Investigadores Descubren Vulnerabilidades en TV Inteligente de LG Permitiendo Acceso Root
Se han revelado múltiples vulnerabilidades de seguridad en LG webOS que se ejecutan en sus televisores inteligentes, las cuales podrían ser explotadas para eludir la autorización y obtener acceso root en los dispositivos.
Los hallazgos provienen de la firma rumana de ciberseguridad Bitdefender, que descubrió y reportó las fallas en noviembre de 2023. Los problemas fueron solucionados por LG como parte de las actualizaciones lanzadas el 22 de marzo de 2024.
Las vulnerabilidades están rastreadas desde CVE-2023-6317 hasta CVE-2023-6320 e impactan las siguientes versiones de webOS:
- webOS 4.9.7 - 5.30.40 en LG43UM7000PLA
- webOS 5.5.0 - 04.50.51 en OLED55CXPUA
- webOS 6.3.3-442 (kisscurl-kinglake) - 03.36.50 en OLED48C1PUB
- webOS 7.3.1-43 (mullet-mebin) - 03.33.85 en OLED55A23LA
Una breve descripción de las deficiencias es la siguiente:
- CVE-2023-6317: Una vulnerabilidad que permite a un atacante eludir la verificación PIN y agregar un perfil de usuario privilegiado al televisor sin requerir interacción del usuario.
- CVE-2023-6318: Una vulnerabilidad que permite al atacante elevar sus privilegios y obtener acceso root para tomar el control del dispositivo.
- CVE-2023-6319: Una vulnerabilidad que permite la inyección de comandos en el sistema operativo manipulando una biblioteca llamada asm responsable de mostrar letras de canciones.
- CVE-2023-6320: Una vulnerabilidad que permite la inyección de comandos autenticados manipulando el punto final de la API com.webos.service.connectionmanager/tv/setVlanStaticAddress.
La explotación exitosa de las fallas podría permitir a un actor de amenazas obtener permisos elevados en el dispositivo, que, a su vez, pueden concatenarse con CVE-2023-6318 y CVE-2023-6319 para obtener acceso root, o con CVE-2023-6320 para ejecutar comandos arbitrarios como el usuario dbus.
Vulnerabilidades en TV Inteligente de LG
Fuente y créditos:
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.


Comentarios
Publicar un comentario