עדכון אבטחה דחוף ל-Pixel / Nexus – נובמבר 2017

תאריך פרסום: 6 בנובמבר 2017 | תאריך עדכון: 8 בנובמבר 2017

עדכון האבטחה Pixel / Nexus מכיל פרטים על נקודות חולשה באבטחה ועל שיפורים פונקציונליים שמשפיעים על מכשירי Google Pixel ו-Nexus נתמכים (מכשירי Google). במכשירי Google, תיקוני האבטחה ברמה 05 בנובמבר 2017 ואילך מטפלים גם בכל הבעיות שמפורטות בדף העדכונים הזה. במאמר איך בודקים מהי גרסת Android ומעדכנים אותה מוסבר איך בודקים את רמת תיקון האבטחה של המכשיר.

כל מכשירי Google הנתמכים יקבלו עדכון לרמת התיקון מ-5 בנובמבר 2017. אנחנו ממליצים לכל הלקוחות לאשר את העדכונים האלה במכשירים שלהם.

הערה: קובצי האימג' של קושחת המכשיר של Google זמינים באתר למפתחים של Google.

הודעות

בנוסף לפרצות האבטחה המתוארות בעדכון האבטחה של Android בנובמבר 2017, מכשירי Pixel ו-Nexus מכילים גם תיקונים לפרצות האבטחה המתוארות בהמשך. השותפים עודכנו בבעיות האלה לפני לפחות חודש, והם יכולים לשלב אותן כחלק מהעדכונים של המכשירים שלהם.

תיקוני אבטחה

נקודות החולשה מקובצות לפי הרכיב שבו הן משפיעות. מוצגים תיאור של הבעיה וטבלה עם מספר ה-CVE, מקורות מידע משויכים, סוג נקודת החולשה, מידת החומרה וגרסאות מעודכנות של Android Open Source Project‏ (AOSP) (אם רלוונטי). כשהדבר אפשרי, אנחנו מקשרים את השינוי הציבורי שטיפל בבעיה למספר הבאג, כמו רשימת השינויים ב-AOSP. כשיש כמה שינויים שקשורים לבאג אחד, הפניות נוספות מקושרות למספרים שמופיעים אחרי מזהה הבאג.

Framework

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-0845 A-35028827 DoS בינונית 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2

מסגרת מדיה

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-0838 A-63522818 EoP רחב 7.0, ‏ 7.1.1, ‏ 7.1.2
CVE-2017-0852 A-62815506 DoS רחב 5.0.2, ‏ 5.1.1, ‏ 6.0
CVE-2017-0847 A-65540999 EoP בינונית 8.0
CVE-2017-0848 A-64477217 מזהה בינונית 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
CVE-2017-0849 A-62688399 מזהה בינונית 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
CVE-2017-0850 A-64836941* מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2
CVE-2017-0851 A-35430570 מזהה בינונית 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
CVE-2017-0853 A-63121644 מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
DoS רחב 6.0, ‏ 6.0.1
CVE-2017-0854 A-63873837 מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
DoS רחב 6.0, ‏ 6.0.1
CVE-2017-0857 A-65122447 NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
DoS רחב 6.0, ‏ 6.0.1
CVE-2017-0858 A-64836894 NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0
DoS רחב 6.0, ‏ 6.0.1
CVE-2017-0859 A-36075131* NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2
DoS רחב 6.0, ‏ 6.0.1

זמן ריצה

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2016-2105 A-63710022* RCE בינונית 5.0.2, ‏ 5.1.1
CVE-2016-2106 A-63709511* RCE בינונית 5.0.2, ‏ 5.1.1
CVE-2017-3731 A-63710076* מזהה בינונית 5.0.2, ‏ 5.1.1

מערכת

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2017-0860 A-31097064 EoP בינונית 5.0.2, ‏ 5.1.1, ‏ 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2

רכיבי הליבה

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-6001 A-37901413
ליבת Upstream
EoP בינונית הליבה של Core
CVE-2017-0861 A-36006981* EoP בינונית מנהל התקן אודיו
CVE-2017-0862 A-36006779* EoP בינונית בועה
CVE-2017-11600 A-64257838
ליבה של Upstream
EoP בינונית מערכת משנה של Networking
CVE-2017-0863 A-37950620* EoP בינונית מנהל התקן וידאו

