• Hallo liebe Userinnen und User,

    nach bereits längeren Planungen und Vorbereitungen sind wir nun von vBulletin auf Xenforo umgestiegen. Die Umstellung musste leider aufgrund der Serverprobleme der letzten Tage notgedrungen vorverlegt werden. Das neue Forum ist soweit voll funktionsfähig, allerdings sind noch nicht alle der gewohnten Funktionen vorhanden. Nach Möglichkeit werden wir sie in den nächsten Wochen nachrüsten. Dafür sollte es nun einige der Probleme lösen, die wir in den letzten Tagen, Wochen und Monaten hatten. Auch der Server ist nun potenter als bei unserem alten Hoster, wodurch wir nun langfristig den Tank mit Bytes vollgetankt haben.

    Anfangs mag die neue Boardsoftware etwas ungewohnt sein, aber man findet sich recht schnell ein. Wir wissen, dass ihr alle Gewohnheitstiere seid, aber gebt dem neuen Board eine Chance.
    Sollte etwas der neuen oder auch gewohnten Funktionen unklar sein, könnt ihr den "Wo issn da der Button zu"-Thread im Feedback nutzen. Bugs meldet ihr bitte im Bugtracker, es wird sicher welche geben die uns noch nicht aufgefallen sind. Ich werde das dann versuchen, halbwegs im Startbeitrag übersichtlich zu halten, was an Arbeit noch aussteht.

    Neu ist, dass die Boardsoftware deutlich besser für Mobiltelefone und diverse Endgeräte geeignet ist und nun auch im mobilen Style alle Funktionen verfügbar sind. Am Desktop findet ihr oben rechts sowohl den Umschalter zwischen hellem und dunklem Style. Am Handy ist der Hell-/Dunkelschalter am Ende der Seite. Damit sollte zukünftig jeder sein Board so konfigurieren können, wie es ihm am liebsten ist.


    Die restlichen Funktionen sollten eigentlich soweit wie gewohnt funktionieren. Einfach mal ein wenig damit spielen oder bei Unklarheiten im Thread nachfragen. Viel Spaß im ngb 2.0.

[Technik] Kabel Deutschland: WPS-Sicherheitslücke in vielen Zwangsroutern

WPS (Wi-Fi Protected Setup) soll als Komfortfunktion den Verbindungsaufbau von WLAN erleichtern. Anstatt den langen WPA2-Schlüssel mühsam eingeben zu müssen, kann man beim Anbinden des Geräts mit WPS einen Knopf am Router drücken, damit an den Client das WPA2-Kennwort übertragen wird und er Zugriff auf das WLAN erhält. Mit der zweiten Methode, WPS-PIN, wird anstelle des WPA2-Schlüssels eine achtstellige PIN abgefragt um das WLAN freizuschalten.

Leider verfehlt derzeit in den meist verbreiteten Geräten des Providers Vodafone/Kabel Deutschland die Funktion das "Protected" im Namen. Die Router der Hersteller Hitron und Compal Broadband Networks (CBN) sind über die WPS-PIN-Methode leicht angreifbar. Bei Hitron wird die werksseitig eingestellte PIN anhand der MAC-Adresse des Geräts vergeben. Jeder in Funkreichweite kann die vom Gerät gesendete MAC auslesen und mittels eines öffentlich bekannten Algorithmus die PIN auf einfache Art und Weise berechnen.

Etwas schwieriger, aber dennoch knackbar, sind die Geräte von CBN (sowie auch die Geräte von Hitron mit der selben Methode) über einen sogenannten Pixiedust-Angriff. Diese Methode ist etwas umfangreicher und setzt darauf an, dass in einem kritischen Schritt der WPS-PIN-Methode schlechte Zufallszahlen verwendet werden um eine Offline-Bruteforce-Attacke auf die WPS-PIN anzusetzen. Damit soll die WPS-PIN in ca. 30-40 Minuten knackbar sein.

Vodafone hat nach eigenen Angaben eine verbesserte Firmware bei den Herstellern eingefordert und auch bereits damit begonnen, die Updates zu verteilen. Es kann aber dennoch bis Jahresende dauern, bis alle betroffenen 1,3 Millionen Router mit einem Update ausgestattet wurden. Besitzer eines CBN-Routers können auch selbst die WPS-Funktion im Webinterface des Routers abschalten, was auch dringend zu empfehlen ist.


Quelle: Heise
 

Alfred Tetzlaff

Reaktionärer Spießer

Registriert
15 Sep. 2015
Beiträge
1.358
Ort
Wattenscheid
Und die Nächsten... Die Telekom hatte bei einem Teil ihrer Router ja ebenfalls schon mal ein Sicherheitsproblem mit der WPS-Funktion.

