2019 年 8 月 20 日公開 | 2021 年 1 月 27 日更新
この Android セキュリティ リリースノートには、Android 10 の一環として対処した、Android デバイスに影響を及ぼすセキュリティの脆弱性の詳細を掲載しています。セキュリティ パッチレベル 2019-09-01 以降の Android 10 デバイスは、これらの問題から保護されています(Android 10 の AOSP でのリリース時点におけるデフォルトのセキュリティ パッチレベルは 2019-09-01 です)。デバイスのセキュリティ パッチレベルを確認するには、Android のバージョンを確認して更新する方法をご覧ください。
Android パートナーには、公開前にすべての問題が通知されます。これらの問題に対するソースコードのパッチは、Android 10 のリリースの一環として Android オープンソース プロジェクト(AOSP)リポジトリにリリースされます。
これらのリリースノートにある問題の重大度の評価は、攻撃対象のデバイスでその脆弱性が悪用された場合の影響に基づいています。プラットフォームやサービスでのリスク軽減策が、開発目的または不正な回避により無効となっていることを前提としています。
この新たに報告された問題によって実際のユーザー デバイスが不正使用された報告はありません。Android セキュリティ プラットフォームの保護や Google Play プロテクトについて詳しくは、Android と Google サービスでのリスク軽減策をご覧ください。こうした保護により、Android プラットフォームのセキュリティが改善されます。
お知らせ
- このドキュメントに掲載されている問題は Android 10 の一環として対処されています。この情報は、参考および透明性のために提供されています。
- Android エコシステムの保護に継続的にご協力いただいているセキュリティ リサーチ コミュニティの皆様に感謝とお礼を申し上げます。
Android と Google サービスでのリスク軽減策
ここでは、Android セキュリティ プラットフォームの保護と Google Play プロテクトのようなサービスの保護によるリスクの軽減について概説します。こうした機能は、Android でセキュリティの脆弱性が悪用される可能性を減らします。
- Android プラットフォームの最新版での機能強化により、Android 上の多くの問題の悪用が困難になります。Google では、すべてのユーザーに対し、できる限り最新版の Android に更新することをおすすめしています。
- Android セキュリティ チームは、Google Play プロテクトによって脆弱性の悪用を積極的に監視しており、有害な可能性があるアプリについてユーザーに警告しています。 Google Play プロテクトは、Google モバイル サービスを搭載したデバイスではデフォルトで有効になっており、Google Play 以外からアプリをインストールするユーザーにとっては特に重要です。
Android 10 - 脆弱性の詳細
以下に、Android 10 の一環として修正されたセキュリティの脆弱性について詳しく説明します。影響を受けるコンポーネントごとに脆弱性を分類し、CVE、関連する参照先、脆弱性のタイプ、重大度などの詳細を記載しています。
Android ランタイム
CVE | 参照 | タイプ | 重大度 |
---|---|---|---|
CVE-2019-9290 | A-113039724 | EoP | 中 |
CVE-2019-9429 | A-110035108 | EoP | 中 |
フレームワーク
CVE | 参照 | タイプ | 重大度 |
---|---|---|---|
CVE-2019-9262 | A-111792351 | RCE | 中 |
CVE-2019-9256 | A-111921829 | RCE | 中 |
CVE-2019-9280 | A-119322269 | EoP | 中 |
CVE-2019-2216 | A-38390530 | EoP | 中 |
CVE-2019-2089 | A-116608833 | EoP | 中 |
CVE-2019-9288 | A-111363077 | EoP | 中 |
CVE-2019-9384 | A-120568007 | EoP | 中 |
CVE-2019-9269 | A-36899497 | EoP | 中 |
CVE-2019-9378 | A-124539196 | EoP | 中 |
CVE-2019-9380 | A-123700098 | EoP | 中 |
CVE-2019-9407 | A-112434609 | EoP | 中 |
CVE-2019-2088 | A-143895055 | ID | 中 |
CVE-2019-2058 | A-136089102 | ID | 中 |
CVE-2019-9351 | A-128599864 | ID | 中 |
CVE-2019-9281 | A-32748076 | ID | 中 |
CVE-2019-9377 | A-128599663 | ID | 中 |
CVE-2019-9292 | A-115384617 | ID | 中 |
