1712743938
2024-04-09 19:12:47
ゲッティイメージズ
昨年末に発見された 4 つの重大な脆弱性をパッチするリリースされたばかりのセキュリティ アップデートを受け取らない限り、91,000 台もの LG テレビが強奪されるリスクに直面しています。
インターネット接続デバイス用の Shodan 検索エンジンが返した結果によると、この脆弱性は LG TV の 4 モデルで発見されており、合計で世界中で 88,000 台をわずかに超えるユニットを構成しています。 これらのユニットの大部分は韓国にあり、次に香港、米国、スウェーデン、フィンランドが続きます。 モデルは次のとおりです。
- webOS 4.9.7 ~ 5.30.40 を実行している LG43UM7000PLA
- WebOS 5.5.0 – 04.50.51 を実行している OLED55CXPUA
- WebOS 6.3.3-442 (kisscurl-kinglake) を実行している OLED48C1PUB – 03.36.50
- WebOS 7.3.1-43 (mullet-mebin) – 03.33.85 を実行している OLED55A23LA
水曜日以降、これらのデバイスの設定メニューからアップデートが利用可能になります。
ルートを取得しましたか?
この脆弱性を発見したセキュリティ会社 Bitdefender によると、悪意のあるハッカーが脆弱性を悪用してデバイスへの root アクセスを取得し、OS レベルで実行されるコマンドを挿入する可能性があります。 この脆弱性は、ユーザーが携帯電話を使用してセットを制御できるようにする内部サービスに影響を及ぼし、攻撃者が許可されたデバイスのみがその機能を利用できるように設計された認証手段をバイパスする可能性があります。
Bitdefenderの研究者らは火曜日、「これらの脆弱性により、認証メカニズムを回避してテレビ上でrootアクセスを取得できるようになる」と書いている。 「脆弱なサービスは LAN アクセスのみを目的としていますが、インターネットに接続されたデバイスの検索エンジンである Shodan は、このサービスをインターネットに公開している 91,000 台以上のデバイスを特定しました。」
これらの脅威を可能にする主要な脆弱性は、同じローカル ネットワークに接続されている場合に LG の ThinkQ スマートフォン アプリを使用してテレビを制御できるようにするサービスに存在します。 このサービスは、認証を証明するためにユーザーに PIN コードの入力を要求するように設計されていますが、エラーが発生すると、この検証手順をスキップして特権ユーザーになる可能性があります。 この脆弱性は CVE-2023-6317 として追跡されています。
攻撃者がこのレベルの制御を獲得すると、さらに次の 3 つの脆弱性を悪用する可能性があります。
- CVE-2023-6318: 攻撃者がアクセス権を root に昇格できるようになります。
- CVE-2023-6319: 音楽の歌詞を表示するためのライブラリを操作することで OS コマンドの挿入を可能にします。
- CVE-2023-6320。攻撃者が com.webos.service.connectionmanager/tv/setVlanStaticAddress アプリケーション インターフェイスを操作して、認証されたコマンドを挿入できるようにします。
#何千台もの #テレビが乗っ取りの危険にさらされていますあなたのテレビが乗っ取りに遭わないようにする方法は次のとおりです