WebOS 漏洞导致超过 9 万 LG Smart TV 用户受攻击威胁

Bitdefender 的安全研究人员近日发现了多个版本的 LG Smart TV操作系统 WebOS 存在四个漏洞。这些漏洞允许未经授权的访问和控制受影响的型号,包括授权绕过、提升权限和命令注入。

漏洞利用方式

这些潜在的攻击依赖於通过运行在 3000/3001 端口上的服务,在设备上创建任意账户的能力,该服务用於智能手机连接,通过 PIN 实现。虽然这个存在漏洞的 LG WebOS 服务应仅在局域网(LAN)设置中使用,但 Shodan 互联网扫描显示有 91,000 台暴露的设备可能容易受到这些漏洞的影响。

具体漏洞细节

  • CVE-2023-6317 允许攻击者通过利用变量设置绕过电视的授权机制,无需适当授权即可向电视机添加额外用户。
  • CVE-2023-6318 是一个提升权限的漏洞,允许攻击者在通过 CVE-2023-6317 提供的初始未授权访问後获取 root 访问权限。
  • CVE-2023-6319 涉及通过操作用於显示音乐歌词的库的操纵进行操作系统命令注入,允许执行任意命令。
  • CVE-2023-6320 允许通过利用 com.webos.service.connectionmanager/tv/setVlanStaticAddress API 端点进行身份验证的命令注入,启用作为 dbus 用户执行命令,该用户具有与 root 用户类似的权限。

这些漏洞影响了多个 WebOS 版本和 LG 智慧电视型号。Bitdefender 於 2023 年 11 月 1 日向 LG 报告了其发现,但直到 2024 年 3 月 22 日,LG 才发布了相关的安全更新。

更新可修正问题

虽然 LG 电视会在有重要 WebOS 更新可用时提醒用户,但这些更新可以无限期地延後。因此,受影响的用户应该通过进入电视的「设定 > 支援 > 软体更新」并选择「检查更新」来应用更新。可以从相同菜单启用自动应用 WebOS 更新。

漏洞的严重性

尽管电视在安全方面不如其他装置关键,但远程命令执行的严重性在本例中仍然可能相当重大,因为它可以让攻击者达到其他更敏感的同网络连接装置。此外,智慧电视经常使用需要账户的应用程序,如串流服务,攻击者可能盗取这些账户以控制它们。最後,易受攻击的电视可以被恶意 Bot 感染,将它们列入分散式拒绝服务(DDoS)攻击或用於加密货币挖矿。

astrill资安保护

相关推荐

热门文章

《X》iOS 版现已支援通行金钥功能

知名社群平台《X》,自即日起开放全球范围内的 iOS 版使用者透过通行金钥来存取帐户——即透过 Face ID 或 Touch ID 登入,此方法不仅更快速便捷,也能够提供一定的安全性。要想在《X》内启用通行金钥功能,使用者可以在应用程式内的左上角点选个人图示开启选单,接着依序点选「设定与支援」→「设定和隐私」→「安全性和帐户存取」→「安全性」,即可在「额外密码保护」的栏位中找到「通行金钥」的开关设定。相关文章马斯克批评巨企停广告:「如果 X 平台倒闭!将是你们的错!」Twitter for iOS App...

VideoProc Converter AI 将你的影片品质推向前所未有的高度

VideoProc Converter 重磅升级至 V6.0 ,新增「超解析度」、「插入影格」、「影片稳定」 三大 AI 影片增强 & 修复功能 。软体更名为 VideoProc Converter AI...

限时免费 iPhone 软件集中营 FB 已经有 13岁了!

最近看到一些纸媒结束,实在感触良多…重点文章苹果罕见地重新发布 iOS 17.6.1 更新全年最大的降价时机来了 苹果 Back to School 2024 正式开始第四代 AirPods 下月发布 分为高低两种档次版本外游必备 如何使用 Google Maps 离线地图功能?转眼「限时免费...

Vision Pro 推出 11 天後 原生支援 App 已突破 1000 款

在 Apple Vision Pro 於 2 月 2 日的正式发布前,开发者仍持有观望态度。经过 11 天,原生应用的推出速度不算快,刚刚达到1000 款应用总数。尽管在 Apple Vision...

Google 相簿正在添加 AI 编辑指示器,使影像资讯更透明

随着 AI 影像变得越来越好,将它们与现实生活中看到的东西区分开来变得越来越困难,也让人们更难识别眼里看到的照片是否为真。Google 已经有一个想法,虽然我们还没有看到它是否能正常工作,即使只是微小的改变,我们依然喜闻乐见。

「Omega Crafter 奥秘工匠」首次超大型更新「武士之岛」登场!20%OFF优惠活动开始

Preferred Networks 在 Steam 上推出早期版本的开放世界生存工艺游戏「Omega Crafter 奥秘工匠」。以其在游玩过程中能学习程式编码基础而受到关注。自推出以来首个超大型更

热门分类

Comments

0 0 投票数
Article Rating
订阅评论
提醒
guest
0 Comments
最旧
最新 最多投票
内联反馈
查看所有评论
0
希望看到您的想法,请您发表评论x