CVE-2019-9424 | A-110941092 | ID | 中 |
CVE-2019-9399 | A-115635664 | ID | 中 |
CVE-2019-9421 | A-111215250 | ID | 中 |
CVE-2019-9323 | A-30770233 | ID | 中 |
CVE-2019-9438 | A-77821568 | ID | 中 |
CVE-2019-9373 | A-130173029 | DoS | 中 |
CVE-2019-9372 | A-132782448 | DoS | 中 |
ライブラリ
CVE | 参照 | タイプ | 重大度 |
---|---|---|---|
CVE-2019-9423 | A-110986616 | EoP | 中 |
CVE-2019-9459 | A-79593569 | EoP | 中 |
メディア フレームワーク
CVE | 参照 | タイプ | 重大度 |
---|---|---|---|
CVE-2019-9297 | A-112890242 | RCE | 中 |
CVE-2019-9298 | A-112892194 | RCE | 中 |
CVE-2019-9299 | A-112663886 | RCE | 中 |
CVE-2019-9300 | A-112661610 | RCE | 中 |
CVE-2019-9301 | A-112663384 | RCE | 中 |
CVE-2019-9302 | A-112661356 | RCE | 中 |
CVE-2019-9303 | A-112661057 | RCE | 中 |
CVE-2019-9304 | A-112662270 | RCE | 中 |
CVE-2019-9305 | A-112661835 | RCE | 中 |
CVE-2019-9306 | A-112661348 | RCE | 中 |
CVE-2019-9307 | A-112661893 | RCE | 中 |
CVE-2019-9308 | A-112661742 | RCE | 中 |
CVE-2019-9346 | A-128433933 | RCE | 中 |
CVE-2019-9357 | A-112662995 | RCE | 中 |
CVE-2019-9382 | A-120874654 | RCE | 中 |
CVE-2019-9405 | A-112890225 | RCE | 中 |
CVE-2019-9278 | A-112537774 | RCE | 中 |
CVE-2020-0086 | A-131859347 | EoP | 中 |
CVE-2019-9310 | A-112891546 | EoP | 中 |
CVE-2019-9232 | A-122675483 | ID | 中 |
CVE-2019-9247 | A-120426166 | ID | 中 |
CVE-2019-9282 | A-113211371 | ID | 中 |
CVE-2019-9293 | A-117661116 | ID | 中 |
CVE-2019-9294 | A-111764444 | ID | 中 |
CVE-2019-9313 | A-112005441 | ID | 中 |
CVE-2019-9314 | A-112329563 | ID | 中 |
CVE-2019-9315 | A-112326216 | ID | 中 |
CVE-2019-9316 | A-112052432 | ID | 中 |
CVE-2019-9317 | A-112052258 | ID | 中 |
CVE-2019-9318 | A-111764725 | ID | 中 |
CVE-2019-9319 | A-111762100 | ID | 中 |
CVE-2019-9320 | A-111761624 | ID | 中 |
CVE-2019-9321 | A-111208713 | ID | 中 |
CVE-2019-9322 | A-111128067 | ID | 中 |
CVE-2019-9325 | A-112001302 | ID | 中 |
CVE-2019-9334 | A-112859934 | ID | 中 |
CVE-2019-9335 | A-112328051 | ID | 中 |
CVE-2019-9336 | A-112326322 | ID | 中 |
CVE-2019-9337 | A-112204376 | ID | 中 |
CVE-2019-9338 | A-111762686 | ID | 中 |
CVE-2019-9347 | A-109891727 | ID | 中 |
CVE-2019-9359 | A-111407302 | ID | 中 |
CVE-2019-9361 | A-111762807 | ID | 中 |
CVE-2019-9362 | A-120426980 | ID | 中 |
CVE-2019-9364 | A-73364631 | ID | 中 |
CVE-2019-9366 | A-112052062 | ID | 中 |
CVE-2019-9370 | A-133880046 | ID | 中 |
CVE-2019-9406 | A-112552517 | ID | 中 |
