Зарубежная недвижимость
Блог
Более 91 000 телевизоров LG с webOS уязвимы для взлома.

Более 91 000 телевизоров LG с webOS уязвимы для взлома.

Более 91 000 телевизоров LG с webOS уязвимы для взлома.

Исследователи обнаружили несколько уязвимостей в LG webOS, запущенной на смарт-телевизорах, которые могут позволить злоумышленникам получить root-доступ к устройствам. Исследователи из Bitdefender обнаружили несколько уязвимостей в LG webOS, работающей на смарт-телевизорах, которые могут быть использованы для обхода авторизации и получения root-доступа к устройствам. Обнаруженные уязвимости влияют на версии WebOS с 4 по 7, работающие на телевизорах LG.

Согласно сообщению:

"WebOS запускает службу на портах 3000/3001 (HTTP/HTTPS/WSS), которая используется приложением LG ThinkQ на смартфоне для управления телевизором. Чтобы настроить приложение, пользователю необходимо ввести PIN-код на экране телевизора".

Рекомендуемая недвижимость
Купить дом в США 299000$

Продажа дома в Чикаго с видом на город 299 000 $

4 спальни

1 санузел

107 м²

Купить квартиру в США 220000$

Продажа квартиры в Чикаго с видом на город 219 999 $

2 спальни

2 санузла

133 м²

Купить квартиру в США 625000$

Продажа квартиры в Нью-Йорке с видом на город 625 000 $

1 спальня

1 санузел

78 м²

Купить квартиру в США 595000$

Продажа квартиры в Форте-Лодердейле 595 000 $

1 спальня

1 санузел

63 м²

Купить коттедж в США 550000$

Продажа коттеджа в Хьюстоне с видом на парк 550 000 $

4 спальни

3 санузла

258 м²

Купить коттедж в США 224000$

Продажа коттеджа в Скотсдейле 224 000 $

4 спальни

4 санузла

303 м²

"Ошибка в обработчике учетной записи позволяет злоумышленнику полностью пропустить проверку PIN и создать профиль привилегированного пользователя."

Исследователи указали, что несмотря на то, что уязвимая служба предназначена только для доступа к LAN, запрос в Shodan выявил более 91 000 устройств, которые предоставляют доступ к этой службе через интернет. В настоящее время количество уязвимых устройств сократилось до 88 000. Большинство устройств, обращающихся в интернет, находятся в Южной Корее, Гонконге, США, Швеции и Финляндии.

Список уязвимостей:

  • CVE-2023-6317 - Проблема обхода аутентификации
  • CVE-2023-6318 - Проблема повышения привилегий
  • CVE-2023-6319 - Уязвимость, позволяющая внедрять операционные системные команды
  • CVE-2023-6320 - Уязвимость, позволяющая вставлять аутентифицированные команды

Уязвимости влияют на следующие версии webOS: webOS 4.9.7 - 5.30.40, webOS 5.5.0 - 04.50.51, webOS 6.3.3-442 (kisscurl-kinglake) - 03.36.50, webOS 7.3.1-43 (mullet-mebin) - 03.33.85.

Хронология раскрытия:

  • 1 ноября 2023 года: Раскрытие поставщика
  • 15 ноября 2023 года: Поставщик подтверждает уязвимости
  • 14 декабря 2023 года: Поставщик просит продление
  • 22 марта 2024 года: Выпуск патча
  • 9 апреля 2024 года: Публичный выпуск этого отчета

Подписывайтесь на меня в Twitter: @securityaffairs и Facebook и Mastodon Pierluigi Paganini (SecurityAffairs - взлом, смарт-телевизоры).

Комментарий

Подпишитесь на новостную рассылку от Hatamatata.ru!

Я соглашаюсь с правилами обработки персональных данных и конфиденциальности Hatamatata