La conocida empresa de antivirus y ciberseguridad Bitdefender acaba de hacer público un informe donde da a conocer 4 nuevas vulnerabilidades detectadas en televisores inteligentes de la marca LG.
Estas vulnerabilidades aprovecharían el servicio de conexión para smartphones mediante PIN, que se ejecuta en los puertos 3000/3001 y que permitiría crear cuentas de usuario en el dispositivo de forma indiscriminada. Así, los atacantes podrían conseguir acceso no autorizado, realizar un escalado de permisos e incluso ejecutar comandos en remoto.

O, dicho de otra forma, si tienes un televisor LG con sistema operativo WebOS, los hackers ahora pueden usar tu dispositivo para minar criptomonedas, realizar ataques DDoS a otros equipos, y consecuencias mucho más ‘mundanas’, como robar las cuentas de los servicios de streaming que tienes instalados en la TV.
Más de 90.000 Smart TVs de LG pueden verse afectadas por estos 4 fallos de seguridad
Según explica Bitdefender las vulnerabilidades solo se podrían explotar si el atacante está conectado a la misma red local (LAN) de nuestro televisor. Sin embargo, haciendo una búsqueda en Shodan (un motor de búsqueda que detecta dispositivos conectados a internet), los investigadores han detectado más de 90.000 dispositivos disponibles, que por tanto, podrían ser víctima de este tipo de ataques. Entre ellos, casi 1.000 de estos televisores LG estarían ubicados en países como España y Chile.

A continuación, desglosamos con un poco más de detalle cada una de las cuatro vulnerabilidades detectadas:
- CVE-2023-6317: Permite saltarse el mecanismo de autorización de la TV y crear un usuario extra en el televisor.
- CVE-2023-6318: Esta vulnerabilidad permite conseguir permisos root sin autorización.
- CVE-2023-6319: Permite inyectar comandos en el sistema operativo en remoto, aprovechándose de la biblioteca que se encarga de mostrar letras de canciones en pantalla.
- CVE-2023-6320: Esta vulnerabilidad permite ejecutar comandos autorizados como usuario dbus (similar al usuario root a nivel de permisos), aprovechando un exploit de la API com.webos.service.connectionmanager/tv/setVlanStaticAddress.
Actualiza tu Smart TV LG si pertenece a alguno de estos modelos
Desde Bitdefender aclaran que el fabricante ya está informado de estas brechas de seguridad desde hace meses, y que ya han publicado los correspondientes parches, que están disponibles mediante actualización desde el pasado 22 de marzo de 2024.
Los dispositivos afectados por esta vulnerabilidad corresponden a los siguientes modelos de televisor y sistema operativo:
- Modelo de televisor: LG43UM7000PLA | Sistema operativo: webOS 4.9.7 – 5.30.40
- Modelo de televisor: OLED55CXPUA | Sistema operativo: webOS 04.50.51 – 5.5.0
- Modelo de televisor: OLED48C1PUB | Sistema operativo: webOS 0.36.50 – 6.3.3-442
- Modelo de televisor: OLED55A23LA | Sistema operativo: webOS 03.33.85 – 7.3.1-43
Aunque los parches ya están disponibles, los televisores LG permiten posponer las actualizaciones de manera indefinida. Por tanto, si tienes uno de estos modelos de TV y hace más de un mes que no actualizas tu televisor es recomendable que lo hagas lo antes posible. Basta con ir a “Ajustes -> Acerca de esta TV” y pulsar en “Buscar actualizaciones”.
Quizá también te interese:
- Cómo actualizar una Smart TV con Android TV
- Cómo saber si tu Android TV está certificada contra malware
- RTVE Play anuncia 3 nuevos canales temáticos gratuitos
Portada | Erik Mclean + Flaticons




