Biuletyn o aktualizacjach systemu operacyjnego Android Automotive (styczeń 2022 r.)

Opublikowano 4 stycznia 2022 r.

Biuletyn z aktualizacjami dotyczący systemu operacyjnego Android Automotive (AAOS) zawiera informacje o lukach w zabezpieczeniach, które wpływają na platformę AAOS. Pełna aktualizacja AAOS obejmuje poziom poprawki zabezpieczeń z 2022-01-05 lub nowszy z Biuletynu bezpieczeństwa Androida z stycznia 2022 r., a także wszystkie problemy opisane w tym biuletynie.

Zachęcamy wszystkich klientów do akceptowania tych aktualizacji na swoich urządzeniach.

Najpoważniejszym z tych problemów jest poważna luka w zabezpieczeniach w komponencie AAOS, która może umożliwić lokalnej złośliwej aplikacji uzyskanie dostępu do dodatkowych uprawnień z powodu zdezorientowanego zastępcy. Ocena stopnia ważności jest oparta na wpływie, jaki wykorzystanie luki w zabezpieczeniach może mieć na urządzeniu, przy założeniu, że zabezpieczenia platformy i usługi są wyłączone na potrzeby programistyki lub zostały pomyślnie omijane.

Ogłoszenia

  • Oprócz luk w zabezpieczeniach opisanych w powiadomieniu o lukach w zabezpieczeniach w Androidzie z stycznia 2022 r. powiadomienie o aktualizacji systemu operacyjnego Android Automotive z stycznia 2022 r. zawiera również poprawki dotyczące luk w zabezpieczeniach w AAOS, o których mowa poniżej.

Szczegóły dotyczące podatności na poziomie aktualizacji zabezpieczeń z 01.01.2022

W sekcjach poniżej znajdziesz szczegółowe informacje o każdej z luk w zabezpieczeniach, które dotyczą poziomu poprawek z 2022-01-01. Luki w zabezpieczeniach są pogrupowane według komponentu, którego dotyczą. Problemy są opisane w tabelach poniżej i zawierają identyfikator CVE, powiązane odniesienia, typ luki, powagę oraz zaktualizowane wersje AOSP (w odpowiednich przypadkach). W razie możliwości łączymy publiczną zmianę, która rozwiązała problem, z identyfikatorem błędu, np. z listą zmian w AOSP. Jeśli wiele zmian dotyczy jednego błędu, dodatkowe odniesienia są połączone z liczbami po identyfikatorze błędu. Urządzenia z Androidem 10 lub nowszym mogą otrzymywać aktualizacje zabezpieczeń oraz aktualizacje systemowe Google Play.

AAOS

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może umożliwić lokalnej złośliwej aplikacji uzyskanie dodatkowych uprawnień z powodu zdezorientowanego zastępcy.

CVE Pliki referencyjne Typ Poziom Zaktualizowane wersje AOSP
CVE-2021-1035 A-195668284 EoP Wysoki 10, 12
CVE-2021-1036 A-182812255 EoP Wysoki 9, 10, 11, 12
CVE-2021-1037 A-162951906 ID Wysoki 9, 10, 11, 12

Częste pytania i ich odpowiedzi

W tej sekcji znajdziesz odpowiedzi na najczęstsze pytania, które mogą pojawić się po przeczytaniu tego biuletynu.

1. Jak sprawdzić, czy moje urządzenie jest zaktualizowane i czy można rozwiązać te problemy?

Aby dowiedzieć się, jak sprawdzić poziom poprawki zabezpieczeń urządzenia, zapoznaj się z instrukcjami w Harmonogramie aktualizacji urządzeń Google.

  • Poziomy aktualizacji zabezpieczeń z 2022-01-01 lub nowsze rozwiązują wszystkie problemy związane z poziomem aktualizacji zabezpieczeń z 2022-01-01.

Producenci urządzeń, którzy udostępniają te aktualizacje, powinni ustawić poziom ciągu poprawki na:

  • [ro.build.version.security_patch]:[2022-01-01]

W przypadku niektórych urządzeń z Androidem 10 lub nowszym aktualizacja systemu Google Play będzie miała ciąg znaków daty odpowiadający poziomowi poprawki zabezpieczeń 2022-01-01. Więcej informacji o instalowaniu aktualizacji zabezpieczeń znajdziesz w tym artykule.

2. Co oznaczają wpisy w kolumnie Typ?

Wpisy w kolumnie Typ w tabeli szczegółów podatności odnoszą się do klasyfikacji podatności na zagrożenia.

Skrót Definicja
RCE Zdalne wykonywanie kodu
EoP Podniesienie uprawnień
ID Ujawnianie informacji
DoS Atak typu DoS
Nie dotyczy Klasyfikacja niedostępna

3. Co oznaczają wpisy w kolumnie Odniesienia?

Wpisy w kolumnie Odwołania w tabeli szczegółów podatności mogą zawierać prefiks identyfikujący organizację, do której należy wartość odniesienia.

Prefiks Źródła wiedzy
A- Identyfikator błędu na Androidzie
QC- Numer referencyjny Qualcomm
M- Numer referencyjny MediaTek
N- Numer referencyjny NVIDIA
B- Numer referencyjny Broadcom
U- Numer referencyjny UNISOC

4. Co oznacza znak * obok identyfikatora błędu Androida w kolumnie Odwołania?

Problemy, które nie są dostępne publicznie, mają * obok odpowiedniego identyfikatora referencyjnego. Aktualizacja dotycząca tego problemu jest zwykle zawarta w najnowszych binarnych sterownikach urządzeń Pixel, które można pobrać na stronie Google Developer.

5. Dlaczego luki w zabezpieczeniach są podzielone między ten biuletyn a biuletyny o zabezpieczeniach urządzeń i partnerów, np. biuletyn o Pixelu?

W przypadku najnowszego poziomu aktualizacji zabezpieczeń na urządzeniach z Androidem należy zadeklarować luki w zabezpieczeniach opisane w tym biuletynie. Dodatkowe luki w zabezpieczeniach opisane w biuletynach dotyczących zabezpieczeń urządzenia lub partnera nie są wymagane do zadeklarowania poziomu poprawki zabezpieczeń. Producenci urządzeń i układów scalonych z Androidem mogą też publikować informacje o lukach w zabezpieczeniach w swoich produktach. Dotyczy to m.in. Google, Huawei, LGE, Motorola, NokiaSamsung.

Wersje

Wersja Data Uwagi
1,0 4 stycznia 2022 r. Biuletyn opublikowany