影响 9.1 万台,LG 向智能电视推送 WebOS 更新以修复高危漏洞:可远程提权、注入攻击

4 月 10 日消息,网络安全公司 Bitdefender 近日发布新闻稿,表示多个 WebOS 版本存在 4 个安全漏洞,影响超过 9 万台的 LG 智能电视。

专家表示黑客利用漏洞,可以提升权限以及注入命令,可以在未经用户授权的情况下远程访问和控制 LG 智能电视。

该漏洞主要利用了运行在 3000/3001 端口上的服务,该服务主要是让智能手机使用 PIN 连接访问。

Bitdefender 解释说,尽管存在漏洞的 LG WebOS 服务应该只在局域网(LAN)设置中使用,但 Shodan 互联网扫描显示有 91,000 台暴露的设备可能存在漏洞。

附上 4 个漏洞如下:

CVE-2023-6317 允许攻击者利用变量设置绕过电视机的授权机制,在未获得适当授权的情况下向电视机添加额外用户。

CVE-2023-6318 是一个权限提升漏洞,允许攻击者在 CVE-2023-6317 提供初始未授权访问后获得 root 访问权限。

CVE-2023-6319 涉及通过操纵负责显示歌词的库执行操作系统命令注入,允许执行任意命令。

CVE-2023-6320 允许利用 com.webos.service.connectionmanager/ tv / setVlanStaticAddress API 终端进行验证命令注入,从而以 dbus 用户身份执行命令,而 dbus 用户拥有与 root 用户类似的权限。

据悉影响以下 LG 智能电视:

LG43UM7000PLA,运行 webOS 4.9.7 - 5.30.40 版本;

OLED55CXPUA,运行 webOS 04.50.51 - 5.5.0

OLED48C1PUB,运行 webOS 0.36.50 - 6.3.3-442

OLED55A23LA,运行 webOS 03.33.85 - 7.3.1-43

Bitdefender 于 2023 年 11 月 1 日向 LG 报告了调查结果,LG 已经于 2024 年 3 月 22 日发布了相关的安全更新。受影响的用户应进入电视机的 "设置">"支持">"软件更新",选择 "检查更新" 来应用更新。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


“中国天眼”发现900余颗新脉冲星
标准引领促转 型提升新质生产力——2024数字教育标准创新应用研讨会召开
浪潮计算机在第83届中国教育装备展展现未来数字化教育形态新蓝图
高博会|多元AI智慧方案,赋能本科教育教学评估
华为随行WiFi 5首发价229元 支持16台设备同时连接
三星Exynos 5400 5G调制解调器发布 支持双向卫星通信
华为Pura70Pro/Ultra价格6499/9999元起 亮点突出
雷军宣布直播送SU7车模 每分钟抽一件礼物
华为Pura 70系列对比 70/70Pro/70Pro+/Ultra区别汇总
华为Pura70首批用户已收到新机 好评如潮
华为Pura 70风驰闪拍科普 堪称“抓拍速度之王”
淘宝推出无限次退货免运费服务:单笔最高达25元
华为Pura 70标准版不支持星闪(NearLink)技术
iQOO Z9 Turbo采用144Hz C8护眼屏 屏幕参数曝光
马斯克财富蒸发超1万亿 净资产不断缩水
ThinkPad P16 Gen2笔记本处理器升级 今年或无Gen3机型
iPhone 16 Pro影像参数曝光 1200万超广角升级了
华为鸿蒙OS4.2更新内容亮点 最新升级计划公布
vivo T3x海外发布:骁龙6 Gen1处理器+6000mAh电池
网友称刘强东数字人少了些感情 但口音十分接近真人