| <html devsite><head> |
| <title>Android のセキュリティに関する公開情報 - 2017 年 9 月</title> |
| <meta name="project_path" value="/_project.yaml"/> |
| <meta name="book_path" value="/_book.yaml"/> |
| </head> |
| <body> |
| <!-- |
| Copyright 2017 The Android Open Source Project |
| |
| Licensed under the Apache License, Version 2.0 (the "License"); |
| you may not use this file except in compliance with the License. |
| You may obtain a copy of the License at |
| |
| //www.apache.org/licenses/LICENSE-2.0 |
| |
| Unless required by applicable law or agreed to in writing, software |
| distributed under the License is distributed on an "AS IS" BASIS, |
| WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. |
| See the License for the specific language governing permissions and |
| limitations under the License. |
| --> |
| <p><em>2017 年 9 月 5 日公開 | 2017 年 10 月 5 日更新</em></p> |
| |
| <p>Android のセキュリティに関する公開情報には、Android 搭載端末に影響を与えるセキュリティの脆弱性の詳細を掲載しています。2017 年 9 月 5 日以降のセキュリティ パッチ レベルでは、下記のすべての問題に対処しています。端末のセキュリティ パッチレベルを確認する方法については、<a href="https://support.google.com/pixelphone/answer/4457705#pixel_phones&nexus_devices">Pixel と Nexus のアップデート スケジュール</a>をご覧ください。</p> |
| |
| <p>パートナーには、この公開情報に記載の問題について 1 か月前までに通知済みです。Android オープンソース プロジェクト(AOSP)レポジトリに、各問題に対するソースコード パッチをリリースしており、この公開情報にパッチへのリンクを掲載しています。この公開情報には AOSP 以外のパッチへのリンクも掲載しています。</p> |
| |
| <p>下記の問題のうち最も重大度の高いものは、メディア フレームワークに重大な脆弱性があるため、離れた場所にいる攻撃者が特別に細工したファイルを使用して、特権プロセス内で任意のコードを実行するおそれがあることです。<a href="/security/overview/updates-resources.html#severity">重大度の評価</a>は、攻撃対象の端末でその脆弱性が悪用された場合の影響に基づくもので、プラットフォームやサービスでのリスク軽減策が開発目的または不正な回避により無効となっていることを前提としています。</p> |
| |
| <p>この新たに報告された問題によって実際のユーザー端末が不正使用された報告はありません。<a href="/security/enhancements/index.html">Android セキュリティ プラットフォームの保護</a>や Google Play プロテクトについて詳しくは、<a href="#mitigations">Android と Google Play プロテクトのリスク軽減策</a>をご覧ください。こうした保護により、Android プラットフォームのセキュリティが改善されます。</p> |
| |
| <p>ご利用の端末で上記の更新を行うことをすべてのユーザーにおすすめします。</p> |
| |
| <p class="note"><strong>注:</strong> 最新の無線(OTA)アップデートと Google 端末のファームウェア イメージについての情報は、<a href="#google-device-updates">Google 端末のアップデート</a>でご覧いただけます。</p> |
| |
| <h2 id="announcements">お知らせ</h2> |
| <ul> |
| <li>この公開情報では、2 つのセキュリティ パッチ レベル文字列を定義しています。これは、すべての Android 搭載端末で同様の問題が発生する一部の脆弱性をサブセットとし、Android パートナーが迅速かつ柔軟に修正できるようにするためです。詳しくは、<a href="#questions">一般的な質問と回答</a>をご覧ください。 |
| <ul> |
| <li><strong>2017-09-01</strong>: 部分的に対処したセキュリティ パッチレベル文字列。このセキュリティ パッチ レベル文字列は、2017-09-01(およびそれ以前のすべてのセキュリティ パッチ レベル文字列)に関連するすべての問題に対処していることを示します。</li> |
| <li><strong>2017-09-05</strong>: 完全に対処したセキュリティ パッチレベル文字列。このセキュリティ パッチ レベル文字列は、2017-09-01 と 2017-09-05(およびそれ以前のすべてのセキュリティ パッチ レベル文字列)に関連するすべての問題に対処していることを示します。</li> |
| </ul> |
| </li> |
| </ul> |
| |
| <h2 id="mitigations">Android と Google サービスでのリスク軽減策</h2> |
| <p>ここでは、<a href="/security/enhancements/index.html">Android セキュリティ プラットフォーム</a>の保護と <a href="https://www.android.com/play-protect">Google Play プロテクト</a>のようなサービスの保護によるリスクの軽減について概説します。こうした機能は、Android でセキュリティの脆弱性が悪用される可能性を減らします。</p> |
| <ul> |
| <li>Android プラットフォームの最新版での機能強化により、Android にある多くの問題の悪用が困難になります。Google では、すべてのユーザーに対し、できる限り最新バージョンの Android に更新することをおすすめしています。</li> |
| <li>Android セキュリティ チームは、<a href="https://www.android.com/play-protect">Google Play プロテクト</a>によって脆弱性の悪用を積極的に監視しており、<a href="/security/reports/Google_Android_Security_PHA_classifications.pdf">有害なおそれのあるアプリ</a>についてユーザーに警告しています。Google Play プロテクトは、<a href="http://www.android.com/gms">Google モバイル サービス</a>を搭載した端末ではデフォルトで有効になっており、Google Play 以外からアプリをインストールするユーザーにとっては特に重要です。</li> |
| </ul> |
| <h2 id="2017-09-01-details">セキュリティ パッチ レベル 2017-09-01 の脆弱性の詳細</h2> |
| <p>パッチレベル 2017-09-01 に該当するセキュリティ脆弱性の各項目について、下記に詳細を説明します。脆弱性は、影響を受けるコンポーネントごとに分類しています。問題の内容について説明し、CVE、関連する参照先、<a href="#type">脆弱性の種類</a>、<a href="/security/overview/updates-resources.html#severity">重大度</a>、更新対象の AOSP バージョン(該当する場合)を表にまとめています。該当する場合は、バグ ID の欄に、その問題に対処した一般公開されている変更(AOSP の変更の一覧など)へのリンクがあります。複数の変更が同じバグに関係する場合は、バグ ID の後に続く番号で、追加の参照先へのリンクを示します。</p> |
| |
| <h3 id="framework">フレームワーク</h3> |
| <p>フレームワークの最も重大な脆弱性は、悪意のあるローカルアプリによって、追加アクセス権限の取得に必要なユーザー操作要件が回避されるおそれがあることです。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>更新対象の AOSP バージョン</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-0752</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/base/+/6ca2eccdbbd4f11698bd5312812b4d171ff3c8ce"> |
| A-62196835</a> |
| [<a href="https://android.googlesource.com/platform/packages/apps/Settings/+/fc65be941a4dbebfdbe53cd0bd6cc5cc1142a908">2</a>]</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| </tbody></table> |
| |
| <h3 id="libraries">ライブラリ</h3> |
