Android 安全公告 - 2023 年 12 月

发布时间:2023 年 12 月 4 日 | 更新时间:2024 年 1 月 22 日

Android 安全公告详细介绍了会影响 Android 设备的安全漏洞。如果安全补丁级别是 2023-12-05 或更高级别,就意味着已解决本公告中所述的所有问题。 如需了解如何查看设备的安全补丁级别,请参阅查看和更新 Android 版本

Android 合作伙伴在本公告发布前至少一个月就已收到所有问题的相关通知。我们已将针对这些问题的源代码补丁发布到 Android 开源项目 (AOSP) 代码库中,并在本公告中提供了相应链接。本公告中还提供了指向 AOSP 之外的补丁的链接。

这些问题中危险性最高的是系统组件中的一个严重程度为“严重”的安全漏洞,可能会导致远程(邻近/相邻)执行代码,而无需额外的执行特权。利用漏洞攻击不需要用户互动。 严重程度评估的依据是漏洞被利用后可能会对受影响的设备造成的影响(假设相关平台和服务缓解措施被成功规避或出于开发目的而被停用)。

请参阅 Android 和 Google Play 保护机制提供的缓解措施部分,详细了解有助于提高 Android 平台安全性的 Android 安全平台防护功能和 Google Play 保护机制。

Android 和 Google 服务缓解措施

这一部分总结了 Android 安全平台和服务防护功能(如 Google Play 保护机制)提供的缓解措施。这些功能有助于降低 Android 上的安全漏洞被成功利用的可能性。

  • 较高版本的 Android 平台中提供的增强功能让攻击者更加难以利用 Android 上存在的许多问题。我们建议所有用户都尽可能更新到最新版 Android。
  • Android 安全团队会积极利用 Google Play 保护机制监控滥用行为,并会在发现潜在有害应用时向用户发出警告。在安装有 Google 移动服务的设备上,Google Play 保护机制默认处于启用状态,对于从 Google Play 以外的来源安装应用的用户来说,该功能尤为重要。

2023-12-01 安全补丁级别漏洞详情

我们在下面提供了 2023-12-01 补丁级别涵盖的每个安全漏洞的详细信息。 漏洞列在所影响的组件下,具体问题会在以下表格中说明,包括 CVE ID、相关参考编号、漏洞类型严重程度和已更新的 AOSP 版本(若有)。如果有解决相应问题的公开更改记录(例如 AOSP 代码更改列表),我们会将 bug ID 链接到该记录。如果某个 bug 有多条相关的代码更改记录,我们还会通过 bug ID 后面的数字链接到更多参考内容。搭载 Android 10 及更高版本的设备可能会收到安全更新以及 Google Play 系统更新

框架

这一部分中最严重的漏洞可导致权限在远程升级,而无需额外的执行权限。利用漏洞攻击不需要用户互动。

CVE 参考编号 类型 严重程度 已更新的 AOSP 版本
CVE-2023-40077 A-298057702 EoP 严重 11、12、12L、13、14
CVE-2023-40076 A-303835719 ID 严重 14
CVE-2023-40079 A-278722815 EoP 14
CVE-2023-40089 A-294228721 EoP 14
CVE-2023-40091 A-283699145 EoP 11、12、12L、13、14
CVE-2023-40094 A-288896339 EoP 11、12、12L、13、14
CVE-2023-40095 A-273729172 EoP 11、12、12L、13、14
CVE-2023-40096 A-268724205 [2] [3] [4] EoP 11、12、12L、13、14
CVE-2023-40103 A-197260547 [2] [3] EoP 14
CVE-2023-45774 A-288113797 EoP 11、12、12L、13、14
CVE-2023-45777 A-299930871 [2] EoP 13, 14
CVE-2023-40073 A-287640400 ID 11、12、12L、13、14
CVE-2023-40092 A-288110451 ID 11、12、12L、13、14
CVE-2023-40074 A-247513680 DoS 11、12、12L、13
CVE-2023-40075 A-281061287 DoS 11、12、12L、13、14

