В этом бюллетене содержится информация об уязвимостях в защите устройств Android. Все проблемы, перечисленные здесь, устранены в исправлении 2022-07-05 или более новом. Сведения о том, как проверить версию системы безопасности на устройстве, можно найти в статье о сроках обновления ПО.
Мы сообщаем партнерам обо всех проблемах не менее чем за месяц до выхода бюллетеня. Исправления уязвимостей доступны в хранилище Android Open Source Project (AOSP). В бюллетене также приведены ссылки на исправления вне AOSP.
Самая серьезная из проблем – критическая уязвимость в компоненте "Система", из-за которой злоумышленник может удаленно выполнять код, не обладая дополнительными правами на выполнение. Уровень серьезности зависит от того, какой ущерб потенциально может быть нанесен устройству, если средства защиты будут отключены в целях разработки или злоумышленнику удастся их обойти.
Сведения о том, как платформа безопасности Android и Google Play Защита помогают снизить вероятность успешного использования уязвимостей Android, можно найти в разделе Предотвращение атак.
Предотвращение атак
Здесь описано, как платформа безопасности Android и средства защиты сервисов, например Google Play Защита, позволяют снизить вероятность использования уязвимостей Android.
- В новых версиях Android сложнее использовать многие уязвимости, поэтому мы рекомендуем всем пользователям своевременно обновлять систему.
- Команда, отвечающая за безопасность Android, активно отслеживает с помощью Google Play Защиты случаи злоупотребления и предупреждает пользователей об установке потенциально опасных приложений. Google Play Защита по умолчанию включена на телефонах и планшетах, использующих сервисы Google для мобильных устройств. Она особенно важна для пользователей, которые устанавливают приложения не из Google Play.
Описание уязвимостей (исправление системы безопасности 2022-07-01)
В этом разделе вы найдете подробную информацию обо всех уязвимостях, устраненных в исправлении системы безопасности 2022-07-01. Проблемы сгруппированы по компонентам, которые они затрагивают. Для каждого случая приведена таблица, где указаны идентификаторы CVE, ссылки, тип уязвимости, уровень серьезности и, если применимо, версии AOSP. Где возможно, мы добавляем к идентификатору ошибки ссылку на опубликованное изменение (например, список AOSP). Если опубликованных изменений несколько, дополнительные ссылки указаны в квадратных скобках. Устройства с Android 10 или более поздней версией ОС могут получать обновления системы безопасности, а также обновления системы через Google Play.
Framework
Самая серьезная уязвимость позволяет злоумышленнику, не обладающему дополнительными правами на выполнение кода, локально раскрывать информацию.
CVE | Ссылки | Тип | Уровень серьезности | Обновленные версии AOSP |
---|---|---|---|---|
CVE-2022-20219 | A-224585613 [2] [3] [4] [5] | ID | Высокий | 10, 11, 12, 12L |
CVE-2022-20228 | A-213850092 | ID | Высокий | 12, 12L |
Система
Самая серьезная уязвимость позволяет злоумышленнику удаленно выполнять код, не обладая дополнительными правами на выполнение.
CVE | Ссылки | Тип | Уровень серьезности | Обновленные версии AOSP |
---|---|---|---|---|
CVE-2022-20222 | A-228078096 | RCE | Критический | 12, 12L |
CVE-2022-20229 | A-224536184 | RCE | Критический | 10, 11, 12, 12L |
CVE-2021-0981 | A-191981182 | EoP | Высокий | 10, 11 |
CVE-2022-20223 | A-223578534 | EoP | Высокий | 10, 11, 12, 12L |
CVE-2022-20226 | A-213644870 [2] | EoP | Высокий | 12, 12L |
CVE-2022-20221 | A-205571133 | ID | Высокий | 10, 11, 12, 12L |
CVE-2022-20224 | A-220732646 | ID | Высокий | 10, 11, 12, 12L |
CVE-2022-20225 | A-213457638 | ID | Высокий | 10, 11, 12, 12L |
CVE-2022-20230 | A-221859869 | ID | Высокий | 10, 11, 12, 12L |
Обновления системы через Google Play
Исправления указанных ниже уязвимостей включены в компоненты Project Mainline.
