1

Frage

2

Antwort

3

Lösung

FRITZ!OS 7.57 korrigiert Sicherheitsproblem
Gelöschter User
Nicht anwendbar
110 Antworten 110
Retore
Digitalisierer
Digitalisierer

Bochum und die Box ist eine 6690

Retore
Digitalisierer
Digitalisierer

Hier nochmal die Boxansicht 

Die 6690 wurde upgrdated die private 6490 (das Update wurde um einiges später freigegeben) die ich bei meiner Mutter habe hat noch kein Update die Nacht gemacht ich gehe davon aus, das diese diese Nacht nachzieht wenn nicht muss ich wohl mal selbst schauen.

Retore
Digitalisierer
Digitalisierer

Also ich kann nur sagen ich hatte heute Nacht um ca 1 Uhr einen komplett Ausfall, dort ging für knapp eine Stunde nichts, Box dann wieder Online gekommen und hat sich das Update genehmigt. Vielleicht einfach mal die Boxen Stromlos machen so für 10 - 15 Minuten, vielleicht wird das Update dann auch angeschoben bei euch.

joergmaass
Netzwerkforscher
Netzwerkforscher

Ich bin ja mal gespannt, ob Vodafone es auch bei mir schafft, den verfügbaren Upgrade auf 7.57 innerhalb eines Jahres einzuspielen. Bis jetzt haben sie das noch nicht geschafft.

Aber damit hören die Sicherheitslücken nicht auf: Wenn man in der Weboberfläche der Fritz!Box unter Assistenten "Sicherheit" auswählt und die Ausgabe sorgfältig durchliest, stößt man auf folgendes Juwel:

Auto Configuration Server (ACS): http://axs.technik.kabel-deutschland.de:7547/live/CPEManager/CPEs/genericTR69/<xxxxxxxxxxx> 
Genutztes ACS Protokoll: http
Überprüfung des ACS Zertifikats: nicht aktiv

Das heißt, dass Vodafone ihre Konfigurationsdaten (und dazu gehören wahrscheinlich auch personenbezogene Daten) UNVERSCHLÜSSELT UND OHNE AUTHENTISIERUNG ÜBER DAS INTERNET an alle von ihnen gemanagten Router verteilt!

Das ist nicht nur eine riesige Sicherheitslücke und in höchstem Maße unprofessionell, sondern auch, wenn personenbezogene Daten über das TR069-Protokoll vom ACS-Server verteilt werden, ein Verstoß gegen die DSGVO und das Bundesdatenschutzgesetz.

Ich werde diesen Verdacht dem Bundesdatenschutzbeauftragten melden, vielleicht schafft er es ja, in den Laden etwas frische Luft zu pusten...

Wenn Vodafone die Boxen konfiguriert haben sie in der Regel noch keine öffentliche IP sondern befinden sich in einem separaten nicht öffentlichen LAN. Die einzigen personenbezogenen Daten in dem Datensatz dürften eigentlich die Telefonnummern sein.

Die einzige Sicherung scheint die FB MAC zu sein.

Soweit, so gut. Allerdings ist die TR069-Schnittstelle ja auch nach der Erstprovisionierung aktiv, und dann kann man dem Router z.B. nach einer DNS Spoofing-Attacke eine gefälschte Konfiguration unterschieben.

Thomas282
Daten-Fan
Daten-Fan

In meine 6690 spielte Vodafone gestern Nacht die 7.57 bereits ein. Bin voll überrascht!!!

Das wäre möglich warum das Zertifikat nicht genutzt wird ist mir echt ein Rätsel.

Gelöschter User
Nicht anwendbar