CVE-2019-9408 | A-112380157 | ID | 中 |
CVE-2019-9409 | A-112272091 | ID | 中 |
CVE-2019-9410 | A-112204443 | ID | 中 |
CVE-2019-9411 | A-112204845 | ID | 中 |
CVE-2019-9412 | A-112006096 | ID | 中 |
CVE-2019-9415 | A-111805098 | ID | 中 |
CVE-2019-9416 | A-111804142 | ID | 中 |
CVE-2019-9433 | A-80479354 | ID | 中 |
CVE-2019-9252 | A-73339042 | ID | 中 |
CVE-2019-9268 | A-77474014 | DoS | 中 |
CVE-2020-0088 | A-124389881 | DoS | 中 |
CVE-2019-9283 | A-112663564 | DoS | 中 |
CVE-2019-9348 | A-128431761 | DoS | 中 |
CVE-2019-9349 | A-124330204 | DoS | 中 |
CVE-2019-9352 | A-124253062 | DoS | 中 |
CVE-2019-9371 | A-132783254 | DoS | 中 |
CVE-2019-9379 | A-124329638 | DoS | 中 |
CVE-2019-9418 | A-111450210 | DoS | 中 |
CVE-2019-9420 | A-111272481 | DoS | 中 |
システム
CVE | 参照 | タイプ | 重大度 |
---|---|---|---|
CVE-2019-9475 | A-9496886 | ID | 高 |
CVE-2019-9363 | A-123584306 | RCE | 中 |
CVE-2019-9365 | A-109838537 | RCE | 中 |
CVE-2018-9425 | A-73884967 | EoP | 中 |
CVE-2019-9463 | A-113584607 | EoP | 中 |
CVE-2019-9291 | A-112159179 | EoP | 中 |
CVE-2019-9386 | A-122361874 | EoP | 中 |
CVE-2019-9375 | A-129344244 | EoP | 中 |
CVE-2019-9238 | A-121267042 | EoP | 中 |
CVE-2019-9257 | A-113572342 | EoP | 中 |
CVE-2019-9258 | A-113655028 | EoP | 中 |
CVE-2019-9259 | A-113575306 | EoP | 中 |
CVE-2019-9263 | A-73136824 | EoP | 中 |
CVE-2019-9266 | A-119501435 | EoP | 中 |
CVE-2019-9295 | A-36885811 | EoP | 中 |
CVE-2019-9309 | A-117985575 | EoP | 中 |
CVE-2019-9350 | A-129562815 | EoP | 中 |
CVE-2019-9358 | A-120156401 | EoP | 中 |
CVE-2018-9489 | A-77286245 | ID | 中 |
CVE-2019-9473 | A-115363533 | ID | 中 |
CVE-2019-9474 | A-79996267 | ID | 中 |
CVE-2019-9440 | A-37637796 | ID | 中 |
CVE-2019-9277 | A-68016944 | ID | 中 |
CVE-2019-9233 | A-122529021 | ID | 中 |
CVE-2019-9234 | A-122465453 | ID | 中 |
CVE-2019-9235 | A-122323053 | ID | 中 |
CVE-2019-9236 | A-122322613 | ID | 中 |
CVE-2019-9237 | A-121325979 | ID | 中 |
CVE-2019-9239 | A-121263487 | ID | 中 |
CVE-2019-9240 | A-121150966 | ID | 中 |
CVE-2019-9241 | A-121036603 | ID | 中 |
CVE-2019-9242 | A-121035878 | ID | 中 |
CVE-2019-9243 | A-120905706 | ID | 中 |
CVE-2019-9244 | A-120865977 | ID | 中 |
CVE-2019-9246 | A-120428637 | ID | 中 |
CVE-2019-9249 | A-120255805 | ID | 中 |
CVE-2019-9250 | A-120276962 | ID | 中 |
CVE-2019-9251 | A-120274615 | ID | 中 |
CVE-2019-9253 | A-109769728 | ID | 中 |
