กระดานข่าวความปลอดภัยของ Android—พฤษภาคม 2021

Published พฤษภาคม 3, 2021 | อัปเดตเมื่อ 4 พฤษภาคม 2021

กระดานข่าวความปลอดภัยของ Android มีรายละเอียดของช่องโหว่ด้านความปลอดภัยที่ส่งผลต่ออุปกรณ์ Android ระดับแพตช์ความปลอดภัยปี 2021-05-05 หรือใหม่กว่าช่วยแก้ปัญหาเหล่านี้ทั้งหมด เรียนรู้วิธีการตรวจสอบระดับโปรแกรมปรับปรุงความปลอดภัยของอุปกรณ์ให้ดูที่ การตรวจสอบและอัปเดตเวอร์ชัน Android ของคุณ

พันธมิตร Android จะได้รับแจ้งปัญหาทั้งหมดอย่างน้อยหนึ่งเดือนก่อนเผยแพร่ แพทช์ซอร์สโค้ดสำหรับปัญหาเหล่านี้ได้รับการเผยแพร่ไปยังที่เก็บ Android Open Source Project (AOSP) และเชื่อมโยงจากกระดานข่าวสารนี้ กระดานข่าวนี้ยังรวมถึงลิงก์ไปยังโปรแกรมแก้ไขภายนอก AOSP

ปัญหาที่ร้ายแรงที่สุดคือช่องโหว่ด้านความปลอดภัยที่สำคัญในองค์ประกอบของระบบ ซึ่งสามารถเปิดใช้งานผู้โจมตีจากระยะไกลโดยใช้ไฟล์ที่ออกแบบมาเป็นพิเศษเพื่อรันโค้ดโดยอำเภอใจภายในบริบทของกระบวนการที่มีสิทธิพิเศษ การประเมินความรุนแรง จะขึ้นอยู่กับผลกระทบที่การใช้ประโยชน์จากช่องโหว่ดังกล่าวอาจจะมีอุปกรณ์ที่ได้รับผลกระทบสมมติว่าแพลตฟอร์มและบริการบรรเทาถูกปิดเพื่อการพัฒนาหรือถ้าข้ามประสบความสำเร็จ

อ้างถึง Android และ Google Play บรรเทาป้องกัน ส่วนสำหรับรายละเอียดเกี่ยวกับ Android คุ้มครองแพลตฟอร์มการรักษาความปลอดภัย และ Google Play ป้องกันซึ่งการปรับปรุงการรักษาความปลอดภัยของแพลตฟอร์ม Android

การลดการบริการของ Android และ Google

นี่คือบทสรุปของการบรรเทาที่มีให้โดย แพลตฟอร์ม Android การรักษาความปลอดภัย และการบริการการคุ้มครองเช่น Google Play ป้องกัน ความสามารถเหล่านี้ลดโอกาสที่ช่องโหว่ด้านความปลอดภัยจะถูกโจมตีบน Android ได้สำเร็จ

  • การใช้ประโยชน์จากปัญหามากมายบน Android ทำได้ยากขึ้นด้วยการปรับปรุงในแพลตฟอร์ม Android เวอร์ชันใหม่กว่า เราสนับสนุนให้ผู้ใช้ทุกคนอัปเดตเป็น Android เวอร์ชันล่าสุดหากเป็นไปได้
  • ทีมรักษาความปลอดภัยของ Android แข็งขันตรวจสอบการละเมิดผ่าน Google Play ป้องกัน และเตือนผู้ใช้เกี่ยวกับ การประยุกต์ใช้งานที่อาจเป็นอันตราย Google Play ป้องกันถูกเปิดใช้งานบนอุปกรณ์ที่มี บริการของ Google มือถือ และเป็นสิ่งสำคัญโดยเฉพาะอย่างยิ่งสำหรับผู้ใช้ที่ติดตั้งแอปจากด้านนอกของ Google Play