Компонент | CVE |
---|---|
Медиакодеки, компоненты Media Framework | CVE-2022-20228 |
Описание уязвимостей (исправление системы безопасности 2022-07-05)
В этом разделе вы найдете подробную информацию обо всех уязвимостях, устраненных в исправлении системы безопасности 2022-07-05. Проблемы сгруппированы по компонентам, которые они затрагивают. Для каждого случая приведена таблица, где указаны идентификаторы CVE, ссылки, тип уязвимости, уровень серьезности и, если применимо, версии AOSP. Где возможно, мы добавляем к идентификатору ошибки ссылку на опубликованное изменение (например, список AOSP). Когда несколько изменений относятся к одной ошибке, дополнительные ссылки перечислены в квадратных скобках.
Framework
Указанная ниже уязвимость позволяет злоумышленнику, обладающему правами на выполнение кода на уровне пользователя, локально повышать привилегии.
CVE | Ссылки | Тип | Уровень серьезности | Обновленные версии AOSP |
---|---|---|---|---|
CVE-2022-20220 | A-219015884 | EoP | Высокий | 12, 12L |
Компоненты ядра
Самая серьезная уязвимость позволяет злоумышленнику, не обладающему дополнительными правами на выполнение кода, локально раскрывать информацию.
CVE | Ссылки | Тип | Уровень серьезности | Компонент |
---|---|---|---|---|
CVE-2022-20227 | A-216825460 Upstream kernel [2] |
ID | Высокий | Ядро |
Компоненты MediaTek
Указанные ниже уязвимости затрагивают компоненты MediaTek. Подробную информацию можно получить от компании MediaTek. Уровень серьезности этих проблем определяется непосредственно компанией MediaTek.
CVE | Ссылки | Уровень серьезности | Компонент |
---|---|---|---|
CVE-2022-20083 | A-231275475 M-MOLY00803883* |
Высокий | Модем CC для сетей 2G и 3G |
CVE-2022-21744 | A-231281131 M-MOLY00810064* |
Высокий | Модем RR для сети 2G |
CVE-2022-21767 | A-231275476 M-ALPS06784430* |
Высокий | Bluetooth |
CVE-2022-21768 | A-231281132 M-ALPS06784351* |
Высокий | Bluetooth |
CVE-2022-21763 | A-231275473 M-ALPS07044717* |
Высокий | Телефонная связь |
CVE-2022-21764 | A-231271468 M-ALPS07044717* |
Высокий | Телефонная связь |
Компоненты Unisoc
Указанные ниже уязвимости затрагивают компоненты Unisoc. Подробную информацию можно получить от компании Unisoc. Уровень серьезности этих проблем определяется непосредственно компанией Unisoc.
CVE | Ссылки | Уровень серьезности | Компонент |
---|---|---|---|
CVE-2022-20216 | A-231911916
U-1867981* |
Высокий | Телефонная связь |
CVE-2022-20217 |
A-232441378
U-1882905* |
Высокий | Телефонная связь |
CVE-2022-20236 | A-233124709
U-1883940* |
Высокий | Графический процессор |
CVE-2022-20238 | A-233154555
U-1883892* |
Высокий | Ядро |
Компоненты Qualcomm
Указанные ниже уязвимости затрагивают компоненты Qualcomm. Они подробнее описаны в бюллетенях по безопасности и оповещениях системы безопасности Qualcomm. Уровень серьезности этих проблем определяется непосредственно компанией Qualcomm.
CVE | Ссылки | Уровень серьезности | Компонент |
---|---|---|---|
CVE-2022-22096 |
A-213371834 QC-CR#3105585 |
Критический | Bluetooth |
CVE-2022-22058 | A-209075540 QC-CR#2747422 QC-CR#2338216 |
Высокий | Ядро |
Компоненты Qualcomm с закрытым исходным кодом
Указанные ниже уязвимости затрагивают компоненты Qualcomm с закрытым исходным кодом и подробно описаны в бюллетенях по безопасности и в оповещениях системы безопасности Qualcomm. Уровень серьезности этих проблем определяется непосредственно компанией Qualcomm.
