آسیب‌پذیری‌هایی در webOS که اجازه می‌دهد فایل‌ها روی تلویزیون‌های ال‌جی رونویسی شوند

اطلاعاتی درباره آسیب‌پذیری‌های پلتفرم webOS باز افشا شده است که می‌توان از آنها برای دسترسی به APIهای سطح پایین ممتاز محیط سیستم تلویزیون‌های ال‌جی و سایر دستگاه‌های مبتنی بر این پلتفرم استفاده کرد. این حمله از طریق راه‌اندازی یک برنامه غیرمجاز انجام می‌شود که از آسیب‌پذیری‌ها از طریق دسترسی به APIهای داخلی سوء استفاده می‌کند و به شما اجازه می‌دهد فایل‌های دلخواه را بازنویسی/خواندن کنید یا اقدامات دیگری را انجام دهید که توسط APIهای سیستم مجاز است.

اولین مورد از آسیب پذیری های شناسایی شده به شما امکان می دهد محدودیت های دسترسی به API مدیر اعلان را دور بزنید و دومی به شما امکان می دهد از Notification Manager برای دسترسی به سایر API های داخلی که مستقیماً در دسترس برنامه کاربر نیستند استفاده کنید. شناسه های CVE هنوز به این مسائل اختصاص داده نشده است. توانایی بهره برداری از آسیب پذیری ها بر روی تلویزیون LG 65SM8500PLA با سیستم عامل مبتنی بر webOS TV 05.10.30 آزمایش شد.

ماهیت آسیب‌پذیری اول این است که به‌طور پیش‌فرض، ارسال اعلان‌ها در webOS فقط برای سرویس‌های سیستم مجاز است، اما می‌توان از این محدودیت عبور کرد و با استفاده از فرمان luna-send-pub (com.webos) یک اعلان از یک برنامه غیرمجاز ارسال کرد. .lunasendpub). دومین آسیب‌پذیری مربوط به این است که با فراخوانی API “luna://com.webos.notification/createAlert” با پارامترهای onclick، onclose یا onfail، می‌توانید هر کنترل‌کننده‌ای را راه‌اندازی کنید و مثلاً سیستم مدیریت دانلود را فراخوانی کنید. سرویسی که تنها مجاز به راه اندازی برنامه های کاربردی ممتاز برای دانلود و ذخیره فایل های دلخواه است.

منبع: opennet.ru

اضافه کردن نظر