Sicherheitslücke im LG Simple Editor ermöglicht Fernzugriff auf TV Systeme

Eine schwerwiegende Sicherheitslücke wurde im LG Simple Editor entdeckt, die es Angreifern ermöglicht, aus der Ferne beliebigen Code auf betroffenen Systemen auszuführen. Die Schwachstelle, bekannt unter der Kennung CVE-2023-40493, erfordert keine Authentifizierung zur Ausnutzung und hat einen kritischen CVSS-Score von 9.8 / 10 erhalten.

Der LG Simple Editor ist ein Textbearbeitungsprogramm für Überblendungen auf Fernsehprogrammen und wird oft in Bars bei Sportübertragungen eingesetzt. Die Sicherheitslücke betrifft die Implementierung des Befehls “copySessionFolder”. Das Problem resultiert aus einer unzureichenden Validierung benutzergenerierter Pfade, bevor diese in Dateioperationen verwendet werden. Dies ermöglicht es einem Angreifer, Code im Kontext des SYSTEM-Benutzers auszuführen.

Ein weiterer Befehl “copyContent” ist ebenfalls mit einem CVSS-Score von 9.8 / 10 ausnutzbar, ebenfalls durch unzureichende Pfad Valdierung. Diese Lücke wird unter CVE-2023-40500 geführt.

Trotz der Meldung der Schwachstelle an LG durch die Zero Day Initiative (ZDI) am 14. Februar 2023 und wiederholter Nachfragen bleibt das Problem ungelöst. LG hat angegeben, keine Pläne zur Behebung der Sicherheitslücke zu haben. Angesichts der Art der Schwachstelle besteht die einzige wirksame Maßnahme darin, die Interaktion mit der Anwendung einzuschränken.

Related Posts

Jitsi Meet Sicherheitslücke gibt Meeting-Passwörter preis

Eine kritische Sicherheitslücke in der Open-Source-Videokonferenzplattform Jitsi Meet ermöglicht es, Passwörter von Meetings zu erlangen, die mit einer Wartelobby geschützt sind. Die Schwachstelle CVE-2024-33530 betrifft die Jitsi-Versionen von 1.0.4289, veröffentlicht am 12. Juli 2020, bis zur Version 2.0.9364 vom 18. März 2024. Ein Update, das den Fehler behebt, wurde in der Version 2.0.9457 am 23. April 2024 veröffentlicht.

Read More

Wordpress LiteSpeed Cache Plugin: XSS Lücke ermöglicht Datenklau

Die kritische Sicherheitslücke CVE-2023-40000 im LiteSpeed Cache Plugin für WordPress ermöglicht es unautorisierten Nutzern, durch eine gespeicherte Cross-Site Scripting (XSS) Attacke erweiterte Berechtigungen auf WordPress-Websites zu erlangen. Das Plugin, das auf mehr als fünf Millionen Websites installiert ist, wird genutzt, um die Leistung der Seiten zu verbessern.

Read More

Sicherheitslücken in Cisco IP-Telefonen ermöglichen Informationslecks

Cisco hat kürzlich Sicherheitsupdates für seine IP-Telefonserien 6800, 7800 und 8800 mit Multiplatform-Firmware veröffentlicht, nachdem mehrere Schwachstellen entdeckt wurden. Diese Sicherheitslücken ermöglichen es nicht authentifizierten, entfernten Angreifern, Dienstunterbrechungen zu verursachen, unberechtigten Zugriff zu erlangen oder sensible Informationen von betroffenen Systemen abzurufen.

Read More