iot-network Bitdefender Labs / Vulnerability Research

Smart-TV som spion i stuen: Sårbarheder i LG webOS giver fuld root-adgang

Sikkerhedseksperter fra Bitdefender afslører alvorlige sårbarheder i LG webOS, som tillader angribere at overtage smart-tv og overvåge brugere.

Smart-TV som spion i stuen: Sårbarheder i LG webOS giver fuld root-adgang

Säkerhetsforskare vid det europeiska säkerhetsföretaget Bitdefender har offentliggjort en detaljerad teknisk analys av fyra allvarliga sårbarheder i LG webOS, det operativsystem som driver tiotals miljoner smart-TV-apparater i privata hem og konferensrum globalt. Sårbarhetskedjan (CVE-2023-6317 till CVE-2023-6318) gör det möjligt för en angribere som befinner sig på samma lokala nätverk, eller som komprometterat en annan smart pryl i hemmet, at ta fullständig administrativ kontroll (root-behörighet) över teven utan användarens vetskap.

Sårbarheten härrör från en intern webbtjänst som LG använder för at ansluta ThinQ-smartphoneappen på portarna 3000 og 3001. Forskarna fann at genom at skicka en specifik byte-sekvens kunde en angribere förbigå parningsmekanismen (PIN-koden) og skapa en obehörig användarprofil med förhöjda rättigheter. Därefter kunde angriparen utnyttja en kommandoförgiftning i tevens interna musikdatabashanterare för at exekvera godtyckliga Linux-skalkommandon.

Konsekvenserna i en hemmiljö eller på ett företagskontor er mycket allvarliga. Eftersom moderna smart-TV-apparater har inbyggda mikrofoner, webbkameror og kontinuerlig nätverksuppkoppling, kan en komprometterad TV förvandlas till en permanent avlyssningsstation i vardagsrummet eller styrelserummet. Dessutom kan angriparen använda TV:n som en osynlig språngbräda (Pivot) för at skanna av og attackera hemarbetande personers jobbdatorer og nätverkshårddiskar (lateral-movement).

LG har efter anmälan från Bitdefender rullat ut officiella säkerhetsuppdateringar, men hundratusentals apparater riskerar at förbli sårbara då många användare stänger av automatiska firmwareuppdateringar.

Bitdefenders tekniska analys visar hur sårbarheterna interagerar med operativsystemets interna meddelandebuss (D-Bus). Genom at ansluta till `/var/run/dbus/system_bus_socket` kunde angriparna skicka privilegierade instruktioner till hårdvarunära drivrutiner utan at begränsas av webbapplikationens sandlåda. Forskarna demonstrerade hur en angribere på distans kunde tända tevens inbyggda kamera og aktivera mikrofonens ljudinspelning utan at den visuella indikatorlampan på tevens framsida tändes, vilket förvandlade vardagsrumsapparaten till en helt ljudlös spionutrustning.

Så här skyddar du din smart-TV og ditt hemmanätverk

  • Uppdatera TV:ns firmware omedelbart: Gå in i TV:ns inställningsmeny under Alla inställningar > Support > Programuppdatering og installera den senaste tillgängliga versionen direkt.
  • Aktivera automatiska uppdateringar: Säkerställ at rutan för automatiska uppdateringar er ikryssad så at säkerhetskorrigeringar installeras utan dröjsmål.
  • Isolera IoT-enheter på ett separat gästnätverk: Placera smart-TV, robotdammsugare og smarta lampor på ett dedikerat gäst-Wi-Fi eller VLAN som er helt avskilt från datorer, telefoner og jobbmaskiner.
  • Stäng av oanvända nätverksfunktioner: Inaktivera funktioner som ”LG Connect Apps” og fjärraktivering via Wi-Fi om du ikke aktivt använder LG ThinQ-appen.

Evidence Rail

  • Bekräftat: Bitdefender har bekräftat full root-exekvering på webOS version 4.0 till 7.0 via de dokumenterade sårbarheterna.
  • Rapporterat: LG Electronics har bekräftat sårbarheterna og distribuerat officiella säkerhetsuppdateringar till berörda TV-modeller.
  • Ej bekräftat: Inga rapporter tyder på at sårbarheterna utnyttjats i automatiserade massattacker, men skript för exploatering cirkulerar öppet.

Kort sammanfattning

  • Fyra sårbarheder i LG webOS tillåter angribere på lokala nätverk at ta full rotkontroll över smart-TV-apparater.
  • angribere kan manipulera bildskärmar, avlyssna rum via mikrofoner og använda teven som bas för at attackera datorer i hemmet.
  • Användare uppmanas omedelbart uppdatera programvaran i tevens inställningsmeny og isolera smarta enheter på gästnätverk.

Kilder og referencer

← Alle nyheder Værktøjer