עדכון אבטחה דחוף ל-Pixel / Nexus – יוני 2018

תאריך פרסום: 4 ביוני 2018 | תאריך עדכון: 6 ביוני 2018

עדכון האבטחה Pixel / Nexus מכיל פרטים על נקודות חולשה באבטחה ועל שיפורים פונקציונליים שמשפיעים על מכשירי Google Pixel ו-Nexus נתמכים (מכשירי Google). במכשירי Google, רמות תיקון האבטחה מ-5 ביוני 2018 ואילך מטפלות בכל הבעיות שמפורטות בעדכון הזה ובכל הבעיות שמפורטות בעדכון האבטחה של Android מיוני 2018. במאמר איך בודקים את גרסת Android ומעדכנים אותה מוסבר איך בודקים את רמת תיקון האבטחה של המכשיר.

כל מכשירי Google הנתמכים יקבלו עדכון לרמת התיקון מ-5 ביוני 2018. אנחנו ממליצים לכל הלקוחות לאשר את העדכונים האלה במכשירים שלהם.

הערה: קובצי האימג' של קושחת המכשיר של Google זמינים באתר של Google למפתחים.

הודעות

בנוסף לנקודות החולשה באבטחה שמתוארות בעדכון האבטחה של Android מיוני 2018, מכשירי Pixel ו-Nexus מכילים גם תיקונים לנקודות החולשה באבטחה שמתוארות בהמשך. השותפים עודכנו בבעיות האלה לפני לפחות חודש, והם יכולים לשלב אותן כחלק מהעדכונים של המכשירים שלהם.

תיקוני אבטחה

נקודות החולשה מקובצות לפי הרכיב שבו הן משפיעות. מוצגים תיאור של הבעיה וטבלה עם מספר ה-CVE, מקורות מידע משויכים, סוג נקודת החולשה, מידת החומרה וגרסאות מעודכנות של Android Open Source Project‏ (AOSP) (אם רלוונטי). כשהדבר אפשרי, אנחנו מקשרים את השינוי הציבורי שטיפל בבעיה למספר הבאג, כמו רשימת השינויים ב-AOSP. כשיש כמה שינויים שקשורים לבאג אחד, הפניות נוספות מקושרות למספרים שמופיעים אחרי מזהה הבאג.

Framework

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2018-9374 A-72710897 EoP בינונית 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
CVE-2018-9375 A-75298708 EoP בינונית 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
CVE-2018-9377 A-64752751* מזהה בינונית 6.0, ‏ 6.0.1

מסגרת מדיה

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2018-9378 A-73126106 מזהה בינונית 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
CVE-2018-9379 A-63766886 [2] מזהה בינונית 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
CVE-2018-9349 A-72510002 מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
DoS רחב 6.0, ‏ 6.0.1
CVE-2018-9350 A-73552574 מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
DoS רחב 6.0, ‏ 6.0.1
CVE-2018-9351 A-73625898 מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
DoS רחב 6.0, ‏ 6.0.1
CVE-2018-9352 A-73965867 [2] מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
DoS רחב 6.0, ‏ 6.0.1
CVE-2018-9353 A-73965890 מזהה בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
DoS רחב 6.0, ‏ 6.0.1
CVE-2018-9354 A-74067957 NSI NSI 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
DoS רחב 6.0, ‏ 6.0.1

מערכת

CVE קובצי עזר סוג מידת החומרה גרסאות AOSP מעודכנות
CVE-2018-9380 A-75298652 EoP בינונית 7.0, ‏ 7.1.1, ‏ 7.1.2, ‏ 8.0, ‏ 8.1
CVE-2018-9381 A-73125709 מזהה בינונית 8.1
CVE-2018-9382 A-35765136* EoP בינונית 6.0, ‏ 6.0.1, ‏ 7.0, ‏ 7.1.1, ‏ 7.1.2

רכיבי הליבה

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2018-9383 A-73827422* מזהה בינונית asn1_decoder
CVE-2018-9384 A-74356909
ליבה של Upstream
מזהה בינונית בועה
CVE-2018-9385 A-74128061
ליבה של Upstream
EoP בינונית amba
CVE-2018-9386 A-71363680* EoP בינונית מנהל ההתקן reboot_block של HTC
CVE-2018-9387 A-69006385* EoP בינונית דרייבר mnh_sm
CVE-2018-9388 A-68343441* EoP בינונית ftm4_touch
CVE-2018-9389 A-65023306* EoP בינונית ipv4/‏ipv6
CVE-2018-7480 A-76106168
ליבה של Upstream
EoP בינונית רכיב טיפול בבקשות חסימה
CVE-2017-18075 A-73237057
ליבה של Upstream
EoP בינונית pcrypt