CVE | Ссылки | Уровень серьезности | Компонент |
---|---|---|---|
CVE-2022-25657 | A-228101835* | Высокий | Компонент с закрытым исходным кодом |
CVE-2022-25658 |
A-228101855* | Высокий | Компонент с закрытым исходным кодом |
CVE-2022-25659 | A-228101819* | Высокий | Компонент с закрытым исходным кодом |
Часто задаваемые вопросы
В этом разделе мы отвечаем на вопросы, которые могут возникнуть после прочтения бюллетеня.
1. Как определить, установлено ли на устройство обновление, в котором устранены перечисленные проблемы?
Информацию о том, как проверить версию обновления системы безопасности на устройстве, можно найти в Справочном центре.
- В исправлении 2022-07-01 и более поздних устранены все проблемы, соответствующие исправлению системы безопасности 2022-07-01.
- В исправлении 2022-07-05 и более поздних устранены все проблемы, соответствующие исправлению системы безопасности 2022-07-05 и всем предыдущим исправлениям.
Производители устройств, распространяющие эти обновления, должны установить следующие исправления:
- [ro.build.version.security_patch]:[2022-07-01]
- [ro.build.version.security_patch]:[2022-07-05]
В обновлении системы через Google Play для некоторых устройств с Android 10 или более поздней версией ОС будет указана дата, совпадающая с датой исправления 2022-07-01. Подробнее о том, как установить обновления системы безопасности…
2. Почему в этом бюллетене говорится о двух исправлениях для системы безопасности?
Мы включили в этот бюллетень сведения о двух исправлениях, чтобы помочь нашим партнерам как можно скорее устранить уязвимости, затрагивающие все устройства Android. Рекомендуем партнерам Android исправить все вышеперечисленные проблемы и установить последнее исправление системы безопасности.
- На устройствах с установленным исправлением 2022-07-01 должны быть устранены все охваченные им проблемы, а также уязвимости, упомянутые в предыдущих выпусках бюллетеня.
- На устройствах с установленным исправлением 2022-07-05 или более поздним должны быть устранены все проблемы, упомянутые в этом бюллетене и предыдущих выпусках.
Рекомендуем партнерам собрать все исправления проблем в одно обновление.
3. Что означают сокращения в столбце Тип?
В этом столбце указан тип уязвимости по следующей классификации:
Сокращение | Описание |
---|---|
RCE | Удаленное выполнение кода (Remote code execution) |
EoP | Повышение привилегий (Elevation of privilege) |
ID | Раскрытие информации (Information disclosure) |
DoS | Отказ в обслуживании (Denial of service) |
Н/Д | Классификация недоступна |
4. Что означает информация в столбце Ссылки?
В таблицах с описанием уязвимостей есть столбец Ссылки. Каждая запись в нем может содержать префикс, указывающий на источник ссылки.
< /table>5. Что означает символ * рядом с идентификатором ошибки Android в столбце Ссылки?
Символ * означает, что исправление для уязвимости не опубликовано. Необходимое обновление обычно содержится в последних исполняемых файлах драйверов для устройств Pixel, которые можно скачать с сайта Google Developers.
6. Почему одни уязвимости описываются здесь, а другие – в бюллетенях по безопасности Pixel и остальных бюллетенях партнеров?
В этом бюллетене описаны уязвимости, устранить которые необходимо для соответствия последнему уровню исправления Android. Решать дополнительные проблемы, перечисленные в бюллетенях партнеров, для этого не требуется. Некоторые производители, например Google, Huawei, LG, Motorola, Nokia и Samsung, также публикуют информацию о проблемах, связанных с безопасностью выпускаемых ими устройств Android и чипсетов.
Версии
Префикс | Значение |
---|---|
A- | Идентификатор ошибки Android |
QC- | Ссылочный номер Qualcomm |
M- | Ссылочный номер MediaTek |
N- | Ссылочный номер NVIDIA |
B- | Ссылочный номер Broadcom |
U- | Ссылочный номер UNISOC |
Версия | Дата | Примечания |
---|---|---|
1.0 | 6 июля 2022 г. | Бюллетень выпущен. |
1.1 | 7 июля 2022 г. | Добавлены ссылки на AOSP и изменена таблица с идентификаторами CVE. |