LG Smart-TVs durch kritische Sicherheitslücken bedroht

Die Cyber Security Firma Bitdefender berichtete im April 2024 mehrere Sicherheitslücken auf LG Smart-TVs, die die WebOS-Versionen 4 bis 7 betreffen. Die Schwachstellen ermöglichten es, Root-Zugriff auf den Fernseher zu erlangen, nachdem der Autorisierungsmechanismus umgangen wurde. Obwohl der anfällige Dienst nur für den LAN-Zugriff vorgesehen ist, identifizierte die Suchmaschiene Shodan über 91.000 Geräte, die diesen Dienst im Internet freigeben.

Eine gefundene Schwachstelle ermöglicht es dem Angreifer den Autorisierungsmechanismus in WebOS-Versionen 4 bis 7 zu umgehen. Durch das Setzen einer Variablen kann ein Angreifer einen zusätzlichen Benutzer zum Fernsehgerät hinzufügen (CVE-2023-6317).

Eine weitere Schwachstelle ermöglicht es Angreifern, den Zugriff, den sie im ersten Schritt erlangt haben, zu root zu erhöhen und das Gerät vollständig zu übernehmen (CVE-2023-6318).

Eine dritte Schwachstelle (CVE-2023-6319) ermöglicht das Einschleusen von Betriebssystembefehlen, indem eine Bibliothek manipuliert wird, die für die Anzeige von Musiktexten verantwortlich ist.

Die Schwachstelle CVE-2023-6320 ermöglicht es einem Angreifer, authentifizierte Befehle einzuschleusen, indem die API-Endpunkte mit setVlanStaticAddress manipuliert werden.

Für die Schwachstellen anfällig sind:

  • webOS 4.9.7 - 5.30.40 auf LG43UM7000PLA
  • webOS 5.5.0 - 04.50.51 auf OLED55CXPUA
  • webOS 6.3.3-442 (kisscurl-kinglake) - 03.36.50 auf OLED48C1PUB
  • webOS 7.3.1-43 (mullet-mebin) - 03.33.85 auf OLED55A23LA

Den vollständigen Bericht der Sicherheitsforscher finden Sie unter diesem Link.

Related Posts

Dell: wichtige Sicherheitsupdates für Storage Resource Manager und Storage Monitoring

Dell hat am 8.4.2024 eine wichtige Sicherheitsanweisung für seine Storage Resource Manager (SRM) und Storage Monitoring and Reporting (SMR) Software veröffentlicht. Die Anweisung rät zu einer dringenden Aktualisierung und adressiert eine Reihe von Schwachstellen in verschiedenen Drittanbieterkomponenten, die potenziell von Angreifern ausgenutzt werden könnten, um die betroffenen Systeme zu kompromittieren. Die betroffenen Komponentens sind: SUSE Linux Enterprise Server, MySQL, Oracle Java, Jsch, Jetty und Apache Tomcat. Die jeweiligen CVEs (Common Vulnerabilities and Exposures) decken ein breites Spektrum an Sicherheitsrisiken ab, von denen viele als kritisch eingestuft werden. Darunter sind die Möglichkeit zur Erlangung von höheren Berechtigungen, Denial-of-Service-Angriffe und die Ausführung von willkürlichem Code.

Read More

Dell NetWorker Update behebt kritische Curl-Schwachstellen

Dell hat am 8.4.24 ein wichtiges Sicherheitsupdate für Dell NetWorker veröffentlicht, das mehrere Schwachstellen in der Curl-Bibliothek adressiert. Diese Schwachstellen könnten von Angreifern ausgenutzt werden, um die betroffenen Systeme zu kompromittieren. Das Update betrifft die Curl-Bibliothek, die in Dell NetWorker verwendet wird. Speziell geht es um die CVEs CVE-2023-38545 und CVE-2023-38546. Diese Schwachstellen sind als kritisch eingestuft, und Dell empfiehlt allen Nutzern, die CVSS-Basisbewertung sowie alle relevanten zeitlichen und umgebungsbezogenen Bewertungen zu berücksichtigen, um das potenzielle Schwereausmaß der Sicherheitslücken zu verstehen.

Read More

Schwachstellen in Sharepoint: Angreifer bleiben unentdeckt

Varonis Threat Labs hat zwei neue Techniken identifiziert, mit denen Nutzer in SharePoint Sicherheitsmechanismen umgehen und unbemerkt Dateien extrahieren können. Die Forscher entdeckten, dass bestimmte Handlungen in SharePoint die Auslösung von Download-Events vermeiden können, was eine unauffällige Exfiltration von Dateien ermöglicht. Diese Techniken könnten traditionelle Sicherheitstools wie Cloud-Zugriffssicherheits-Broker, Datenverlustpräventionssysteme (DLP) und SIEMs (Security Information and Event Management) unterlaufen, indem sie Downloads als weniger verdächtige Zugriffs- und Synchronisationsereignisse tarnen.

Read More