รายละเอียดช่องโหว่ระดับแพตช์ความปลอดภัย 2021-05-01

ในส่วนด้านล่าง เราได้ให้รายละเอียดเกี่ยวกับช่องโหว่ด้านความปลอดภัยแต่ละรายการที่ใช้กับระดับแพตช์ 2021-05-01 ช่องโหว่จะถูกจัดกลุ่มตามองค์ประกอบที่ได้รับผลกระทบ ปัญหาที่อธิบายไว้ในตารางด้านล่างนี้และรวมถึง CVE รหัสอ้างอิงที่เกี่ยวข้อง ประเภทของความเสี่ยง , ความรุนแรง และการปรับปรุงรุ่น AOSP (ถ้ามี) หากมี เราจะเชื่อมโยงการเปลี่ยนแปลงสาธารณะที่แก้ไขปัญหากับรหัสจุดบกพร่อง เช่น รายการการเปลี่ยนแปลง AOSP เมื่อการเปลี่ยนแปลงหลายรายการเกี่ยวข้องกับจุดบกพร่องเดียว การอ้างอิงเพิ่มเติมจะเชื่อมโยงกับหมายเลขตามรหัสจุดบกพร่อง อุปกรณ์ที่มี Android 10 และต่อมาอาจได้รับการปรับปรุงการรักษาความปลอดภัยเช่นเดียวกับ การปรับปรุงระบบของ Google Play

กรอบ

ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้แอปพลิเคชันที่เป็นอันตรายในเครื่องสามารถข้ามข้อกำหนดการโต้ตอบของผู้ใช้เพื่อเข้าถึงการอนุญาตเพิ่มเติมได้

CVE อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2021-0472 A-176801033 EoP สูง 9, 10, 11
CVE-2021-0485 A-174302616 EoP สูง 11
CVE-2021-0487 A-174046397 EoP สูง 11

กรอบสื่อ

ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้แอปพลิเคชันที่เป็นอันตรายในเครื่องสามารถข้ามข้อกำหนดการโต้ตอบของผู้ใช้เพื่อเข้าถึงการอนุญาตเพิ่มเติมได้

CVE อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2021-0482 A-173791720 EoP สูง 11
CVE-2021-0484 A-173720767 ไอดี สูง 8.1, 9, 10, 11

ระบบ

ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้ผู้โจมตีจากระยะไกลใช้ไฟล์ที่ออกแบบมาเป็นพิเศษเพื่อรันโค้ดโดยอำเภอใจภายในบริบทของกระบวนการที่มีสิทธิพิเศษ

CVE อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2021-0473 A-179687208 RCE ที่สำคัญ 8.1, 9, 10, 11
CVE-2021-0474 A-177611958 RCE ที่สำคัญ 8.1, 9, 10, 11
CVE-2021-0475 A-175686168 RCE ที่สำคัญ 10, 11
CVE-2021-0476 A-169252501 EoP สูง 9, 10, 11
CVE-2021-0477 A-178189250 EoP สูง 8.1, 9, 10, 11
CVE-2021-0481 A-172939189 EoP สูง 8.1, 9, 10, 11
CVE-2021-0466 A-154114734 ไอดี สูง 10
CVE-2021-0480 A-174493336 ไอดี สูง 8.1, 9, 10, 11

การอัปเดตระบบ Google Play

ไม่มีปัญหาด้านความปลอดภัยในการอัปเดตระบบ Google Play (Project Mainline) ในเดือนนี้

รายละเอียดช่องโหว่ระดับแพตช์ความปลอดภัย 2021-05-05

ในส่วนด้านล่าง เราได้ให้รายละเอียดเกี่ยวกับช่องโหว่ด้านความปลอดภัยแต่ละรายการที่ใช้กับระดับแพตช์ 2021-05-05 ช่องโหว่จะถูกจัดกลุ่มตามองค์ประกอบที่ได้รับผลกระทบ ปัญหาที่อธิบายไว้ในตารางด้านล่างนี้และรวมถึง CVE รหัสอ้างอิงที่เกี่ยวข้อง ประเภทของความเสี่ยง , ความรุนแรง และการปรับปรุงรุ่น AOSP (ถ้ามี) หากมี เราจะเชื่อมโยงการเปลี่ยนแปลงสาธารณะที่แก้ไขปัญหากับรหัสจุดบกพร่อง เช่น รายการการเปลี่ยนแปลง AOSP เมื่อการเปลี่ยนแปลงหลายรายการเกี่ยวข้องกับจุดบกพร่องเดียว การอ้างอิงเพิ่มเติมจะเชื่อมโยงกับหมายเลขตามรหัสจุดบกพร่อง

