2020-0233: Google Android Operating System: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2020-02-04 18:38)
- Neues Advisory
- Version 2 (2020-02-06 10:25)
- Google aktualisiert den Sicherheitshinweis für Google Android und veröffentlicht die zu den einzelnen Schwachstellen korrespondierenden Android Open Source Project (AOSP)-Links.
Betroffene Software
Systemsoftware
Betroffene Plattformen
Hardware
Google
Linux
Beschreibung:
Mehrere Schwachstellen in Google Android 8.0, 8.1, 9 und 10 vor Patch-Level 2020-02-01 ermöglichen einem meist entfernten, nicht authentifizierten Angreifer das Ausführen beliebigen Programmcodes mit den Rechten privilegierter Dienste, Denial-of-Service (DoS)-Angriffe, die Eskalation von Privilegien und das Ausspähen sensibler Informationen. Es existieren zusätzliche Schwachstellen in quelloffenen und nicht quelloffenen Komponenten von Qualcomm, die nicht spezifizierte Angriffe ermöglichen. Insgesamt werden zwei der Schwachstellen von Google als kritisch eingestuft.
Google stellt die Patch-Level 2020-02-01 und 2020-02-05 als Sicherheitsupdates bereit, mit denen die Schwachstellen behoben werden. Der Patch-Level 2020-02-01 behebt dabei Schwachstellen im Google Android Framework und im Grundsystem. Der Patch-Level 2020-02-05 behebt im Wesentlichen hardwarespezifische Schwachstellen und Schwachstellen im Kernel des Systems.
Google kündigt für Google Pixel Sicherheitsupdates durch ein Over-the-Air-Update (OTA) an und stellt die Firmware-Images über die Entwicklerseite zum Download zur Verfügung. Der Hersteller nennt diesen Monat mehrere zusätzliche Schwachstellen, die speziell nur die Google-Geräte der Produktserie Pixel betreffen.
Die Hersteller Samsung und LG veröffentlichen Sicherheitsupdates, mit denen eine Teilmenge der hier referenzierten sowie weitere Schwachstellen behoben werden, die teilweise auch bereits mit früheren Android Security Bulletins adressiert wurden. Die Hersteller beheben zusätzlich Schwachstellen für Geräte aus eigener Produktion. Die Patch-Level der veröffentlichten Sicherheitsupdates werden mit 'SMR February-2020 Release 1' für Samsung-Geräte und '2020-02-01' für LG angegeben.
Andere Hersteller (Partner) wurden einen Monat vor Veröffentlichung dieser Meldung oder früher über die Schwachstellen informiert.
Schwachstellen:
CVE-2019-10567
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2019-10572
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2019-10590 CVE-2019-14051 CVE-2019-14057 CVE-2019-14060
Schwachstellen in Qualcomm-Komponente ermöglichen nicht spezifizierte AngriffeCVE-2019-10614
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2019-11599
Schwachstelle in Linux-Kernel ermöglicht u. a. Denial-of-Service-AngriffCVE-2019-14044
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2019-14046
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2019-14049
Schwachstelle in Qualcomm-Komponente ermöglicht Denial-of-Service-AngriffCVE-2019-14055
Schwachstelle in Qualcomm-Komponente ermöglicht Denial-of-Service-AngriffCVE-2019-14063
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2019-14088
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2019-2301
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2020-0005 CVE-2020-0026 CVE-2020-0027
Schwachstellen in System ermöglichen PrivilegieneskalationCVE-2020-0014 CVE-2020-0015 CVE-2019-2200
Schwachstellen in Framework ermöglichen PrivilegieneskalationCVE-2020-0017 CVE-2020-0018 CVE-2020-0020
Schwachstellen in Framework ermöglichen Ausspähen von InformationenCVE-2020-0021
Schwachstelle in Framework ermöglicht Denial-of-Service-AngriffCVE-2020-0022
Schwachstelle in System ermöglicht u. a. Ausführen beliebigen ProgrammcodesCVE-2020-0023
Schwachstelle in System ermöglicht Ausspähen von InformationenCVE-2020-0028
Schwachstelle in System ermöglicht Ausspähen von InformationenCVE-2020-0030
Schwachstelle in Kernel ermöglicht Privilegieneskalation
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.