הערות הגרסה בנושא אבטחה ב-Android כוללות פרטים על נקודות חולשה שמשפיעות על מכשירי Android, שטופלו במסגרת Android 15. מכשירים עם Android 15 שרמת תיקון האבטחה שלהם היא 2024-09-01 ואילך מוגנים מפני הבעיות האלה (ב-Android 15, כפי שפורסם ב-AOSP, רמת תיקון האבטחה שמוגדרת כברירת מחדל היא 2024-09-01). במאמר איך בודקים ומעדכנים את גרסת Android מוסבר איך בודקים את רמת תיקון האבטחה במכשיר.
שותפים ב-Android מקבלים הודעה על כל הבעיות לפני הפרסום. תיקונים של קוד המקור לבעיות האלה יפורסמו במאגר של פרויקט הקוד הפתוח של Android (AOSP) כחלק מהגרסה של Android 15.
הערכת חומרת הבעיות בהערות הגרסה האלה מבוססת על ההשפעה שעלולה להיות לניצול הפגיעות במכשיר מושפע, בהנחה שהפלטפורמה והשירותים לתיקון הפגיעות מושבתים למטרות פיתוח או אם נעקפו בהצלחה.
לא קיבלנו דיווחים על ניצול פעיל של הבעיות האלה על ידי לקוחות או על שימוש לרעה בהן. בקטע אמצעי ההגנה של Android ו-Google Play Protect מפורטים אמצעי ההגנה של פלטפורמת האבטחה של Android ו-Google Play Protect, שמשפרים את האבטחה של פלטפורמת Android.
הודעות
- הבעיות שמתוארות במסמך הזה נפתרות במסגרת Android 15. המידע הזה מסופק למטרות עיון ושקיפות.
- אנחנו רוצים להודות לקהילת מחקר האבטחה על התרומה המתמשכת שלה לאבטחת הסביבה העסקית של Android.
אמצעי ההגנה של Android ושירותי Google
זהו סיכום של אמצעי ההגנה שמוצעים על ידי פלטפורמת האבטחה של Android והגנות השירותים, כמו Google Play Protect. היכולות האלה מצמצמות את הסיכוי שנקודות חולשה באבטחה ינוצלו לרעה ב-Android.
- השיפורים בגרסאות חדשות יותר של פלטפורמת Android מקשים על ניצול של הרבה בעיות ב-Android. מומלץ לכל המשתמשים לעדכן לגרסה האחרונה של Android, אם אפשר.
- צוות האבטחה של Android עוקב באופן פעיל אחרי ניצול לרעה באמצעות Google Play Protect ומזהיר משתמשים מפני אפליקציות שעלולות להזיק. Google Play Protect מופעל כברירת מחדל במכשירים עם שירותי Google לנייד, והוא חשוב במיוחד למשתמשים שמתקינים אפליקציות ממקורות אחרים ולא מ-Google Play.
פרטי נקודת החולשה ב-Android 15
בקטעים הבאים מפורטות נקודות חולשה באבטחה שתוקנו כחלק מ-Android 15. נקודות החולשה מקובצות לפי הרכיב שהן משפיעות עליו, וכוללות פרטים כמו CVE, הפניות למקורות חיצוניים, סוג נקודת החולשה וחומרת הבעיה.
Framework
| CVE | קובצי עזר | סוג | מידת החומרה |
|---|---|---|---|
| CVE-2023-40119 | A-231476072 | EoP | רחב |
| CVE-2024-4628 | A-281849097 | EoP | רחב |
| CVE-2024-23718 | A-316152378 | EoP | רחב |
| CVE-2024-43069 | A-259946410 | EoP | רחב |
| CVE-2024-43071 | A-343169511 | EoP | רחב |
| CVE-2024-43074 | A-329409825 | EoP | רחב |
| CVE-2024-43075 | A-272740688 | EoP | רחב |
| CVE-2024-43076 | A-295395495 | EoP | רחב |
| CVE-2024-49711 | A-307947153 | EoP | רחב |
| CVE-2024-49716 | A-262567997 | EoP | רחב |
| CVE-2024-49726 | A-266131956 | EoP | רחב |
| CVE-2024-43078 | A-290365279 | מזהה | רחב |
| CVE-2024-40678 | A-264844293 | DoS | רחב |
| CVE-2024-43070 | A-341691431 | DoS | רחב |
| CVE-2024-43092 | A-328017524 | DoS | רחב |
| CVE-2024-49710 | A-266578603 | DoS | רחב |
| CVE-2024-49715 | A-266826735 | DoS | רחב |
| CVE-2024-49718 | A-266433337 | DoS | רחב |
| CVE-2024-49719 | A-266826084 | DoS | רחב |
מערכת
| CVE | קובצי עזר | סוג | מידת החומרה |
|---|---|---|---|
| CVE-2024-23694 | A-329067188 | EoP | רחב |
| CVE-2024-43068 | A-275551881 | EoP | רחב |
| CVE-2024-43072 | A-292548775 | EoP | רחב |
| CVE-2024-43073 | A-289924486 | EoP | רחב |
| CVE-2024-43079 | A-352309723 | EoP | רחב |
| CVE-2024-49712 | A-328399894 | EoP | רחב |
| CVE-2024-49717 | A-345867870 | EoP | רחב |
| CVE-2024-49725 | A-262237198 | EoP | רחב |
| CVE-2025-48557 | A-337781186 | EoP | רחב |
| CVE-2025-32351 | A-270151891 | מזהה | רחב |
שאלות נפוצות ותשובות
בקטע הזה תמצאו תשובות לשאלות נפוצות שיכולות לעלות אחרי קריאת הפרטים של העדכון הזה.
1. איך אפשר לבדוק אם המכשיר שלי קיבל את העדכון שפותר את הבעיות האלה?
במאמר איך בודקים ומעדכנים את גרסת Android מוסבר איך בודקים את רמת תיקון האבטחה במכשיר.
רמת תיקון האבטחה ב-Android 15, כפי שהיא מופיעה ב-AOSP, היא 2024-09-01 כברירת מחדל. במכשירי Android עם Android 15 ורמת תיקון אבטחה מ-2024-09-01 ואילך, כל הבעיות שמפורטות בהערות האלה על עדכוני אבטחה נפתרות.
2. מה המשמעות של הערכים בעמודה סוג?
הערכים בעמודה סוג בטבלת הפרטים של נקודות החולשה מתייחסים לסיווג שלהן.
| קיצור | ההגדרה |
|---|---|
| RCE | הרצת קוד מרחוק |
| EoP | רמת הרשאה גבוהה יותר |
| ID | חשיפת מידע |
| DoS | התקפת מניעת שירות |
| N/A | אין סיווג |
3. מה המשמעות של הערכים בעמודה הפניות למקורות חיצוניים?
מידע על הערכים בעמודה הפניות למקורות חיצוניים בטבלה של פרטי נקודות החולשה: יש מקרים שבהם יש לערך תחילית שמציינת לאיזה ארגון משויך מקור המידע החיצוני.
| תחילית | מקור המידע החיצוני |
|---|---|
| A- | מזהה באג ב-Android |
גרסאות
| הגרסה | תאריך | פתקים |
|---|---|---|
| 1.0 | 3 בספטמבר 2024 | Bulletin Published |
| 1.1 | 16 באוקטובר 2024 | עדכון האבטחה עודכן |