Sicherheitslücke im LG Simple Editor ermöglicht Fernzugriff auf TV Systeme

Eine schwerwiegende Sicherheitslücke wurde im LG Simple Editor entdeckt, die es Angreifern ermöglicht, aus der Ferne beliebigen Code auf betroffenen Systemen auszuführen. Die Schwachstelle, bekannt unter der Kennung CVE-2023-40493, erfordert keine Authentifizierung zur Ausnutzung und hat einen kritischen CVSS-Score von 9.8 / 10 erhalten.

Der LG Simple Editor ist ein Textbearbeitungsprogramm für Überblendungen auf Fernsehprogrammen und wird oft in Bars bei Sportübertragungen eingesetzt. Die Sicherheitslücke betrifft die Implementierung des Befehls “copySessionFolder”. Das Problem resultiert aus einer unzureichenden Validierung benutzergenerierter Pfade, bevor diese in Dateioperationen verwendet werden. Dies ermöglicht es einem Angreifer, Code im Kontext des SYSTEM-Benutzers auszuführen.

Ein weiterer Befehl “copyContent” ist ebenfalls mit einem CVSS-Score von 9.8 / 10 ausnutzbar, ebenfalls durch unzureichende Pfad Valdierung. Diese Lücke wird unter CVE-2023-40500 geführt.

Trotz der Meldung der Schwachstelle an LG durch die Zero Day Initiative (ZDI) am 14. Februar 2023 und wiederholter Nachfragen bleibt das Problem ungelöst. LG hat angegeben, keine Pläne zur Behebung der Sicherheitslücke zu haben. Angesichts der Art der Schwachstelle besteht die einzige wirksame Maßnahme darin, die Interaktion mit der Anwendung einzuschränken.

Related Posts

Sicherheitslücke bei Lufthansa: Siri trägt fremde Flugdaten in Kalender ein

Laut einem Bericht der NZZ hat kam es bei der Lufthansa und ihrer Tochtergesellschaft Swiss zu einem ungewollten Datenleck. Apples KI-Assistentin Siri hat aufgrund einer Fehlkonfiguration die Log-in-Daten von Flugbuchungen erfasst und diese Informationen automatisch in die Kalender von Fremden eingetragen. Dieses Problem wurde am 8. April 2024 erkannt und betraf Buchungen, die durch eine bestimmte Sicherheitsschwäche in den Systemen der Airlines zugänglich wurden.

Read More

Chinesische Tastatur-Apps: 8 von 9 senden Eingaben in die Cloud

Eine Studie vom April 2024 warnt, dass 8 von 9 getesteten chinesischen Tastatur-Apps, das Abhören von Benutzereingaben ermöglichen. Die betroffenen Apps werden von namhaften Herstellern wie Baidu, Honor, Huawei (ohne festgestellte Schwachstellen), iFlytek, OPPO, Samsung, Tencent, Vivo und Xiaomi angeboten. Betroffen sind Android wie IOS. Die Sicherheitsanalyse konzentrierte sich auf die Übertragung von Benutzereingaben dieser Tastatur-Apps an Cloud-Server. Dabei wurden kritische Sicherheitslücken entdeckt, die es ermöglichen, die übertragenen Eingaben vollständig einzusehen. Dies birgt das Risiko, dass sensible Informationen wie Finanzdaten, Login-Daten und verschlüsselte Nachrichten abgefangen werden können.

Read More

Sicherheitslücke in xml-crypto umgeht die XML-Signaturprüfung

Eine maximal kritische Sicherheitslücke in der Bibliothek xml-crypto, die in Versionen von 4.0.0 bis 5.9.9 vorhanden ist, ermöglicht es Angreifern, die Signaturüberprüfung von XML-Dokumenten zu umgehen. Dieses Problem wurde in der neuesten Version 6.0.0 behoben, wie aus einem kürzlich veröffentlichten Bericht hervorgeht.

Read More