תאריך פרסום: 25 באוגוסט 2020 | תאריך עדכון: 19 בנובמבר 2021
ב-Android Security Release Notes מפורטים נקודות חולשה באבטחה שמשפיעות על מכשירי Android, והן טופלו כחלק מ-Android 11. מכשירי Android 11 עם רמת תיקון אבטחה של 1 בספטמבר 2020 ואילך מוגנים מפני הבעיות האלה (רמת תיקון האבטחה שמוגדרת כברירת מחדל ב-Android 11, כפי שהיא שוחררה ב-AOSP, היא 1 בספטמבר 2020). במאמר איך בודקים את גרסת Android ומעדכנים אותה מוסבר איך בודקים את רמת תיקון האבטחה של המכשיר.
שותפי Android מקבלים הודעה על כל הבעיות לפני הפרסום. תיקוני קוד המקור לבעיות האלה פורסמו במאגר Android Open Source Project (AOSP) כחלק מהשקת Android 11.
הערכת החומרה של הבעיות שמפורטות בפתקים האלה מבוססת על ההשפעה האפשרית של ניצול נקודת החולשה על המכשיר המושפע, בהנחה שהאמצעי למזעור הפגיעות בפלטפורמה ובשירות מושבתים למטרות פיתוח או אם הם עוקפים בהצלחה.
לא קיבלנו דיווחים על ניצול פעיל או ניצול לרעה של הבעיות החדשות האלה על ידי לקוחות. בקטע אמצעי המיטיגציה של Android ו-Google Play Protect מפורט מידע על אמצעי ההגנה של פלטפורמת האבטחה של Android ועל Google Play Protect, שמשפרים את האבטחה של פלטפורמת Android.
הודעות
- הבעיות המתוארות במסמך הזה טופלו כחלק מגרסה 11 של Android. המידע הזה מוצג לצורך עיון ושקיפות.
- אנחנו רוצים להודות לקהילת חוקרי האבטחה על התרומות המתמשכות שלהם לשיפור האבטחה בסביבת Android.
הפחתת ההשפעה על שירותי Android ו-Google
זהו סיכום של אמצעי המיטיגציה שסופקו על ידי פלטפורמת האבטחה של Android והגנות שירות כמו Google Play Protect. היכולות האלה מצמצמות את הסיכוי לנצל לרעה נקודות חולשה באבטחה ב-Android.
- שיפורים בגרסאות חדשות יותר של פלטפורמת Android מקשים על ניצול של בעיות רבות ב-Android. אנחנו ממליצים לכל המשתמשים לעדכן לגרסה האחרונה של Android, אם אפשר.
- צוות האבטחה של Android עוקב באופן פעיל אחרי התנהלות פוגעת באמצעות Google Play Protect, ומזהיר משתמשים לגבי אפליקציות שעלולות להזיק. Google Play Protect מופעל כברירת מחדל במכשירים עם Google Mobile Services, והוא חשוב במיוחד למשתמשים שמתקינים אפליקציות ממקורות שאינם Google Play.
פרטי נקודת החולשה ב-Android 11
בקטעים הבאים מפורטים פרטים על נקודות חולשה באבטחה שתוקנו במסגרת Android 11. נקודות החולשה מקובצות לפי הרכיב שבו הן משפיעות, וכוללות פרטים כמו מספר ה-CVE, הפניות משויכות, סוג נקודת החולשה ומידת החומרה.
סביבת זמן ריצה ל-Android (ART)
CVE | קובצי עזר | סוג | מידת החומרה |
---|---|---|---|
CVE-2020-0330 | A-150331085 | EoP | בינונית |
Framework
CVE | קובצי עזר | סוג | מידת החומרה |
---|---|---|---|
CVE-2020-0267 | A-139128211 | EoP | קריטי |
CVE-2020-0275 | A-150507736 | EoP | רחב |
CVE-2020-27098 | A-138791358 | EoP | רחב |
CVE-2020-0337 | A-124329382 | מזהה | רחב |
CVE-2020-27097 | A-140729426 | מזהה | רחב |
CVE-2020-0333 | A-73822755 | RCE | בינונית |
CVE-2019-13734 | A-147323008 | EoP | בינונית |
CVE-2019-13752 | A-147320136 | EoP | בינונית |
CVE-2019-13753 | A-147320314 | EoP | בינונית |
CVE-2020-0130 | A-123230379 | EoP | בינונית |
CVE-2020-0277 | A-148627993 | EoP | בינונית |
CVE-2020-0341 | A-144920149 | EoP | בינונית |
CVE-2020-0345 | A-144286721 | EoP | בינונית |
CVE-2020-0366 | A-138443815 | EoP | בינונית |
CVE-2019-13751 | A-147322738 | מזהה | בינונית |
CVE-2020-0288 | A-153995991 | מזהה | בינונית |
