נתוני הגרסה לאבטחה של Android 12L

פורסם ב-22 בפברואר 2022 | עודכן ב-8 בספטמבר 2022

בעדכון הזה על אבטחת Android מפורטים פרטים על נקודות חולשה באבטחה שמשפיעות על מכשירי Android, והוא נכלל ב-Android 12L. מכשירי Android 12L עם רמת תיקון אבטחה של 1 במרץ 2022 ואילך מוגנים מפני הבעיות האלה (רמת תיקון האבטחה שמוגדרת כברירת מחדל ב-Android 12L, כפי שהוא שוחרר ב-AOSP, היא 1 במרץ 2022). במאמר בדיקת גרסת Android ועדכון שלה מוסבר איך בודקים את רמת תיקון האבטחה של המכשיר.

שותפי Android מקבלים הודעה על כל הבעיות לפני הפרסום. תיקונים של קוד המקור לבעיות האלה מופצים למאגר של פרויקט קוד פתוח של Android (AOSP) כחלק מגרסת Android 12L.

הערכת החומרה של הבעיות שמפורטות בהודעות על הגרסאות מבוססת על ההשפעה שעשויה להיות לניצול נקודת החולשה על המכשיר המושפע, בהנחה שהאמצעי למזעור הפגיעות בפלטפורמה ובשירות מושבתים למטרות פיתוח או אם הם עוקפים.

לא קיבלנו דיווחים על ניצול או ניצול לרעה של הבעיות החדשות האלה על ידי לקוחות. עיינו בקטע המיטיגציות של Android ו-Google Play Protect לקבלת פרטים על ההגנות על פלטפורמות האבטחה של Android ועל Google Play Protect, שמשפרים את האבטחה של פלטפורמת Android.

הודעות

  • הבעיות שמתוארות במסמך הזה מטופלות במסגרת Android 12L. המידע הזה מוצג לצורך עיון ושקיפות.
  • אנחנו רוצים להודות ולהכיר תודה לקהילת חוקרי האבטחה על התרומות המתמשכות שלהם לשיפור האבטחה בסביבת Android.

הפחתת ההשפעה על שירותי Android ו-Google

זהו סיכום של אמצעי המיטיגציה שסופקו על ידי פלטפורמת האבטחה של Android והגנות השירות, כמו Google Play Protect. היכולות האלה מצמצמות את הסיכוי לנצל לרעה נקודות חולשה באבטחה ב-Android.

  • שיפורים בגרסאות חדשות יותר של פלטפורמת Android מקשים על ניצול של בעיות רבות ב-Android. אנחנו ממליצים לכל המשתמשים לעדכן לגרסה האחרונה של Android כשהדבר אפשרי.
  • צוות האבטחה של Android עוקב באופן פעיל אחר התנהלות פוגעת באמצעות Google Play Protect, ומזהיר את המשתמשים לגבי אפליקציות שעלולות להזיק. שירות Google Play Protect מופעל כברירת מחדל במכשירים עם Google Mobile Services, והוא חשוב במיוחד למשתמשים שמתקינים אפליקציות ממקורות שאינם Google Play.

פרטי נקודת החולשה ב-Android 12L

בקטעים הבאים מפורטים פרטים על נקודות חולשה באבטחה שתוקנו במסגרת Android 12L. נקודות החולשה מקובצות לפי הרכיב שבו הן משפיעות, וכוללות פרטים כמו מספר ה-CVE, ההפניות המשויכות, סוג נקודת החולשה ומידת החומרה.

מסגרת

CVE קובצי עזר סוג מידת החומרה
CVE-2021-39749 A-205996115 EoP רחב
CVE-2021-39743 A-201534884 EoP בינונית
CVE-2021-39746 A-194696395 EoP בינונית
CVE-2021-39750 A-206474016 ליש"ט בינונית
CVE-2021-39752 A-202756848 EoP בינונית
CVE-2022-20002 A-198657657 EoP בינונית
CVE-2022-20203 A-199745908 ליש"ט בינונית
CVE-2021-39744 A-192369136 מזהה בינונית
CVE-2021-39745 A-206127671 מזהה בינונית
CVE-2021-39747 A-208268457 מזהה בינונית
CVE-2021-39748 A-203777141 מזהה בינונית
CVE-2021-39751 A-172838801 מזהה בינונית
CVE-2021-39753 A-200035185 מזהה בינונית
CVE-2021-39755 A-204995407 מזהה בינונית
CVE-2021-39756 A-184354287 מזהה בינונית
CVE-2021-39757 A-176094662 מזהה בינונית
CVE-2021-39754 A-207133709 לא ידוע לא ידוע