רכיבים של MediaTek

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2018-9390 A-76100614*
M-ALPS03849277
EoP בינונית רשומה של wlanThermo ב-procfs
CVE-2018-9391 A-72313579*
M-ALPS03762614
EoP בינונית GPS HAL
CVE-2018-9392 A-72312594*
M-ALPS03762614
EoP בינונית GPS HAL
CVE-2018-9393 A-72312577*
M-ALPS03753748
EoP בינונית MTK wlan
CVE-2018-9394 A-72312468*
M-ALPS03753652
EoP בינונית דרייבר MTK P2P
CVE-2018-9395 A-72312071*
M-ALPS03753735
EoP בינונית MTK cfg80211
CVE-2018-9396 A-71867113*
M-ALPS03740353
EoP בינונית Mediatek CCCI
CVE-2018-9397 A-71866634*
M-ALPS03532675
M-ALPS03479586
EoP בינונית מכשיר Mediatek WMT
CVE-2018-9398 A-71866289*
M-ALPS03740468
EoP בינונית מנהל התקן של רדיו FM
CVE-2018-9399 A-71866200*
M-ALPS03740489
EoP בינונית /proc/driver/wmt_dbg driver
CVE-2018-9400 A-71865884*
M-ALPS03753678
EoP בינונית מנהל ההתקן של מסך המגע של Goodix
CVE-2017-13308 A-70728757*
M-ALPS03751855
EoP בינונית תרמי
CVE-2018-9401 A-70511226*
M-ALPS03693409
EoP בינונית cameraisp
CVE-2018-9402 A-70728072*
M-ALPS03684171
EoP בינונית דרייבר WLAN
CVE-2018-9403 A-72313700*
M-ALPS03762413
EoP בינונית HAL
CVE-2018-9404 A-72314374*
M-ALPS03773299
EoP בינונית שכבת ממשק הרדיו
CVE-2018-9405 A-72314804*
M-ALPS03762818
EoP בינונית DmAgent
CVE-2018-9406 A-70726950*
M-ALPS03684231
מזהה בינונית NlpService
CVE-2018-9407 A-70728406*
M-ALPS03902529
מזהה בינונית emmc
CVE-2018-9408 A-70729980*
M-ALPS03693684
מזהה בינונית GPS

רכיבי Qualcomm

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-15824 A-68163089*
QC-CR#2107596
מזהה בינונית תוכנת אתחול EDK2
CVE-2018-5897 A-70528036*
QC-CR#2172685
מזהה בינונית diag
CVE-2018-5895 A-70293535*
QC-CR#2161027
מזהה בינונית qcacld
CVE-2018-5836 A-74237168
QC-CR#2160375
מזהה בינונית WLAN
CVE-2018-3577 A-72957387
QC-CR#2129566
מזהה בינונית WLAN
CVE-2017-15824 A-68992463
QC-CR#2107596
מזהה בינונית תוכנת אתחול
CVE-2017-14893 A-68992461
QC-CR#2104835
מזהה בינונית תוכנת אתחול
CVE-2017-14872 A-68992457
QC-CR#2073366
מזהה בינונית תוכנת אתחול
CVE-2018-5893 A-74237664
QC-CR#2146949
EoP בינונית WLAN
CVE-2016-5342, ‏ CVE-2016-5080 A-72232294*
QC-CR#1032174
EoP בינונית מנהל ההתקן של WLAN
CVE-2018-5899 A-71638332*
QC-CR#1040612
EoP בינונית מנהל ההתקן של WLAN
CVE-2018-5890 A-71501675
QC-CR#2127348
EoP בינונית תוכנת אתחול
CVE-2018-5889 A-71501674
QC-CR#2127341
EoP בינונית תוכנת אתחול
CVE-2018-5888 A-71501672
QC-CR#2127312
EoP בינונית תוכנת אתחול
CVE-2018-5887 A-71501669
QC-CR#2127305
EoP בינונית תוכנת אתחול
CVE-2018-5898 A-71363804*
QC-CR#2173850
EoP בינונית מנהל התקן אודיו של QC
CVE-2018-5832 A-69065862*
QC-CR#2149998
EoP בינונית Camerav2
CVE-2018-5857 A-62536960*
QC-CR#2169403
EoP בינונית wcd_cpe_core
CVE-2018-3597 A-74237782
QC-CR#2143070
EoP בינונית DSP_Services
CVE-2018-3564 A-72957546
QC-CR#2062648
EoP בינונית DSP_Services
CVE-2017-15856 A-72957506
QC-CR#2111922
EoP בינונית צומת debugfs של power_stats

רכיבים של Qualcomm במקור סגור

נקודות החולשה האלה משפיעות על רכיבי Qualcomm, ומפורטות בהרחבה בעדכון האבטחה או בהתראה על אבטחה המתאימים של Qualcomm AMSS. הערכת החומרה של הבעיות האלה מסופקת ישירות על ידי Qualcomm.

