發布日期:2017 年 11 月 6 日 | 更新日期:2017 年 11 月 8 日
Pixel/Nexus 安全性公告列舉對支援的 Google Pixel 和 Nexus 裝置 (Google 裝置) 造成影響的安全漏洞和功能改善項目,並說明相關細節。2017-11-05 之後的安全性修補程式等級也已針對 Google 裝置解決了這篇公告列出的所有問題。請參閱「檢查及更新 Android 版本」一文的資訊,瞭解如何查看裝置的安全性修補程式等級。
所有支援的 Google 裝置都會收到 2017-11-05 修補程式等級更新。我們建議所有客戶接受這些裝置更新。
附註:您可以前往 Google Developers 網站取得 Google 裝置韌體映像檔。
公告事項
我們除了修補 2017 年 11 月 Android 安全性公告中列出的安全漏洞外,也針對下文列出的 Pixel 和 Nexus 裝置的安全漏洞提供修補程式。我們至少會提前一個月向 Android 合作夥伴通知公告所列問題,方便他們將相關內容納入其裝置更新中。
安全性修補程式
我們依照資安問題影響的元件將安全漏洞分門別類,另外也附上了問題說明和一份 CVE 資訊表,其中包括了相關參考資料、漏洞類型、嚴重程度,以及更新的 Android 開放原始碼計畫 (AOSP) 版本 (在適用情況下)。假如相關錯誤有公開變更,該錯誤 ID 會連結到相對應的變更 (例如 Android 開放原始碼計劃變更清單)。如果單一錯誤有多項相關變更,您可以透過該錯誤 ID 後面的編號連結開啟額外的參考資料。
架構
CVE | 參考資料 | 類型 | 嚴重程度 | 更新的 Android 開放原始碼計畫版本 |
---|---|---|---|---|
CVE-2017-0845 | A-35028827 | DoS | 中 | 5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2 |
媒體架構
CVE | 參考資料 | 類型 | 嚴重程度 | 更新的 Android 開放原始碼計畫版本 |
---|---|---|---|---|
CVE-2017-0838 | A-63522818 | EoP | 高 | 7.0、7.1.1、7.1.2 |
CVE-2017-0852 | A-62815506 | DoS | 高 | 5.0.2、5.1.1、6.0 |
CVE-2017-0847 | A-65540999 | EoP | 中 | 8.0 |
CVE-2017-0848 | A-64477217 | ID | 中 | 5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0 |
CVE-2017-0849 | A-62688399 | ID | 中 | 6.0、6.0.1、7.0、7.1.1、7.1.2、8.0 |
CVE-2017-0850 | A-64836941* | ID | 中 | 7.0、7.1.1、7.1.2 |
CVE-2017-0851 | A-35430570 | ID | 中 | 5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0 |
CVE-2017-0853 | A-63121644 | ID | 中 | 7.0、7.1.1、7.1.2、8.0 |
DoS | 高 | 6.0、6.0.1 | ||
CVE-2017-0854 | A-63873837 | ID | 中 | 7.0、7.1.1、7.1.2、8.0 |
DoS | 高 | 6.0、6.0.1 | ||
CVE-2017-0857 | A-65122447 | NSI | NSI | 7.0、7.1.1、7.1.2、8.0 |
DoS | 高 | 6.0、6.0.1 | ||
CVE-2017-0858 | A-64836894 | NSI | NSI | 7.0、7.1.1、7.1.2、8.0 |
DoS | 高 | 6.0、6.0.1 | ||
CVE-2017-0859 | A-36075131* | NSI | NSI | 7.0、7.1.1、7.1.2 |
DoS | 高 | 6.0、6.0.1 |
執行階段
CVE | 參考資料 | 類型 | 嚴重程度 | 更新的 Android 開放原始碼計畫版本 |
---|---|---|---|---|
CVE-2016-2105 | A-63710022* | RCE | 中 | 5.0.2、5.1.1 |
CVE-2016-2106 | A-63709511* | RCE | 中 | 5.0.2、5.1.1 |
CVE-2017-3731 | A-63710076* | ID | 中 | 5.0.2、5.1.1 |
系統
CVE | 參考資料 | 類型 | 嚴重程度 | 更新的 Android 開放原始碼計畫版本 |
