワーク
このセクションの脆弱性により、必要なユーザー実行権限によるローカルでの権限昇格が発生する可能性があります。
CVE | 参考文献 | タイプ | 重大度 | 更新された AOSP バージョン |
---|---|---|---|---|
CVE-2022-20220 | A-219015884 | EoP | 高い | 12、12L |
カーネルコンポーネント
このセクションの最も深刻な脆弱性は、追加の実行権限を必要とせずにローカル情報漏洩につながる可能性があります。
CVE | 参考文献 | タイプ | 重大度 | 成分 |
---|---|---|---|---|
CVE-2022-20227 | A-216825460 上流カーネル[ 2 ] | ID | 高い | カーネル |
MediaTek コンポーネント
これらの脆弱性は MediaTek コンポーネントに影響し、詳細については MediaTek から直接入手できます。これらの問題の重大度評価は、MediaTek によって直接提供されます。
CVE | 参考文献 | 重大度 | 成分 |
---|---|---|---|
CVE-2022-20083 | A-231275475 M-MOLY00803883 * | 高い | モデム 2G/3G CC |
CVE-2022-21744 | A-231281131 M-MOLY00810064 * | 高い | モデム 2G RR |
CVE-2022-21767 | A-231275476 M-ALPS06784430 * | 高い | ブルートゥース |
CVE-2022-21768 | A-231281132 M-ALPS06784351 * | 高い | ブルートゥース |
CVE-2022-21763 | A-231275473 M-ALPS07044717 * | 高い | 電気通信サービス |
CVE-2022-21764 | A-231271468 M-ALPS07044717 * | 高い | 電気通信サービス |
Unisoc コンポーネント
これらの脆弱性は Unisoc コンポーネントに影響を及ぼし、詳細については Unisoc から直接入手できます。これらの問題の重大度評価は Unisoc によって直接提供されます。
CVE | 参考文献 | 重大度 | 成分 |
---|---|---|---|
CVE-2022-20216 | A-231911916 U-1867981 * | 高い | 電話 |
CVE-2022-20217 | A-232441378 U-1882905 * | 高い | 電話 |
CVE-2022-20236 | A-233124709 U-1883940 * | 高い | GPU |
CVE-2022-20238 | A-233154555 U-1883892 * | 高い | カーネル |
クアルコムのコンポーネント
これらの脆弱性は Qualcomm コンポーネントに影響し、適切な Qualcomm セキュリティ情報またはセキュリティ アラートで詳細が説明されています。これらの問題の重大度評価は、クアルコムによって直接提供されます。
CVE | 参考文献 | 重大度 | 成分 |
---|---|---|---|
CVE-2022-22096 | A-213371834 QC-CR#3105585 | 致命的 | ブルートゥース |
CVE-2022-22058 | A-209075540 QC-CR#2747422 QC-CR#2338216 | 高い | カーネル |
クアルコムのクローズドソース コンポーネント
これらの脆弱性は Qualcomm のクローズド ソース コンポーネントに影響し、適切な Qualcomm セキュリティ情報またはセキュリティ アラートで詳細に説明されています。これらの問題の重大度評価は、クアルコムによって直接提供されます。
CVE | 参考文献 | 重大度 | 成分 |
---|---|---|---|
CVE-2022-25657 | A-228101835 * | 高い | クローズドソースコンポーネント |
CVE-2022-25658 | A-228101855 * | 高い | クローズドソースコンポーネント |
CVE-2022-25659 | A-228101819 * | 高い | クローズドソースコンポーネント |
よくある質問と回答
このセクションでは、このセキュリティ情報を読んだ後に発生する可能性のある一般的な質問に答えます。
1. これらの問題に対処するためにデバイスが更新されているかどうかを確認するにはどうすればよいですか?
デバイスのセキュリティ パッチ レベルを確認する方法については、 「 Android バージョンを確認して更新する 」を参照してください。
- セキュリティ パッチ レベル 2022-07-01 以降では、セキュリティ パッチ レベル 2022-07-01 に関連するすべての問題に対処します。
- セキュリティ パッチ レベル 2022-07-05 以降は、セキュリティ パッチ レベル 2022-07-05 および以前のすべてのパッチ レベルに関連するすべての問題に対処します。
これらのアップデートを組み込むデバイス メーカーは、パッチ文字列レベルを次のように設定する必要があります。
- [ro.build.version.security_patch]:[2022-07-01]
- [ro.build.version.security_patch]:[2022-07-05]
Android 10 以降の一部のデバイスの場合、Google Play システム アップデートには 2022-07-01 のセキュリティ パッチ レベルに一致する日付文字列が含まれます。セキュリティ更新プログラムのインストール方法の詳細については、この記事を参照してください。
2. このセキュリティ情報には 2 つのセキュリティ パッチ レベルがあるのはなぜですか?
このセキュリティ情報には 2 つのセキュリティ パッチ レベルがあり、Android パートナーはすべての Android デバイスで同様の脆弱性のサブセットをより迅速に修正できる柔軟性を備えています。 Android パートナーは、このセキュリティ情報にあるすべての問題を修正し、最新のセキュリティ パッチ レベルを使用することをお勧めします。
- 2022-07-01 のセキュリティ パッチ レベルを使用するデバイスには、そのセキュリティ パッチ レベルに関連するすべての問題と、以前のセキュリティ情報で報告されたすべての問題の修正が含まれている必要があります。
- 2022-07-05 以降のセキュリティ パッチ レベルを使用するデバイスには、この (および以前の) セキュリティ情報に該当するすべてのパッチが含まれている必要があります。
パートナーは、対処しているすべての問題の修正を 1 つのアップデートにバンドルすることをお勧めします。
3. [タイプ] 列のエントリは何を意味しますか?
脆弱性の詳細テーブルの「タイプ」列のエントリは、セキュリティ脆弱性の分類を参照します。
略語 | 意味 |
---|---|
RCE | リモートコード実行 |
EoP | 特権の昇格 |
ID | 情報開示 |
DoS | サービス拒否 |
該当なし | 分類は利用できません |
4. [参考文献] 列のエントリは何を意味しますか?
脆弱性の詳細表の「参照」列の下のエントリには、参照値が属する組織を識別するプレフィックスが含まれる場合があります。
プレフィックス | 参照 | |
---|---|---|
あ- | Android のバグ ID | |
品質管理- | クアルコム参照番号 | |
M- | MediaTek 参照番号 | |
N- | NVIDIA 参照番号 | |
B- | Broadcom 参照番号 | |
う- | UNISOC 参照番号 |
バージョン | 日付 | ノート |
---|---|---|
1.0 | 2022 年 7 月 6 日 | 速報を公開しました |
1.1 | 2022 年 7 月 7 日 | AOSP リンクと改訂された CVE テーブルを含むように改訂された速報 |
このページのコンテンツやコードサンプルは、コンテンツ ライセンスに記載のライセンスに従います。Java および OpenJDK は Oracle および関連会社の商標または登録商標です。
最終更新日 2024-05-14 UTC。