กรอบ

ช่องโหว่ในส่วนนี้อาจทำให้แอปพลิเคชันที่เป็นอันตรายในเครื่องสามารถข้ามการป้องกันของระบบปฏิบัติการที่แยกข้อมูลแอปพลิเคชันออกจากแอปพลิเคชันอื่นได้

CVE อ้างอิง พิมพ์ ความรุนแรง อัปเดตเวอร์ชัน AOSP
CVE-2019-2219 A-119041698 ไอดี สูง 11

ส่วนประกอบเคอร์เนล

ช่องโหว่ในส่วนนี้อาจทำให้ผู้โจมตีในพื้นที่สามารถข้ามข้อกำหนดการโต้ตอบของผู้ใช้เพื่อเข้าถึงการอนุญาตเพิ่มเติม

CVE อ้างอิง พิมพ์ ความรุนแรง ส่วนประกอบ
CVE-2020-29661 A-175451802
ต้นน้ำเคอร์เนล
EoP สูง TTY

AMLogic

ช่องโหว่นี้ส่งผลต่อส่วนประกอบ AMLogic และรายละเอียดเพิ่มเติมสามารถดูได้โดยตรงจาก AMLogic การประเมินความรุนแรงของปัญหานี้จัดทำโดย AMLogic โดยตรง

CVE อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2021-0467 A-174490700 * ที่สำคัญ bootROM

ส่วนประกอบ ARM

ช่องโหว่เหล่านี้ส่งผลต่อส่วนประกอบ ARM และรายละเอียดเพิ่มเติมสามารถดูได้จาก ARM โดยตรง การประเมินความรุนแรงของปัญหาเหล่านี้จัดทำโดย ARM โดยตรง

CVE อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2021-28663
A-174259860 * สูง มาลี
CVE-2021-28664
A-174588870 * สูง มาลี

ส่วนประกอบ MediaTek

ช่องโหว่เหล่านี้ส่งผลกระทบต่อองค์ประกอบ MediaTek และรายละเอียดเพิ่มเติมสามารถดูได้โดยตรงจาก MediaTek การประเมินความรุนแรงของปัญหาเหล่านี้จัดทำโดย MediaTek โดยตรง

CVE อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2021-0489 A-183464866
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0490
A-183464868
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0491 A-183461315
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0492 A-183459078
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0493
A-183461317
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0494 A-183461318
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0495 A-183459083
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0496 A-183467912
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0497 A-183461320
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ
CVE-2021-0498 A-183461321
M-ALPS05403499 *
สูง ไดรเวอร์การจัดการหน่วยความจำ

ส่วนประกอบ Unisoc

ช่องโหว่นี้ส่งผลต่อส่วนประกอบ Unisoc และรายละเอียดเพิ่มเติมสามารถดูได้จาก Unisoc โดยตรง การประเมินความรุนแรงของปัญหานี้จัดทำโดย Unisoc โดยตรง

CVE อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2021-0324 A-175402462 * สูง กรอบ

ส่วนประกอบ Qualcomm

ช่องโหว่เหล่านี้ส่งผลต่อส่วนประกอบของ Qualcomm และมีการอธิบายรายละเอียดเพิ่มเติมในกระดานข่าวความปลอดภัยของ Qualcomm หรือการแจ้งเตือนด้านความปลอดภัย การประเมินความรุนแรงของปัญหาเหล่านี้จัดทำโดย Qualcomm โดยตรง

CVE อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2021-1891 A-179039763
QC-CR # 2766242 [ 2 ]
สูง เสียง
CVE-2021-1905 A-178809945
QC-CR#2826864
สูง แสดง
CVE-2021-1927 A-179040600
QC-CR#2827356
สูง เคอร์เนล
CVE-2021-1906 A-178810049
QC-CR#2835082
ปานกลาง แสดง

