Kerentanan di Supra smart TV yang memungkinkan Anda menampilkan video fiktif

Di Supra Smart Cloud TV diidentifikasi kerentanan (CVE-2019-12477) yang memungkinkan Anda mengganti program yang sedang dilihat dengan konten penyerang. Sebagai contoh, keluaran peringatan fiktif tentang keadaan darurat diperlihatkan.


Untuk melakukan serangan, cukup mengirimkan permintaan jaringan yang dibuat khusus yang tidak memerlukan otentikasi. Secara khusus, Anda dapat mengakses handler β€œ/remote/media_control?action=setUri&uri=” dengan menentukan URL file m3u8 dengan parameter video, misalnya β€œhttp://192.168.1.155/remote/media_control?action=setUri&uri= http://penyerang .com/fake_broadcast_message.m3u8.”

Dalam kebanyakan kasus, akses ke alamat IP TV terbatas pada jaringan internal, namun karena permintaan dikirim melalui HTTP, dimungkinkan untuk menggunakan metode untuk mengakses sumber daya internal ketika pengguna membuka halaman eksternal yang dirancang khusus (misalnya, di bawah berkedok request gambar atau menggunakan Pengikatan Ulang DNS).

Sumber: opennet.ru

Tambah komentar