Google发布安全公告,修补了包括2项远程程序代码执行(remote code execution, RCE)等在内11项高风险与重大漏洞。
Google 4月1日发布的安全修补程序中,CVE-2019-2027及 CVE-2019-2028的漏洞位于Android 媒体框架(Media framework),可让攻击者发送变造过的文件,进而在有权限情况下从远程执行任意程序代码,被Google研究人员列为重大风险等级。
Google团队另外还修补了9项高(High)风险漏洞,包括6项权限升级(elevation of privilege)漏洞。其中CVE-2019-2026位于Android框架,其他5项(CVE-2019-2030、CVE-2019-2031、CVE-2019-2033、CVE-2019-2034及CVE-2019-2035)位于操作系统中,可在让设备端的攻击者不需用户交互而取得更高权限。此外操作系统核心还包括3项可导致信息泄露的漏洞:CVE-2019-2038、CVE-2019-2039、CVE-2019-2040,皆被列为高风险。
除了少数漏洞外,大部分漏洞影响包括Android 7.0(7.1.1、7.1.2)、8.0/ 8.1及9等版本。所幸Google表示尚未接获有开采或滥用上述漏洞的受害通报。
主要Android厂商已在至少一个月前就获得通报,包括Google Pixel和Nexus设备、Samsung、Sony、LG、HTC、Nokia等品牌手机用户,理应近日会接到更新通知,Google也会在48小时内,将修补程序发布给Android开源项目(Android Open Source Project, AOSP)数据库。
此外,Google并预计在4月5日发布第二波安全修补程序,修补操作系统中1项远程程序代码执行(RCE)漏洞,以及2项权限升级与1项信息泄露漏洞。 4月5日的修补更新则可解决上述所有漏洞。