| <p>ライブラリに重大な脆弱性があるため、離れた場所にいる攻撃者が特別に細工したファイルを使用して、権限のないプロセス内で任意のコードを実行するおそれがあります。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>更新対象の AOSP バージョン</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-0753</td> |
| <td><a href="https://android.googlesource.com/platform/manifest/+/c0218b536c4243993bb666910d888cf16191dfd1"> |
| A-62218744</a></td> |
| <td>RCE</td> |
| <td>高</td> |
| <td>7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-6983</td> |
| <td><a href="https://android.googlesource.com/platform/external/sqlite/+/a1b4a910e8bf11e03479d91004652fc5919f475b"> |
| A-63852675</a></td> |
| <td>RCE</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0755</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/minikin/+/0dfb3527ba1ebbe97ad927e1f773427201aab501"> |
| A-32178311</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| </tbody></table> |
| |
| <h3 id="media-framework">メディア フレームワーク</h3> |
| <p>メディア フレームワークに重大な脆弱性があるため、離れた場所にいる攻撃者が特別に細工したファイルを使用して、特権プロセス内で任意のコードを実行するおそれがあります。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>更新対象の AOSP バージョン</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-0756</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/9aa026d0b867b270149dd7323ce36f4f9bfea980"> |
| A-34621073</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0757</td> |
| <td><a href="https://android.googlesource.com/platform/external/libavc/+/bb88d4430189b66270c66ff9167fc5bcf4356cf2"> |
| A-36006815</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0758</td> |
| <td><a href="https://android.googlesource.com/platform/external/libhevc/+/4a534a34b14944f3513b7c101fc74ab0ec9eac0d"> |
| A-36492741</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0759</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/6c91acf543ea20281f7e3d83414fab3cc64f1938"> |
| A-36715268</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0760</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/9cb10d49b1319ea1207cc2f445089aa9266ffc71"> |
| A-37237396</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0761</td> |
| <td><a href="https://android.googlesource.com/platform/external/libavc/+/ce512058186120a0de2916f6e22be58455df1a49"> |
| A-38448381</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0762</td> |
| <td><a href="https://android.googlesource.com/platform/external/libhevc/+/50acbc692998474c598834c9453ca9675b8fb95b"> |
| A-62214264</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0763</td> |
| <td><a href="https://android.googlesource.com/platform/external/libhevc/+/0b57e70715c17e038b2fec0f808c1cd2172f4775"> |
| A-62534693</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0764</td> |
| <td><a href="https://android.googlesource.com/platform/external/tremolo/+/dbf3d0fa7b89aa09ec7bf69699f6233c59070dbc"> |
| A-62872015</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0765</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/7c4c7fa208e31dc6f355a4488f267122015730a3"> |
| A-62872863</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0766</td> |
| <td><a href="https://android.googlesource.com/platform/manifest/+/c0218b536c4243993bb666910d888cf16191dfd1"> |
| A-37776688</a></td> |
| <td>RCE</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0767</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/2410a6fa4286efc8c5b5a5f33f6eeb023bfb6abb"> |
| A-37536407</a> |
| [<a href="https://android.googlesource.com/platform/hardware/qcom/audio/+/045e30499e3c73fb05b0a97da2420fd27bb263a3">2</a>]</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0768</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/d8cc1fe9294accf05c6afcbe7821a485b9939af7"> |
| A-62019992</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0769</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/0be8a2541594feec746195d6dbbc0db6c602175e"> |
| A-37662122</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0770</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/292d85545c6dec3c4386ec1fc2877597ea0ac5cc"> |
| A-38234812</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0771</td> |
| <td><a href="https://android.googlesource.com/platform/external/skia/+/f593adeec75fe65771dfe67deca33fa4434b4e8a"> |
| A-37624243</a></td> |
| <td>DoS</td> |
| <td>高</td> |
| <td>7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0772</td> |
| <td><a href="https://android.googlesource.com/platform/external/libavc/+/1e0b52c25b20685ff9d6a14603b6a30f698824a7"> |
| A-38115076</a></td> |
| <td>DoS</td> |
| <td>高</td> |
| <td>6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0773</td> |
| <td><a href="https://android.googlesource.com/platform/external/libhevc/+/9a03f9511559f82d034603e1df1425a4e0650f92"> |
| A-37615911</a></td> |
| <td>DoS</td> |
| <td>高</td> |
