
谷歌向所有用戶和合作伙伴發布了11月份發布的Android操作系統安全公告,對關鍵遠程代碼執行(RCE)和權限升級漏洞進行了修復。
10月,Alphabet公司向部分Google Pixel用戶提供了這批更新的測試版本。無線(OTA)更新是一個供內部使用的機密版本
RCE和EoP評級至關重要
在手機制造商和移動網絡運營商將最新的Android補丁推送到用戶端之前,一個標識為CVE-2018-9527的關鍵RCE會影響操作系統7.0(Nougat)到9(Pie)的版本。
被列為關鍵的另一個RCE是CVE-2018-9531,它僅影響操作系統7.0版本。這兩個缺陷都存在于操作系統的媒體框架中,并且允許攻擊者在特權進程的上下文中在系統上運行任意代碼。
具有相同嚴重性分數的其他漏洞是兩個標識為CVE-2018-9536和CVE-2018-9537的權限升級漏洞。它們會影響操作系統7.0版本。
信息披露漏洞
可泄露Android系統信息的六個安全漏洞已獲得非常嚴重的評級。 它們可被遠程利用,能顯示一般由本地安裝的應用程序需要權限設置才能訪問的數據。這些漏洞中有一半會影響多個Android版本(Nougat to Pie),而另一半漏洞僅影響最新版本的移動操作系統。
高通公司的組件中存在大量漏洞
電路板廠還了解到,谷歌還列出了高通公司組件中發現的14個安全問題。其中三個被評為嚴重級別:CVE-2017-18317影響可信執行環境(TEE),并允許繞過與模塊相關的限制(SIM lock, SIM kill)。CVE-2018-5912是視頻組件中的緩沖區溢出。CVE-2018-11264沖擊了高通多芯片組的生物識別組件,指紋代碼中可能存在緩沖區溢出。
刪除Libxaac庫谷歌在這個Android安全公告中宣布,它將Libxaac庫標記為用于媒體壓縮和解碼的實驗性庫,并且不再包含在Android構建的產品中。這個決定背后的原因是發現了至少18個圖書館的安全問題。一旦運行最新的Android安全更新,該庫將從那些仍然使用該庫的設備中刪除。
刪除Libxaac庫
Google在此Android安全公告中宣布,它將Libxaac庫標記為用于媒體壓縮和解碼的實驗庫,并且不再將其包含在Android構建的產品中。做出這一決定背后的原因是在Libxaac中發現了不少于18個安全問題。只要他們運行最新的Android系統,該庫就會被設備中刪除。

通訊手機HDI
通訊手機HDI
通訊模塊HDI