Более 90 000 телевизоров LG Smart TV могут быть подвержены удаленным атакам

Более 90 000 телевизоров LG Smart TV могут быть подвержены удаленным атакам

Более 90 000 телевизоров LG Smart TV могут быть подвержены удаленным атакам

Специалисты по безопасности из Bitdefender обнаружили четыре уязвимости, затрагивающие несколько версий WebOS, операционной системы, используемой в смарт-телевизорах LG.

Баги позволяют в разной степени получить несанкционированный доступ и контроль над затронутыми моделями, включая обход авторизации, повышение привилегий и внедрение команд.

Потенциальные атаки основаны на возможности создания произвольных учетных записей на устройстве с помощью службы, работающей на портах 3000/3001, которая доступна для подключения смартфона, с использованием ПИН-кода.

Bitdefender поясняет, что, хотя уязвимый сервис LG WebOS должен использоваться только в локальных сетях (LAN), интернет-сканирование Shodan показало 91 000 устройств, потенциально уязвимых к багам.

 

Ниже приводится краткое описание уязвимостей:

CVE-2023-6317 позволяет злоумышленникам обойти механизм аутентификации телевизора путем использования переменной настройки, что позволяет добавить дополнительного пользователя к телевизору без надлежащей аутентификации.

CVE-2023-6318 — это уязвимость повышения привилегий, которая позволяет злоумышленникам получить root-доступ после первоначального несанкционированного доступа, предоставляемого CVE-2023-6317.

CVE-2023-6320 делает доступным внедрение команд после аутентификации, используя конечную точку API com.webos.service.connectionmanager/tv/setVlanStaticAddress, что дает возможность выполнить команду от имени пользователя dbus, который имеет права, аналогичные правам пользователя root.

Уязвимости затрагивают webOS 4.9.7 — 5.30.40 на LG43UM7000PLA, webOS 04.50.51 — 5.5.0 на OLED55CXPUA, webOS 0.36.50 — 6.3.3-442 на OLED48C1PUB, и webOS 03.33.85 — 7.3.1-43 на OLED55A23LA.

Bitdefender сообщили LG о своих результатах 1 ноября 2023 года, но производитель выпустил соответствующие обновления безопасности только 22 марта 2024 года.

Хотя телевизоры LG предупреждают пользователей о выходе важных обновлений WebOS, их релиз может быть отложен на неопределенный срок. Поэтому пользователям, подвергшимся воздействию, следует установить апдейт, зайдя в Настройки телевизора > Поддержка > Обновление ПО и выбрав «Проверить наличие обновления».

В том же меню можно включить автоматическое обновление WebOS при наличии свежих версий.

Хотя телевизоры не столь критичны с точки зрения безопасности, серьезность удаленного выполнения команд в данном случае остается потенциально значимой, поскольку это может дать злоумышленникам точку опоры для доступа к другим, более чувствительным устройствам, подключенным к той же сети.

Кроме того, на «умных» телевизорах часто устанавливаются приложения, требующие учетных записей, например стриминговые сервисы, которые злоумышленник потенциально может украсть, чтобы получить контроль над этими учетными записями.

В конце концов, уязвимые телевизоры могут быть взломаны ботнетами, которые задействуют их в распределенных атаках типа «отказ в обслуживании» (DDoS) или используют для майнинга криптовалюты.

Эксплойт BigDiskBuster оставляет Microsoft Defender без обновлений

Исследователь в области кибербезопасности Абдельхамид Насери, известный как Nightmare Eclipse, опубликовал новый эксплойт для дыры в для Microsoft Defender. Инструмент BigDiskBuster блокирует обновление платформы и антивирусных сигнатур, оставляя защиту Windows с уже установленной базой угроз.

По словам Насери, эксплойт работает на всех поддерживаемых версиях Windows, но должен постоянно выполняться в фоновом режиме.

Сам исследователь признаёт, что текущая реализация содержит ошибки и нуждается в доработке. Исходный код BigDiskBuster уже выложен на GitHub.

Новая техника похожа на UnDefend — опубликованный в апреле инструмент, который также мешал Defender получать обновления. Опасность здесь в следующем: антивирус продолжает выглядеть живым и бодрым, но постепенно превращается в музей старых сигнатур и может пропустить свежие угрозы.


BigDiskBuster стал очередной работой Насери в затянувшейся серии публичных раскрытий уязвимостей Windows. С апреля исследователь опубликовал почти дюжину PoC, затрагивающих Microsoft Defender, BitLocker и другие компоненты системы. Среди них ShieldCrash, ShieldBreak, RoguePlanet, LegacyHive, BlueHammer, RedSun, YellowKey и несколько вариантов Plasma.

Часть проблем Microsoft уже устранила, однако для некоторых публичных уязвимостей официальные патчи пока не вышли. Корпорация ранее критиковала подобные публикации без предварительной координации, заявляя, что готовые эксплойты создают ненужный риск для пользователей. Microsoft также предупредила о возможном преследовании тех, чьи действия причиняют клиентам реальный вред.

На момент публикации компания не прокомментировала BigDiskBuster и не сообщила о доступном исправлении. Поэтому администраторам стоит контролировать успешность обновления сигнатур Defender, а не ограничиваться зелёной галочкой в интерфейсе.

RSS: Новости на портале Anti-Malware.ru