CVE-2020-0289 | A-153996872 | מזהה | בינונית |
CVE-2020-0290 | A-153996866 | מזהה | בינונית |
CVE-2020-0293 | A-141455849 | מזהה | בינונית |
CVE-2020-0296 | A-153356209 | מזהה | בינונית |
CVE-2020-0297 | A-155183624 | מזהה | בינונית |
CVE-2020-0308 | A-153654357 | מזהה | בינונית |
CVE-2020-0312 | A-153879099 | מזהה | בינונית |
CVE-2020-0317 | A-119671929 | מזהה | בינונית |
CVE-2020-0343 | A-119672472 | מזהה | בינונית |
CVE-2020-0352 | A-132074310 | מזהה | בינונית |
CVE-2020-0372 | A-119673147 | מזהה | בינונית |
ספרייה
CVE | קובצי עזר | סוג | מידת החומרה |
---|---|---|---|
CVE-2020-0369 | A-130231426 | EoP | בינונית |
CVE-2019-8842 | A-141551144 | מזהה | בינונית |
CVE-2020-0322 | A-147002540 | מזהה | בינונית |
CVE-2020-0323 | A-146516087 | מזהה | בינונית |
CVE-2020-0425 | A-124000380 | מזהה | רחב |
CVE-2020-0426 | A-154921790 | מזהה | בינונית |
CVE-2020-3898 | A-111450151 | מזהה | בינונית |
מסגרת מדיה
CVE | קובצי עזר | סוג | מידת החומרה |
---|---|---|---|
CVE-2020-0264 | A-116718596 | RCE | בינונית |
CVE-2020-0303 | A-148223229 | RCE | בינונית |
CVE-2020-0321 | A-155171907 | RCE | בינונית |
CVE-2020-0306 | A-139666480 | EoP | בינונית |
CVE-2020-0336 | A-153467444 | EoP | בינונית |
CVE-2020-0346 | A-147002762 | EoP | בינונית |
CVE-2020-0356 | A-143787559 | EoP | בינונית |
CVE-2020-0357 | A-150225569 | EoP | בינונית |
CVE-2020-0358 | A-150227563 | EoP | בינונית |
CVE-2020-0360 | A-145129456 | EoP | בינונית |
CVE-2020-0406 | A-137794014 | EoP | בינונית |
CVE-2020-0125 | A-137282168 | מזהה | בינונית |
CVE-2020-0270 | A-145790628 | מזהה | בינונית |
CVE-2020-0274 | A-120781925 | מזהה | בינונית |
CVE-2020-0279 | A-131430997 | מזהה | בינונית |
CVE-2020-0314 | A-154934920 | מזהה | בינונית |
CVE-2020-0324 | A-136660304 | מזהה | בינונית |
CVE-2020-0328 | A-150156131 | מזהה | בינונית |
CVE-2020-0329 | A-63522940 | מזהה | בינונית |
CVE-2020-0340 | A-144901522 | מזהה | בינונית |
CVE-2020-0344 | A-140729887 | מזהה | בינונית |
CVE-2020-0355 | A-141883493 | מזהה | בינונית |
CVE-2020-0359 | A-150303018 | מזהה | בינונית |
CVE-2020-0361 | A-151927433 | מזהה | בינונית |
CVE-2020-0364 | A-137282770 | מזהה | בינונית |
CVE-2020-0370 | A-112051700 | מזהה | בינונית |
CVE-2020-0373 | A-146894086 | מזהה | בינונית |
CVE-2020-0287 | A-141860394 | DoS | בינונית |
CVE-2020-0301 | A-124940460 | DoS | בינונית |
CVE-2020-0320 | A-129282427 | DoS | בינונית |
CVE-2020-0332 | A-124783982 | DoS | בינונית |
CVE-2020-0351 | A-124777537 | DoS | בינונית |
CVE-2020-0353 | A-124777526 | DoS | בינונית |
CVE-2020-0362 | A-123237930 | DoS | בינונית |
CVE-2020-0363 | A-132274514 | DoS | בינונית |
מערכת
CVE | קובצי עזר | סוג | מידת החומרה |
---|---|---|---|
CVE-2020-0266 | A-111086459 | EoP | רחב |
CVE-2020-0374 | A-156251602 | EoP | רחב |
CVE-2020-0375 | A-156253476 | EoP | רחב |
CVE-2020-0318 | A-33646131 | DoS | רחב |
CVE-2020-0354 | A-143604331 | RCE | בינונית |
CVE-2019-5094 | A-141639890 | EoP | בינונית |
CVE-2020-0089 | A-137015603 | EoP | בינונית |
CVE-2020-0262 | A-156353008 | EoP | בינונית |
CVE-2020-0268 | A-148294643 | EoP | בינונית |
CVE-2020-0271 | A-144507081 | EoP | בינונית |