Sowas kommt aber halt vor, wenn man als Provider immer den billigsten Schund einkauft. Schade, dass der Routerzwang noch existiert...
 

drfuture

Zeitreisender
Teammitglied

Registriert
14 Juli 2013
Beiträge
8.769
Ort
in der Zukunft
Was hat der Routerzwang damit zu tun?
Sonst bestellt der Anwender halt einen der 2 oder Router aus die bei der Bestellung im Programm des Anbieters sind und fertig.
Vorteil ist in diesem Fall das der Anbieter sich um das Beseitigen der Lücke kümmert und auch das Update von sich aus auspielen kann.
Wer so einen *billigen* Router nutzt gehört vermutlich in die Kategorie *Internet kaufen / bestellen, vom Techniker einrichten, Vergessen*
Diese bekommen von solchen Lücken nie was mit und würden ihren Router auch nie selber Patchen.

Finde es eher schlimm das es Hersteller gibt die z.B. sowas wie WPS dauer-aktiv halten - die Fritzbox startet WPS ja z.B. auf Knopfdruck nur für ein paar Sekunden.... Sicherheitslücken kann Software nunmal immer haben - aber sowas ist eher ein Designfehler oder Faulheit bei der Planung.
 

Alfred Tetzlaff

Reaktionärer Spießer

Registriert
15 Sep. 2015
Beiträge
1.358
Ort
Wattenscheid
Als Kabelkunde betrifft einen der Routerzwang sehr wohl! Und wenn der Anbieter da nur Schrott im Angebot hat, kannst du halt nicht mal so eben einen vernünftigen Router einsetzen...
 

drfuture

Zeitreisender
Teammitglied

Registriert
14 Juli 2013
Beiträge
8.769
Ort
in der Zukunft
Das hast du nun irgendwie falsch rum verstanden - mir ist schon klar das es da einen Routerzwang gibt, meinte nur das ohne diesen Zwang die Welt nicht besser ausgesehen hätte. Der vermeintlich "bessere" Router kann ebenso eine Lücke haben (und der normale Verbraucher nimmt trotzdem einfach den Billigsten und als *Zwangsrouter steht auch ne gute Fritzbox zur wahl* ... mit dem Unterschied das die Zwangsrouter über Kabel im Falle eines Falles eben wenigstens durch den Anbieter gepached werden.
1Mio von den 1,3 bekommen doch nicht mal mit das sie ein Problem haben.
 

Alfred Tetzlaff

Reaktionärer Spießer

Registriert
15 Sep. 2015
Beiträge
1.358
Ort
Wattenscheid
Ah, okay... Dann habe ich das wirklich falsch interpretiert, sorry!
Klar kann ein teurer Router auch eine Sicherheitslücke haben, aber da dürfte die Chance höher sein, dass der Hersteller eine neue Firmware bringt.
Und auch klar, dass die meisten 08/15-Nutzer den billigsten Router nehmen würden, aber die haben eh keine Ahnung von Sicherheitslücken...
 

keinbenutzername

gesperrt

Registriert
21 Juli 2015
Beiträge
3.754
Und die Nächsten... Die Telekom hatte bei einem Teil ihrer Router ja ebenfalls schon mal ein Sicherheitsproblem mit der WPS-Funktion.

Sowas kommt aber halt vor, wenn man als Provider immer den billigsten Schund einkauft. Schade, dass der Routerzwang noch existiert...

nein, das Problem ist das die Kunden nicht bei Inbetriebnahme alle werksseitig eingestellten passwörter, pins und schlüssel ändern...
 

thom53281

SYS64738
Teammitglied

Registriert
14 Juli 2013
Beiträge
6.925
  • Thread Starter Thread Starter
  • #9
... mit dem Unterschied das die Zwangsrouter über Kabel im Falle eines Falles eben wenigstens durch den Anbieter gepached werden.
Dass Lücken behoben werden, ist schön und gut und imho auch die Pflicht eines Anbieters, wenn er einen bestimmten Router schon einmal zwangsweise voraussetzt. Dennoch stellt sich dabei immer noch die Frage: Wer haftet nun dafür, wenn ein Provider einen offensichtlich unsicheren Router an seinem Anschluss vorschreibt, wo ich bestenfalls mit dem Wissen über die Lücke die entsprechende Option gar nicht abschalten kann, und jemand nun in mein Netzwerk eindringt und Schaden verursacht? Immerhin ist die WLAN-Option sogar eine zusätzliche Tarifoption bei Kabel Deutschland und die Konfigurationsmöglichkeiten in manchen der Router wohl sehr eingeschränkt.

nein, das Problem ist das die Kunden nicht bei Inbetriebnahme alle werksseitig eingestellten passwörter, pins und schlüssel ändern...
Nein, das ist *eigentlich* gar nicht das Problem. Als versierter Anwender weiß man in der Tat, dass man alle werksseitigen Schlüssel abändern sollte, da viele davon in der Tat nicht sicher sind. Da man als Hersteller eigentlich aber wissen sollte, dass nicht alle Anwender Wissen über die eingesetzte Technik haben, sollte ein Router imho auch schon ab Werk korrekt eingestellt und mit den nötigen sicheren Schlüsseln ausgestattet sein.