| <td>5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0774</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/d4af2450c500c7d153fd66771b613f6e6882bf08"> |
| A-62673844</a> |
| [<a href="https://android.googlesource.com/platform/frameworks/av/+/5f56ec847a7f6250abd36a2f8a7b7baf4f966d11">2</a>]</td> |
| <td>DoS</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0775</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/a1d5b40aaaa050af40c0f95d8b2d3e1ae8cfebbf"> |
| A-62673179</a></td> |
| <td>DoS</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td rowspan="2">CVE-2017-0776</td> |
| <td rowspan="2"><a href="https://android.googlesource.com/platform/external/libavc/+/5863b2e39357d82d53b3163afd38ad3bb0a07042"> |
| A-38496660</a></td> |
| <td>ID</td> |
| <td>中</td> |
| <td>7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>DoS</td> |
| <td>高</td> |
| <td>6.0.1</td> |
| </tr> |
| <tr> |
| <td rowspan="2">CVE-2017-0777</td> |
| <td rowspan="2"><a href="https://android.googlesource.com/platform/external/sonivox/+/112d9533b13134edbf4b7ee17db735b4b1468297"> |
| A-38342499</a></td> |
| <td>ID</td> |
| <td>中</td> |
| <td>7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>DoS</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1</td> |
| </tr> |
| <tr> |
| <td rowspan="2">CVE-2017-0778</td> |
| <td rowspan="2"><a href="https://android.googlesource.com/platform/frameworks/av/+/d7a044350bc151c7f7c04e04aaf136488630d655"> |
| A-62133227</a></td> |
| <td>ID</td> |
| <td>中</td> |
| <td>7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>DoS</td> |
| <td>高</td> |
| <td>5.0.2、5.1.1、6.0、6.0.1</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0779</td> |
| <td><a href="https://android.googlesource.com/platform/frameworks/av/+/ff4c8310ab7976ea9930b1dc4e3383720d5b5a8d"> |
| A-38340117</a> |
| [<a href="https://android.googlesource.com/platform/frameworks/av/+/b58464fa783c75ba9d304f670a4392df6fa98ed8">2</a>]</td> |
| <td>ID</td> |
| <td>中</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| </tbody></table> |
| |
| <h3 id="runtime">ランタイム</h3> |
| <p>ランタイムに重大な脆弱性があるため、離れた場所にいる攻撃者が特別に細工したファイルを使用して、アプリを異常停止させるおそれがあります。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>更新対象の AOSP バージョン</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-0780</td> |
| <td><a href="https://android.googlesource.com/platform/packages/apps/Messaging/+/06cbd7f26ba58399f296d85fd155442c7f2ac837"> |
| A-37742976</a></td> |
| <td>DoS</td> |
| <td>高</td> |
| <td>6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| </tbody></table> |
| |
| <h3 id="system">システム</h3> |
| <p>システムに重大な脆弱性があるため、近くにいる攻撃者によって特権プロセス内で任意のコードが実行されるおそれがあります。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>更新対象の AOSP バージョン</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-0781</td> |
| <td><a href="https://android.googlesource.com/platform/system/bt/+/c513a8ff5cfdcc62cc14da354beb1dd22e56be0e"> |
| A-63146105</a> |
| [<a href="https://android.googlesource.com/platform/system/bt/+/1e0bb31f6a809b49014483dc118b9d9ad31ade68">2</a>]</td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0782</td> |
| <td><a href="https://android.googlesource.com/platform/system/bt/+/4e47f3db62bab524946c46efe04ed6a2b896b150"> |
| A-63146237</a> |
| [<a href="https://android.googlesource.com/platform/system/bt/+/1b08775917413f1674882130a948add1ae44cc91">2</a>] |
| [<a href="https://android.googlesource.com/platform/system/bt/+/c568fa9088ded964e0ac99db236e612de5d82177">3</a>]</td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0783</td> |
| <td><a href="https://android.googlesource.com/platform/system/bt/+/1e77fefc8b9c832239e1b32c6a6880376065e24e"> |
| A-63145701</a></td> |
| <td>ID</td> |
| <td>高</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0784</td> |
| <td><a href="https://android.googlesource.com/platform/packages/apps/Nfc/+/e216bc208bc0f0f685d8271ef8a0b5da8fae1088"> |
| A-37287958</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0785</td> |
| <td><a href="https://android.googlesource.com/platform/system/bt/+/226ea26684d4cd609a5b456d3d2cc762453c2d75"> |
| A-63146698</a></td> |
| <td>ID</td> |
| <td>中</td> |
| <td>4.4.4、5.0.2、5.1.1、6.0、6.0.1、7.0、7.1.1、7.1.2、8.0</td> |
| </tr> |
| </tbody></table> |
| |
| <h2 id="2017-09-05-details">セキュリティ パッチ レベル 2017-09-05 の脆弱性の詳細</h2> |
| <p>パッチレベル 2017-09-05 に該当するセキュリティ脆弱性の各項目について、下記に詳細を説明します。影響を受けるコンポーネントごとに脆弱性を分類し、CVE、関連する参照先、<a href="#type">脆弱性の種類</a>、<a href="/security/overview/updates-resources.html#severity">重大度</a>、コンポーネント(該当する場合)、更新対象の AOSP バージョン(該当する場合)などの詳細を記載しています。該当する場合は、バグ ID の欄に、その問題に対処した一般公開されている変更(AOSP の変更の一覧など)へのリンクがあります。複数の変更が同じバグに関係する場合は、バグ ID の後に続く番号で、追加の参照先へのリンクを示します。</p> |