CVE-2019-9260 | A-113495295 | ID | 中 |
CVE-2019-9265 | A-37994606 | ID | 中 |
CVE-2019-9272 | A-11596047 | ID | 中 |
CVE-2019-9284 | A-111850706 | ID | 中 |
CVE-2019-9287 | A-78287084 | ID | 中 |
CVE-2019-9289 | A-79883824 | ID | 中 |
CVE-2018-9581 | A-111698366 | ID | 中 |
CVE-2019-9296 | A-112162089 | ID | 中 |
CVE-2019-9312 | A-78288018 | ID | 中 |
CVE-2019-9326 | A-111215173 | ID | 中 |
CVE-2019-9328 | A-111895000 | ID | 中 |
CVE-2019-9329 | A-112917952 | ID | 中 |
CVE-2019-9332 | A-78286500 | ID | 中 |
CVE-2019-9333 | A-109753657 | ID | 中 |
CVE-2019-9344 | A-120845341 | ID | 中 |
CVE-2019-9353 | A-123024201 | ID | 中 |
CVE-2019-9354 | A-118148142 | ID | 中 |
CVE-2019-9355 | A-115903122 | ID | 中 |
CVE-2019-9356 | A-111699773 | ID | 中 |
CVE-2019-9360 | A-120610663 | ID | 中 |
CVE-2019-9368 | A-79883568 | ID | 中 |
CVE-2019-9369 | A-79995407 | ID | 中 |
CVE-2019-9381 | A-122677612 | ID | 中 |
CVE-2019-9383 | A-120843827 | ID | 中 |
CVE-2019-9387 | A-117569833 | ID | 中 |
CVE-2019-9388 | A-117567437 | ID | 中 |
CVE-2019-9403 | A-113512324 | ID | 中 |
CVE-2019-9414 | A-111893041 | ID | 中 |
CVE-2019-9427 | A-110166350 | ID | 中 |
CVE-2019-9431 | A-109755179 | ID | 中 |
CVE-2019-9432 | A-80546108 | ID | 中 |
CVE-2019-9434 | A-80432895 | ID | 中 |
CVE-2019-9435 | A-80146682 | ID | 中 |
CVE-2019-9330 | A-111214739 | ID | 中 |
CVE-2019-9331 | A-112272279 | ID | 中 |
CVE-2019-9341 | A-111214770 | ID | 中 |
CVE-2019-9342 | A-111214470 | ID | 中 |
CVE-2019-9343 | A-112050983 | ID | 中 |
CVE-2019-9367 | A-112106425 | ID | 中 |
CVE-2019-9413 | A-111935831 | ID | 中 |
CVE-2019-9417 | A-111450079 | ID | 中 |
CVE-2019-9419 | A-111407544 | ID | 中 |
CVE-2019-9422 | A-111214766 | ID | 中 |
CVE-2020-0236 | A-79703353 | ID | 中 |
CVE-2019-9279 | A-110476382 | DoS | 中 |
CVE-2019-9285 | A-111215315 | DoS | 中 |
CVE-2019-9286 | A-111213909 | DoS | 中 |
CVE-2019-9311 | A-79431031 | DoS | 中 |
CVE-2019-9327 | A-112050583 | DoS | 中 |
CVE-2019-9462 | A-91544774 | DoS | 中 |
CVE-2019-9389 | A-117567058 | DoS | 中 |
CVE-2019-9390 | A-117551475 | DoS | 中 |
CVE-2019-9393 | A-116357965 | DoS | 中 |
CVE-2019-9394 | A-116351796 | DoS | 中 |
CVE-2019-9395 | A-116267405 | DoS | 中 |
CVE-2019-9396 | A-115747155 | DoS | 中 |
CVE-2019-9397 | A-115747410 | DoS | 中 |
CVE-2019-9398 | A-115745406 | DoS | 中 |
CVE-2019-9400 | A-115509589 | DoS | 中 |
CVE-2019-9401 | A-115375248 | DoS | 中 |
