Wear OS-Sicherheitsbulletin – August 2023

Veröffentlicht am 7. August 2023

Das Wear OS-Sicherheitsbulletin enthält Details zu Sicherheitslücken, die die Wear OS-Plattform betreffen. Das vollständige Wear OS-Update enthält das Sicherheitspatch-Level vom 05.08.2023 oder höher aus dem Android-Sicherheitsbulletin vom August 2023 sowie alle Probleme, die in diesem Bulletin aufgeführt sind.

Wir empfehlen allen Kunden, diese Updates auf ihren Geräten zu akzeptieren.

Das schwerwiegendste dieser Probleme ist eine hohe Sicherheitslücke in der Framework-Komponente, die zu einer lokalen Rechteausweitung ohne zusätzliche Ausführungsberechtigungen führen kann. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich. Die Schweregradbewertung basiert auf der Auswirkung, die die Ausnutzung der Sicherheitslücke möglicherweise auf ein betroffenes Gerät hat, vorausgesetzt, die Plattform- und Dienstminderungsmechanismen sind zu Entwicklungszwecken deaktiviert oder werden erfolgreich umgangen.

Ankündigungen

  • Zusätzlich zu den im Android-Sicherheitsbulletin vom August 2023 beschriebenen Sicherheitslücken enthält das Wear OS-Sicherheitsbulletin vom August 2023 auch Patches speziell für Wear OS-Sicherheitslücken, die unten beschrieben werden.

Details zur Sicherheitslücke vom 01.08.2023

In den folgenden Abschnitten finden Sie Details zu den einzelnen Sicherheitslücken, die für das Patchlevel vom 01.08.2023 gelten. Sicherheitslücken werden nach der betroffenen Komponente gruppiert. Die Probleme werden in den folgenden Tabellen beschrieben und umfassen die CVE-ID, zugehörige Referenzen, die Art der Sicherheitslücke, den Schweregrad und (falls zutreffend) aktualisierte AOSP-Versionen. Sofern verfügbar, verknüpfen wir die öffentliche Änderung, mit der das Problem behoben wurde, mit der Fehler-ID, z. B. der AOSP-Änderungsliste. Wenn sich mehrere Änderungen auf einen einzelnen Fehler beziehen, werden zusätzliche Verweise mit den Zahlen verknüpft, die auf die Fehler-ID folgen. Geräte mit Android 10 und höher erhalten möglicherweise Sicherheitsupdates sowie Google Play-Systemupdates.

Framework

Die Sicherheitslücke in diesem Abschnitt kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsberechtigungen erforderlich sind. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich.
CVE Referenzen Eingeben Schweregrad Aktualisierte AOSP-Versionen
CVE-2023-21229 A-265431830 EoP Hoch 11, 13

Plattform

Die Sicherheitslücke in diesem Abschnitt kann zur Offenlegung lokaler Informationen führen, ohne dass zusätzliche Ausführungsberechtigungen erforderlich sind. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich.
CVE Referenzen Eingeben Schweregrad Aktualisierte AOSP-Versionen
CVE-2023-21230 A-191680486 ID Hoch 11, 13

System

Die schwerwiegendste Sicherheitslücke in diesem Abschnitt kann zu einer lokalen Rechteausweitung ohne zusätzliche Ausführungsberechtigungen führen. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich.
CVE Referenzen Eingeben Schweregrad Aktualisierte AOSP-Versionen
CVE-2023-21231 A-187307530 EoP Hoch 13
CVE-2023-21234 A-260859883 EoP Hoch 11, 13
CVE-2023-21235 A-133761964 EoP Hoch 11, 13
CVE-2023-35689 A-265474852 EoP Hoch 11, 13
CVE-2023-21232 A-267251033 ID Hoch 11, 13
CVE-2023-21233 A-261073851 ID Hoch 11

Häufig gestellte Fragen und Antworten

In diesem Abschnitt werden häufige Fragen zu diesem Bulletin beantwortet.

1. Wie finde ich heraus, ob mein Gerät entsprechend aktualisiert wurde?

Eine Anleitung dazu, wie Sie den Stand des Sicherheitsupdates eines Geräts prüfen, finden Sie im Zeitplan für Google-Geräteupdates.

  • Mit den Sicherheitspatch-Levels vom 01.08.2023 oder höher werden alle Probleme behoben, die mit dem Sicherheitspatch-Level vom 01.08.2023 zusammenhängen.

Bei einigen Geräten mit Android 10 oder höher enthält das Google Play-Systemupdate einen Datumsstring, der dem Sicherheitspatch-Level vom 01.08.2023 entspricht. Weitere Informationen zur Installation von Sicherheitsupdates finden Sie in diesem Artikel.

2. Was bedeuten die Einträge in der Spalte Typ?

Einträge in der Spalte Typ der Tabelle mit den Details zur Sicherheitslücke verweisen auf die Klassifizierung der Sicherheitslücke.

Abkürzung Definition
RCE Codeausführung per Fernzugriff
EoP Rechteausweitung
ID Offenlegung von Informationen
DoS Denial of Service
Klassifizierung nicht verfügbar

3. Was bedeuten die Einträge in der Spalte Referenzen?

Einträge in der Spalte Referenzen der Tabelle mit den Details zur Sicherheitslücke können ein Präfix enthalten, das die Organisation angibt, zu der der Referenzwert gehört.

Präfix Verweise
A- Android-Fehler-ID
QC- Qualcomm-Referenznummer
M- MediaTek-Referenznummer
N- NVIDIA-Referenznummer
B- Broadcom-Referenznummer
U- UNISOC-Referenznummer

Versionen

Version Datum Hinweise
1.0 7. August 2023 Bulletin veröffentlicht