| <h3 id="broadcom-components">Broadcom コンポーネント</h3> |
| <p>Broadcom コンポーネントに重大な脆弱性があるため、近くにいる攻撃者が特別に細工したファイルを使用して、特権プロセス内で任意のコードを実行するおそれがあります。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>コンポーネント</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-11120</td> |
| <td>A-62575409<a href="#asterisk">*</a><br /> |
| B-V2017061204</td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-11121</td> |
| <td>A-62576413<a href="#asterisk">*</a><br /> |
| B-V2017061205</td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-7065</td> |
| <td>A-62575138<a href="#asterisk">*</a><br /> |
| B-V2017061202</td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0786</td> |
| <td>A-37351060<a href="#asterisk">*</a><br /> |
| B-V2017060101</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0787</td> |
| <td>A-37722970<a href="#asterisk">*</a><br /> |
| B-V2017053104</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0788</td> |
| <td>A-37722328<a href="#asterisk">*</a><br /> |
| B-V2017053103</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0789</td> |
| <td>A-37685267<a href="#asterisk">*</a><br /> |
| B-V2017053102</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0790</td> |
| <td>A-37357704<a href="#asterisk">*</a><br /> |
| B-V2017053101</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0791</td> |
| <td>A-37306719<a href="#asterisk">*</a><br /> |
| B-V2017052302</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0792</td> |
| <td>A-37305578<a href="#asterisk">*</a><br /> |
| B-V2017052301</td> |
| <td>ID</td> |
| <td>中</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| </tbody></table> |
| |
| <h3 id="imgtk-components">Imgtk コンポーネント</h3> |
| <p>Imgtk コンポーネントに重大な脆弱性があるため、悪意のあるローカルアプリが権限レベルの範囲外のデータにアクセスするおそれがあります。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>コンポーネント</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-0793</td> |
| <td>A-35764946<a href="#asterisk">*</a></td> |
| <td>ID</td> |
| <td>高</td> |
| <td>メモリ サブシステム</td> |
| </tr> |
| </tbody></table> |
| |
| <h3 id="kernel-components">カーネル コンポーネント</h3> |
| <p>カーネル コンポーネントに重大な脆弱性があるため、離れた場所にいる攻撃者が特別に細工したファイルを使用して、特権プロセス内で任意のコードを実行するおそれがあります。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>コンポーネント</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-8890</td> |
| <td>A-38413975<br /> |
| <a href="http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=657831ffc38e30092a2d5f03d385d710eb88b09a"> |
| アップストリーム カーネル</a></td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>ネットワーク サブシステム</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-9076</td> |
| <td>A-62299478<br /> |
| <a href="http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=83eaddab4378db256d00d295bda6ca997cd13a52"> |
| アップストリーム カーネル</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>ネットワーク サブシステム</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-9150</td> |
| <td>A-62199770<br /> |
| <a href="http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=0d0e57697f162da4aa218b5feafe614fb666db07"> |
| アップストリーム カーネル</a></td> |
| <td>ID</td> |
| <td>高</td> |
| <td>Linux カーネル</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-7487</td> |
| <td>A-62070688<br /> |
| <a href="http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=ee0d8d8482345ff97a75a7d747efc309f13b0d80"> |
| アップストリーム カーネル</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>IPX プロトコル ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-6214</td> |
| <td>A-37901268<br /> |
| <a href="http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=ccf7abb93af09ad0868ae9033d1ca8108bdaec82"> |
| アップストリーム カーネル</a></td> |
| <td>DoS</td> |
| <td>高</td> |
| <td>ネットワーク サブシステム</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-6346</td> |
| <td>A-37897645<br /> |
| <a href=" |
| http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=d199fab63c11998a602205f7ee7ff7c05c97164b"> |
| アップストリーム カーネル</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>Linux カーネル</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-5897</td> |
| <td>A-37871211<br /> |
| <a href="https://git.kernel.org/pub/scm/linux/kernel/git/davem/net.git/commit/?id=7892032cfe67f4bde6fc2ee967e45a8fbaf33756"> |
| アップストリーム カーネル</a></td> |
| <td>ID</td> |
| <td>高</td> |
| <td>ネットワーク サブシステム</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-7495</td> |
| <td>A-62198330<br /> |
| <a href="http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=06bd3c36a733ac27962fea7d6f47168841376824"> |
| アップストリーム カーネル</a></td> |
| <td>ID</td> |
| <td>高</td> |
| <td>ファイル システム</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-7616</td> |
| <td>A-37751399<br /> |
