Ghi chú phát hành về tính năng bảo mật của Android 12L

Xuất bản ngày 22 tháng 2 năm 2022 | Cập nhật ngày 8 tháng 9 năm 2022

Bản ghi chú phát hành về bảo mật Android này chứa thông tin chi tiết về các lỗ hổng bảo mật ảnh hưởng đến thiết bị Android. Các lỗ hổng này được giải quyết trong Android 12L. Các thiết bị Android 12L có cấp bản vá bảo mật là ngày 1 tháng 3 năm 2022 trở lên sẽ được bảo vệ khỏi các vấn đề này (Android 12L, như được phát hành trên AOSP, có cấp bản vá bảo mật mặc định là ngày 1 tháng 3 năm 2022). Để tìm hiểu cách kiểm tra cấp bản vá bảo mật của thiết bị, hãy xem bài viết Kiểm tra và cập nhật phiên bản Android.

Các đối tác Android sẽ được thông báo về mọi vấn đề trước khi phát hành. Bản vá mã nguồn cho các vấn đề này được phát hành cho kho lưu trữ Dự án nguồn mở Android (AOSP) trong bản phát hành Android 12L.

Mức độ đánh giá các vấn đề trong các ghi chú phát hành này dựa trên tác động mà việc khai thác lỗ hổng có thể gây ra đối với một thiết bị bị ảnh hưởng, giả sử các biện pháp giảm thiểu nền tảng và dịch vụ bị tắt cho mục đích phát triển hoặc nếu bị bỏ qua thành công.

Chúng tôi chưa nhận được báo cáo nào về việc khách hàng đang lợi dụng hoặc lạm dụng các vấn đề mới được báo cáo này. Hãy tham khảo phần Các biện pháp giảm thiểu của Android và Google Play Protect để biết thông tin chi tiết về các biện pháp bảo vệ nền tảng bảo mật Android và Google Play Protect, giúp cải thiện tính bảo mật của nền tảng Android.

Thông báo

  • Các vấn đề mô tả trong tài liệu này được đề cập trong Android 12L. Thông tin này được cung cấp để tham khảo và minh bạch.
  • Chúng tôi xin cảm ơn và ghi nhận cộng đồng nghiên cứu bảo mật vì những đóng góp không ngừng của họ trong việc bảo mật hệ sinh thái Android.

Các biện pháp giảm thiểu dịch vụ của Android và Google

Đây là bản tóm tắt các biện pháp giảm thiểu do nền tảng bảo mật Android và các biện pháp bảo vệ dịch vụ cung cấp, chẳng hạn như Google Play Protect. Những khả năng này giúp giảm khả năng kẻ xấu bị khai thác thành công các lỗ hổng bảo mật trên Android.

  • Việc khai thác nhiều vấn đề trên Android trở nên khó khăn hơn do các tính năng nâng cao trong các phiên bản mới hơn của nền tảng Android. Bạn nên khuyến khích tất cả người dùng cập nhật lên phiên bản Android mới nhất nếu có thể.
  • Nhóm bảo mật Android chủ động giám sát các hành vi sai trái thông qua Google Play Protect và cảnh báo người dùng về Ứng dụng có khả năng gây hại. Google Play Protect được bật theo mặc định trên các thiết bị có Các dịch vụ của Google dành cho thiết bị di động và đặc biệt quan trọng đối với những người dùng cài đặt các ứng dụng không phải của Google Play.

Thông tin chi tiết về lỗ hổng trên Android 12L

Các phần dưới đây cung cấp thông tin chi tiết về các lỗ hổng bảo mật đã được khắc phục trong Android 12L. Các lỗ hổng được nhóm theo thành phần mà chúng ảnh hưởng và bao gồm các thông tin chi tiết như CVE, tài liệu tham khảo liên quan, loại lỗ hổngmức độ nghiêm trọng.

Khung

CVE Tài liệu tham khảo Loại Mức độ nghiêm trọng
CVE-2021-39749 A-205996115 EoP Cao
CVE-2021-39743 A-201534884 EoP Trung bình
CVE-2021-39746 A-194696395 EoP Trung bình
CVE-2021-39750 A-206474016 EoP Trung bình
CVE-2021-39752 A-202756848 EoP Trung bình
CVE-2022-20002 A-198657657 EoP Trung bình
CVE-2022-20203 A-199745908 EoP Trung bình
CVE-2021-39744 A-192369136 ID Trung bình
CVE-2021-39745 A-206127671 ID Trung bình
CVE-2021-39747 A-208268457 ID Trung bình
CVE-2021-39748 A-203777141 ID Trung bình
CVE-2021-39751 A-172838801 ID Trung bình
CVE-2021-39753 A-200035185 ID Trung bình
CVE-2021-39755 A-204995407 ID Trung bình
CVE-2021-39756 A-184354287 ID Trung bình
CVE-2021-39757 A-176094662 ID Trung bình
CVE-2021-39754 A-207133709 Không xác định Không xác định

