Bản tin bảo mật của Nexus—Tháng 1 năm 2016

Xuất bản ngày 04 tháng 1 năm 2016 | Cập nhật ngày 28 tháng 4 năm 2016

Chúng tôi đã phát hành bản cập nhật bảo mật cho các thiết bị Nexus thông qua bản cập nhật không dây (OTA) như một phần của quy trình Phát hành Bản tin bảo mật Android hàng tháng của chúng tôi. Hình ảnh chương trình cơ sở của Nexus cũng đã được phát hành lên trang web Google Developer . Bản dựng LMY49F trở lên và Android 6.0 có Cấp bản vá bảo mật từ ngày 1 tháng 1 năm 2016 trở lên sẽ giải quyết các vấn đề này. Tham khảo phần Câu hỏi và trả lời thường gặp để biết thêm chi tiết.

Các đối tác đã được thông báo và cung cấp thông tin cập nhật về các vấn đề được mô tả trong bản tin này vào ngày 7 tháng 12 năm 2015 hoặc sớm hơn. Nếu có thể, các bản vá mã nguồn cho những vấn đề này đã được phát hành vào kho lưu trữ của Dự án mã nguồn mở Android (AOSP).

Vấn đề nghiêm trọng nhất trong số này là lỗ hổng bảo mật nghiêm trọng có thể cho phép thực thi mã từ xa trên thiết bị bị ảnh hưởng thông qua nhiều phương pháp như email, duyệt web và MMS khi xử lý tệp phương tiện. Đánh giá mức độ nghiêm trọng dựa trên tác động mà việc khai thác lỗ hổng có thể gây ra trên thiết bị bị ảnh hưởng, giả sử các biện pháp giảm nhẹ nền tảng và dịch vụ bị vô hiệu hóa cho mục đích phát triển hoặc nếu vượt qua thành công.

Chúng tôi chưa có báo cáo nào về việc khách hàng tích cực khai thác các vấn đề mới được báo cáo này. Tham khảo phần Giảm thiểu để biết chi tiết về các biện pháp bảo vệ nền tảng bảo mật Android và các biện pháp bảo vệ dịch vụ như SafetyNet, giúp cải thiện tính bảo mật của nền tảng Android. Chúng tôi khuyến khích tất cả khách hàng chấp nhận những cập nhật này cho thiết bị của họ.

Giảm nhẹ

Đây là bản tóm tắt các biện pháp giảm nhẹ do nền tảng bảo mật Android và các biện pháp bảo vệ dịch vụ như SafetyNet cung cấp. Những khả năng này làm giảm khả năng khai thác thành công các lỗ hổng bảo mật trên Android.

  • Việc khai thác nhiều vấn đề trên Android trở nên khó khăn hơn do các cải tiến trong các phiên bản mới hơn của nền tảng Android. Chúng tôi khuyến khích tất cả người dùng cập nhật lên phiên bản Android mới nhất nếu có thể.
  • Nhóm Bảo mật Android đang tích cực giám sát hành vi lạm dụng bằng Xác minh ứng dụng và SafetyNet để cảnh báo về các ứng dụng có khả năng gây hại sắp được cài đặt. Các công cụ root thiết bị bị cấm trong Google Play. Để bảo vệ người dùng cài đặt ứng dụng từ bên ngoài Google Play, Xác minh ứng dụng được bật theo mặc định và sẽ cảnh báo người dùng về các ứng dụng root đã biết. Xác minh Ứng dụng cố gắng xác định và chặn cài đặt các ứng dụng độc hại đã biết khai thác lỗ hổng leo thang đặc quyền. Nếu một ứng dụng như vậy đã được cài đặt, Xác minh ứng dụng sẽ thông báo cho người dùng và cố gắng xóa mọi ứng dụng đó.
  • Khi thích hợp, ứng dụng Google Hangouts và Messenger không tự động chuyển phương tiện đến các quy trình như máy chủ phương tiện.