ส่วนประกอบโอเพ่นซอร์สของ Qualcomm

ช่องโหว่เหล่านี้ส่งผลกระทบต่อส่วนประกอบโอเพ่นซอร์สของ Qualcomm และมีการอธิบายรายละเอียดเพิ่มเติมในกระดานข่าวความปลอดภัยของ Qualcomm หรือการแจ้งเตือนด้านความปลอดภัย การประเมินความรุนแรงของปัญหาเหล่านี้จัดทำโดย Qualcomm โดยตรง

CVE อ้างอิง ความรุนแรง ส่วนประกอบ
CVE-2020-11273 A-172348952 * สูง ส่วนประกอบที่ปิดแหล่งที่มา
CVE-2020-11274
A-172348993 * สูง ส่วนประกอบที่ปิดแหล่งที่มา
CVE-2020-11279 A-172348857 * สูง ส่วนประกอบที่ปิดแหล่งที่มา
CVE-2020-11284 A-172348929 * สูง ส่วนประกอบที่ปิดแหล่งที่มา
CVE-2020-11285 A-172349029 * สูง ส่วนประกอบที่ปิดแหล่งที่มา
CVE-2020-11288 A-172348722 * สูง ส่วนประกอบที่ปิดแหล่งที่มา
CVE-2020-11289 A-172348852 * สูง ส่วนประกอบที่ปิดแหล่งที่มา
CVE-2021-1910 A-179039901 * สูง ส่วนประกอบที่ปิดแหล่งที่มา
CVE-2021-1915 A-172944461 * สูง ส่วนประกอบที่ปิดแหล่งที่มา

คำถามและคำตอบทั่วไป

ส่วนนี้จะตอบคำถามทั่วไปที่อาจเกิดขึ้นหลังจากอ่านกระดานข่าวนี้

1. ฉันจะทราบได้อย่างไรว่าอุปกรณ์ของฉันได้รับการอัปเดตเพื่อแก้ไขปัญหาเหล่านี้หรือไม่

เรียนรู้วิธีการตรวจสอบระดับโปรแกรมปรับปรุงความปลอดภัยของอุปกรณ์ให้ดูที่ การตรวจสอบและอัปเดตเวอร์ชัน Android ของคุณ

  • ระดับแพตช์ความปลอดภัย 2021-05-01 หรือใหม่กว่า แก้ไขปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์ความปลอดภัย 2021-05-01
  • ระดับแพตช์ความปลอดภัย 2021-05-05 หรือใหม่กว่า แก้ไขปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์ความปลอดภัย 2021-05-05 และระดับแพตช์ก่อนหน้าทั้งหมด

ผู้ผลิตอุปกรณ์ที่มีการอัปเดตเหล่านี้ควรตั้งค่าระดับสตริงของโปรแกรมแก้ไขเป็น:

  • [ro.build.version.security_patch]:[2021-05-01]
  • [ro.build.version.security_patch]:[2021-05-05]

สำหรับอุปกรณ์บางรุ่นที่ใช้ Android 10 หรือใหม่กว่า การอัปเดตระบบ Google Play จะมีสตริงวันที่ที่ตรงกับระดับแพตช์ความปลอดภัยปี 2021-05-01 โปรดดู บทความนี้ สำหรับรายละเอียดเพิ่มเติมเกี่ยวกับวิธีการติดตั้งโปรแกรมปรับปรุงการรักษาความปลอดภัย

2. เหตุใดกระดานข่าวนี้จึงมีแพตช์ความปลอดภัยสองระดับ

กระดานข่าวนี้มีแพตช์ความปลอดภัยสองระดับ เพื่อให้พันธมิตร Android มีความยืดหยุ่นในการแก้ไขช่องโหว่บางส่วนที่คล้ายคลึงกันในอุปกรณ์ Android ทั้งหมดได้รวดเร็วยิ่งขึ้น ขอแนะนำให้พันธมิตร Android แก้ไขปัญหาทั้งหมดในกระดานข่าวนี้และใช้ระดับแพตช์ความปลอดภัยล่าสุด