系统

这一部分中最严重的漏洞可导致远程(邻近/相邻)执行代码,而无需额外的执行特权。利用漏洞攻击不需要用户互动。

CVE 参考编号 类型 严重程度 已更新的 AOSP 版本
CVE-2023-40088 A-291500341 RCE 严重 11、12、12L、13、14
CVE-2023-40078 A-275626001 EoP 14
CVE-2023-40080 A-275057843 EoP 13, 14
CVE-2023-40082 A-290909089 EoP 14
CVE-2023-40084 A-272382770 EoP 11、12、12L、13、14
CVE-2023-40087 A-275895309 EoP 11、12、12L、13、14
CVE-2023-40090 A-274478807 EoP 11、12、12L、13、14
CVE-2023-40097 A-295334906 EoP 11、12、12L、13
CVE-2023-45773 A-275057847 EoP 13, 14
CVE-2023-45775 A-275340684 EoP 14
CVE-2023-45776 A-282234870 EoP 14
CVE-2023-21394 A-296915211 ID 11、12、12L、13
CVE-2023-35668 A-283962802 ID 11、12、12L、13
CVE-2023-40083 A-277590580 [2] ID 12、12L、13、14
CVE-2023-40098 A-288896269 ID 12、12L、13、14
CVE-2023-45781 A-275553827 [2] ID 12、12L、13、14

Google Play 系统更新

本月 Google Play 系统更新 (Project Mainline) 中没有解决任何安全问题。

2023-12-05 安全补丁级别漏洞详情

我们在下面提供了 2023-12-05 补丁级别涵盖的每个安全漏洞的详细信息。 漏洞列在所影响的组件下,具体问题会在以下表格中说明,包括 CVE ID、相关参考编号、漏洞类型严重程度和已更新的 AOSP 版本(若有)。如果有解决相应问题的公开更改记录(例如 AOSP 代码更改列表),我们会将 bug ID 链接到该记录。如果某个 bug 有多条相关的代码更改记录,我们还会通过 bug ID 后面的数字链接到更多参考内容。

系统

这一部分中的漏洞可导致远程(邻近/相邻)提权,而无需额外的执行特权。利用漏洞攻击不需要用户互动。

CVE 参考编号 类型 严重程度 已更新的 AOSP 版本
CVE-2023-45866 A-294854926 [2] [3] [4] [5] EoP 严重 11、12、12L、13、14

Arm 组件

以下漏洞会影响 Arm 组件,请直接从 Arm 了解更多详细信息。 这些漏洞的严重程度评估是由 Arm 直接提供的。

CVE 参考编号 严重程度 子组件
CVE-2023-3889
A-295942985 * Mali
CVE-2023-4272
A-296910715 * Mali
CVE-2023-32804
A-272772567 * Mali

Imagination Technologies

以下漏洞会影响 Imagination Technologies 组件,请直接从 Imagination Technologies 了解更多详细信息。这些问题的严重程度评估是由 Imagination Technologies 直接提供的。

CVE 参考编号 严重程度 子组件
CVE-2023-21162
A-292004168 * PowerVR-GPU
CVE-2023-21163
A-292003338 * PowerVR-GPU
CVE-2023-21164
A-292002918 * PowerVR-GPU
CVE-2023-21166
A-292002163 * PowerVR-GPU
CVE-2023-21215
A-291982610 * PowerVR-GPU
CVE-2023-21216
A-291999952 * PowerVR-GPU
CVE-2023-21217
A-292087506 * PowerVR-GPU
CVE-2023-21218
A-292000190 * PowerVR-GPU
CVE-2023-21228
A-291999439 * PowerVR-GPU
CVE-2023-21263
A-305095406 * PowerVR-GPU
CVE-2023-21401
A-305091236 * PowerVR-GPU
CVE-2023-21402
A-305093885 * PowerVR-GPU
CVE-2023-21403
A-305096969 * PowerVR-GPU
CVE-2023-35690
A-305095935 * PowerVR-GPU
CVE-2023-21227
A-291998937 * PowerVR-GPU