---|---|---|---|---|
CVE-2017-0860 | A-31097064 | EoP | 中 | 5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2 |
核心元件
CVE | 參考資料 | 類型 | 嚴重程度 | 元件 |
---|---|---|---|---|
CVE-2017-6001 | A-37901413 上游程式庫核心 |
EoP | 中 | 核心 |
CVE-2017-0861 | A-36006981* | EoP | 中 | 音訊驅動程式 |
CVE-2017-0862 | A-36006779* | EoP | 中 | 核心 |
CVE-2017-11600 | A-64257838 上游程式庫核心 |
EoP | 中 | 網路子系統 |
CVE-2017-0863 | A-37950620* | EoP | 中 | 視訊驅動程式 |
MediaTek 元件
CVE | 參考資料 | 類型 | 嚴重程度 | 元件 |
---|---|---|---|---|
CVE-2017-0864 | A-37277147* M-ALPS03394571 |
EoP | 中 | IoCtl (手電筒) |
CVE-2017-0865 | A-65025090* M-ALPS02973195 |
EoP | 中 | SoC 驅動程式 |
NVIDIA 元件
CVE | 參考資料 | 類型 | 嚴重程度 | 元件 |
---|---|---|---|---|
CVE-2017-0866 | A-38415808* N-CVE-2017-0866 |
EoP | 中 | 直接轉譯架構 |
CVE-2017-6274 | A-34705801* N-CVE-2017-6274 |
EoP | 中 | 熱能感知驅動程式 |
CVE-2017-6275 | A-34702397* N-CVE-2017-6275 |
ID | 中 | 熱管理驅動程式 |
Qualcomm 元件
CVE | 參考資料 | 類型 | 嚴重程度 | 元件 |
---|---|---|---|---|
CVE-2017-11073 | A-62084791* QC-CR#2064767 |
EoP | 中 | 網路子系統 |
CVE-2017-11035 | A-64431968 QC-CR#2055659 [2] |
EoP | 中 | WLAN |
CVE-2017-11012 | A-64455446 QC-CR#2054760 |
EoP | 中 | WLAN |
CVE-2017-11085 | A-62952032* QC-CR#2077909 |
EoP | 中 | 音訊 |
CVE-2017-11091 | A-37478866* QC-CR#2064235 |
EoP | 中 | 視訊驅動程式 |
CVE-2017-11026 | A-64453104 QC-CR#1021460 |
EoP | 中 | Linux 啟動程序 |
CVE-2017-11038 | A-35888677* QC-CR#2034087 |
EoP | 中 | 記憶體子系統 |
CVE-2017-11032 | A-64431966 QC-CR#1051435 |
EoP | 中 | Linux 核心 |
CVE-2017-9719 | A-64438726 QC-CR#2042697 [2] |
EoP | 中 | 螢幕 |
CVE-2017-11024 | A-64441352 QC-CR#2031178 |
EoP | 中 | 有線網路連線 |
CVE-2017-11025 | A-64440043 QC-CR#2013494 |
EoP | 中 | 音訊 |
CVE-2017-11023 | A-64434485 QC-CR#2029216 |
EoP | 中 | 服務 |
CVE-2017-11029 | A-64433362 QC-CR#2025367 [2] |
EoP | 中 | 相機 |
CVE-2017-11018 | A-64441628 QC-CR#897844 |
EoP | 中 | 相機 |
CVE-2017-9721 | A-64441353 QC-CR#2039552 |
EoP | 中 | 螢幕 |
CVE-2017-9702 | A-36492827* QC-CR#2037398 |
EoP | 中 | 相機 |
CVE-2017-11089 | A-36819059* QC-CR#2055013 |
ID | 中 | WLAN |
CVE-2017-8239 | A-36251230* QC-CR#1091603 |
ID | 中 | 相機 |
CVE-2017-11090 | A-36818836* QC-CR#2061676 |
