11月Android安全更新修复重要漏洞,放弃媒体库

访客4年前黑客文章857

谷歌向所有用户和合作伙伴发布了11月份发布的Android操作系统安全公告,对关键远程代码执行(RCE)和权限升级漏洞进行了修复。

10月,Alphabet公司向部分Google Pixel用户提供了这批更新的测试版本。无线(OTA)更新是一个供内部使用的机密版本

RCE和EoP评级至关重要

在手机制造商和移动 *** 运营商将最新的Android补丁推送到用户端之前,一个标识为CVE-2018-9527的关键RCE会影响操作系统7.0(Nougat)到9(Pie)的版本。

被列为关键的另一个RCE是CVE-2018-9531,它仅影响操作系统7.0版本。这两个缺陷都存在于操作系统的媒体框架中,并且允许攻击者在特权进程的上下文中在系统上运行任意代码。

具有相同严重性分数的其他漏洞是两个标识为CVE-2018-9536和CVE-2018-9537的权限升级漏洞。它们会影响操作系统7.0版本。

信息披露漏洞

可泄露Android系统信息的六个安全漏洞已获得非常严重的评级。 它们可被远程利用,能显示一般由本地安装的应用程序需要权限设置才能访问的数据。这些漏洞中有一半会影响多个Android版本(Nougat to Pie),而另一半漏洞仅影响最新版本的移动操作系统。

高通公司的组件中存在大量漏洞

谷歌还列出了高通公司组件中发现的14个安全问题。其中三个被评为严重级别:CVE-2017-18317影响可信执行环境(TEE),并允许绕过与模块相关的限制(SIM lock, SIM kill)。CVE-2018-5912是视频组件中的缓冲区溢出。CVE-2018-11264冲击了高通多芯片组的生物识别组件,指纹代码中可能存在缓冲区溢出。

删除Libxaac库谷歌在这个Android安全公告中宣布,它将Libxaac库标记为用于媒体压缩和解码的实验性库,并且不再包含在Android构建的产品中。这个决定背后的原因是发现了至少18个图书馆的安全问题。一旦运行最新的Android安全更新,该库将从那些仍然使用该库的设备中删除。

删除Libxaac库

Google在此Android安全公告中宣布,它将Libxaac库标记为用于媒体压缩和解码的实验库,并且不再将其包含在Android构建的产品中。做出这一决定背后的原因是在Libxaac中发现了不少于18个安全问题。只要他们运行最新的Android系统,该库就会被设备中删除。

 

相关文章

热门小程序游戏排行榜(最热门的六款微信小程

热门小程序游戏排行榜(最热门的六款微信小程

首先小锅贴整理了“有图有真相”的干货教程教大家如何找到小程序 微信界面顶部搜索入口 输入关键词 选择搜索结果【搜一搜】 选中小程序 小程序页面 接下来给大家安利一波好用...

不以为然是什么意思(成语不以为然的误读)

人们经常误解,将“不以为然”与“漫不经心”、“粗心大意”列为一组,视为同义词。 “不以为然”的“然”,意为“正确”。“不以为然”正确的解释应该是:不认为正确,表示不同意。并不是“不当一回事”、“粗心...

坚持两周把病毒闷死怎么回事 坚持两周真的能把病毒闷死吗专家发话了

【张文宏:每个人都是战士#坚持两周把病毒闷死#】市卫健委今天通报:经上海市专家组评估,上海又有10例新型冠状病毒感染的肺炎患者痊愈出院,目前共有25例确诊病例出院。上海医疗救治组组长、华山医院感染科主...

和谁开过房能查出来吗(免费查开宾馆记录查询)

和谁开过房能查出吗(完全免费查开宾馆查询记录) 近期,一位女顾客赶到福建省厦门市的一家酒店餐厅。当女房客搬入时,她问酒店餐厅老总她必须一台电脑上,恰好是由于这一怪异的规定,老总才注意到她。女房客用电...

有免费接单黑客吗,黑客可以用手机号码找微信聊天记录吗,被盗qq找黑客

表格1:歹意内容的触发条件现在咱们有了API/secret,能够做什么developers.spreaker.com上面现已说的非常理解了。 is_writeable()函数官方阐明:假如文件 fil...

网上找黑客帮忙会不会是骗子?(教你如何防骗)

网上找黑客帮忙会不会是骗子?(教你如何防骗)

  网上找黑客帮忙会不会是骗子?如何防骗   不要相信什么黑客会帮你追回钱,要是他们真这么厉害还会帮你?我之前就被骗了钱,然后有个人来找我,网上找黑客帮忙会不会是骗子。说是自己可以帮我用黑客软...