WebOS 漏洞导致超过 9 万 LG Smart TV 用户受攻击威胁

Bitdefender 的安全研究人员近日发现了多个版本的 LG Smart TV操作系统 WebOS 存在四个漏洞。这些漏洞允许未经授权的访问和控制受影响的型号,包括授权绕过、提升权限和命令注入。

漏洞利用方式

这些潜在的攻击依赖於通过运行在 3000/3001 端口上的服务,在设备上创建任意账户的能力,该服务用於智能手机连接,通过 PIN 实现。虽然这个存在漏洞的 LG WebOS 服务应仅在局域网(LAN)设置中使用,但 Shodan 互联网扫描显示有 91,000 台暴露的设备可能容易受到这些漏洞的影响。

具体漏洞细节

  • CVE-2023-6317 允许攻击者通过利用变量设置绕过电视的授权机制,无需适当授权即可向电视机添加额外用户。
  • CVE-2023-6318 是一个提升权限的漏洞,允许攻击者在通过 CVE-2023-6317 提供的初始未授权访问後获取 root 访问权限。
  • CVE-2023-6319 涉及通过操作用於显示音乐歌词的库的操纵进行操作系统命令注入,允许执行任意命令。
  • CVE-2023-6320 允许通过利用 com.webos.service.connectionmanager/tv/setVlanStaticAddress API 端点进行身份验证的命令注入,启用作为 dbus 用户执行命令,该用户具有与 root 用户类似的权限。

这些漏洞影响了多个 WebOS 版本和 LG 智慧电视型号。Bitdefender 於 2023 年 11 月 1 日向 LG 报告了其发现,但直到 2024 年 3 月 22 日,LG 才发布了相关的安全更新。

更新可修正问题

虽然 LG 电视会在有重要 WebOS 更新可用时提醒用户,但这些更新可以无限期地延後。因此,受影响的用户应该通过进入电视的「设定 > 支援 > 软体更新」并选择「检查更新」来应用更新。可以从相同菜单启用自动应用 WebOS 更新。

漏洞的严重性

尽管电视在安全方面不如其他装置关键,但远程命令执行的严重性在本例中仍然可能相当重大,因为它可以让攻击者达到其他更敏感的同网络连接装置。此外,智慧电视经常使用需要账户的应用程序,如串流服务,攻击者可能盗取这些账户以控制它们。最後,易受攻击的电视可以被恶意 Bot 感染,将它们列入分散式拒绝服务(DDoS)攻击或用於加密货币挖矿。

astrill资安保护

相关推荐

热门文章

Casetify 手机壳涉嫌抄袭对手 Dbrand 设计被告上法庭

Dbrand,知名於对 Sony 和 Nintendo 等品牌进行嘲讽的装置贴膜公司,指控竞争对手 Casetify 公然抄袭其「Teardown」装置贴膜和保护壳的设计,这些产品的特色是呈现出购买的手机、平板或笔记本电脑的内部构造。Dbrand 的「Teardown」系列Dbrand 於 2019 年与 YouTube 频道 JerryRigEverything...

苹果发布 iOS 18 Developer Beta 3

今日,Apple 发布了 iOS 18 及 iPadOS 18 Developer Beta 3,这是第三个开发者 Beta 版本。苹果表示会在 7 月推出公测版,相信...

外媒爆料《黑神话:悟空》团队其实与索尼签了秘密独占合约

《黑神话:悟空》已经在 8 月 20 日登上了 PC 以及 PS5 平台上,至今仍在如火如荼地热卖中,虽然开发团队游戏科学在这之前已经证实了本作也会登上微软的 Xbox 主机,但想要在该平台上玩到这款游戏的玩家可能还要再多等一段时间才有机会。在这之前,相关传闻暗示了《黑神话:悟空》的 Xbox 版本延後的原因是因为该主机的记忆体技术问题有关。然而,另一家媒体再次出面爆料,表示真正的原因其实是与索尼的秘密独占协议。

惊悚游戏《时钟塔:恐惧重播》决定将於 2024 年 10 月 31 日推出家用主机数位中文版

惊悚游戏《时钟塔:恐惧重播》决定将於 2024 年 10 月 31 日推出家用主机数位中文版 ⋆

祖克柏:白宫就 COVID-19 内容向 Meta 施压,要求审查内容

Meta 执行长祖克柏(Mark Zuckerberg)指责拜登政府在 COVID-19 疫情期间向社群媒体施压,要求审查某些 COVID-19 内容,并表示他打算在这次美国大选保持「中立」态度。 祖克柏在一封致美国众议院司法委员会主席、共和党众议员吉姆乔丹(Jim Jordan)的信写道,拜登政府...

让 83 款未获苹果允许升级的 Mac 使用 macOS Sonoma

苹果正式发布 macOS Sonoma,然而这次的系统要求比以往来得高,例如所有 2017 的 Mac 也无法使用,而 MacBook Pro 也必须要 2018 年或以後才可使用。突破 Sonoma 限制一个名为...

热门分类

Comments

0 0 投票数
Article Rating
订阅评论
提醒
guest
0 Comments
最旧
最新 最多投票
内联反馈
查看所有评论
0
希望看到您的想法,请您发表评论x