רכיבים של MediaTek

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-0864 A-37277147*
M-ALPS03394571
EoP בינונית IoCtl (פנס)
CVE-2017-0865 A-65025090*
M-ALPS02973195
EoP בינונית דרייבר SoC

רכיבי NVIDIA

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-0866 A-38415808*
N-CVE-2017-0866
EoP בינונית תשתית לעיבוד ישיר
CVE-2017-6274 A-34705801*
N-CVE-2017-6274
EoP בינונית מנהל התקן תרמי
CVE-2017-6275 A-34702397*
N-CVE-2017-6275
מזהה בינונית מנהל התקן תרמי

רכיבי Qualcomm

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-11073 A-62084791*
QC-CR#2064767
EoP בינונית מערכת משנה של Networking
CVE-2017-11035 A-64431968
QC-CR#2055659 [2]
EoP בינונית WLAN
CVE-2017-11012 A-64455446
QC-CR#2054760
EoP בינונית WLAN
CVE-2017-11085 A-62952032*
QC-CR#2077909
EoP בינונית אודיו
CVE-2017-11091 A-37478866*
QC-CR#2064235
EoP בינונית מנהל התקן וידאו
CVE-2017-11026 A-64453104
QC-CR#1021460
EoP בינונית הפעלה של Linux
CVE-2017-11038 A-35888677*
QC-CR#2034087
EoP בינונית מערכת משנה של זיכרון
CVE-2017-11032 A-64431966
QC-CR#1051435
EoP בינונית ליבה של Linux
CVE-2017-9719 A-64438726
QC-CR#2042697 [2]
EoP בינונית תצוגה
CVE-2017-11024 A-64441352
QC-CR#2031178
EoP בינונית קישוריות קווית
CVE-2017-11025 A-64440043
QC-CR#2013494
EoP בינונית אודיו
CVE-2017-11023 A-64434485
QC-CR#2029216
EoP בינונית שירותים
CVE-2017-11029 A-64433362
QC-CR#2025367 [2]
EoP בינונית מצלמה
CVE-2017-11018 A-64441628
QC-CR#897844
EoP בינונית מצלמה
CVE-2017-9721 A-64441353
QC-CR#2039552
EoP בינונית תצוגה
CVE-2017-9702 A-36492827*
QC-CR#2037398
EoP בינונית מצלמה
CVE-2017-11089 A-36819059*
QC-CR#2055013
מזהה בינונית WLAN
CVE-2017-8239 A-36251230*
QC-CR#1091603
מזהה בינונית מצלמה
CVE-2017-11090 A-36818836*
QC-CR#2061676
מזהה בינונית WLAN
CVE-2017-11093 A-37625232*
QC-CR#2077623
מזהה בינונית HDMI
CVE-2017-8279 A-62378962
QC-CR#2015227
מזהה בינונית שירותים
CVE-2017-9696 A-36232584*
QC-CR#2029867
מזהה בינונית בועה
CVE-2017-11058 A-37718081
QC-CR#2061251
מזהה בינונית WLAN
CVE-2017-11022 A-64440918
QC-CR#1086582 [2]
מזהה בינונית WLAN
CVE-2017-9701 A-63868730
QC-CR#2038992
מזהה בינונית הפעלה של Linux
CVE-2017-11027 A-64453534
QC-CR#2055630
מזהה בינונית הפעלה של Linux

עדכונים פונקציונליים

העדכונים האלה כלולים במכשירי Pixel המושפעים כדי לטפל בבעיות פונקציונליות שלא קשורות לאבטחה של מכשירי Pixel. הטבלה כוללת הפניות משויכות, את הקטגוריה המושפעת (למשל, Bluetooth או נתונים ניידים) וסיכום של הבעיה.

