Akár 91 ezer LG TV-t is fenyegethet a hackelés veszélye, hacsak nem kapják meg a frissen kiadott biztonsági frissítést, amely négy, tavaly év végén felfedezett kritikus sebezhetőséget foltoz be.
A sebezhetőségek négy LG TV-modellben találhatók – a legtöbb érintett készülék Dél-Koreában található, ezt követi Hongkong, az Egyesült Államok, Svédország és Finnország. A modellek a következők:
- LG43UM7000PLA webOS 4.9.7 – 5.30.40.
- OLED55CXPUA webOS 5.5.0 – 04.50.51.
- OLED48C1PUB webOS 6.3.3-442 – 03.36.50.
- OLED55A23LA webOS 7.3.1-43 – 03.33.85.
A Bitdefender szerint a rosszindulatú hackerek root- (rendszergazda-) hozzáférést szerezhetnek a készülékekhez, hogy az operációs rendszer szintjén futó parancsokat juttassanak be. A sebezhetőségek olyan belső szolgáltatásokat érintenek, amelyek lehetővé teszik a felhasználók számára, hogy a telefonjuk segítségével irányítsák a készülékeiket, viszont lehetővé teszik a támadók számára, hogy megkerüljék a hitelesítési intézkedéseket, amelyek célja, hogy csak az engedélyezett eszközök használhassák a képességeket.
„Ezek a sebezhetőségek lehetővé teszik, hogy az engedélyezési mechanizmus megkerülése után root-hozzáférést szerezzenek a tévékészüléken. Bár a sebezhető szolgáltatást csak LAN-hozzáférésre szánják, a Shodan, az internetre csatlakoztatott eszközök keresőmotorja több mint 91 ezer olyan eszközt azonosított, amely ezt a szolgáltatást az internetre teszi ki”,
írták a Bitdefender kutatói.
Egyből három
Az ezeket a fenyegetéseket lehetővé tevő kulcsfontosságú sebezhetőség egy olyan szolgáltatásban rejlik, amely lehetővé teszi a tévékészülékek vezérlését az LG ThinkQ okostelefonos alkalmazásával, ha az ugyanarra a helyi hálózatra csatlakozik. A szolgáltatást úgy tervezték, hogy a felhasználónak PIN-kódot kell megadnia a jogosultság igazolásához, de egy hiba lehetővé teszi, hogy valaki kihagyja ezt az ellenőrzési lépést, és jogosulttá váljon. Ezt a sebezhetőséget „CVE-2023-6317” néven követik nyomon.
Miután a támadók megszerezték ezt a szintű irányítást, három másik sebezhetőséget is kihasználhatnak, konkrétan:
- „CVE-2023-6318”, amely lehetővé teszi a támadók számára, hogy root jogosultságot szerezzenek.
- „CVE-2023-6319”, amely lehetővé teszi operációs rendszerparancsok bejuttatását egy zenei dalszövegek megjelenítésére szolgáló könyvtár manipulálásával.
- „CVE-2023-6320”, amely lehetővé teszi a támadók számára, hogy az alkalmazásinterfész manipulálásával hitelesített parancsokat injektáljanak.
Az LG támogatási oldalai szerint a ThinkQ alkalmazás működéséhez a telefonnak és a tévének ugyanahhoz a hálózathoz kell csatlakoznia. A Bitdefender képviselője e-mailben megerősítette, hogy a sebezhetőségek kihasználásához helyi hozzáférés szükséges, de megjegyezte, hogy ha egyszer már sikerült feltörni, a készülékek onnantól kezdve távolról is vezérelhetők.
Nem érdemes félvállról venni a problémát
A sebezhetőségek mindenesetre elég komolyak ahhoz, hogy javítást igényeljenek, mivel valaki, aki jogosulatlanul hozzáfér a tévékészülékhez, potenciálisan hozzáférhet a csatlakoztatott fizetős fiókokhoz, nyomon követheti a nézési szokásokat, alkalmazásokat telepíthet, vagy esetleg beírhatja a készülékeket egy botnetbe. Nem világos, hogy miért jelenik meg ennyi LG TV a Shodan eredményekben.
Bár sok készülék úgy van beállítva, hogy automatikusan telepítse a frissítéseket, érdemes ellenőrizni a firmware-beállításokat, hogy a legfrissebb verzió legyen telepítve. A pontos utasítások modellenként eltérőek, de általában a következőkre kell navigálni: Beállítások > Minden beállítás > Támogatás, majd válassza a Szoftverfrissítés, majd a Frissítések ellenőrzése lehetőséget. Ha elérhető a frissítés, válassza a Letöltés és telepítés lehetőséget.
(forrás)