MediaTek 组件

以下漏洞会影响 MediaTek 组件,请直接从 MediaTek 了解更多详细信息。 这些漏洞的严重程度评估是由 MediaTek 直接提供的。

CVE 参考编号 严重程度 子组件
CVE-2023-32818
A-294770901
M-ALPS08013430, M-ALPS08163896 *
vdec
CVE-2023-32847
A-302982512
M-ALPS08241940 *
音频
CVE-2023-32848
A-302982513
M-ALPS08163896 *
vdec
CVE-2023-32850
A-302983201
M-ALPS08016659 *
解码器
CVE-2023-32851
A-302986375
M-ALPS08016652 *
解码器

Misc OEM

此漏洞会影响 Misc OEM 组件,请直接从 Misc OEM 了解更多详细信息。此漏洞的严重程度评估是由 Misc OEM 直接提供的。

CVE 参考编号 严重程度 子组件
CVE-2023-45779
A-301094654 * 系统界面

Unisoc 组件

以下漏洞会影响 Unisoc 组件,请直接从 Unisoc 了解更多详细信息。 这些问题的严重程度评估结果是由 Unisoc 直接提供的。

CVE 参考编号 严重程度 子组件
CVE-2022-48456
A-300376910
U-1914157 *
内核
CVE-2022-48461
A-300368868
U-1905646 *
内核
CVE-2022-48454
A-300382178
U-2220123 *
Android
CVE-2022-48455
A-300385151
U-2220123 *
Android
CVE-2022-48457
A-300368872
U-2161952 *
Android
CVE-2022-48458
A-300368874
U-2161952 *
Android
CVE-2022-48459
A-300368875
U-2161952 *
Android

Qualcomm 组件

以下漏洞会影响 Qualcomm 组件,相应的 Qualcomm 安全公告或安全提醒中对这些漏洞进行了详细说明。 这些问题的严重程度评估是由 Qualcomm 直接提供的。

CVE 参考编号 严重程度 子组件
CVE-2023-28588
A-285902729
QC-CR#3417458
蓝牙
CVE-2023-33053
A-299146326
QC-CR#3453941
内核
CVE-2023-33063
A-266568298
QC-CR#3447219 [2]
内核
CVE-2023-33079
A-299146464
QC-CR#3446191
音频
CVE-2023-33087
A-299146536
QC-CR#3508356 [2]
内核
CVE-2023-33092
A-299146537
QC-CR#3507292
蓝牙
CVE-2023-33106
A-300941008
QC-CR#3612841
显示屏
CVE-2023-33107
A-299649795
QC-CR#3611296
显示屏

Qualcomm 闭源组件

以下漏洞会影响 Qualcomm 闭源组件,相应的 Qualcomm 安全公告或安全提醒中对这些漏洞进行了详细说明。这些问题的严重程度评估是由 Qualcomm 直接提供的。

CVE 参考编号 严重程度 子组件
CVE-2022-40507
A-261468680 * 严重 闭源组件
CVE-2022-22076
A-261469325 * 闭源组件
CVE-2023-21652
A-268059928 * 闭源组件
CVE-2023-21662
A-271879599 * 闭源组件
CVE-2023-21664
A-271879160 * 闭源组件
CVE-2023-28546
A-285902568 * 闭源组件
CVE-2023-28550
A-280341535 * 闭源组件
CVE-2023-28551
A-280341572 * 闭源组件
CVE-2023-28585
A-285902652 * 闭源组件
CVE-2023-28586
A-285903022 * 闭源组件
CVE-2023-28587
A-285903202 * 闭源组件
CVE-2023-33017
A-285902412 * 闭源组件
CVE-2023-33018
A-285902728 * 闭源组件
CVE-2023-33022
A-285903201 * 闭源组件
CVE-2023-33054
A-295020170 * 闭源组件
CVE-2023-33080
A-299147105 * 闭源组件
CVE-2023-33081
A-299145668 * 闭源组件
CVE-2023-33088
A-299146964 * 闭源组件
CVE-2023-33089
A-299146027 * 闭源组件
CVE-2023-33097
A-299147106 * 闭源组件
CVE-2023-33098
A-299146466 * 闭源组件