| <a href="https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=cf01fb9985e8deb25ccf0ea54d916b8871ae0e62"> |
| アップストリーム カーネル</a></td> |
| <td>ID</td> |
| <td>中</td> |
| <td>Linux カーネル</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-12146</td> |
| <td>A-35676417<br /> |
| <a href="https://git.kernel.org/pub/scm/linux/kernel/git/gregkh/driver-core.git/commit/?h=driver-core-next&id=6265539776a0810b7ce6398c27866ddb9c6bd154"> |
| アップストリーム カーネル</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>Linux カーネル</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0794</td> |
| <td>A-35644812<a href="#asterisk">*</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>SCSI ドライバ</td> |
| </tr> |
| </tbody></table> |
| |
| <h3 id="mediatek-components">MediaTek コンポーネント</h3> |
| <p>MediaTek コンポーネントの最も重大な脆弱性は、悪意のあるローカルアプリによって特権プロセス内で任意のコードが実行されるおそれがあることです。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>コンポーネント</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-0795</td> |
| <td>A-36198473<a href="#asterisk">*</a><br /> |
| M-ALPS03361480</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>アクセサリ検出ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0796</td> |
| <td>A-62458865<a href="#asterisk">*</a><br /> |
| M-ALPS03353884<br /> |
| M-ALPS03353886<br /> |
| M-ALPS03353887</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>AUXADC ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0797</td> |
| <td>A-62459766<a href="#asterisk">*</a><br /> |
| M-ALPS03353854</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>アクセサリ検出ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0798</td> |
| <td>A-36100671<a href="#asterisk">*</a><br /> |
| M-ALPS03365532</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>カーネル</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0799</td> |
| <td>A-36731602<a href="#asterisk">*</a><br /> |
| M-ALPS03342072</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>Lastbus</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0800</td> |
| <td>A-37683975<a href="#asterisk">*</a><br /> |
| M-ALPS03302988</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>TEEI</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0801</td> |
| <td>A-38447970<a href="#asterisk">*</a><br /> |
| M-ALPS03337980</td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>LibMtkOmxVdec</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0802</td> |
| <td>A-36232120<a href="#asterisk">*</a><br /> |
| M-ALPS03384818</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>カーネル</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0803</td> |
| <td>A-36136137<a href="#asterisk">*</a><br /> |
| M-ALPS03361477</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>アクセサリ検出ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0804</td> |
| <td>A-36274676<a href="#asterisk">*</a><br /> |
| M-ALPS03361487</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>MMC ドライバ</td> |
| </tr> |
| </tbody></table> |
| |
| <h3 id="qualcomm-components">Qualcomm コンポーネント</h3> |
| <p>Qualcomm コンポーネントの最も重大な脆弱性は、離れた場所にいる攻撃者が特別に細工したファイルを使用して、特権プロセス内で任意のコードを実行するおそれがあることです。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="19%" /> |
| <col width="9%" /> |
| <col width="14%" /> |
| <col width="39%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>参照</th> |
| <th>タイプ</th> |
| <th>重大度</th> |
| <th>コンポーネント</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-11041</td> |
| <td>A-36130225<a href="#asterisk">*</a><br /> |
| QC-CR#2053101</td> |
| <td>RCE</td> |
| <td>重大</td> |
| <td>LibOmxVenc</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-10996</td> |
| <td>A-38198574<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-3.18/commit/?id=9f261e5dfe101bbe35043822a89bffa78e080b3b"> |
| QC-CR#901529</a></td> |
| <td>ID</td> |
| <td>高</td> |
| <td>Linux カーネル</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-9725</td> |
| <td>A-38195738<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-4.4/commit/?h=aosp/android-4.4&id=1f8f9b566e8446c13b954220c226c58d22076f88"> |
| QC-CR#896659</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>メモリ サブシステム</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-9724</td> |
| <td>A-38196929<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-3.10/commit/?id=5328a92fa26eabe2ba259b1d813f9de488efc9ec"> |
| QC-CR#863303</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>Linux カーネル</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-8278</td> |
| <td>A-62379474<br /> |
| <a href="https://source.codeaurora.org/quic/la/platform/hardware/qcom/audio/commit/?id=16caa80d6bd59fc645afda37dec4104d451e2f66"> |
| QC-CR#2013236</a></td> |
| <td>EoP</td> |
| <td>高</td> |
