Si tienes una Smart TV de LG, actualiza o puedes ser víctima de un ataque

La conocida empresa de antivirus y ciberseguridad Bitdefender acaba de hacer público un informe donde da a conocer 4 nuevas vulnerabilidades detectadas en televisores inteligentes de la marca LG.

Estas vulnerabilidades aprovecharían el servicio de conexión para smartphones mediante PIN, que se ejecuta en los puertos 3000/3001 y que permitiría crear cuentas de usuario en el dispositivo de forma indiscriminada. Así, los atacantes podrían conseguir acceso no autorizado, realizar un escalado de permisos e incluso ejecutar comandos en remoto.

Imagen: Bitdefender

O, dicho de otra forma, si tienes un televisor LG con sistema operativo WebOS, los hackers ahora pueden usar tu dispositivo para minar criptomonedas, realizar ataques DDoS a otros equipos, y consecuencias mucho más ‘mundanas’, como robar las cuentas de los servicios de streaming que tienes instalados en la TV.

Más de 90.000 Smart TVs de LG pueden verse afectadas por estos 4 fallos de seguridad

Según explica Bitdefender las vulnerabilidades solo se podrían explotar si el atacante está conectado a la misma red local (LAN) de nuestro televisor. Sin embargo, haciendo una búsqueda en Shodan (un motor de búsqueda que detecta dispositivos conectados a internet), los investigadores han detectado más de 90.000 dispositivos disponibles, que por tanto, podrían ser víctima de este tipo de ataques. Entre ellos, casi 1.000 de estos televisores LG estarían ubicados en países como España y Chile.

Imagen: Bitdefender

A continuación, desglosamos con un poco más de detalle cada una de las cuatro vulnerabilidades detectadas:

  • CVE-2023-6317: Permite saltarse el mecanismo de autorización de la TV y crear un usuario extra en el televisor.
  • CVE-2023-6318: Esta vulnerabilidad permite conseguir permisos root sin autorización.
  • CVE-2023-6319: Permite inyectar comandos en el sistema operativo en remoto, aprovechándose de la biblioteca que se encarga de mostrar letras de canciones en pantalla.
  • CVE-2023-6320: Esta vulnerabilidad permite ejecutar comandos autorizados como usuario dbus (similar al usuario root a nivel de permisos), aprovechando un exploit de la API com.webos.service.connectionmanager/tv/setVlanStaticAddress.

Actualiza tu Smart TV LG si pertenece a alguno de estos modelos

Desde Bitdefender aclaran que el fabricante ya está informado de estas brechas de seguridad desde hace meses, y que ya han publicado los correspondientes parches, que están disponibles mediante actualización desde el pasado 22 de marzo de 2024.

Los dispositivos afectados por esta vulnerabilidad corresponden a los siguientes modelos de televisor y sistema operativo:

  • Modelo de televisor: LG43UM7000PLA | Sistema operativo: webOS 4.9.7 – 5.30.40
  • Modelo de televisor: OLED55CXPUA | Sistema operativo: webOS 04.50.51 – 5.5.0
  • Modelo de televisor: OLED48C1PUB | Sistema operativo: webOS 0.36.50 – 6.3.3-442
  • Modelo de televisor: OLED55A23LA | Sistema operativo: webOS 03.33.85 – 7.3.1-43

Aunque los parches ya están disponibles, los televisores LG permiten posponer las actualizaciones de manera indefinida. Por tanto, si tienes uno de estos modelos de TV y hace más de un mes que no actualizas tu televisor es recomendable que lo hagas lo antes posible. Basta con ir a “Ajustes -> Acerca de esta TV” y pulsar en “Buscar actualizaciones”.

Quizá también te interese:

Portada | Erik Mclean + Flaticons

DEJA UNA RESPUESTA

Escribe tu comentario!
Escribe aquí tu nombre

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Más cosas como esta

aitor e. vuelve a elandroidefeliz

¿Vuelve la web de El Androide Feliz?

El pasado mes de diciembre escribí el que sería el último artículo de la web, y os juro que no tenía pensado volver a...
el androide feliz

Cambio de rumbo en El Androide Feliz

Nota informativa sobre cambios importantes en el devenir de El Androide Feliz y futuros proyectos para 2025.
un hacker

SpyLoan: 15 apps eliminadas de Play Store por contener malware

Estas apps infectadas con SpyLoan cuentan con más de 8 millones de descargas acumuladas en países como México y Colombia.