CVE-2019-9402 | A-115372550 | DoS | 中 |
CVE-2019-9404 | A-112923309 | DoS | 中 |
CVE-2019-9425 | A-110846194 | DoS | 中 |
CVE-2019-9430 | A-109838296 | DoS | 中 |
libxaac
Android 9 libxaac ライブラリは試験運用版としてマークされたものであり、Android のセキュリティに関する公開情報(2018 年 11 月)の一環で Android の本番ビルドから削除されました。問題の発見にご協力いただいたリサーチャーの皆様に深く感謝いたします。
特定された問題には、次の CVE ID が含まれます。CVE-2019-2055、CVE-2019-2059、CVE-2019-2060、CVE-2019-2061、CVE-2019-2062、CVE-2019-2063、CVE-2019-2064、CVE-2019-2065、CVE-2019-2066、CVE-2019-2067、CVE-2019-2068、CVE-2019-2069、CVE-2019-2070、CVE-2019-2071、CVE-2019-2072、CVE-2019-2073、CVE-2019-2074、CVE-2019-2075、CVE-2019-2076、CVE-2019-2077、CVE-2019-2078、CVE-2019-2079、CVE-2019-2080、CVE-2019-2081、CVE-2019-2082、CVE-2019-2083、CVE-2019-2084、CVE-2019-2085、CVE-2019-2086、CVE-2019-2087、CVE-2019-2138、CVE-2019-2139、CVE-2019-2140、CVE-2019-2141、CVE-2019-2142、CVE-2019-2143、CVE-2019-2144、CVE-2019-2145、CVE-2019-2146、CVE-2019-2147、CVE-2019-2148、CVE-2019-2149、CVE-2019-2150、CVE-2019-2151、CVE-2019-2152、CVE-2019-2153、CVE-2019-2154、CVE-2019-2155、CVE-2019-2156、CVE-2019-2157、CVE-2019-2158、CVE-2019-2159、CVE-2019-2160、CVE-2019-2161、CVE-2019-2162、CVE-2019-2163、CVE-2019-2164、CVE-2019-2165、CVE-2019-2166、CVE-2019-2167、CVE-2019-2168、CVE-2019-2169、CVE-2019-2170、CVE-2019-2171、CVE-2019-2172、CVE-2019-9261、CVE-2019-9264、CVE-2019-9385、CVE-2019-9391。
一般的な質問と回答
上記の公開情報に対する一般的な質問とその回答は以下のとおりです。
1. 上記の問題に対処するようにデバイスが更新されているかどうかを確かめるには、どうすればよいですか?
デバイスのセキュリティ パッチレベルを確認する方法については、Android のバージョンを確認して更新する方法をご覧ください。
Android 10 の AOSP でのリリース時点におけるデフォルトのセキュリティ パッチレベルは 2019-09-01 です。セキュリティ パッチレベル 2019-09-01 以降の Android 10 を搭載した Android デバイスでは、これらのセキュリティ リリースノートに掲載されているすべての問題に対処しています。
2. 「タイプ」列の項目はどういう意味ですか?
脆弱性の詳細の表で「タイプ」列に記載した項目は、セキュリティの脆弱性の分類を示しています。
略語 | 定義 |
---|---|
RCE | リモートコード実行 |
EoP | 権限昇格 |
ID | 情報開示 |
DoS | サービス拒否攻撃 |
なし | 該当する分類なし |
3. 「参照」列の項目はどういう意味ですか?
脆弱性の詳細の表で「参照」列に記載した項目には、その参照番号が属する組織を示す接頭辞が含まれる場合があります。
接頭辞 | 参照 |
---|---|
A- | Android バグ ID |
バージョン
バージョン | 日付 | メモ |
---|---|---|
1.0 | 2019 年 8 月 20 日 | セキュリティ リリースノートが公開されました。 |
1.1 | 2019 年 8 月 21 日 | 脆弱性の表を一部変更しました。 |
1.2 | 2019 年 9 月 17 日 | 謝辞と問題の一覧を更新しました。 |
1.3 | 2019 年 11 月 21 日 | 問題の一覧を更新しました。 |
1.4 | 2020 年 2 月 12 日 | 問題の一覧を更新しました。 |
1.5 | 2020 年 2 月 26 日 | 問題の一覧を更新しました。 |
1.6 | 2020 年 5 月 11 日 | 問題の一覧を更新しました。 |
1.7 | 2020 年 6 月 11 日 | 問題の一覧を更新しました。 |
1.8 | 2021 年 1 月 27 日 | 問題の一覧を更新しました。 |