  • อุปกรณ์ที่ใช้ระดับแพตช์ความปลอดภัย 2021-05-01 จะต้องมีปัญหาทั้งหมดที่เกี่ยวข้องกับระดับแพตช์ความปลอดภัยนั้น รวมถึงการแก้ไขสำหรับปัญหาทั้งหมดที่รายงานในกระดานข่าวความปลอดภัยก่อนหน้า
  • อุปกรณ์ที่ใช้โปรแกรมแก้ไขความปลอดภัยระดับ 2021-05-05 หรือใหม่กว่าจะต้องมีโปรแกรมแก้ไขที่เกี่ยวข้องทั้งหมดในกระดานข่าวความปลอดภัยนี้ (และก่อนหน้า)

พันธมิตรควรรวมกลุ่มการแก้ไขสำหรับปัญหาทั้งหมดที่พวกเขากำลังแก้ไขในการอัปเดตครั้งเดียว

3 สิ่งที่ทำรายการในค่าเฉลี่ยคอลัมน์ประเภท?

รายการในคอลัมน์ประเภทของช่องโหว่รายละเอียดอ้างอิงตารางการจัดหมวดหมู่ของช่องโหว่การรักษาความปลอดภัย

ตัวย่อ คำนิยาม
RCE การเรียกใช้โค้ดจากระยะไกล
EoP ยกระดับสิทธิพิเศษ
ไอดี การเปิดเผยข้อมูล
DoS ปฏิเสธการให้บริการ
ไม่มี ไม่มีการจัดประเภท

4 สิ่งที่ทำรายการในค่าเฉลี่ยคอลัมน์อ้างอิง?

รายการภายใต้การอ้างอิงคอลัมน์ของตารางรายละเอียดช่องโหว่อาจจะมีคำนำหน้าระบุองค์กรที่ค่าอ้างอิงเป็น

คำนำหน้า อ้างอิง
เอ- รหัสข้อบกพร่องของ Android
QC- หมายเลขอ้างอิง Qualcomm
ม- หมายเลขอ้างอิง MediaTek
น- หมายเลขอ้างอิง NVIDIA
ข- หมายเลขอ้างอิง Broadcom

5. อะไรนี้ * ติดกับรหัสข้อผิดพลาดใน Android หมายถึงคอลัมน์อ้างอิง?

ปัญหาที่ไม่เปิดเผยต่อสาธารณะจะมี * ถัดจากรหัสอ้างอิงที่เกี่ยวข้อง การปรับปรุงสำหรับปัญหาที่มีอยู่ทั่วไปในไดรเวอร์ไบนารีล่าสุดสำหรับอุปกรณ์พิกเซลพร้อมใช้งานจาก เว็บไซต์ของนักพัฒนาซอฟต์แวร์ Google

6. เหตุใดช่องโหว่ด้านความปลอดภัยจึงถูกแบ่งระหว่างกระดานข่าวสารนี้และอุปกรณ์ / คู่ค้าด้านความปลอดภัย เช่น กระดานข่าวสาร Pixel

ช่องโหว่ด้านความปลอดภัยที่บันทึกไว้ในกระดานข่าวความปลอดภัยนี้จำเป็นต้องประกาศระดับแพตช์ความปลอดภัยล่าสุดบนอุปกรณ์ Android ช่องโหว่ด้านความปลอดภัยเพิ่มเติมที่บันทึกไว้ในกระดานข่าวความปลอดภัยของอุปกรณ์ / คู่ค้า ไม่จำเป็นสำหรับการประกาศระดับแพตช์ความปลอดภัย อุปกรณ์ Android และชิปเซ็ตผู้ผลิตยังสามารถเผยแพร่รายละเอียดการรักษาความปลอดภัยช่องโหว่ที่เฉพาะเจาะจงกับผลิตภัณฑ์ของพวกเขาเช่น Google , หัวเว่ย , แอลจี , Motorola , Nokia หรือ ซัมซุง

รุ่น

เวอร์ชั่น วันที่ หมายเหตุ
1.0 3 พฤษภาคม 2021 เผยแพร่แถลงการณ์
1.1 4 พฤษภาคม 2564 กระดานข่าวสารได้รับการแก้ไขเพื่อรวมลิงก์ AOSP