El Boletín de seguridad de Android proporciona información sobre las vulnerabilidades de seguridad que afectan a los dispositivos Android. El nivel de parche de seguridad 2023-01-05 o superior resuelve todos estos problemas.

Para obtener información sobre cómo verificar el nivel del parche de seguridad de su dispositivo, consulte Verificación y actualización de su versión de Android.

Se notifica a los socios de Android sobre cualquier problema al menos un mes antes del lanzamiento. Las soluciones de origen para estos problemas se publicarán en el repositorio del Proyecto de código abierto de Android (AOSP) en las próximas 48 horas.

Revisaremos este boletín cuando el enlace AOSP esté disponible. El más grave de estos problemas es una vulnerabilidad de alta seguridad en un componente de Framework que podría provocar una escalada de privilegios locales sin derechos de ejecución adicionales.

Las evaluaciones de gravedad se basan en el impacto de explotar la vulnerabilidad en los dispositivos afectados, suponiendo que las mitigaciones de la plataforma y el servicio se deshabilitan o se eluden con éxito para la explotación.

Para obtener más información sobre la plataforma de seguridad de Android y Google Play Protect, que mejora la seguridad en la plataforma Android, consulte Mitigaciones de Android y Google Play Protect.

Marco

La vulnerabilidad más grave de esta sección podría dar lugar a una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales.

CVEReferenciasEscribeGravedadVersiones actualizadas de AOSP
CVE-2022-20456A-242703780EoPElevado10, 11, 12, 12L, 13
CVE-2022-20489A-242703460EoPElevado10, 11, 12, 12L, 13
CVE-2022-20490A-242703505EoPElevado10, 11, 12, 12L, 13
CVE-2022-20492A-242704043EoPElevado10, 11, 12, 12L, 13
CVE-2022-20493A-242846316EoPElevado10, 11, 12, 12L, 13
CVE-2023-20912A-246301995EoPElevado13
CVE-2023-20916A-229256049EoPElevado12, 12L
CVE-2023-20918A-243794108EoPElevado10, 11, 12, 12L, 13
CVE-2023-20919A-252663068EoPElevado13
CVE-2023-20920A-204584366EoPElevado10, 11, 12, 12L, 13
CVE-2023-20921A-243378132EoPElevado10, 11, 12, 12L, 13
CVE-2022-20494A-243794204DoSElevado10, 11, 12, 12L, 13
CVE-2023-20908A-239415861DoSElevado10, 11, 12, 12L, 13
CVE-2023-20922A-237291548DoSElevado11, 12, 12L, 13

Sistema

La vulnerabilidad más grave en esta sección podría dar lugar a una escalada local de privilegios de BLE sin necesidad de privilegios de ejecución adicionales.

CVEReferenciasEscribeGravedadVersiones actualizadas de AOSP
CVE-2022-20461A-228602963EoPElevado10, 11, 12, 12L, 13
CVE-2023-20904A-246300272EoPElevado12L, 13
CVE-2023-20905A-241387741EoPElevado10
CVE-2023-20913A-246933785EoPElevado10, 11, 12, 12L, 13
CVE-2023-20915A-246930197EoPElevado10, 11, 12, 12L, 13

Actualizaciones del sistema de Google Play

Los siguientes problemas se incluyen en los componentes de Project Mainline.

subcomponenteCVE
proveedor de mediosCVE-2023-20912

Detalles de vulnerabilidad de nivel de parche de seguridad 2023-01-05

En las secciones a continuación, proporcionamos detalles para cada una de las vulnerabilidades de seguridad que se aplican al nivel de parche 2023-01-05. Las vulnerabilidades se agrupan según el componente al que afectan. Los problemas se describen en las tablas siguientes e incluyen el ID de CVE, las referencias asociadas, el tipo de vulnerabilidad , la gravedad y las versiones actualizadas de AOSP (cuando corresponda). Cuando está disponible, vinculamos el cambio público que abordó el problema con la identificación del error, como la lista de cambios de AOSP. Cuando varios cambios se relacionan con un solo error, las referencias adicionales se vinculan a los números que siguen al ID del error.

Núcleo

La vulnerabilidad más grave de esta sección podría dar lugar a la ejecución remota de código sin necesidad de privilegios de ejecución adicionales.

CVEReferenciasEscribeGravedadsubcomponente
CVE-2022-42719A-253642087
Núcleo ascendente [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ]
RCECríticomac80211
CVE-2022-42720A-253642015
Núcleo ascendente [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ]
RCECríticoWiFi
CVE-2022-42721A-253642088
Núcleo ascendente [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ]
RCECríticoMúltiples Módulos
CVE-2022-2959A-244395411
Núcleo ascendente
EoPElevadoTubo

Componentes del núcleo

La vulnerabilidad más grave de esta sección podría dar lugar a la ejecución remota de código sin necesidad de privilegios de ejecución adicionales.

