В смарт-телевизорах LG с webOS обнаружились уязвимости, позволяющие перезаписывать файлы

14 марта 2022

Специализирующаяся на кибербезопасности немецкая компания Recurity Labs опубликовала информацию по двум уязвимостям платформы webOS, на которой работают смарт-телевизоры LG. Используя эти бреши, злоумышленник может получить возможность скачивать, читать и перезаписывать произвольные файлы на устройстве.

Источник изображения: lg.com

Источник изображения: lg.com

Первая уязвимость затрагивает компонент уведомлений Notification Manager. По умолчанию отправка уведомлений в webOS ограничена только системными службами, в то время как сторонние непривилегированные приложения не имеют доступа к данной функции. Однако это ограничение обходится вызовом команды luna-send-pub (com.webos.lunasendpub), которая позволяет работать с уведомлениями произвольному стороннему ПО.

Вторая уязвимость дополняет первую: через обращение к API «luna://com.webos.notification/createAlert» с использованием параметров onclick, onclose или onfail появляется возможность запускать любой обработчик, в том числе вызывать системную службу Download Manager, привилегии которой достаточно высоки, чтобы загружать и сохранять произвольные файлы. В теории это открывает злоумышленнику неограниченный доступ к системе.

Специалисты Recurity Labs подтвердили возможность эксплуатации уязвимостей на телевизоре модели LG 65SM8500PLA под управлением webOS TV 05.10.30. Подразделение LG Product Security было официально уведомлено о наличии брешей ещё 11 ноября 2021 года, однако никакой ответной реакции не последовало. Уязвимости не были официально зарегистрированы, и меры для их закрытия предприняты не были. Поэтому немецкая компания выждала стандартные 90 дней, которые истекли 10 февраля 2022 года, и предала огласке информацию о своём открытии 2 марта.

3dnews

Хочешь узнать больше - читай отзывы

← Вернуться на предыдущую страницу

Читайте также:

Як обрати ювелірні прикраси до заручин та весілля? 18 апреля 2025

Каблучка на заручини для нареченої та обручки для молодят – це два різні, але тісно пов'язані символи кохання й зобов’язання. Ювелірна компанія Zbird Jewellery пропонує широкий вибір цих неймовірно привабливих прикрас

BSA Global: надійна та вигідна доставка комерційних вантажів до ОАЕ 9 апреля 2025

Міжнародні вантажоперевезення мають велике значення для розвитку бізнесу. Об’єднані Арабські Емірати займають особливе місце в світовій економіці

Штучний інтелект Flynn став студентом художнього вишу у Відні 8 апреля 2025

Уперше в історії ШІ офіційно зарахували на навчання до університету. Модель на ім’я Flynn навчатиметься цифровому мистецтву.

 

Вас могут заинтересовать эти отзывы

luxnet.io 0.1
luxnet.io

Отзывов: 1

Каталог отзывов





×

Выберите область поиска

  • Авто
  • Одяг / аксесуари
  • Роботодавці
  • Інше