ID | 中 | WLAN |
CVE-2017-11093 | A-37625232* QC-CR#2077623 |
ID | 中 | HDMI |
CVE-2017-8279 | A-62378962 QC-CR#2015227 |
ID | 中 | 服務 |
CVE-2017-9696 | A-36232584* QC-CR#2029867 |
ID | 中 | 核心 |
CVE-2017-11058 | A-37718081 QC-CR#2061251 |
ID | 中 | WLAN |
CVE-2017-11022 | A-64440918 QC-CR#1086582 [2] |
ID | 中 | WLAN |
CVE-2017-9701 | A-63868730 QC-CR#2038992 |
ID | 中 | Linux 啟動程序 |
CVE-2017-11027 | A-64453534 QC-CR#2055630 |
ID | 中 | Linux 啟動程序 |
功能更新
這些更新的目的在於解決受影響 Pixel 裝置的功能問題,與 Pixel 裝置的安全性無關。下表列出相關參考資料、受影響的類別 (例如藍牙或行動數據),以及問題摘要。
參考資料 | 類別 | 改善的功能 |
---|---|---|
A-65225835 | 音訊 | 調整部分區域的音量警告門檻。 |
A-37943083 | 藍牙 | 改善僅支援 1.3 版 AVRCP 的藍牙裝置的相關功能。 |
A-63790458 | 藍牙 | 改善耳機連線配對功能。 |
A-64142363 | 藍牙 | 改善部分藍牙車用套件的歌曲資訊顯示功能。 |
A-64991621 | 藍牙 | 改善部分車用套件的中繼資料。 |
A-65223508 | 藍牙 | 改善部分車用套件的藍牙連線功能。 |
A-65463237 | 藍牙 | 改善 BLE 上的 Magic Tether。 |
A-64977836 | 相機 | 改善拍攝影片時的自動對焦功能。 |
A-65099590 | 相機 | 改善前置鏡頭反應速度。 |
A-68159303 | 螢幕 | 調整顯示色彩模式設定。 |
A-68254840 | 螢幕 | 調整顯示亮度設定。 |
A-68279369 | 螢幕 | 調整導覽列亮度。 |
A-64103722 | 行動數據 | 調整 YouTube 從行動數據切換成 Wi-Fi 網路的運作方式。 |
A-65113738 | 行動數據 | 針對 3 Network 調整行動數據功能。 |
A-37187694 | 穩定性 | 改善應用程式穩定性。 |
A-67959484 | 穩定性 | 提高通話品質。 |
常見問題與解答
如果您在閱讀這篇公告後有任何疑問,可參考本節的常見問答。
1. 如何判斷我的裝置軟體版本是否更新並修正問題?
如果是 2017-11-05 之後的安全性修補程式等級,代表 2017-11-05 安全性修補程式等級以前的所有問題都已解決。請參閱 Pixel 與 Nexus 更新時間表中的說明,瞭解如何查看裝置的安全性修補程式等級。
2. 「類型」欄中的項目代表什麼?
在安全漏洞詳情表格中,「類型」欄中的項目代表安全漏洞類別。
縮寫 | 定義 |
---|---|
RCE | 遠端程式碼執行 |
EoP | 權限提升 |
ID | 資訊外洩 |
DoS | 阻斷服務 |
無 | 未分類 |
3.「參考資料」欄底下列出的識別碼代表什麼?
在安全漏洞詳情表格中,「參考資料」欄底下的項目可能會包含一個前置字串,表示該參考資料值所屬的機構。
前置字串 | 參考資料 |
---|---|
A- | Android 錯誤 ID |
QC- | Qualcomm 參考編號 |
M- | MediaTek 參考編號 |
N- | NVIDIA 參考編號 |
B- | Broadcom 參考編號 |
4.「參考資料」欄中,Android 錯誤 ID 旁的星號 (*) 代表什麼?
在「參考資料」欄中,Android 錯誤 ID 旁邊標上星號 (*) 代表該問題並未公開,相關更新通常已納入 Nexus 裝置的最新二進位驅動程式中。您可以前往 Google Developers 網站下載這些驅動程式。
5. 為什麼安全漏洞會分別刊載在這份安全性公告和 Android 安全性公告?
如要宣告 Android 裝置的最新安全性修補程式等級,必須修正 Android 安全性公告中刊載的相關安全漏洞,其他安全漏洞 (例如本安全性公告所刊載的項目) 對於宣告安全性修補程式等級並非必要。
版本
版本 | 日期 | 附註 |
---|---|---|
1.0 | 2017 年 11 月 6 日 | 發布公告。 |
1.1 | 2017 年 11 月 8 日 | 更新公告內容 (加入 Android 開放原始碼計畫連結,並在「功能更新」一節中補充其他詳細資料)。 |