CVEReferenciasEscribeGravedadsubcomponente
CVE-2022-41674A-253641805
Núcleo ascendente [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ]
RCECríticoWiFi
CVE-2023-20928A-254837884
Núcleo ascendente
EoPElevadoConductor de carpeta

Núcleo LTS

Se han actualizado las siguientes versiones del kernel. Las actualizaciones de la versión del kernel dependen de la versión del sistema operativo Android en el momento del lanzamiento del dispositivo.

ReferenciasVersión de lanzamiento de AndroidVersión de lanzamiento del kernelVersión mínima de lanzamiento
A-224575820125.105.10.101

Tecnologías de la imaginación

Esta vulnerabilidad afecta a los componentes de Imagination Technologies y más detalles están disponibles directamente de Imagination Technologies. Imagination Technologies proporciona directamente la evaluación de la gravedad de este problema.

CVEReferenciasGravedadsubcomponente
CVE-2022-20235A-259967780 *ElevadoPowerVR-GPU

Componentes de MediaTek

Estas vulnerabilidades afectan a los componentes de MediaTek y hay más detalles disponibles directamente de MediaTek. MediaTek proporciona directamente la evaluación de la gravedad de estos problemas.

CVEReferenciasGravedadsubcomponente
CVE-2022-32635A-257714327
M-ALPS07573237 *
ElevadoGPS
CVE-2022-32636A-257846591
M-ALPS07510064 *
Elevadoinstalación clave
CVE-2022-32637A-257860658
M-ALPS07491374 *
Elevadodecodificador hevc

Componentes Unisoc

Estas vulnerabilidades afectan los componentes de Unisoc y más detalles están disponibles directamente de Unisoc. La evaluación de la gravedad de estos problemas es proporcionada directamente por Unisoc.

CVEReferenciasGravedadsubcomponente
CVE-2022-44425A-258731891
U-2028856 *
ElevadoNúcleo
CVE-2022-44426A-258728978
U-2028856 *
ElevadoNúcleo
CVE-2022-44427A-258736883
U-1888565 *
ElevadoNúcleo
CVE-2022-44428A-258741356
U-1888565 *
ElevadoNúcleo
CVE-2022-44429A-258743555
U-1981296 *
ElevadoNúcleo
CVE-2022-44430A-258749708
U-1888565 *
ElevadoNúcleo
CVE-2022-44431A-258741360
U-1981296 *
ElevadoNúcleo
CVE-2022-44432A-258743558
U-1981296 *
ElevadoNúcleo
CVE-2022-44434A-258760518
U-2064988 *
ElevadoAndroide
CVE-2022-44435A-258759189
U-2064988 *
ElevadoAndroide
CVE-2022-44436A-258760519
U-2064988 *
ElevadoAndroide
CVE-2022-44437A-258759192
U-2064988 *
ElevadoAndroide
CVE-2022-44438A-258760781
U-2064988 *
ElevadoAndroide

Componentes Qualcomm

Estas vulnerabilidades afectan a los componentes de Qualcomm y se describen con más detalle en el boletín de seguridad o alerta de seguridad correspondiente de Qualcomm. Qualcomm proporciona directamente la evaluación de la gravedad de estos problemas.

CVEReferenciasGravedadsubcomponente
CVE-2022-22088A-231156521
QC-CR#3052411
CríticoBluetooth
CVE-2022-33255A-250627529
QC-CR#3212699
ElevadoBluetooth

Componentes de código cerrado de Qualcomm

Estas vulnerabilidades afectan a los componentes de código cerrado de Qualcomm y se describen con más detalle en el boletín de seguridad o alerta de seguridad de Qualcomm correspondiente. Qualcomm proporciona directamente la evaluación de la gravedad de estos problemas.

CVEReferenciasGravedadsubcomponente
CVE-2021-35097A-209469821 *CríticoComponente de código cerrado
CVE-2021-35113A-209469998 *CríticoComponente de código cerrado
CVE-2021-35134A-213239776 *CríticoComponente de código cerrado
CVE-2022-23960A-238203772 *ElevadoComponente de código cerrado
CVE-2022-25725A-238101314 *ElevadoComponente de código cerrado
CVE-2022-25746A-238106983 *ElevadoComponente de código cerrado
CVE-2022-33252A-250627159 *ElevadoComponente de código cerrado
CVE-2022-33253A-250627591 *ElevadoComponente de código cerrado
CVE-2022-33266A-250627569 *ElevadoComponente de código cerrado
CVE-2022-33274A-250627236 *ElevadoComponente de código cerrado
CVE-2022-33276A-250627271 *ElevadoComponente de código cerrado
CVE-2022-33283A-250627602 *ElevadoComponente de código cerrado
CVE-2022-33284A-250627218 *ElevadoComponente de código cerrado
CVE-2022-33285A-250627435 *ElevadoComponente de código cerrado
CVE-2022-33286A-250627240 *ElevadoComponente de código cerrado

Fuente:

Boletín de seguridad de Android: enero de 2023  |  Android Open Source Project