קובצי עזר קטגוריה שיפורים
A-65225835 אודיו סף האזהרה לגבי עוצמת הקול השתנה באזורים מסוימים.
A-37943083 Bluetooth שיפורים למכשירי Bluetooth שתומכים רק ב-AVRCP בגרסה 1.3.
A-63790458 Bluetooth שיפור ההתאמה של חיבור האוזניות.
A-64142363 Bluetooth שיפור בתצוגת פרטי השירים בחלק ממכשירי Bluetooth לרכבים.
A-64991621 Bluetooth מטא-נתונים משופרים בחלק ממכשירי ה-Carkit.
A-65223508 Bluetooth שיפור החיבורים ל-Bluetooth בחלק ממכשירי הרכב.
A-65463237 Bluetooth שיפור של Magic Tether ב-BLE.
A-64977836 מצלמה שיפור המיקוד האוטומטי במהלך צילום הסרטון.
A-65099590 מצלמה מהירות תגובה משופרת של המצלמה הקדמית.
A-68159303 תצוגה שינויים בהגדרת מצב הצבע של התצוגה.
A-68254840 תצוגה התאמות בהגדרות הבהירות של המסך.
A-68279369 תצוגה התאמות לבהירות של סרגל הניווט.
A-64103722 חבילת גלישה שינינו את האופן שבו YouTube עובר מחבילת הגלישה ל-Wi-Fi.
A-65113738 חבילת גלישה התאמות של חבילת הגלישה ברשת 3.
A-37187694 יציבות יציבות משופרת של האפליקציה.
A-67959484 יציבות התאמות באיכות השיחה.

שאלות נפוצות ותשובות

בקטע הזה נענה על שאלות נפוצות שעשויות להתעורר אחרי קריאת העדכון.

1. איך אפשר לדעת אם המכשיר מעודכן כדי לטפל בבעיות האלה?

רמות תיקון האבטחה מ-5 בנובמבר 2017 ואילך מטפלות בכל הבעיות שמשויכות לרמת תיקון האבטחה מ-5 בנובמבר 2017 וכל רמות התיקון הקודמות. במאמר לוח הזמנים של עדכוני Pixel ו-Nexus מוסבר איך בודקים את רמת תיקון האבטחה של מכשיר.

2. מה המשמעות של הרשומות בעמודה Type?

הרשומות בעמודה Type בטבלת פרטי נקודת החולשה מפנות לסיווג של נקודת החולשה באבטחה.

קיצור הגדרה
RCE ביצוע קוד מרחוק
EoP הסלמת הרשאות
מזהה חשיפת מידע
DoS התקפת מניעת שירות (DoS)
לא רלוונטי הסיווג לא זמין

3. מה המשמעות של הרשומות בעמודה References?

רשומות בעמודה References בטבלת פרטי נקודת החולשה עשויות לכלול קידומת שמזהה את הארגון שאליו שייך ערך העזר.

תחילית חומרי עזר
A-‎ מזהה הבאג ב-Android
QC-‎ מספר הסימוכין של Qualcomm
M-‎ מספר הסימוכין של MediaTek
N-‎ מספר הסימוכין של NVIDIA
B-‎ מספר הסימוכין של Broadcom

4. מה המשמעות של * לצד מזהה הבאג ב-Android בעמודה References?

בעיות שלא זמינות לציבור מסומנות בסימן * לצד מזהה הבאג ב-Android בעמודה References. בדרך כלל, העדכון לבעיה הזו נכלל במנהלי ההתקנים הבינאריים העדכניים ביותר למכשירי Nexus, שזמינים באתר של Google Developers.

5. למה פרצות האבטחה מחולקות בין העדכון הזה לבין עדכוני האבטחה של Android?

נקודות חולשה באבטחה מתועדות בעדכוני האבטחה של Android, והן נדרשות כדי להצהיר על רמת תיקון האבטחה העדכנית ביותר במכשירי Android. אין צורך בנקודות חולשה נוספות באבטחה, כמו אלה שמתועדות בעדכון הזה, כדי להכריז על רמת תיקון אבטחה.

גרסאות

גרסה תאריך הערות
1.0 6 בנובמבר 2017 העדכון פורסם.
1.1 8 בנובמבר 2017 העדכון עודכן עם קישורים ל-AOSP ופרטים נוספים על עדכונים פונקציונליים.