Донецкий техникум промышленной автоматики

Універсальний пароль для телевізорів Philips

Деякі моделі «розумних» телевізорів Philips допускають підключення по WiFi без авторизації

Деякі моделі «розумних» телевізорів Philips допускають підключення по WiFi без авторизації. Уразливість пов'язана з функцією Miracast, яка в телевізорі включена за замовчуванням: для неї діє універсальний пароль "Miracast".

Знаючи пароль, до телевізора може підключитися хто завгодно, що знаходиться в зоні дії WiFi, він отримає доступ до різноманітних параметрів телевізора, в тому числі до файлів конфігурації і вмісту USB-флешки, якщо така підключена до SmartTV. Якщо власник телевізора виходив в інтернет через вбудований браузер, то зловмисник може отримати куки з збереженими сесіями, що дозволить йому авторизуватися від імені жертви на різних сайтах.

Підключившись по WiFi, можна виконати різні кумедні трюки, наприклад, показати жертві якесь фото або відео всупереч її бажанню, запустити музику, яку вона не любить, переключити телеканал.

Уразливість виявили фахівці з компанії ReVuln. вони опублікували відео з демонстрацією експлойта . У відеоролику вони дивляться файли на флешці і копіюють куки від сайту Gmail з кешу веб-браузера.

На відео показаний телевізор з прошивкою QF2EU-0.173.46.0, яка встановлена ​​у всіх моделях Philips SmartTV 2013 року випуску (6, 7, 8, 9xxx). Є ймовірність, що пароль за замовчуванням діє і з іншими прошивками.