LG Smart-TVs durch kritische Sicherheitslücken bedroht

Die Cyber Security Firma Bitdefender berichtete im April 2024 mehrere Sicherheitslücken auf LG Smart-TVs, die die WebOS-Versionen 4 bis 7 betreffen. Die Schwachstellen ermöglichten es, Root-Zugriff auf den Fernseher zu erlangen, nachdem der Autorisierungsmechanismus umgangen wurde. Obwohl der anfällige Dienst nur für den LAN-Zugriff vorgesehen ist, identifizierte die Suchmaschiene Shodan über 91.000 Geräte, die diesen Dienst im Internet freigeben.

Eine gefundene Schwachstelle ermöglicht es dem Angreifer den Autorisierungsmechanismus in WebOS-Versionen 4 bis 7 zu umgehen. Durch das Setzen einer Variablen kann ein Angreifer einen zusätzlichen Benutzer zum Fernsehgerät hinzufügen (CVE-2023-6317).

Eine weitere Schwachstelle ermöglicht es Angreifern, den Zugriff, den sie im ersten Schritt erlangt haben, zu root zu erhöhen und das Gerät vollständig zu übernehmen (CVE-2023-6318).

Eine dritte Schwachstelle (CVE-2023-6319) ermöglicht das Einschleusen von Betriebssystembefehlen, indem eine Bibliothek manipuliert wird, die für die Anzeige von Musiktexten verantwortlich ist.

Die Schwachstelle CVE-2023-6320 ermöglicht es einem Angreifer, authentifizierte Befehle einzuschleusen, indem die API-Endpunkte mit setVlanStaticAddress manipuliert werden.

Für die Schwachstellen anfällig sind:

  • webOS 4.9.7 - 5.30.40 auf LG43UM7000PLA
  • webOS 5.5.0 - 04.50.51 auf OLED55CXPUA
  • webOS 6.3.3-442 (kisscurl-kinglake) - 03.36.50 auf OLED48C1PUB
  • webOS 7.3.1-43 (mullet-mebin) - 03.33.85 auf OLED55A23LA

Den vollständigen Bericht der Sicherheitsforscher finden Sie unter diesem Link.

Related Posts

Unit42 berichtet Anstieg von Malware-initiierten Schwachstellenscans

Eine Untersuchung von Palo Alto’s Unit42 hebt einen beunruhigenden Trend hervor: Malware-initiierte Schwachstellenscans nehmen zu. Im Gegensatz zu direkten Scans, die lange Zeit die Norm waren, nutzen Angreifer jetzt infizierte Hosts, um umfangreiche Scans durchzuführen und Schwachstellen in Netzwerken und Systemen zu identifizieren.

Read More

Schwachstelle in Broadcom Brocade Fabric OS entdeckt

Eine kritische Sicherheitslücke im Brocade Fabric OS, die es Angreifern ermöglicht, aus der Ferne Code auszuführen und root-Zugriff auf den Switch zu erlangen, wurde identifiziert. Die Schwachstelle, bekannt unter der Kennung CVE-2023-3454, betrifft Versionen nach v9.0 und vor v9.2.0 des Betriebssystems.

Read More

Sicherheitslücken in CData-Produkten ermöglichen unbefugten Zugriff

Ein Forscher von Tenable hat kritische Sicherheitslücken in verschiedenen Java-Versionen der CData-Produkte aufgedeckt, die bei Verwendung des eingebetteten Jetty-Servers auftritt. Diese Path Traversal-Schwachstelle, identifiziert unter den CVE-Nummern CVE-2024-31848 bis CVE-2024-31851, könnte es einem nicht authentifizierten Angreifer ermöglichen, administrative Kontrolle über die Anwendungen zu erlangen oder auf sensible Informationen zuzugreifen. CData ist ein Anbieter für Lösungen für die Integration von Daten in Echtzeit.

Read More