채팅하기
Loader
연결을 설정 중입니다. 연결하는 동안 잠시 기다려 주십시오.

CVE-2019-2215: 바인더 드라이버 취약점에서 사용 후 사용

자세한 내용은 다음을 참조하십시오.

There have been reports of active exploits of this vulnerability. Zebra strongly recommends customers apply updates for impacted Zebra products to mitigate the risk of exploitation.

Zebra는 보안을 중요하게 생각하며 고객이 최신 BSP로 업데이트하고 월별 패치를 받아 보안 위험을 최소화할 것을 권장합니다.

업데이트는 릴리스될 때 각 장치 지원 페이지에 게시됩니다.

The use-after-free in binder driver vulnerability is a kernel privilege bug potentially affecting Zebra devices running the Android 8.1 (Oreo) operating system. Other operating systems are either not impacted or have already addressed the vulnerability. 

안드로이드 보안 팀에서 매디 스톤에 의해보고 된 바와 같이 :

In the upstream commit: "binder_poll() passes the thread->wait waitqueue that can be slept on for work. When a thread that uses epoll explicitly exits using BINDER_THREAD_EXIT, the waitqueue is freed, but it is never removed from the corresponding epoll data structure. When the process subsequently exits, the epoll cleanup code tries to access the waitlist, which results in a use-after-free."

커널/루트 액세스를 제어하면 악의적인 사용자가 추가 악용을 사용하여 장치에서 정보를 수집하는 "악용 체인"이 발생할 수도 있습니다.

While the vulnerability is rated High, it requires installation of a compromised application for exploit to occur. Zebra encourages customers to lock down device capabilities to prevent installation of compromised applications.

영향을 받은 Zebra 제품

이러한 취약점은 Oreo 8.1. 실행하는 일부 Zebra 모바일 컴퓨터, 태블릿 및 키오스크에 잠재적으로 영향을 미칠 수 있습니다.

다음과 같이 영향을 받는 제품에 대해 업데이트를 사용할 수 있도록 예약되어 있습니다.

  • TC2x 제품: 15월 11일, 2019일

  • 기타 영향을 받은 제품: 29월 10일, 2019일

업데이트는 해당 날짜에 개별 지원 페이지에서 다운로드할 수 있습니다.

영향을 받은 제품에 대한 지원 페이지:
 

모바일 컴퓨터

MC33 GMS | 비-GMS
MC3300R GMS | 비-GMS
MC9300 GMS | 비-GMS
PS20 all
TC20 GMS | 비-GMS
TC25 GMS | 비-GMS
TC52 GMS | 비-GMS
TC57 GMS | 비-GMS
TC72 GMS | 비-GMS
TC77 GMS | 비-GMS
TC8300 GMS
VC8300 GMS

키오스크

CC600/CC6000 GMS | 비GMS

정제

51 GMS | 비-GMS
ET56
GMS | 비-GMS
L10A GMS | 비GMS (중국만)

 

 

Disclaimer: Zebra makes every attempt to release security updates on or about the time that Google releases its respective security bulletin. However, delivery time of security updates may vary depending on the region, product model, and third party software suppliers. Under some circumstances, the OS must be updated to the latest maintenance release prior to installing the security updates. Individual product updates will provide specific guidance.

달리 명시되지 않는 한, 새로 보고된 문제로부터 의한 적극적인 고객 착취 또는 남용에 대한 보고는 없었습니다.



Zebra Technologies 제품의 잠재적인 보안 문제를 알고 있습니까?