iot-network Bitdefender Labs / Vulnerability Research

Smart-TV som spion i vardagsrummet: Sårbarheter i LG webOS tillåter full rotbehörighet

Säkerhetsforskare vid Bitdefender har avslöjat fyra kritiska sårbarheter i LG:s smart-TV-operativsystem webOS som drabbar miljontals apparater världen över. Säkerhetsbristerna gör det möjligt för angripare på samma lokala nätverk att kringgå all användarverifiering, injicera skadliga kommandon och erhålla fullständiga root-rättigheter på TV:n. Därmed kan angripare avlyssna samtal i vardagsrummet, manipulera skärminnehåll och använda teven som en språngbräda för att attackera andra datorer i hemmet eller på företaget.

Smart-TV som spion i vardagsrummet: Sårbarheter i LG webOS tillåter full rotbehörighet

Säkerhetsforskare vid det europeiska säkerhetsföretaget Bitdefender har offentliggjort en detaljerad teknisk analys av fyra allvarliga sårbarheter i LG webOS, det operativsystem som driver tiotals miljoner smart-TV-apparater i privata hem och konferensrum globalt. Sårbarhetskedjan (CVE-2023-6317 till CVE-2023-6318) gör det möjligt för en angripare som befinner sig på samma lokala nätverk, eller som komprometterat en annan smart pryl i hemmet, att ta fullständig administrativ kontroll (root-behörighet) över teven utan användarens vetskap.

Sårbarheten härrör från en intern webbtjänst som LG använder för att ansluta ThinQ-smartphoneappen på portarna 3000 och 3001. Forskarna fann att genom att skicka en specifik byte-sekvens kunde en angripare förbigå parningsmekanismen (PIN-koden) och skapa en obehörig användarprofil med förhöjda rättigheter. Därefter kunde angriparen utnyttja en kommandoförgiftning i tevens interna musikdatabashanterare för att exekvera godtyckliga Linux-skalkommandon.

Konsekvenserna i en hemmiljö eller på ett företagskontor är mycket allvarliga. Eftersom moderna smart-TV-apparater har inbyggda mikrofoner, webbkameror och kontinuerlig nätverksuppkoppling, kan en komprometterad TV förvandlas till en permanent avlyssningsstation i vardagsrummet eller styrelserummet. Dessutom kan angriparen använda TV:n som en osynlig språngbräda (Pivot) för att skanna av och attackera hemarbetande personers jobbdatorer och nätverkshårddiskar (lateral-movement).

LG har efter anmälan från Bitdefender rullat ut officiella säkerhetsuppdateringar, men hundratusentals apparater riskerar att förbli sårbara då många användare stänger av automatiska firmwareuppdateringar.

Bitdefenders tekniska analys visar hur sårbarheterna interagerar med operativsystemets interna meddelandebuss (D-Bus). Genom att ansluta till `/var/run/dbus/system_bus_socket` kunde angriparna skicka privilegierade instruktioner till hårdvarunära drivrutiner utan att begränsas av webbapplikationens sandlåda. Forskarna demonstrerade hur en angripare på distans kunde tända tevens inbyggda kamera och aktivera mikrofonens ljudinspelning utan att den visuella indikatorlampan på tevens framsida tändes, vilket förvandlade vardagsrumsapparaten till en helt ljudlös spionutrustning.

Så här skyddar du din smart-TV och ditt hemmanätverk

  • Uppdatera TV:ns firmware omedelbart: Gå in i TV:ns inställningsmeny under Alla inställningar > Support > Programuppdatering och installera den senaste tillgängliga versionen direkt.
  • Aktivera automatiska uppdateringar: Säkerställ att rutan för automatiska uppdateringar är ikryssad så att säkerhetskorrigeringar installeras utan dröjsmål.
  • Isolera IoT-enheter på ett separat gästnätverk: Placera smart-TV, robotdammsugare och smarta lampor på ett dedikerat gäst-Wi-Fi eller VLAN som är helt avskilt från datorer, telefoner och jobbmaskiner.
  • Stäng av oanvända nätverksfunktioner: Inaktivera funktioner som ”LG Connect Apps” och fjärraktivering via Wi-Fi om du inte aktivt använder LG ThinQ-appen.

Evidence Rail

  • Bekräftat: Bitdefender har bekräftat full root-exekvering på webOS version 4.0 till 7.0 via de dokumenterade sårbarheterna.
  • Rapporterat: LG Electronics har bekräftat sårbarheterna och distribuerat officiella säkerhetsuppdateringar till berörda TV-modeller.
  • Ej bekräftat: Inga rapporter tyder på att sårbarheterna utnyttjats i automatiserade massattacker, men skript för exploatering cirkulerar öppet.

Kort sammanfattning

  • Fyra sårbarheter i LG webOS tillåter angripare på lokala nätverk att ta full rotkontroll över smart-TV-apparater.
  • Angripare kan manipulera bildskärmar, avlyssna rum via mikrofoner och använda teven som bas för att attackera datorer i hemmet.
  • Användare uppmanas omedelbart uppdatera programvaran i tevens inställningsmeny och isolera smarta enheter på gästnätverk.

Källor & Referenser

← Alla Nyheter Verktyg