Ghi chú phát hành về tính năng bảo mật của Android 15

Xuất bản ngày 3 tháng 9 năm 2024

Bản ghi chú phát hành về bảo mật Android này chứa thông tin chi tiết về các lỗ hổng bảo mật ảnh hưởng đến thiết bị Android và được giải quyết trong Android 15. Các thiết bị Android 15 có cấp bản vá bảo mật từ ngày 1 tháng 9 năm 2024 trở lên sẽ được bảo vệ khỏi các vấn đề này (Android 15, như được phát hành trên AOSP, sẽ có cấp bản vá bảo mật mặc định là ngày 1 tháng 9 năm 2024). Để tìm hiểu cách kiểm tra cấp bản vá bảo mật của thiết bị, hãy xem bài viết Kiểm tra và cập nhật phiên bản Android.

Đối tác Android sẽ nhận được thông báo về tất cả vấn đề trước khi phát hành. Bản vá mã nguồn cho các vấn đề này sẽ được phát hành cho kho lưu trữ Dự án nguồn mở Android (AOSP) trong bản phát hành Android 15.

Mức độ đánh giá các vấn đề trong các ghi chú phát hành này dựa trên tác động mà việc khai thác lỗ hổng có thể gây ra cho một thiết bị bị ảnh hưởng, giả sử các biện pháp giảm thiểu nền tảng và dịch vụ bị tắt cho mục đích phát triển hoặc nếu bị bỏ qua thành công.

Chúng tôi chưa nhận thấy báo cáo nào về việc khách hàng đang bị lợi dụng hoặc lợi dụng các vấn đề mới được báo cáo này. Hãy tham khảo phần Các biện pháp giảm thiểu của Android và Google Play Protect để biết thông tin chi tiết về các biện pháp bảo vệ nền tảng bảo mật của Android và Google Play Protect, giúp cải thiện tính bảo mật của nền tảng Android.

Thông báo

  • Các vấn đề được mô tả trong tài liệu này được giải quyết trong Android 15. Thông tin này được cung cấp để tham khảo và minh bạch.
  • Chúng tôi xin cảm ơn và ghi nhận cộng đồng nghiên cứu bảo mật vì những đóng góp không ngừng của họ đối với việc bảo mật hệ sinh thái Android.

Các biện pháp giảm thiểu cho Android và dịch vụ của Google

Đây là bản tóm tắt các biện pháp giảm thiểu do nền tảng bảo mật Android và các biện pháp bảo vệ dịch vụ như Google Play Protect cung cấp. Các tính năng này giúp giảm khả năng khai thác thành công các lỗ hổng bảo mật trên Android.

  • Tình trạng khai thác nhiều vấn đề trên Android trở nên khó khăn hơn nhờ các điểm cải tiến trong các phiên bản mới hơn của nền tảng Android. Chúng tôi khuyến khích tất cả người dùng cập nhật lên phiên bản Android mới nhất nếu có thể.
  • Nhóm bảo mật của Android chủ động theo dõi hành vi sai trái thông qua Google Play Protect và cảnh báo người dùng về Ứng dụng có khả năng gây hại. Google Play Protect được bật theo mặc định trên các thiết bị có Các dịch vụ của Google dành cho thiết bị di động và đặc biệt quan trọng đối với những người dùng cài đặt ứng dụng bên ngoài Google Play.

Chi tiết về lỗ hổng bảo mật trên Android 15

Các phần dưới đây cung cấp thông tin chi tiết về các lỗ hổng bảo mật được khắc phục trong Android 15. Các lỗ hổng được nhóm theo thành phần mà chúng ảnh hưởng và bao gồm các thông tin chi tiết như CVE, tài liệu tham khảo liên quan, loại lỗ hổngmức độ nghiêm trọng.

Khung

CVE Tài liệu tham khảo Loại Mức độ nghiêm trọng
CVE-2023-40119 A-231476072 EoP Cao
CVE-2024-40678 A-264844293 Yêu cầu Cao
CVE-2024-43069 A-259946410 EoP Cao
CVE-2024-43070 A-341691431 Yêu cầu Cao
CVE-2024-43071 A-343169511 EoP Cao
CVE-2024-43074 A-329409825 Eop Cao
CVE-2024-43075 A-272740688 EoP Cao
CVE-2024-43076 A-295395495 EoP Cao
CVE-2024-43078 A-290365279 ID Cao
CVE-2024-43092 A-328017524 Yêu cầu Cao

Hệ thống

CVE Tài liệu tham khảo Loại Mức độ nghiêm trọng
CVE-2023-52160 A-287119604 RCE Thấp
CVE-2024-23694 A-329067188 EoP Cao
CVE-2024-43068 A-275551881 EoP Cao
CVE-2024-43072 A-292548775 EoP Cao
CVE-2024-43073 A-289924486 EoP Cao
CVE-2024-43079 A-352309723 EoP Cao

Câu hỏi thường gặp và câu trả lời

Phần này giải đáp các câu hỏi thường gặp có thể xảy ra sau khi đọc bản tin này.

1. Làm cách nào để xác định xem thiết bị của tôi đã được cập nhật để giải quyết những vấn đề này hay chưa?

Để tìm hiểu cách kiểm tra mức bản vá bảo mật của thiết bị, hãy xem phần Kiểm tra và cập nhật phiên bản Android.

Android 15 (phát hành trên AOSP) có cấp bản vá bảo mật mặc định là 01/09/2024. Các thiết bị Android chạy Android 15 có cấp bản vá bảo mật từ 2024-09-01 trở lên sẽ giải quyết được mọi vấn đề có trong các ghi chú phát hành bảo mật này.

2. Các mục trong cột Type (Loại) có ý nghĩa gì?

Các mục nhập trong cột Loại của bảng thông tin chi tiết về lỗ hổng bảo mật có tham chiếu đến cách phân loại lỗ hổng bảo mật.

Từ viết tắt Định nghĩa
RCE Thực thi mã từ xa
EoP Nâng cao đặc quyền
ID Tiết lộ thông tin
Yêu cầu Từ chối dịch vụ
Không áp dụng Không có nhãn phân loại

3. Các mục trong cột Tham chiếu có ý nghĩa gì?

Các mục trong cột Tham chiếu của bảng chi tiết về lỗ hổng có thể chứa tiền tố xác định tổ chức mà giá trị tham chiếu thuộc về.

Tiền tố Tài liệu tham khảo
A- Mã lỗi Android

Phiên bản

Phiên bản Ngày Ghi chú
1.0 Ngày 3 tháng 9 năm 2024 Bản tin đã xuất bản
1.1 Ngày 16 tháng 10 năm 2024 Đã cập nhật bản tin