Реклама показывается только незарегистрированным пользователям. Вход или Регистрация

Безопасность в телевизорах LG на webOS

Обсуждение телевизоров, смартфонов, планшетов, принтеров и прочего железа. Новости платформы webOS.

Re: Безопасность в телевизорах LG на webOS

Сообщение JackSparrow » 14 мар 2022, 21:47

В смарт-телевизорах LG с webOS обнаружились уязвимости, позволяющие перезаписывать файлы

Специализирующаяся на кибербезопасности немецкая компания Recurity Labs опубликовала информацию по двум уязвимостям платформы webOS, на которой работают смарт-телевизоры LG. Используя эти бреши, злоумышленник может получить возможность скачивать, читать и перезаписывать произвольные файлы на устройстве.

Первая уязвимость затрагивает компонент уведомлений Notification Manager. По умолчанию отправка уведомлений в webOS ограничена только системными службами, в то время как сторонние непривилегированные приложения не имеют доступа к данной функции. Однако это ограничение обходится вызовом команды luna-send-pub (com.webos.lunasendpub), которая позволяет работать с уведомлениями произвольному стороннему ПО.

Вторая уязвимость дополняет первую: через обращение к API «luna://com.webos.notification/createAlert» с использованием параметров onclick, onclose или onfail появляется возможность запускать любой обработчик, в том числе вызывать системную службу Download Manager, привилегии которой достаточно высоки, чтобы загружать и сохранять произвольные файлы. В теории это открывает злоумышленнику неограниченный доступ к системе.

Специалисты Recurity Labs подтвердили возможность эксплуатации уязвимостей на телевизоре модели LG 65SM8500PLA под управлением webOS TV 05.10.30. Подразделение LG Product Security было официально уведомлено о наличии брешей ещё 11 ноября 2021 года, однако никакой ответной реакции не последовало. Уязвимости не были официально зарегистрированы, и меры для их закрытия предприняты не были. Поэтому немецкая компания выждала стандартные 90 дней, которые истекли 10 февраля 2022 года, и предала огласке информацию о своём открытии 2 марта.
JackSparrow

 
Сообщения: 9491
Зарегистрирован: 10 июн 2018, 17:48
Благодарил (а): 1383 раз.
Поблагодарили: 1629 раз.
Телевизор: LG OLED 55C9

Re: Безопасность в телевизорах LG на webOS

Спонсор » 14 мар 2022, 21:47

Реклама показывается только незарегистрированным пользователям. Войти или Зарегистрироваться
Спонсор

 
Сообщения: 100
Зарегистрирован: 15 июл 2014, 18:43
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Безопасность в телевизорах LG на webOS

Сообщение JackSparrow » 10 апр 2024, 22:26

Хакеры в вашей гостиной: 90 000 телевизоров LG стали новой мишенью для взлома

Исследователи из Bitdefender обнаружили четыре уязвимости в нескольких версиях webOS - операционной системы, используемой в умных телевизорах LG Electronics. Эти недостатки позволяют злоумышленникам получить несанкционированный доступ и контроль над устройствами на разных уровнях, включая обход авторизации, повышение привилегий и инъекцию команд.

Уязвимости основаны на возможности создавать произвольные аккаунты на устройстве с помощью сервиса, работающего через порты 3000/3001, предназначенные для подключения смартфонов при помощи PIN-кода. Проведённые интернет-сканы выявили 91 000 устройств, доступных онлайн и потенциально подверженных этим уязвимостям.

Итак, среди выявленных недостатков безопасности:

  • CVE-2023-6317: обход механизма авторизации телевизора, позволяющий добавить дополнительного пользователя без надлежащей авторизации (оценка CVSS 7.2) ;
  • CVE-2023-6318: повышение привилегий до уровня root после получения первоначального доступа (оценка CVSS 9.1) ;
  • CVE-2023-6319: внедрение команд операционной системы путём манипулирования библиотекой, отвечающей за отображение текстов музыкальных произведений (оценка CVSS 9.1) ;
  • CVE-2023-6320: аутентифицированное выполнение команд от имени пользователя dbus с привилегиями, схожими с root (оценка CVSS 9.1).

Выявленным уязвимостям подвержены конкретные версии операционной системы webOS на следующих моделях телевизоров:


Bitdefender сообщил об этих недостатках в LG 1 ноября 2023 года, однако лишь через четыре с лишним месяца, 22 марта 2024 года, компания наконец выпустила соответствующие обновления безопасности.

Несмотря на то, что телевизоры LG уведомляют пользователей о важных обновлениях webOS, их можно откладывать на неопределённый срок. Поэтому специалисты рекомендуют немедленно применить все доступные обновления через меню настроек телевизора.

Хотя телевизоры не являются критически важными в плане цифровой безопасности, возможность удалённого выполнения команд остаётся значительной угрозой, поскольку это может дать злоумышленникам точку для дальнейших атак на другие устройства в сети.

Кроме того, злоумышленники могут похитить учётные данные от стриминговых сервисов или других служб, которые пользователь ввёл в операционную систему.

Также уязвимые телевизоры могут быть использованы для распространения вредоносного ПО, участия в DDoS-атаках или для криптовалютного майнинга, что может напрямую сказаться на их производительности, а при долгой работе на износ, и на долговечности этой работы.

p.s.Bitdefender - это румынская компания, которая разрабатывает и производит программное обеспечение для защиты от вредоносного ПО и интернет-угроз, включая антивирусное ПО, фаерволы, VPN и инструменты для безопасности сетей и мобильных устройств.Bitdefender использует инновационные технологии машинного обучения и искусственного интеллекта для обнаружения и блокировки угроз. Компания была основана в 2001 году и зарекомендовала себя как одна из ведущих производителей антивирусов. "

p.p.s. Насколько я понимаю, CVE-2023-6318 - это известный многим crashd.
Остальные уязвимости не интересны, так как рут-доступа они не дают.
JackSparrow

 
Сообщения: 9491
Зарегистрирован: 10 июн 2018, 17:48
Благодарил (а): 1383 раз.
Поблагодарили: 1629 раз.
Телевизор: LG OLED 55C9

Re: Безопасность в телевизорах LG на webOS

Сообщение JackSparrow » 13 апр 2024, 10:36

Как пишут в комментариях к этим "дырам" на хоботе, самое главное, чтобы ТВ (как, впрочем, и вся "умная" бытовая техника) был в локальной сети за NAT и не светил в интернет открытыми портами (3000/3001), потому как одна из "дыр" достаточно неприятная и позволяет получить доступ к ТВ через сервис LG ThinkQ без ввода пин-кода.
JackSparrow

 
Сообщения: 9491
Зарегистрирован: 10 июн 2018, 17:48
Благодарил (а): 1383 раз.
Поблагодарили: 1629 раз.
Телевизор: LG OLED 55C9

Пред.

Вернуться в Общее обсуждение устройств и платформы webOS



 


  • Похожие темы
    Ответы
    Просмотры
    Последнее сообщение