Wenn ich eben sowas sehe, dass ein Schlüssel innerhalb von Minuten anhand der MAC-Adresse berechenbar ist, dann muss ich nur noch Kopfschütteln. Man könnte auch einfach irgendwas anderes von einem Zufallsgenerator reinschreiben und das Gerät wäre sicher gewesen. Aber dann müsste man ja wieder den Label-Drucker, welcher den Schlüssel auf das Gerät druckt, viel besser mit dem Gerät abgleichen, welches die Schlüssel und Adressen auf das Gerät spielt - was das Gerät um 0,125€ teurer machen würde. Vermutlich werden dort am Fließband die MAC-Adressen und Schlüssel aufsteigend vergeben und die unterschiedlichen Vertriebswege sorgen dann für die notwendige Entropie, so dass Nachbar X nicht direkt auf Nachbar Y zugreifen kann, indem er +1 zum Schlüssel addiert.
 

keinbenutzername

gesperrt

Registriert
21 Juli 2015
Beiträge
3.754
könnte, könnte.
Ein wenig Eigenverantwortlichkeit kann man doch aber von einem sicherheitsbewussten Menschen auch verlangen.
Klar sind die Sicherheitslücken dumm und wären vermeidbar.
Aber der Kunde könnte diese auch recht einfach beheben.
Und dass man halt Standardpasswörter abändert sollte sich doch rumgesprochen haben.

Aber ist ja eh egal.
Entweder man jammert über alles wie schlecht doch die Provider sind und wie mies der Routerzwang doch ist, oder man beseitigt das einfach selbst.

Selber aktiv werden ist hier doch die einzig realistische Möglichkeit um die Sicherheitslücken zu beseitigen.
Anstatt jetzt aber große Aufklärungskampagnen im Netz zu machen, jammert man lieber wieder im großen Stil rum und schiebt die Schuld von sich, das hilft keinem. Typisch deutsch wohl.
 

thom53281

SYS64738
Teammitglied

Registriert
14 Juli 2013
Beiträge
6.925
  • Thread Starter Thread Starter
  • #11
Aber der Kunde könnte diese auch recht einfach beheben.
Jein, könnte er nicht immer. Es geht ja hier nicht nur um unsichere Standard-Schlüssel sondern auch um Fehler in der eigentlichen WPS-Funktion. Zumindest bei einem der betroffenen Geräte ist wohl das Deaktivieren von WPS nicht so einfach möglich (ohne nicht auch auf WLAN zu verzichten). Wobei das nun Halbwissen ist, da ich mit keinem der beiden Geräte bisher gearbeitet habe. Zumindest damals, als der Speedport W921 über WPS anfällig für eine Standard-PIN war, war das deaktivieren der WPS-Option dort nicht möglich. Damals konnte man wirklich nur WLAN abschalten um sicher zu sein, bis das Update kam.


Dennoch will mir einfach nicht in den Kopf gehen, warum man einen Router nicht direkt ab Werk mit einem vernünftigen Schlüssel ausliefern kann. Das wäre doch auch nicht so tragisch, immerhin kann man dann als Hersteller auch solche News und schlechte Publicity gleich von vorneherein (zumindest auf das bezogen) vermeiden.
 

keinbenutzername

gesperrt

Registriert
21 Juli 2015
Beiträge
3.754
das geht natürlich gar nicht.
Aber ist halt schon ein paar Jahre her, trotzdem darf sowas nicht passieren und muss schnell gelöst werden.
 
Zuletzt bearbeitet:

Cybercat

Board Kater

Registriert
21 Juli 2013
Beiträge
9.064
Ort
Ruhrpott
Hätten wenigstens erwähnen können welche Router davon betroffen sind.
Eltern haben den komischen Telefunken-WLAN-Router.
Dazu wohnen die zuweit weg um mal eben hin zu fahren.
Muss Schwester machen. Wenn sie es nicht auf die Reihe bekommt, soll sie Teamviewer installieren. Dann mache ich es von zu hause aus.
 

Hezu

Ruhe in Frieden

Registriert
12 Juli 2013
Beiträge
6.262
Ort
twitter.com/hezuma
Die Fritzboxen sind zumindest nicht betroffen, afaik bleibt da nur der TC7200 über, also das Telefunkenteil.
 

Cybercat

Board Kater

Registriert
21 Juli 2013
Beiträge
9.064
Ort
Ruhrpott
@Hezu: Scheiße:D
Mutter is 75 und Vatta 85
Die haben die Grütze zum telefonieren und damit meine Nichten beim Besuch keine chronische Langeweile bekommen.
(Gilt auch für mich. Laptop habe ich beim Besuch immer dabei. Bin dann auch min. 2 Tage da. Sonst lohnt sich die Sache erst gar nicht.)
 
Oben