Khung nội dung đa phương tiện

CVE Tài liệu tham khảo Loại Mức độ nghiêm trọng
CVE-2021-39759 A-180200830 EoP Trung bình
CVE-2021-39760 A-194110526 ID Trung bình
CVE-2021-39761 A-179783181 ID Trung bình
CVE-2021-39762 A-210625816 ID Trung bình

Nền tảng

CVE Tài liệu tham khảo Loại Mức độ nghiêm trọng
CVE-2021-39741 A-173567719 EoP Trung bình
CVE-2021-39763 A-199176115 EoP Trung bình
CVE-2021-39764 A-170642995 EoP Trung bình
CVE-2021-39767 A-201308542 EoP Trung bình
CVE-2021-39768 A-202017876 EoP Trung bình
CVE-2021-39771 A–198661951 EoP Trung bình
CVE-2021-25393 A-180518134 ID Trung bình
CVE-2021-39739 A-184525194 ID Trung bình
CVE-2021-39740 A-209965112 ID Trung bình
CVE-2021-39742 A-186405602 ID Trung bình
CVE-2021-39765 A-201535427 ID Trung bình
CVE-2021-39766 A-198296421 ID Trung bình
CVE-2021-39769 A-193663287 ID Trung bình
CVE-2021-39770 A-193033501 ID Trung bình

Hệ thống

CVE Tài liệu tham khảo Loại Mức độ nghiêm trọng
CVE-2021-39776 A-192614125 EoP Cao
CVE-2021-39787 A-202506934 EoP Cao
CVE-2021-39772 A-181962322 EoP Trung bình
CVE-2021-39780 A-204992293 EoP Trung bình
CVE-2021-39781 A-195311502 EoP Trung bình
CVE-2021-39782 A-202760015 EoP Trung bình
CVE-2021-39783 A-197960597 EoP Trung bình
CVE-2021-39784 A-200163477 EoP Trung bình
CVE-2021-39786 A-192551247 EoP Trung bình
CVE-2021-39789 A-203880906 EoP Trung bình
CVE-2021-39790 A-186405146 EoP Trung bình
CVE-2021-39773 A-191276656 ID Trung bình
CVE-2021-39775 A-206465854 ID Trung bình
CVE-2021-39777 A-194743207 ID Trung bình
CVE-2021-39778 A-196406138 ID Trung bình
CVE-2021-39779 A-190400974 ID Trung bình
CVE-2021-39788 A-191768014 ID Trung bình
CVE-2021-39791 A-194112606 ID Trung bình
CVE-2021-39774 A-205989472 Yêu cầu Trung bình

Thông tin chi tiết khác về lỗ hổng

Phần dưới đây cung cấp thông tin chi tiết về các lỗ hổng bảo mật đang được cung cấp cho mục đích công bố. Bạn không cần phải tuân thủ các vấn đề này để tuân thủ SPL.

Android TV

CVE Tài liệu tham khảo Loại Mức độ nghiêm trọng
CVE-2021-1000 A-185190688 EoP Trung bình
CVE-2021-1033 A-185247656 EoP Trung bình

Câu hỏi và câu trả lời phổ biến

Phần này giải đáp các câu hỏi thường gặp có thể xảy ra sau khi đọc bản tin này.

1. Làm cách nào để xác định xem thiết bị của tôi đã được cập nhật để giải quyết những vấn đề này hay chưa?

Để tìm hiểu cách kiểm tra cấp bản vá bảo mật của thiết bị, hãy xem bài viết Kiểm tra và cập nhật phiên bản Android.

Android 12L, như được phát hành trên AOSP, có cấp bản vá bảo mật mặc định là ngày 1 tháng 3 năm 2022. Các thiết bị Android chạy Android 12L và có bản vá bảo mật cấp 2022-03-01 trở lên sẽ giải quyết tất cả các vấn đề có trong các bản ghi chú phát hành bảo mật này.

2. Các mục trong cột Type (Loại) có ý nghĩa gì?

Các mục trong cột Loại của bảng chi tiết về lỗ hổng tham chiếu đến cách phân loại lỗ hổng bảo mật.

Từ viết tắt Định nghĩa
RCE Thực thi mã từ xa
EoP Nâng cao đặc quyền
ID Tiết lộ thông tin
Yêu cầu Từ chối dịch vụ
Không áp dụng Không có thông tin phân loại

3. Các mục trong cột Tham chiếu có ý nghĩa gì?

Các mục trong cột Tham chiếu của bảng chi tiết về lỗ hổng có thể chứa tiền tố xác định tổ chức sở hữu giá trị tham chiếu.

Tiền tố Tài liệu tham khảo
A- Mã lỗi Android

Phiên bản

Phiên bản Ngày Ghi chú
1.0 Ngày 22 tháng 2 năm 2022 Phát hành ghi chú bảo mật
1.1 Ngày 27 tháng 5 năm 2022 Danh sách vấn đề đã cập nhật
1.2 Ngày 8 tháng 9 năm 2022 Danh sách vấn đề đã cập nhật