Android 보안 권고[2023-04]
[Android] 보안 게시판 참고
Android 보안 권고[2023-04]
Android 보안 게시판에는 Android 기기에 영향을 미치는 보안 취약성에 대한 세부정보가 포함되어 있습니다. 2023-04-05 이상의 보안 패치 수준은 이러한 모든 문제를 해결합니다. 기기의 보안 패치 수준을 확인하는 방법을 알아보려면 Android 버전 확인 및 업데이트를 참조하세요.
Android 파트너는 게시되기 최소 한 달 전에 모든 문제에 대한 알림을 받습니다. 이러한 문제에 대한 소스 코드 패치는 향후 48시간 내에 Android 오픈 소스 프로젝트(AOSP) 저장소에 릴리스됩니다. AOSP 링크를 사용할 수 있게 되면 이 공지를 수정하겠습니다.
이러한 문제 중 가장 심각한 문제는 추가 실행 권한이 필요하지 않은 원격(근접/인접) 코드 실행으로 이어질 수 있는 시스템 구성 요소의 치명적인 보안 취약점입니다. 악용을 위해 사용자 상호 작용이 필요하지 않습니다. 심각도 평가는 플랫폼 및 서비스 완화가 개발 목적으로 꺼져 있거나 성공적으로 우회된 경우 취약성을 악용하면 영향을 받는 장치에 미칠 수 있는 영향을 기반으로 합니다.
Android 플랫폼의 보안을 개선 하는 Android 보안 플랫폼 보호 및 Google Play 프로텍트에 대한 자세한 내용은 Android 및 Google Play 프로텍트 완화 섹션을 참조하세요.
Android 및 Google 서비스 완화
이것은 Android 보안 플랫폼 및 Google Play 프로텍트 와 같은 서비스 보호에서 제공하는 완화에 대한 요약입니다. 이러한 기능은 Android에서 보안 취약점이 성공적으로 악용될 가능성을 줄입니다.
최신 버전의 Android 플랫폼에서 향상된 기능으로 인해 Android의 많은 문제에 대한 악용이 더욱 어려워졌습니다. 가능한 경우 모든 사용자가 Android 최신 버전으로 업데이트할 것을 권장합니다.
Android 보안 팀은 Google Play 프로텍트를 통해 남용을 적극적으로 모니터링하고 잠재적으로 유해한 애플리케이션 에 대해 사용자에게 경고합니다. Google Play 프로텍트는 Google 모바일 서비스가 있는 기기에서 기본적으로 사용 설정되며 Google Play 외부에서 앱을 설치하는 사용자에게 특히 중요합니다.
2023-04-01 보안 패치 수준 취약점 세부 정보
아래 섹션에서는 2023-04-01 패치 수준에 적용되는 각 보안 취약점에 대한 세부 정보를 제공합니다. 취약점은 영향을 받는 구성 요소 아래에 그룹화됩니다. 문제는 아래 표에 설명되어 있으며 CVE ID, 관련 참조, 취약점 유형 , 심각도 및 업데이트된 AOSP 버전(해당되는 경우)을 포함합니다. 가능한 경우 문제를 해결한 공개 변경을 AOSP 변경 목록과 같은 버그 ID에 연결합니다. 여러 변경 사항이 단일 버그와 관련된 경우 추가 참조는 버그 ID 다음의 숫자에 연결됩니다. Android 10 이상이 설치된 기기는 보안 업데이트 및 Google Play 시스템 업데이트를 받을 수 있습니다.
뼈대
이 섹션의 가장 심각한 취약성은 추가 실행 권한이 필요하지 않은 로컬 권한 상승으로 이어질 수 있습니다. 악용을 위해 사용자 상호 작용이 필요하지 않습니다.
CVE-2023-21081
A-230492955
EoP
높은
11, 12, 12L, 13
CVE-2023-21088
A-235823542
EoP
높은
12, 12L, 13
CVE-2023-21089
A-237766679
EoP
높은
11, 12, 12L, 13
CVE-2023-21092
A-242040055
EoP
높은
11, 12, 12L, 13
CVE-2023-21094
A-248031255
EoP
높은
11, 12, 12L, 13
CVE-2023-21097
A-261858325
EoP
높은
11, 12, 12L, 13
CVE-2023-21098
A-260567867
EoP
높은
11, 12, 12L, 13
CVE-2023-21087
A-261723753
도스
높은
11, 12, 12L, 13
CVE-2023-21090
A-259942609
도스
높은
13
CVE-2023-20950
A-195756028
EoP
보통의
11, 12, 12L
체계
이 섹션의 가장 심각한 취약점은 추가 실행 권한이 필요하지 않은 원격(근접/인접) 코드 실행으로 이어질 수 있습니다. 악용을 위해 사용자 상호 작용이 필요하지 않습니다.