CVE-2020-0273 | A-155646800 | EoP | בינונית |
CVE-2020-0298 | A-145129266 | EoP | בינונית |
CVE-2020-0299 | A-145130119 | EoP | בינונית |
CVE-2020-0309 | A-147227320 | EoP | בינונית |
CVE-2020-0319 | A-137868765 | EoP | בינונית |
CVE-2020-0326 | A-146453119 | EoP | בינונית |
CVE-2020-0334 | A-147995915 | EoP | בינונית |
CVE-2020-0335 | A-122361504 | EoP | בינונית |
CVE-2020-0347 | A-136658008 | EoP | בינונית |
CVE-2020-0350 | A-139424089 | EoP | בינונית |
CVE-2020-0405 | A-157475111 | EoP | בינונית |
CVE-2021-0846 | A-165596375 | מזהה | בינונית |
CVE-2021-0846 | A-165596375 | מזהה | בינונית |
CVE-2020-0263 | A-154913130 | מזהה | בינונית |
CVE-2020-0265 | A-150155839 | מזהה | בינונית |
CVE-2020-0269 | A-151645626 | מזהה | בינונית |
CVE-2020-0272 | A-130166487 | מזהה | בינונית |
CVE-2020-0276 | A-156253586 | מזהה | בינונית |
CVE-2020-0281 | A-137857778 | מזהה | בינונית |
CVE-2020-0282 | A-144506224 | מזהה | בינונית |
CVE-2020-0284 | A-156253784 | מזהה | בינונית |
CVE-2020-0285 | A-156253479 | מזהה | בינונית |
CVE-2020-0286 | A-150214479 | מזהה | בינונית |
CVE-2020-0291 | A-146032016 | מזהה | בינונית |
CVE-2020-0292 | A-110107252 | מזהה | בינונית |
CVE-2020-0295 | A-155650969 | מזהה | בינונית |
CVE-2020-0300 | A-148736216 | מזהה | בינונית |
CVE-2020-0302 | A-151646375 | מזהה | בינונית |
CVE-2020-0304 | A-151645695 | מזהה | בינונית |
CVE-2020-0307 | A-151645867 | מזהה | בינונית |
CVE-2020-0310 | A-153356468 | מזהה | בינונית |
CVE-2020-0311 | A-153878642 | מזהה | בינונית |
CVE-2020-0313 | A-154917989 | מזהה | בינונית |
CVE-2020-0315 | A-155642026 | מזהה | בינונית |
CVE-2020-0316 | A-154934919 | מזהה | בינונית |
CVE-2020-0325 | A-145079309 | מזהה | בינונית |
CVE-2020-0327 | A-129151407 | מזהה | בינונית |
CVE-2020-0331 | A-147309310 | מזהה | בינונית |
CVE-2020-0348 | A-139188582 | מזהה | בינונית |
CVE-2020-0349 | A-139188779 | מזהה | בינונית |
CVE-2020-0365 | A-137346580 | DoS | בינונית |
שאלות נפוצות ותשובות
בקטע הזה נענה על שאלות נפוצות שעשויות להתעורר אחרי קריאת העדכון.
1. איך אפשר לדעת אם המכשיר מעודכן כדי לטפל בבעיות האלה?
במאמר איך בודקים מהי גרסת Android ומעדכנים אותה מוסבר איך בודקים את רמת תיקון האבטחה של המכשיר.
ב-Android 11, כפי שהוא שוחרר ב-AOSP, רמת תיקון האבטחה שמוגדרת כברירת מחדל היא 1 בספטמבר 2020. במכשירי Android עם Android 11 ורמת תיקון אבטחה מ-1 בספטמבר 2020 ואילך, תוקנו כל הבעיות שמפורטות בהערות לגרסה הזו של תיקון האבטחה.
2. מה המשמעות של הרשומות בעמודה Type?
הרשומות בעמודה Type בטבלת פרטי נקודת החולשה מתייחסות לסיווג של נקודת החולשה באבטחה.
קיצור | הגדרה |
---|---|
RCE | ביצוע קוד מרחוק |
EoP | הסלמת הרשאות |
מזהה | חשיפת מידע |
DoS | התקפת מניעת שירות (DoS) |
לא רלוונטי | הסיווג לא זמין |
3. מה המשמעות של הרשומות בעמודה References?
רשומות בעמודה References בטבלת פרטי נקודת החולשה עשויות להכיל קידומת שמזהה את הארגון שאליו שייך ערך ההפניה.
תחילית | חומרי עזר |
---|---|
A- | מזהה הבאג ב-Android |
גרסאות
גרסה | תאריך | הערות |
---|---|---|
1.0 | 25 באוגוסט 2020 | פורסמו נתוני הגרסה של עדכוני האבטחה |
1.1 | 30 בדצמבר 2020 | רשימת הבעיות המעודכנת |
1.2 | 27 בינואר 2021 | רשימת הבעיות המעודכנת |
1.3 | 17 בנובמבר 2021 | רשימת הבעיות המעודכנת |