Sicherheitslücke in Downgrade-Versionen auf AVM-Server noch vorhanden?

sachsenheiko

Neuer User
Mitglied seit
1 Jan 2015
Beiträge
5
Punkte für Reaktionen
0
Punkte
1
Hallo,

ich bin Einsteiger (aber mit langjähriger Linux Erfahrung) und habe eine Frage zur benötigte Firmware meiner Fritzbox 7240. Dies ist keine Anfrage zum Thema: Suche Firmware & Recover-Images. Ich habe auf Grund des folgenden Textes keine bessere Stelle für meinen Post gefunden (Falls es hier absolut nicht hinpasst, dann bitte Löschen und bitte einen Tipp hinterlassen, wo die Frage besser aufgehoben wäre.)

Ich habe die für Anfänger empfohlene freetz-stable-2.0 benötigte/unterstütze Firmware 73.05.54 rev27373 auf Grund vom Tipp aus

"Update 4:
Schaut bitte mal auf dem AVM-Server auch einmal auf den unten stehenden Links vorbei, bevor ihr hier ein Gesuch einstellt:
...gekürzt
ftp://service.avm.de/Downgrade
...gekürzt"


auf der Site ftp://service.avm.de/Downgrade/FRITZ!Box_7240/FRITZ.Box_Fon_WLAN_7240.73.05.54.image gefunden. Nun gibt es ja die bekannte Sicherheitslücke In den Firmware-Reihen yy.04.67 bis einschließlich yy.06.02.

Kann ich nun auf Grund des Zitats von erik
"Ein Hinweis noch: Für die 7390 und die 7270 gibt es unter ftp://service.avm.de/Downgrade sicherheitsgefixte ältere Versionen, so z.B. eine 84.05.54 für die 7390. Das ist die derzeit stabilste Version für die 7390. Auch Firmware mit der alten WDS-Funktion ist dort erhältlich."


annehmen, dass das Image von ftp://service.avm.de/Downgrade/FRITZ!Box_7240/FRITZ.Box_Fon_WLAN_7240.73.05.54.image auch gefixt ist? Kann ich das ggf. selbst prüfen? Verstehe ich das richtig, dass die für Anfänger empfohlene freetz-stable-2.0 (falls die nicht aktuelle nicht gefixt ist) Firmware ansonsten nach dem Bau eine Sicherheitslücke hat, da diese ja auf den alten Source beruht? (Der testweise Bau meines ersten Images 7240_05.54-freetz-2.0-12837.de_20150102-230008.image hat übrigens problemlos funktioniert :))

Wer kann mich dazu "aufklären":confused:
Danke und Grüße
Heiko

[Edit wichard: Abgetrennt aus http://www.ip-phone-forum.de/showthread.php?t=119856]
 
Reichen dir folgende Informationen (auszugsweise) um dir die Frage selbst zu beantworten?

ftp://service.avm.de/WDS/FRITZ!Box_7270_v3/deutsch/infobeta_7270v3.txt schrieb:
Änderungen in FRITZ!OS 05.23-27582 Beta gegenüber FRITZ!OS 5.22 (Release-Stand)

- Sicherheit: Unberechtigte Zugriffsmöglichkeit auf FRITZ!Box behoben. Beachten Sie dringend die aktuellen Hinweise unter www.avm.de/sicherheit
ftp://service.avm.de/Downgrade/FRITZ!Box_7390/deutsch/7390_ISDN/infobeta_7390-5.05_Beta.txt schrieb:
Änderungen in FRITZ!OS 05.05-27570 Beta gegenüber FRITZ!OS 5.05 (Release-Stand)

- Sicherheit: Unberechtigte Zugriffsmöglichkeit auf FRITZ!Box behoben. Beachten Sie dringend die aktuellen Hinweise unter www.avm.de/sicherheit
ftp://service.avm.de/Downgrade/FRITZ!Box_7390/deutsch/7390_5.54/info_7390-5.54.txt schrieb:
Änderungen in FRITZ!OS 05.54 gegenüber FRITZ!OS 5.53 (Release-Stand)

- Sicherheit: Unberechtigte Zugriffsmöglichkeit auf FRITZ!Box behoben. Beachten Sie dringend die aktuellen Hinweise unter www.avm.de/sicherheit

Du kannst ruhig davon ausgehen dass die Firmwareversionen, die AVM auf seinen FTP-Servern (auch unter Downgrade oder WDS) vorhält (evtl. mit der Ausnahme des Ordners "Zwischenupdate"), von besagtem Sicherheitsbug (webcm-Lücke) befreit wurden.

Und ja, man kann die FritzBoxen testen ob sie von besagtem Bug betroffen sind oder nicht, relativ einfach sogar (wenn man weiß wie die webcm-Lücke funktioniert, dies ist mittlerweile auch kein Geheimnis mehr s.h. erster Link unten).

Es gab hier im Forum dazu auch einen Thread mit einem Onlinetest aber auch heise.de hat das in seinen Netzwerkcheck (unter Router-Tests) mit aufgenommen:
http://heise.de/-2165771
http://ct.de/fritz

Verstehe ich das richtig, dass die für Anfänger empfohlene freetz-stable-2.0 (falls die nicht aktuelle nicht gefixt ist) Firmware ansonsten nach dem Bau eine Sicherheitslücke hat, da diese ja auf den alten Source beruht?
Nein, denn die webcm-Lücke hat ihre Ursache im closed-Source Bereich welche von Freetz nicht angerührt wird. Wenn du also bei Freetz als Quellimage z.B. 84.05.53 verwendest ist die webcm-Lücke im Freetzimage enthalten und wenn du stattdessen 84.05.54 nimmst dagegen nicht.

Und all diese Informationen sind auch kein Geheimnis...
 
Hallo qwertz.asdfgh,

vielen Dank für Deine ausführliche Antwort auf meine Anfrage. Ich hatte im Vorfeld auch einige Zeit investiert und mich versucht zu dem Thema "schlau" zu machen, aber es war für mich nicht wirklich schlüssig. Also, Danke noch mal's dafür. Mittlerweile habe ich das erstellte Image auch erfolgreich auf die Box gebracht.
Vielleicht noch ein Hinweis für andere, welche Ihren Router auf die angesprochene Sicherheiztslücke testen wollen. Die geht recht simpel per Webbrowser über den Netzwerkcheck von heise Security.

Einen schönen Sonntag wünscht Heiko
 
Die geht recht simpel per Webbrowser über den Netzwerkcheck von heise Security.

Und Offline geht es auch sehr einfach, s.h. heise.de Link aus #2.

edit + BTW:
Es gibt ja schon einen Thread zu diesem Thema:
[thread=267981]Ältere Firmware mit Sicherheitspatch für 7270/7390 verfügbar[/thread]
 
Zuletzt bearbeitet:
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.