Media Framework

CVE קובצי עזר סוג מידת החומרה
CVE-2021-39759 A-180200830 EoP בינונית
CVE-2021-39760 A-194110526 מזהה בינונית
CVE-2021-39761 A-179783181 מזהה בינונית
CVE-2021-39762 A-210625816 מזהה בינונית

פלטפורמה

CVE קובצי עזר סוג מידת החומרה
CVE-2021-39741 A-173567719 ליש"ט בינונית
CVE-2021-39763 A-199176115 ליש"ט בינונית
CVE-2021-39764 A-170642995 EoP בינונית
CVE-2021-39767 A-201308542 EoP בינונית
CVE-2021-39768 A-202017876 EoP בינונית
CVE-2021-39771 A-198661951 EoP בינונית
CVE-2021-25393 A-180518134 מזהה בינונית
CVE-2021-39739 A-184525194 מזהה בינונית
CVE-2021-39740 A-209965112 מזהה בינונית
CVE-2021-39742 A-186405602 מזהה בינונית
CVE-2021-39765 A-201535427 מזהה בינונית
CVE-2021-39766 A-198296421 מזהה בינונית
CVE-2021-39769 A-193663287 מזהה בינונית
CVE-2021-39770 A-193033501 מזהה בינונית

מערכת

CVE קובצי עזר סוג מידת החומרה
CVE-2021-39776 A-192614125 EoP רחב
CVE-2021-39787 A-202506934 ליש"ט רחב
CVE-2021-39772 A-181962322 EoP בינונית
CVE-2021-39780 A-204992293 EoP בינונית
CVE-2021-39781 A-195311502 EoP בינונית
CVE-2021-39782 A-202760015 EoP בינונית
CVE-2021-39783 A-197960597 EoP בינונית
CVE-2021-39784 A-200163477 EoP בינונית
CVE-2021-39786 A-192551247 EoP בינונית
CVE-2021-39789 A-203880906 EoP בינונית
CVE-2021-39790 A-186405146 EoP בינונית
CVE-2021-39773 A-191276656 מזהה בינונית
CVE-2021-39775 A-206465854 מזהה בינונית
CVE-2021-39777 A-194743207 מזהה בינונית
CVE-2021-39778 A-196406138 מזהה בינונית
CVE-2021-39779 A-190400974 מזהה בינונית
CVE-2021-39788 A-191768014 מזהה בינונית
CVE-2021-39791 A-194112606 מזהה בינונית
CVE-2021-39774 A-205989472 מניעת שירות (DoS) בינונית

פרטים נוספים על נקודת החולשה

בקטע הבא מפורטים פרטים על נקודות חולשה באבטחה שאנחנו חושפים. הבעיות האלה לא נדרשות כדי לעמוד בדרישות התאימות ל-SPL.

Android TV

CVE קובצי עזר סוג מידת החומרה
CVE-2021-1000 A-185190688 EoP בינונית
CVE-2021-1033 A-185247656 EoP בינונית

שאלות נפוצות ותשובות

בקטע הזה נענה על שאלות נפוצות שעשויות להתעורר אחרי קריאת העדכון.

1. איך אפשר לבדוק אם המכשיר שלי מעודכן לטיפול בבעיות האלה?

במאמר בדיקת גרסת Android ועדכון שלה מוסבר איך בודקים את רמת תיקון האבטחה של המכשיר.

ב-Android 12L, כפי שהוא פורסם ב-AOSP, רמת תיקון האבטחה שמוגדרת כברירת מחדל היא 01 במרץ 2022. במכשירי Android עם Android 12L ורמת תיקון אבטחה מ-1 במרץ 2022 ואילך, תוקנו כל הבעיות שמפורטות בפתקים האלה לגבי פרסום עדכוני האבטחה.

2. מה המשמעות של הרשומות בעמודה Type?

הרשומות בעמודה Type בטבלת פרטי נקודת החולשה מתייחסות לסיווג של נקודת החולשה באבטחה.

קיצור הגדרה
RCE ביצוע קוד מרחוק
EoP הסלמת הרשאות
מזהה חשיפת מידע
מניעת שירות (DoS) התקפת מניעת שירות (DoS)
לא רלוונטי הסיווג לא זמין

3. מה המשמעות של הרשומות בעמודה References?

רשומות מתחת לעמודה References בטבלה של פרטי נקודת החולשה עשויות להכיל קידומת שמציינת את הארגון שאליו שייך ערך ההפניה.

תחילית חומרי עזר
A-‎ מזהה באג ב-Android

גרסאות

גרסה תאריך הערות
1.0 22 בפברואר 2022 פורסמו הערות המוצר בנושא אבטחה
1.1 27 במאי 2022 רשימת הבעיות המעודכנת
1.2 8 בספטמבר 2022 רשימת הבעיות המעודכנת