CVE קובצי עזר סוג מידת החומרה רכיב
CVE-2017-11088 A-72951251* לא רלוונטי בינונית רכיב במקור סגור
CVE-2017-11076 A-65049457* לא רלוונטי בינונית רכיב במקור סגור

תיקונים פונקציונליים

העדכונים האלה כלולים במכשירי Pixel המושפעים כדי לטפל בבעיות פונקציונליות שלא קשורות לאבטחה של מכשירי Pixel. בטבלה מופיעים הפניות משויכות, הקטגוריה המושפעת (למשל, Bluetooth או נתונים ניידים), שיפורים והמכשירים המושפעים.

קובצי עזר קטגוריה שיפורים מכשירים
A-74413120 Bluetooth שיפור הביצועים של BLE הכול
A-76022834 ביצועים שיפור ההתנהגות של החלפת האנטנה באזורים עם כיסוי חלש Pixel 2, ‏ Pixel 2 XL
A-77963927 Wi-Fi שיפור הקישוריות ל-Wi-Fi באמצעות נקודות גישה מסוימות ל-Wi-Fi Pixel, ‏ Pixel XL, ‏ Pixel 2, ‏ Pixel 2 XL
A-77458860 ממשק משתמש הפורמט של IMEI SV מוצג כמספר בצורה נכונה Pixel, ‏ Pixel XL, ‏ Pixel 2, ‏ Pixel 2 XL
A-68114567
A-74058011
תצוגה שיפור העקביות של התצוגה התמידית Pixel 2 XL
A-70282393 ביצועים שיפור ההתנהגות של חיישן הקרבה Pixel 2 XL

שאלות נפוצות ותשובות

בקטע הזה נענה על שאלות נפוצות שעשויות להתעורר אחרי קריאת העדכון.

1. איך אפשר לדעת אם המכשיר מעודכן כדי לטפל בבעיות האלה?

רמות תיקוני האבטחה מ-5 ביוני 2018 ואילך מטפלות בכל הבעיות שמשויכות לרמת תיקון האבטחה מ-5 ביוני 2018 וכל רמות התיקונים הקודמות. במאמר לוח הזמנים של עדכוני Pixel ו-Nexus מוסבר איך בודקים את רמת תיקון האבטחה של מכשיר.

2. מה המשמעות של הרשומות בעמודה Type?

הרשומות בעמודה Type בטבלת פרטי נקודת החולשה מפנות לסיווג של נקודת החולשה באבטחה.

קיצור הגדרה
RCE ביצוע קוד מרחוק
EoP הסלמת הרשאות
מזהה חשיפת מידע
DoS התקפת מניעת שירות (DoS)
לא רלוונטי הסיווג לא זמין

3. מה המשמעות של הרשומות בעמודה References?

רשומות בעמודה References בטבלת פרטי נקודת החולשה עשויות לכלול קידומת שמזהה את הארגון שאליו שייך ערך העזר.

תחילית חומרי עזר
A-‎ מזהה הבאג ב-Android
QC-‎ מספר הסימוכין של Qualcomm
M-‎ מספר הסימוכין של MediaTek
N-‎ מספר הסימוכין של NVIDIA
B-‎ מספר הסימוכין של Broadcom

4. מה המשמעות של * לצד מזהה הבאג ב-Android בעמודה References?

בעיות שלא זמינות לציבור מסומנות בסימן * לצד מזהה הבאג ב-Android בעמודה References. בדרך כלל, העדכון לבעיה הזו נכלל במנהלי ה-binary העדכניים ביותר למכשירי Pixel / Nexus שזמינים באתר של Google Developers.

5. למה פרצות האבטחה מחולקות בין העדכון הזה לבין עדכוני האבטחה של Android?

נקודות חולשה באבטחה מתועדות בעדכוני האבטחה של Android, והן נדרשות כדי להצהיר על רמת תיקון האבטחה העדכנית ביותר במכשירי Android. אין צורך בנקודות חולשה נוספות באבטחה, כמו אלה שמתועדות בדף העדכונים הזה, כדי להכריז על רמת תיקון אבטחה.

גרסאות

גרסה תאריך הערות
1.0 4 ביוני 2018 העדכון פורסם.
1.1 6 ביוני 2018 העדכון עודכן ונוספו קישורים ל-AOSP.