Sự nhìn nhận

Chúng tôi xin cảm ơn các nhà nghiên cứu vì những đóng góp của họ:

  • Abhishek Arya, Oliver Chang và Martin Barbella của Nhóm bảo mật Google Chrome: CVE-2015-6636
  • Sen Nie ( @nforest_ ) và jfang của phòng thí nghiệm KEEN, Tencent ( @K33nTeam ): CVE-2015-6637
  • Yabin Cui từ Nhóm Android Bionic: CVE-2015-6640
  • Tom Craig của Google X: CVE-2015-6641
  • Jann Horn ( https://thejh.net ): CVE-2015-6642
  • Jouni Malinen PGP id EFC895FA: CVE-2015-5310
  • Quân Nguyễn thuộc Nhóm kỹ sư bảo mật thông tin của Google: CVE-2015-6644
  • Gal Beniamini ( @laginimaineb , http://bits-please.blogspot.com ): CVE-2015-6639

Chi tiết về lỗ hổng bảo mật

Trong các phần bên dưới, chúng tôi cung cấp thông tin chi tiết về từng lỗ hổng bảo mật áp dụng cho cấp bản vá 2016-01-01. Có mô tả về sự cố, lý do về mức độ nghiêm trọng và một bảng có CVE, lỗi liên quan, mức độ nghiêm trọng, phiên bản cập nhật và ngày báo cáo. Khi có sẵn, chúng tôi sẽ liên kết thay đổi AOSP đã giải quyết vấn đề với ID lỗi. Khi có nhiều thay đổi liên quan đến một lỗi duy nhất, các tham chiếu AOSP bổ sung sẽ được liên kết với các số theo sau ID lỗi.

Lỗ hổng thực thi mã từ xa trong Mediaserver

Trong quá trình xử lý tệp phương tiện và dữ liệu của một tệp được chế tạo đặc biệt, các lỗ hổng trong máy chủ trung gian có thể cho phép kẻ tấn công gây hỏng bộ nhớ và thực thi mã từ xa như quy trình của máy chủ trung gian.

Chức năng bị ảnh hưởng được cung cấp như một phần cốt lõi của hệ điều hành và có nhiều ứng dụng cho phép truy cập nó bằng nội dung từ xa, đáng chú ý nhất là MMS và phát lại phương tiện trên trình duyệt.

Sự cố này được đánh giá là ở mức độ nghiêm trọng nghiêm trọng do khả năng thực thi mã từ xa trong bối cảnh của dịch vụ máy chủ phương tiện. Dịch vụ mediaserver có quyền truy cập vào các luồng âm thanh và video cũng như quyền truy cập vào các đặc quyền mà các ứng dụng của bên thứ ba thường không thể truy cập.

CVE (Các) lỗi với liên kết AOSP Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6636 ANDROID-25070493 Phê bình 5.0, 5.1.1, 6.0, 6.0.1 Nội bộ Google
ANDROID-24686670 Phê bình 5.0, 5.1.1, 6.0, 6.0.1 Nội bộ Google

Nâng cao lỗ hổng đặc quyền trong trình điều khiển misc-sd

Lỗ hổng nâng cao đặc quyền trong trình điều khiển misc-sd của MediaTek có thể cho phép ứng dụng độc hại cục bộ thực thi mã tùy ý trong kernel. Sự cố này được đánh giá là Mức độ nghiêm trọng nghiêm trọng do có khả năng xảy ra sự xâm phạm thiết bị vĩnh viễn cục bộ, trong trường hợp đó, thiết bị có thể cần được sửa chữa bằng cách flash lại hệ điều hành.

CVE (Các) lỗi Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6637 ANDROID-25307013* Phê bình 4.4.4, 5.0, 5.1.1, 6.0, 6.0.1 Ngày 26 tháng 10 năm 2015

* Bản vá cho vấn đề này không có trong AOSP. Bản cập nhật có trong trình điều khiển nhị phân mới nhất dành cho thiết bị Nexus có sẵn trên trang web Nhà phát triển Google .

Nâng cao lỗ hổng đặc quyền trong trình điều khiển Công nghệ tưởng tượng

Lỗ hổng nâng cao đặc quyền trong trình điều khiển hạt nhân của Imagination Technologies có thể cho phép ứng dụng độc hại cục bộ thực thi mã tùy ý trong hạt nhân. Sự cố này được đánh giá là Mức độ nghiêm trọng nghiêm trọng do có khả năng xảy ra sự xâm phạm thiết bị vĩnh viễn cục bộ, trong trường hợp đó, thiết bị có thể cần được sửa chữa bằng cách flash lại hệ điều hành.

CVE (Các) lỗi Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6638 ANDROID-24673908* Phê bình 5.0, 5.1.1, 6.0, 6.0.1 Nội bộ Google

* Bản vá cho vấn đề này không có trong AOSP. Bản cập nhật có trong trình điều khiển nhị phân mới nhất dành cho thiết bị Nexus có sẵn trên trang web Nhà phát triển Google .