| <td>オーディオ ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-10999</td> |
| <td>A-36490777<a href="#asterisk">*</a><br /> |
| QC-CR#2010713</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>IPA ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-11001</td> |
| <td>A-36815555<a href="#asterisk">*</a><br /> |
| QC-CR#2051433</td> |
| <td>ID</td> |
| <td>中</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-11002</td> |
| <td>A-37712167<a href="#asterisk">*</a><br /> |
| QC-CR#2058452 QC-CR#2054690 QC-CR#2058455</td> |
| <td>ID</td> |
| <td>中</td> |
| <td>Wi-Fi ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-8250</td> |
| <td>A-62379051<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-3.18/commit/?id=9be5b16de622c2426408425e3df29e945cd21d37"> |
| QC-CR#2003924</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>GPU ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-9677</td> |
| <td>A-62379475<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-3.18/commit/?id=dc333eb1c31b5bdd2b6375d7cb890086d8f27d8b"> |
| QC-CR#2022953</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>オーディオ ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-10998</td> |
| <td>A-38195131<br /> |
| <a href="https://source.codeaurora.org/quic/la//kernel/msm-3.18/commit/?id=208e72e59c8411e75d4118b48648a5b7d42b1682"> |
| QC-CR#108461</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>オーディオ ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-9676</td> |
| <td>A-62378596<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-3.18/commit/?id=c1f749639030305a3b02185c180240a8195fb715"> |
| QC-CR#2016517</a></td> |
| <td>ID</td> |
| <td>中</td> |
| <td>ファイル システム</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-8280</td> |
| <td>A-62377236<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-3.18/commit/?id=49b9a02eaaeb0b70608c6fbcadff7d83833b9614"> |
| QC-CR#2015858</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>WLAN ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-8251</td> |
| <td>A-62379525<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-4.4/commit/?id=771254edea3486535453dbb76d090cd6bcf92af9"> |
| QC-CR#2006015</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>カメラドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-10997</td> |
| <td>A-33039685<a href="#asterisk">*</a><br /> |
| QC-CR#1103077</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>PCI ドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-11000</td> |
| <td>A-36136563<a href="#asterisk">*</a><br /> |
| QC-CR#2031677</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>カメラドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-8247</td> |
| <td>A-62378684<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-4.4/commit/?id=84f8c42e5d848b1d04f49d253f98296e8c2280b9"> |
| QC-CR#2023513</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>カメラドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-9720</td> |
| <td>A-36264696<a href="#asterisk">*</a><br /> |
| QC-CR#2041066</td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>カメラドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-8277</td> |
| <td>A-62378788<br /> |
| <a href="https://source.codeaurora.org/quic/la//kernel/msm-4.4/commit/?id=c9a6f09f1030cec591df837622cb54bbb2d24ddc"> |
| QC-CR#2009047</a></td> |
| <td>EoP</td> |
| <td>中</td> |
| <td>ビデオドライバ</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-8281</td> |
| <td>A-62378232<br /> |
| <a href="https://source.codeaurora.org/quic/la/kernel/msm-3.18/commit/?id%3D9be5b16de622c2426408425e3df29e945cd21d37&sa=D&usg=AFQjCNHuM63XOo5Y0C7bMJQIIedBHSDKjw"> |
| QC-CR#2015892</a></td> |
| <td>ID</td> |
| <td>中</td> |
| <td>車載マルチメディア</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-11040</td> |
| <td>A-37567102<a href="#asterisk">*</a><br /> |
| QC-CR#2038166</td> |
| <td>ID</td> |
| <td>中</td> |
| <td>ビデオドライバ</td> |
| </tr> |
| </tbody></table> |
| |
| <h2 id="google-device-updates">Google 端末のアップデート</h2> |
| <p>Google 端末の最新の無線(OTA)アップデートとファームウェア イメージのセキュリティ パッチ レベルについて、次の表に示します。Google 端末の OTA には、追加アップデートが含まれている場合があります。Google 端末のファームウェア イメージは、<a href="https://developers.google.com/android/nexus/images">Google デベロッパー サイト</a>で入手できます。</p> |
| <aside class="note">Pixel、Pixel XL、Pixel C、Nexus Player、Nexus 5X、Nexus 6P の各端末は、Android Oreo へのアップグレードの一環として 9 月のセキュリティ パッチを受け取るようになっています。</aside> |
| <table> |
| <tbody><tr> |
| <th>Google 端末</th> |
| <th>セキュリティ パッチレベル</th> |
| </tr> |
| <tr> |
| <td>Pixel、Pixel XL</td> |
| <td>2017-09-05</td> |
| </tr> |
| <tr> |
| <td>Nexus 5X</td> |
| <td>2017-09-05</td> |
| </tr> |
| <tr> |
| <td>Nexus 6</td> |
| <td>2017-09-05</td> |
| </tr> |
| <tr> |
| <td>Nexus 6P</td> |
| <td>2017-09-05</td> |
