potenzielles Sicherheitsproblem bei HTTPS zugriff über IP/DynDNS

mannebk

Neuer User
Mitglied seit
13 Feb 2011
Beiträge
63
Punkte für Reaktionen
2
Punkte
8
Hallo zusammen,

ich hab mich grad das erste mal auf meine 7390 von außen einklingt, seit ich das LCR von Telefonsprarbuch auf der Box am laufen hab.

Der LCR ist richtig geil. *g*:p:D;) Ein dank dem Programmierer!

Aber...

Also box aufgerufen, und siehe da, mann kann direkt in den LCR einsteien. ok. denke, ich, probier ich mal. Oh schreck, alles ungeschützt, keine PW abfragen usw.

OK, gleich mal das Passwort aktiviert, ohne session cookies. Wir nutzen wegen NAS und SMB Shares die Username/Passwort login Matrix von AMV.

Bei Zugriff über DynDNS dienste oder via IP zur Fritzbox muss mann an der Box den Username von Hand eingeben. Im LCR erscheint jedoch das dropdown menue von der AMV internen Anmeldung.

Das finde ich SEHR bedenlich, da dem Angreifer nun schon mal 50% der Infos bereit stehen.

Was aber noch viel schlimmer ist, es gibt keine blockierte Zeit für einen erneuten Login versuch. d.h. brutforce is wellcome!

Gibts da einen patch um das zu ändern? Ich hab nix gefunden, was mich jetzt schwer wundert, ihr seid hier doch sonst auf Zack, aber evenutell hab ich auch einfach nur falsch gesucht.

Wenns da nix gibt, muss ich das LCR schnellstens entfernen.

Gerne stell ich einem "erfahrenen" User hier oder dem Urheber des LCRs einen dyn-zugang zu meiner box bereit um sich das life anzusehen.

Danke
Gruß
Mannebk
 
ok, durch die Suche hab ichs zwar nicht gefunden, aber mit lesen bin ich weiter gekommen *g*

komisch, kaum macht mans richtig, schon wird man fündig ;)

Ich entschuldige mich für den Doppelpost.

Trozdem möchte ich nochmals darauf hinweisen, das das zumindest für mich ein wirklich brisantes thema ist.

Grundsätzlich sollten die LCR daten nicht verfügbarsein, wenn der login von einer externen IP kommt, interne ja. IP Filter wäre auch noch nett.

Wenn ich schon von extern drauf muss, kann man immer noch nen isec tunnel auf die box aufmachen und dann "von ex-intern" sich den LCR ansehen.

Gruß
Manne
der auf ein baldiges UPDATE hofft, er spendet ja schließlich auch ein paar euros und verwendet keine geklaute demo oder so was.
 
Fernwartung auch für LCR

Ich kann mannebk's Sorgen nachvollziehen, ja, ich möchte nicht dasß Telefonie/Konfigurationsdaten ungesichert aus dem Internet zugreifbar sind. Andererseits hab ich die Aufgabe, auch mal eine Fernwartung durchzuführen, und wollte per MyFritz (DynDNS) auf die Konfigurationsdaten des LCR zugreifen. Ich bekomm dann:

Übertrage aktuelle LCR Konfiguration an www.Telefonsparbuch.de
Ziel-URL: http://lcr4.telefonsparbuch.de/tmpl/calc/telephone/lcr/FritzBox/calc_tk.htmBitte nur klicken, falls die Übertragung nicht automatisch ausgelöst wurde:


Im Intranet funktioniert es natürlich.

Was muß ich aktuell tun, um per Fernwartung die LCR-Config zu ändern? Es gibt dort vor Ort keinen PC, ich kann mich also nur auf dem Router einloggen.
 

Statistik des Forums

Themen
244,839
Beiträge
2,219,262
Mitglieder
371,543
Neuestes Mitglied
Brainbanger
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.