Investigadores Descubren Vulnerabilidades en TV Inteligente de LG Permitiendo Acceso Root

Se han revelado múltiples vulnerabilidades de seguridad en LG webOS que se ejecutan en sus televisores inteligentes, las cuales podrían ser explotadas para eludir la autorización y obtener acceso root en los dispositivos.

Los hallazgos provienen de la firma rumana de ciberseguridad Bitdefender, que descubrió y reportó las fallas en noviembre de 2023. Los problemas fueron solucionados por LG como parte de las actualizaciones lanzadas el 22 de marzo de 2024.

Las vulnerabilidades están rastreadas desde CVE-2023-6317 hasta CVE-2023-6320 e impactan las siguientes versiones de webOS:
  • webOS 4.9.7 - 5.30.40 en LG43UM7000PLA
  • webOS 5.5.0 - 04.50.51 en OLED55CXPUA
  • webOS 6.3.3-442 (kisscurl-kinglake) - 03.36.50 en OLED48C1PUB
  • webOS 7.3.1-43 (mullet-mebin) - 03.33.85 en OLED55A23LA
Una breve descripción de las deficiencias es la siguiente:
  • CVE-2023-6317: Una vulnerabilidad que permite a un atacante eludir la verificación PIN y agregar un perfil de usuario privilegiado al televisor sin requerir interacción del usuario.
  • CVE-2023-6318: Una vulnerabilidad que permite al atacante elevar sus privilegios y obtener acceso root para tomar el control del dispositivo.
  • CVE-2023-6319: Una vulnerabilidad que permite la inyección de comandos en el sistema operativo manipulando una biblioteca llamada asm responsable de mostrar letras de canciones.
  • CVE-2023-6320: Una vulnerabilidad que permite la inyección de comandos autenticados manipulando el punto final de la API com.webos.service.connectionmanager/tv/setVlanStaticAddress.
La explotación exitosa de las fallas podría permitir a un actor de amenazas obtener permisos elevados en el dispositivo, que, a su vez, pueden concatenarse con CVE-2023-6318 y CVE-2023-6319 para obtener acceso root, o con CVE-2023-6320 para ejecutar comandos arbitrarios como el usuario dbus.

Vulnerabilidades en TV Inteligente de LG

"Aunque el servicio vulnerable está destinado solo para acceso LAN, Shodan, el motor de búsqueda de dispositivos conectados a Internet, identificó más de 91,000 dispositivos que exponen este servicio a Internet", dijo Bitdefender. La mayoría de los dispositivos están ubicados en Corea del Sur, Hong Kong, EE. UU., Suecia, Finlandia y Letonia.

Fuente y créditos: 


Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

Falsos sitios de DocuSign y Gitcode propagan NetSupport RAT mediante ataque PowerShell en múltiples etapas

Microsoft Reemplaza Aplicación de Escritorio Remoto por Windows App: Implicaciones en Ciberseguridad

El FBI advierte sobre suplantación de correo electrónico por parte del actor de amenazas norcoreano Kimsuky