CVE-2023-21085
A-264879662
RCE
비판적인
11, 12, 12L, 13
CVE-2023-21096
A-254774758
RCE
비판적인
12, 12L, 13
CVE-2022-20463
A-231985227
EoP
높은
11, 12, 12L, 13
CVE-2023-20967
A-225879503
EoP
높은
11, 12, 12L, 13
CVE-2023-21084
A-262892300
EoP
높은
13
CVE-2023-21086
A-238298970
EoP
높은
11, 12, 12L, 13
CVE-2023-21093
A-228450832
EoP
높은
11, 12, 12L, 13
CVE-2023-21099
A-243377226
EoP
높은
11, 12, 12L, 13
CVE-2023-21100
A-242544249
EoP
높은
12, 12L, 13
CVE-2022-20471
A-238177877
ID
높은
11, 12, 12L, 13
CVE-2023-20909
A-243130512
ID
높은
11, 12, 12L, 13
CVE-2023-20935
A-256589724
ID
높은
11, 12, 12L, 13
CVE-2023-21080
A-245916076
ID
높은
11, 12, 12L, 13
CVE-2023-21082
A-257030107
ID
높은
11, 12, 12L, 13
CVE-2023-21083
A-252762941
ID
높은
11, 12, 12L, 13
CVE-2023-21091
A-257954050
도스
높은
13
Google Play 시스템 업데이트
Project Mainline 구성 요소에는 다음과 같은 문제가 포함되어 있습니다.
MediaProvider
CVE-2023-21093
와이파이
CVE-2022-20463
2023-04-05 보안 패치 수준 취약점 세부 정보
아래 섹션에서는 2023-04-05 패치 수준에 적용되는 각 보안 취약성에 대한 세부 정보를 제공합니다. 취약점은 영향을 받는 구성 요소 아래에 그룹화됩니다. 문제는 아래 표에 설명되어 있으며 CVE ID, 관련 참조, 취약점 유형 , 심각도 및 업데이트된 AOSP 버전(해당되는 경우)을 포함합니다. 가능한 경우 문제를 해결한 공개 변경을 AOSP 변경 목록과 같은 버그 ID에 연결합니다. 여러 변경 사항이 단일 버그와 관련된 경우 추가 참조는 버그 ID 다음의 숫자에 연결됩니다.
핵심
이 섹션의 가장 심각한 취약점으로 인해 추가 실행 권한이 필요하지 않은 커널에서 로컬 권한 상승이 발생할 수 있습니다. 악용을 위해 사용자 상호 작용이 필요하지 않습니다.
CVE-2022-4696
EoP
높은
io_uring
CVE-2023-20941
EoP
높은
USB
암 부품
이러한 취약점은 Arm 구성 요소에 영향을 미치며 자세한 내용은 Arm에서 직접 확인할 수 있습니다. 이러한 문제의 심각도 평가는 Arm에서 직접 제공합니다.
CVE-2022-33917
높은
말리
CVE-2022-36449
높은
말리
CVE-2022-38181
높은
말리
CVE-2022-41757
높은
말리
CVE-2022-42716
높은
말리
상상 기술
이러한 취약점은 Imagination Technologies 구성 요소에 영향을 미치며 자세한 내용은 Imagination Technologies에서 직접 확인할 수 있습니다. 이러한 문제의 심각도 평가는 Imagination Technologies에서 직접 제공합니다.
CVE-2021-0872
높은
PowerVR-GPU
CVE-2021-0873
높은
PowerVR-GPU
CVE-2021-0874
높은
PowerVR-GPU
CVE-2021-0875
높은
PowerVR-GPU
CVE-2021-0876
높은
PowerVR-GPU
CVE-2021-0878
높은
PowerVR-GPU
CVE-2021-0879
높은
PowerVR-GPU
CVE-2021-0880
높은
PowerVR-GPU
CVE-2021-0881
높은
PowerVR-GPU
CVE-2021-0882
높은
PowerVR-GPU
CVE-2021-0883
높은
PowerVR-GPU
CVE-2021-0884
높은
PowerVR-GPU
CVE-2021-0885
높은
PowerVR-GPU
MediaTek 구성 요소
이러한 취약점은 MediaTek 구성 요소에 영향을 미치며 자세한 내용은 MediaTek에서 직접 확인할 수 있습니다. 이러한 문제의 심각도 평가는 MediaTek에서 직접 제공합니다.
CVE-2022-32599
높은
회전수
CVE-2023-20652
높은
키 설치
CVE-2023-20653
높은
키 설치
CVE-2023-20654
높은
키 설치
CVE-2023-20655
높은
mmsdk
CVE-2023-20656
높은
지니존
CVE-2023-20657
높은
엠티
Unisoc 구성 요소
이러한 취약점은 Unisoc 구성 요소에 영향을 미치며 자세한 내용은 Unisoc에서 직접 확인할 수 있습니다. 이러한 문제의 심각도 평가는 Unisoc에서 직접 제공합니다.
CVE-2022-47335
높은
기계적 인조 인간
CVE-2022-47338
높은
기계적 인조 인간
CVE-2022-47336
높은
기계적 인조 인간
CVE-2022-47337
높은
펌웨어