| </tr> |
| <tr> |
| <td>Nexus 9</td> |
| <td>2017-09-05</td> |
| </tr> |
| <tr> |
| <td>Nexus Player</td> |
| <td>2017-09-05</td> |
| </tr> |
| <tr> |
| <td>Pixel C</td> |
| <td>2017-09-05</td> |
| </tr> |
| </tbody></table> |
| <h2 id="acknowledgements">謝辞</h2> |
| <p>調査にご協力くださった下記の皆様方に感謝いたします(敬称略)。</p> |
| |
| <table> |
| <colgroup><col width="17%" /> |
| <col width="83%" /> |
| </colgroup><tbody><tr> |
| <th>CVE</th> |
| <th>調査協力者</th> |
| </tr> |
| <tr> |
| <td>CVE-2017-11000</td> |
| <td>Alibaba Mobile Security Group の Baozeng Ding(<a href="https://twitter.com/sploving1">@sploving</a>)、Chengming Yang、Yang Song</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0781、CVE-2017-0782、CVE-2017-0783、CVE-2017-0785</td> |
| <td>Armis, Inc.(<a href="https://armis.com">https://armis.com</a>)の Ben Seri、Gregory Vishnepolsky</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0800、CVE-2017-0798</td> |
| <td>Alibaba Mobile Security Group の Chengming Yang、Baozeng Ding、Yang Song</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0765</td> |
| <td><a href="http://c0reteam.org">C0RE Team</a> の <a href="mailto:[email protected]">Chi Zhang</a>、Mingjian Zhou(<a href="https://twitter.com/Mingjian_Zhou">@Mingjian_Zhou</a>)、Xuxian Jiang</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0758</td> |
| <td>Qihoo 360 Technology Co. Ltd. Chengdu Security Response Center の <a href="http://weibo.com/csddl">Chong Wang</a>、金哲(Zhe Jin)</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0752</td> |
| <td>Palo Alto Networks の Cong Zheng(<a href="https://twitter.com/shellcong">@shellcong</a>)、Wenjun Hu、Xiao Zhang、Zhi Xu</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0801</td> |
| <td><a href="http://c0reteam.org">C0RE Team</a> の <a href="mailto:[email protected]">Dacheng Shao</a>、Mingjian Zhou(<a href="https://twitter.com/Mingjian_Zhou">@Mingjian_Zhou</a>)、Xuxian Jiang</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0755</td> |
| <td>Alibaba Mobile Security Team(<a href="http://weibo.com/u/5622360291">weibo: Vinc3nt4H</a>)の Dawei Peng</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0775、CVE-2017-0774、CVE-2017-0771</td> |
| <td>Qihoo 360 Technology Co. Ltd. Alpha Team の Elphet、Gong Guang</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0784</td> |
| <td><a href="http://www.ms509.com">MS509Team</a> の En He(<a href="https://twitter.com/heeeeen4x">@heeeeen4x</a>)、Bo Liu</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-10997</td> |
| <td>Qihoo 360 Technology Co. Ltd. IceSword Lab の Gengjia Chen(<a href="https://twitter.com/chengjia4574">@chengjia4574</a>)、<a href="http://weibo.com/jfpan">pjf</a></td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0786、CVE-2017-0792、CVE-2017-0791、CVE-2017-0790、CVE-2017-0789、CVE-2017-0788、CVE-2017-0787</td> |
| <td>Qihoo 360 Technology Co. Ltd. Alpha Team の Hao Chen、Guang Gong</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0802</td> |
| <td>Shellphish Grill Team の Jake Corina(<a href="https://twitter.com/JakeCorina">@JakeCorina</a>)</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0780</td> |
| <td>Trend Micro の Jason Gu、Seven Shen</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0769</td> |
| <td><a href="http://c0reteam.org">C0RE Team</a> の Mingjian Zhou(<a href="https://twitter.com/Mingjian_Zhou">@Mingjian_Zhou</a>)、<a href="mailto:[email protected]">Dacheng Shao</a>、Xuxian Jiang</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0794、CVE-2017-9720、CVE-2017-11001、CVE-2017-10999、CVE-2017-0766</td> |
| <td>Baidu X-Lab(百度安全实验室) の Pengfei Ding(丁鹏飞)、Chenfu Bao(包沉浮)、Lenx Wei(韦韬)</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0772</td> |
| <td>Trend Micro の Seven Shen</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0757</td> |
| <td>Vasily Vasiliev</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0768、CVE-2017-0779</td> |
| <td><a href="http://c0reteam.org">C0RE Team</a> の <a href="mailto:[email protected]">Wenke Dou</a>、Mingjian Zhou(<a href="https://twitter.com/Mingjian_Zhou">@Mingjian_Zhou</a>)、Xuxian Jiang</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0759</td> |
| <td>Alibaba Inc. の <a href="https://twitter.com/sunblate">Weichao Sun</a></td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0796</td> |
| <td>Alibaba Mobile Security Group の Xiangqian Zhang、Chengming Yang、Baozeng Ding、Yang Song</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0753</td> |
| <td>Qihoo360 Qex Team の Yangkang(<a href="https://twitter.com/dnpushme">@dnpushme</a>)、hujianfei</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-12146</td> |