Sự gia tăng các lỗ hổng đặc quyền trong Trustzone

Các lỗ hổng đặc quyền nâng cao trong ứng dụng Widevine QSEE TrustZone có thể cho phép một ứng dụng có đặc quyền, xâm phạm có quyền truy cập vào QSEECOM để thực thi mã tùy ý trong ngữ cảnh Trustzone. Sự cố này được đánh giá là Mức độ nghiêm trọng nghiêm trọng do có khả năng xảy ra sự xâm phạm thiết bị vĩnh viễn cục bộ, trong trường hợp đó, thiết bị có thể cần được sửa chữa bằng cách flash lại hệ điều hành.

CVE (Các) lỗi Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6639 ANDROID-24446875* Phê bình 5.0, 5.1.1, 6.0, 6.0.1 Ngày 23 tháng 9 năm 2015
CVE-2015-6647 ANDROID-24441554* Phê bình 5.0, 5.1.1, 6.0, 6.0.1 Ngày 27 tháng 9 năm 2015

* Bản vá cho vấn đề này không có trong AOSP. Bản cập nhật có trong trình điều khiển nhị phân mới nhất dành cho thiết bị Nexus có sẵn trên trang web Nhà phát triển Google .

Nâng cao lỗ hổng đặc quyền trong hạt nhân

Lỗ hổng nâng cao đặc quyền trong kernel có thể cho phép ứng dụng độc hại cục bộ thực thi mã tùy ý trong kernel. Sự cố này được đánh giá là Mức độ nghiêm trọng nghiêm trọng do có khả năng xảy ra sự xâm phạm thiết bị vĩnh viễn cục bộ, trong trường hợp đó, thiết bị có thể cần được sửa chữa bằng cách flash lại hệ điều hành.

CVE (Các) lỗi với Liên kết AOSP Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6640 ANDROID-20017123 Phê bình 4.4.4, 5.0, 5.1.1, 6.0 Nội bộ Google

Sự gia tăng lỗ hổng đặc quyền trong Bluetooth

Lỗ hổng nâng cao đặc quyền trong thành phần Bluetooth có thể cho phép một thiết bị từ xa được ghép nối qua Bluetooth có quyền truy cập vào thông tin cá nhân của người dùng (Danh bạ). Sự cố này được đánh giá là Mức độ nghiêm trọng cao vì nó có thể được sử dụng để đạt được các khả năng “ nguy hiểm ” từ xa, các quyền này chỉ có thể truy cập được đối với các ứng dụng của bên thứ ba được cài đặt cục bộ.

CVE (Các) lỗi với liên kết AOSP Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6641 ANDROID-23607427 [ 2 ] Cao 6.0, 6.0.1 Nội bộ Google

Lỗ hổng tiết lộ thông tin trong hạt nhân

Lỗ hổng tiết lộ thông tin trong kernel có thể cho phép bỏ qua các biện pháp bảo mật nhằm tăng độ khó cho những kẻ tấn công khai thác nền tảng. Các sự cố này được đánh giá là Mức độ nghiêm trọng cao vì chúng cũng có thể được sử dụng để đạt được các khả năng nâng cao, chẳng hạn như các đặc quyền về quyền của Signature hoặc SignatureOrSystem mà các ứng dụng của bên thứ ba không thể truy cập được.

CVE (Các) lỗi Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6642 ANDROID-24157888* Cao 4.4.4, 5.0, 5.1.1, 6.0 Ngày 12 tháng 9 năm 2015

* Bản vá cho vấn đề này không có trong AOSP. Bản cập nhật có trong trình điều khiển nhị phân mới nhất dành cho thiết bị Nexus có sẵn trên trang web Nhà phát triển Google .

Nâng cao lỗ hổng đặc quyền trong Trình hướng dẫn cài đặt

Lỗ hổng nâng cao đặc quyền trong Trình hướng dẫn cài đặt có thể cho phép kẻ tấn công có quyền truy cập vật lý vào thiết bị để có quyền truy cập vào cài đặt thiết bị và thực hiện đặt lại thiết bị theo cách thủ công. Sự cố này được đánh giá là mức độ nghiêm trọng Trung bình vì nó có thể được sử dụng để xử lý không đúng cách xung quanh tính năng bảo vệ khôi phục cài đặt gốc.

