Новости Хакеры в вашей гостиной: 90 000 телевизоров LG стали новой мишенью для взлома

NewsMaker

I'm just a script
Премиум
13,854
20
8 Ноя 2022
Сразу несколько уязвимостей в WebOS развязывают руки киберпреступникам.


0wmtdn1o6l4f46xh90h0dr20bpnn06qq.jpg


Исследователи из Bitdefender Для просмотра ссылки Войди или Зарегистрируйся четыре уязвимости в нескольких версиях WebOS — операционной системы, используемой в умных телевизорах LG . Эти недостатки позволяют злоумышленникам получить несанкционированный доступ и контроль над устройствами на разных уровнях, включая обход авторизации, повышение привилегий и инъекцию команд.

Уязвимости основаны на возможности создавать произвольные аккаунты на устройстве с помощью сервиса, работающего через порты 3000/3001, предназначенные для подключения смартфонов при помощи PIN-кода. Проведённые интернет-сканы выявили 91 000 устройств, доступных онлайн и потенциально подверженных этим уязвимостям.

Итак, среди выявленных недостатков безопасности:

  • Для просмотра ссылки Войди или Зарегистрируйся обход механизма авторизации телевизора, позволяющий добавить дополнительного пользователя без надлежащей авторизации (оценка CVSS 7.2);
  • Для просмотра ссылки Войди или Зарегистрируйся повышение привилегий до уровня root после получения первоначального доступа (оценка CVSS 9.1);
  • Для просмотра ссылки Войди или Зарегистрируйся внедрение команд операционной системы путём манипулирования библиотекой, отвечающей за отображение текстов музыкальных произведений (оценка CVSS 9.1);
  • Для просмотра ссылки Войди или Зарегистрируйся аутентифицированное выполнение команд от имени пользователя dbus с привилегиями, схожими с root (оценка CVSS 9.1).
Выявленным уязвимостям подвержены конкретные версии операционной системы WebOS на следующих моделях телевизоров:

Bitdefender сообщил об этих недостатках в LG 1 ноября 2023 года, однако лишь через четыре с лишним месяца, 22 марта 2024 года, компания наконец выпустила соответствующие обновления безопасности.

Несмотря на то, что телевизоры LG уведомляют пользователей о важных обновлениях WebOS, их можно откладывать на неопределённый срок. Поэтому специалисты рекомендуют немедленно применить все доступные обновления через меню настроек телевизора.

Хотя телевизоры не являются критически важными в плане цифровой безопасности, возможность удалённого выполнения команд остаётся значительной угрозой, поскольку это может дать злоумышленникам точку для дальнейших атак на другие устройства в сети.

Кроме того, злоумышленники могут похитить учётные данные от стриминговых сервисов или других служб, которые пользователь ввёл в операционную систему.

Также уязвимые телевизоры могут быть использованы для распространения вредоносного ПО, участия в DDoS-атаках или для криптовалютного майнинга, что может напрямую сказаться на их производительности, а при долгой работе на износ, и на долговечности этой работы.
 
Источник новости
www.securitylab.ru

Похожие темы