| <td>Qihoo 360 Technology Co. Ltd. IceSword Lab の Yonggang Guo(<a href="https://twitter.com/guoygang">@guoygang</a>)</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0767</td> |
| <td><a href="http://xlab.tencent.com">Tencent Xuanwu Lab</a> の Yongke Wang、Yuebin Sun</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0804、CVE-2017-0803、CVE-2017-0799、CVE-2017-0795</td> |
| <td>Qihoo 360 Technology Co. Ltd Vulpecker Team の <a href="http://weibo.com/panyu6325">Yu Pan</a>、<a href="mailto:[email protected]">Yang Dai</a></td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0760</td> |
| <td>Qihoo 360 Technology Co. Ltd. Chengdu Security Response Center の <a href="http://weibo.com/ele7enxxh">Zinuo Han</a>、金哲(Zhe Jin)</td> |
| </tr> |
| <tr> |
| <td>CVE-2017-0764、CVE-2017-0761、CVE-2017-0776、CVE-2017-0777、CVE-2017-0778</td> |
| <td>Qihoo 360 Technology Co. Ltd. Chengdu Security Response Center の <a href="http://weibo.com/ele7enxxh">Zinuo Han</a></td> |
| </tr> |
| </tbody></table> |
| <h2 id="questions">一般的な質問と回答</h2> |
| <p>上記の公開情報に対する一般的な質問についての回答は以下のとおりです。</p> |
| |
| <p><strong>1. 上記の問題に対処するように端末が更新されているかどうかを確かめるには、どうすればよいですか? |
| </strong></p> |
| |
| <p>端末のセキュリティ パッチレベルを確認する方法については、<a href="https://support.google.com/pixelphone/answer/4457705#pixel_phones&nexus_devices">Pixel と Nexus のアップデート スケジュール</a>に記載されている手順をご覧ください。</p> |
| <ul> |
| <li>セキュリティ パッチ レベル 2017-09-01 以降では、セキュリティ パッチ レベル 2017-09-01 に関連するすべての問題に対処しています。</li> |
| <li>セキュリティ パッチ レベル 2017-09-05 以降では、セキュリティ パッチ レベル 2017-09-05、およびそれ以前のすべてのパッチレベルに関連するすべての問題に対処しています。 |
| </li> |
| </ul> |
| <p>このアップデートを組み込んだ端末メーカーは、パッチレベル文字列を以下に設定する必要があります。</p> |
| <ul> |
| <li>[ro.build.version.security_patch]:[2017-09-01]</li> |
| <li>[ro.build.version.security_patch]:[2017-09-05]</li> |
| </ul> |
| <p><strong>2. この公開情報に 2 つのセキュリティ パッチレベルがあるのはなぜですか?</strong></p> |
| |
| <p>この公開情報では、2 つのセキュリティ パッチレベルを定義しています。これは、すべての Android 搭載端末で同様の問題が発生する一部の脆弱性をサブセットとし、Android パートナーが迅速かつ柔軟に修正できるようにするためです。Android パートナーには、この公開情報に掲載されている問題をすべて修正し、最新のセキュリティ パッチ レベルを使用することが推奨されています。</p> |
| <ul> |
| <li>セキュリティ パッチ レベル 2017-09-01 を使用する端末には、そのセキュリティ パッチ レベルに関連するすべての問題と、それ以前のセキュリティに関する公開情報で報告されたすべての問題の修正を組み込む必要があります。</li> |
| <li>2017-09-05 以降のセキュリティ パッチ レベルを使用する端末には、今回(およびそれ以前)のセキュリティに関する公開情報に掲載された、該当するすべてのパッチを組み込む必要があります。</li> |
| </ul> |
| <p>パートナーには、対処するすべての問題の修正を 1 つのアップデートにまとめて提供することが推奨されています。</p> |
| |
| <p id="type"> |
| <strong>3. 「タイプ<em></em>」列の項目はどういう意味ですか?</strong></p> |
| |
| <p>脆弱性の詳細の表で「タイプ<em></em>」列に記載した項目は、セキュリティの脆弱性の分類を示しています。</p> |
| |
| <table> |
| <colgroup><col width="25%" /> |
| <col width="75%" /> |
| </colgroup><tbody><tr> |
| <th>略語</th> |
| <th>定義</th> |
| </tr> |
| <tr> |
| <td>RCE</td> |
| <td>リモートコード実行</td> |
| </tr> |
| <tr> |
| <td>EoP</td> |
| <td>権限昇格</td> |
| </tr> |
| <tr> |
| <td>ID</td> |
| <td>情報開示</td> |
| </tr> |
| <tr> |
| <td>DoS</td> |
| <td>サービス拒否</td> |
| </tr> |
| <tr> |
| <td>N/A</td> |
| <td>該当する分類なし</td> |
| </tr> |
| </tbody></table> |
| <p><strong>4. 「参照<em></em>」列の項目はどういう意味ですか?</strong></p> |
| |
| <p>脆弱性の詳細の表で「参照<em></em>」列に記載されている内容には、参照の値が属している組織を示した接頭辞が含まれている場合があります。</p> |
| |
| <table> |
| <colgroup><col width="25%" /> |
| <col width="75%" /> |
| </colgroup><tbody><tr> |
| <th>接頭辞</th> |
| <th>参照</th> |
| </tr> |
| <tr> |
| <td>A-</td> |
| <td>Android バグ ID</td> |
| </tr> |
| <tr> |
| <td>QC-</td> |
| <td>Qualcomm の参照番号</td> |
| </tr> |
| <tr> |
| <td>M-</td> |
| <td>MediaTek の参照番号</td> |
| </tr> |
| <tr> |
| <td>N-</td> |
| <td>NVIDIA の参照番号</td> |
| </tr> |
| <tr> |
| <td>B-</td> |
| <td>Broadcom の参照番号</td> |
| </tr> |
| </tbody></table> |
| <p id="asterisk"><strong>5. 「参照<em></em>」列の Android バグ ID の横にある「*」はどういう意味ですか?</strong></p> |
| |
| <p>公開されていない問題には、「参照<em></em>」列の Android バグ ID の横に「*」を付けています。この問題のアップデートは、通常、<a href="https://developers.google.com/android/nexus/drivers">Google デベロッパー サイト</a>から入手できる Nexus 端末用最新バイナリ ドライバに含まれています。</p> |
| |
| <h2 id="versions">バージョン</h2> |
| <table> |
| <colgroup><col width="25%" /> |
| <col width="25%" /> |
| <col width="50%" /> |
| </colgroup><tbody><tr> |
| <th>バージョン</th> |
| <th>日付</th> |
| <th>メモ</th> |
| </tr> |
| <tr> |
| <td>1.0</td> |
| <td>2017 年 9 月 5 日</td> |
| <td>情報公開</td> |
| </tr> |
| <tr> |
| <td>1.1</td> |
| <td>2017 年 9 月 12 日</td> |
| <td>業界基準に即した情報開示の一環として CVE-2017-0781、CVE-2017-0782、CVE-2017-0783、CVE-2017-0785 の詳細情報を追加</td> |
| </tr> |
| <tr> |
| <td>1.2</td> |
| <td>2017 年 9 月 13 日</td> |
| <td>公開情報を改訂し AOSP リンクを追加</td> |
| </tr> |
| <tr> |
| <td>1.3</td> |
| <td>2017 年 9 月 25 日</td> |
| <td>業界基準に即した情報開示の一環として CVE-2017-11120、CVE-2017-11121 の詳細情報を追加</td> |
| </tr> |
| <tr> |
| <td>1.4</td> |
| <td>2017 年 9 月 28 日</td> |
| <td>CVE-2017-11001 のベンダー参照を更新</td> |
| </tr> |
| </tbody></table> |
| |
| </body></html> |