CVE (Các) lỗi với liên kết AOSP Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6643 ANDROID-25290269 [ 2 ] Vừa phải 5.1.1, 6.0, 6.0.1 Nội bộ Google

Nâng cao lỗ hổng đặc quyền trong Wi-Fi

Lỗ hổng nâng cao đặc quyền trong thành phần Wi-Fi có thể cho phép kẻ tấn công ở gần cục bộ có quyền truy cập vào thông tin liên quan đến dịch vụ Wi-Fi. Một thiết bị chỉ dễ gặp phải sự cố này khi ở gần địa phương. Sự cố này được đánh giá là mức độ nghiêm trọng vừa phải vì nó có thể được sử dụng để đạt được các khả năng “ bình thường ” từ xa, các quyền này chỉ có thể truy cập được đối với các ứng dụng của bên thứ ba được cài đặt cục bộ.

CVE (Các) lỗi với liên kết AOSP Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-5310 ANDROID-25266660 Vừa phải 4.4.4, 5.0, 5.1.1, 6.0, 6.0.1 Ngày 25 tháng 10 năm 2015

Lỗ hổng tiết lộ thông tin trong Bouncy Castle

Lỗ hổng tiết lộ thông tin trong Bouncy Castle có thể cho phép ứng dụng độc hại cục bộ có quyền truy cập vào thông tin cá nhân của người dùng. Sự cố này được đánh giá là mức độ nghiêm trọng Trung bình vì nó có thể được sử dụng để giành được các quyền “ nguy hiểm ” một cách không đúng cách.

CVE (Các) lỗi với liên kết AOSP Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6644 ANDROID-24106146 Vừa phải 4.4.4, 5.0, 5.1.1, 6.0, 6.0.1 Nội bộ Google

Lỗ hổng từ chối dịch vụ trong SyncManager

Lỗ hổng từ chối dịch vụ trong SyncManager có thể cho phép một ứng dụng độc hại cục bộ gây ra vòng lặp khởi động lại. Sự cố này được đánh giá là mức độ nghiêm trọng Trung bình vì nó có thể được sử dụng để gây ra tình trạng từ chối dịch vụ tạm thời cục bộ và có thể cần phải khắc phục thông qua khôi phục cài đặt gốc.

CVE (Các) lỗi với liên kết AOSP Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6645 ANDROID-23591205 Vừa phải 4.4.4, 5.0, 5.1.1, 6.0 Nội bộ Google

Giảm bề mặt tấn công cho hạt nhân Nexus

SysV IPC không được hỗ trợ trong bất kỳ hạt nhân Android nào. Chúng tôi đã xóa tính năng này khỏi HĐH vì nó làm lộ ra bề mặt tấn công bổ sung không bổ sung chức năng cho hệ thống mà có thể bị các ứng dụng độc hại khai thác. Ngoài ra, IPC System V không tuân thủ vòng đời ứng dụng của Android vì trình quản lý bộ nhớ không thể giải phóng tài nguyên được phân bổ, dẫn đến rò rỉ tài nguyên hạt nhân toàn cầu. Thay đổi này giải quyết vấn đề như CVE-2015-7613.

CVE (Các) lỗi Mức độ nghiêm trọng Phiên bản cập nhật Ngày báo cáo
CVE-2015-6646 ANDROID-22300191* Vừa phải 6.0 Nội bộ Google

* Bản vá cho vấn đề này không có trong AOSP. Bản cập nhật có trong trình điều khiển nhị phân mới nhất dành cho thiết bị Nexus có sẵn trên trang web Nhà phát triển Google .

Câu hỏi và câu trả lời thường gặp

Phần này xem xét câu trả lời cho các câu hỏi phổ biến có thể xảy ra sau khi đọc bản tin này.

1. Làm cách nào để xác định xem thiết bị của tôi có được cập nhật để giải quyết những vấn đề này hay không?

Bản dựng LMY49F trở lên và Android 6.0 có Cấp bản vá bảo mật từ ngày 1 tháng 1 năm 2016 trở lên sẽ giải quyết các vấn đề này. Tham khảo tài liệu Nexus để biết hướng dẫn cách kiểm tra mức bản vá bảo mật. Các nhà sản xuất thiết bị bao gồm các bản cập nhật này nên đặt cấp chuỗi bản vá thành: [ro.build.version.security_patch]:[2016-01-01]

Sửa đổi

  • Ngày 04/01/2016: Xuất bản bản tin.
  • Ngày 06 tháng 1 năm 2016: Bản tin được sửa đổi để bao gồm các liên kết AOSP.
  • Ngày 28 tháng 4 năm 2016: Xóa CVE-2015-6617 khỏi Lời cảm ơn và thêm CVE-2015-6647 vào bảng tóm tắt