常见问题和解答

这一部分解答了用户在阅读本公告后可能会提出的常见问题。

1. 如何确定我的设备是否已通过更新解决了这些问题?

如需了解如何查看设备的安全补丁级别,请参阅查看和更新 Android 版本

  • 如果安全补丁级别是 2023-12-01 或更新,则意味着已解决 2023-12-01 安全补丁级别涵盖的所有问题。
  • 如果安全补丁级别是 2023-12-05 或更新,就意味着已解决 2023-12-05 以及之前的所有安全补丁级别涵盖的所有问题。

预装这些更新的设备制造商应将补丁字符串级别设为:

  • [ro.build.version.security_patch]:[2023-12-01]
  • [ro.build.version.security_patch]:[2023-12-05]

对于某些搭载 Android 10 或更高版本的设备,Google Play 系统更新的日期字符串将与 2023-12-01 安全补丁级别一致。 如需详细了解如何安装安全更新,请查看这篇文章

2. 为何本公告有 2 个安全补丁级别?

本公告之所以有 2 个安全补丁级别,是为了让 Android 合作伙伴能够灵活地、更快速地修复在各种 Android 设备上都有发现的一部分相似漏洞。我们建议 Android 合作伙伴修复本公告中的所有问题并使用最新的安全补丁级别。

  • 如果设备使用的是 2023-12-01 这一安全补丁级别,则必须包含该安全补丁级别涵盖的所有问题以及之前的安全公告中报告的所有问题的修复程序。
  • 如果设备使用的是 2023-12-05 或更新的安全补丁级别,就必须包含本安全公告(以及之前的安全公告)中的所有适用补丁。

我们建议合作伙伴将要解决的全部问题的修复程序打包到一个更新中。

3. “类型”列中的条目表示什么意思?

在漏洞详情表内,“类型”列中的条目是安全漏洞的分类。

缩写词 定义
RCE 远程代码执行
EoP 提权
ID 信息披露
DoS 拒绝服务攻击
N/A 没有分类

4. “参考编号”列中的条目表示什么意思?

在漏洞详情表内,“参考编号”列中的条目可能包含用于标识参考编号值所属组织的前缀。

前缀 参考编号
A- Android bug ID
QC- Qualcomm 参考编号
M- MediaTek 参考编号
N- NVIDIA 参考编号
B- Broadcom 参考编号
U- UNISOC 参考编号

5. 在“参考编号”列中,Android bug ID 旁边的 * 表示什么意思?

如果问题尚未公开发布,在“参考编号”列中,相应 Android bug ID 旁边就会显示 *。Google Developers 网站上针对 Pixel 设备提供的最新二进制驱动程序中通常包含旨在解决相应问题的更新。

6. 为什么将安全漏洞拆分到本公告和设备 /合作伙伴安全公告(如 Pixel 公告)中?

如需声明 Android 设备的最新安全补丁级别,必须修复本安全公告中有文档说明的安全漏洞,但在声明安全补丁级别时,并不是必须修复设备/ 合作伙伴安全公告中记录的其他安全漏洞。Android 设备和芯片组制造商可能也会发布针对其产品的安全漏洞详情,例如:GoogleHuaweiLGEMotorolaNokiaSamsung

版本

版本 日期 备注
1.0 2023 年 12 月 4 日 发布了本公告
1.1 2023 年 12 月 6 日 在本公告中添加了 AOSP 链接
1.1 2024 年 1 月 22 日 修改了 CVE 表格