Hilfe bei Sicherheitslücke

Fehler12

Neuer User
Mitglied seit
24 Jul 2008
Beiträge
115
Punkte für Reaktionen
0
Punkte
16
Hallo,

ich habe bei meiner FritzBox festgestellt, dass wenn ich den folgenden Link öffne http://fritz.box/cgi-bin/webcm?sid=0000000000000000&getpage=../html/index_inhalt.html mir in der URL Leiste mein DSL-User angezeigt wird (ohne mich eingeloggt zu haben). Zeigt auch das Bild im Anhang.

Nun der Mailverkehr mit AVM:
29.6
Erst einmal Einsendung via Webformular:
Produkt : FRITZ!Box Fon WLAN 7270
Anwendungsbereich : Benutzeroberfläche http://fritz.box
Betriebssystem : andere


Fehlerbeschreibung:
mir ist ein Fehler im Webinterface aufgegfallen, mit welchem es ggf.
möglich ist, die gesamte Konfiguration der Box auszulesen, ohne ein
Passwort eingeben zu müssen.


Wenn man in seinen Browser folgende URL aufruft
http://fritz.box/cgi-bin/webcm?sid


Firmware-Version FRITZ!Box : 74.04.80
Mit Computer verbunden via : LAN
Einsatzland : Deutschland
DSL-Provider : 1&1 Internet
Bezugsquelle : DSL-Anbieter
Power/DSL : leuchtet
Internet-LED : leuchtet
Festnetz-LED : aus
WLAN-LED : leuchtet
Info-LED : aus


--------------------------------------
29.6:
Guten Tag Herr xxx,

vielen Dank für Ihre Anfrage.

Ich konnte das Problem bei mir (zum Glück) nicht reproduzieren.

Bitte beschreiben Sie, was genau passiert:

* Ihre FRITZ!Box ist, nehme ich an, mit Kennwort geschützt. Die
Benutzeroberfläche ist zunächst nicht geöffnet.
* Wenn Sie fritz.box eintippen, kommen Sie zur
Kennworteingabe-Aufforderung.
* Wenn Sie aber nicht das Kennwort eintippen, sondern die genannte URL,
dann kommen Sie auf die Oberfläche, ohne Kennworteingabe?

Falls ja, führen Sie bitte folgenden Test aus:

* Gehen Sie ganz normal auf die FRITZ!Box-Oberfläche und ändern Sie das
FRITZ!Box-Kennwort in ein ganz neues, das Sie noch nie verwendet haben.
* Schließen Sie die FRITZ!Box-Oberfläche.
* Warten Sie ca. 5 min.
* Geben Sie nun direkt die URL <http://fritz.box/cgi-bin/webcm?sid> ein.
* Kommen Sie jetzt immer noch auf die Benutzeroberfläche, oder scheitert es
jetzt?

Freundliche Grüße aus Berlin

--------------------------------------
30.6
Hallo,

anscheinend ist die URL etwas zerhackstückelt worden: "h t t p : / / f r i t z . b o x / c g i - b i n / w e b c m ? s i d = 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 & g e t p a g e = . . / h t m l / i n d e x _ i n h a l t . h t m l" (natürlich ohne Leerzeichen auch im Anhang)

nach dem Aufrufen komme ich auf die Passwortabfrage, allerdings ist der DSL-User in der Adressleiste sichtbar (siehe Anhang).

Auch ihre Anleitung hat leider nicht geholfen.

Mfg

--------------------------------------
10.7:
Guten Tag Herr xxx,

vielen Dank für Ihre Rückmeldung.

Ich habe Ihre Daten an die zuständige Abteilung unseres Hauses
weitergeleitet und melde mich bei Ihnen, sobald ich etwas höre.

Freundliche Grüße aus Berlin

--------------------------------------
15.7
vielen Dank für Ihre Rückmeldung.

Da nun - auch bei diesem "Link" - die Kennwortabfrage gestartet wird, gehe
ich davon aus, dass zuvor der Browser das alte Kennwort gespeichert hatte
und daher die Kennwortabfrage "übersprungen" wurde. Ihre FRITZ!Box ist nun
also wieder sicher - oder sehen Sie weitere Gefahren? Wenn ja, könnten Sie
daher mit Ihren eigenen Worten beschreiben, worin sie konkrete Gefahren in
Nutzungsszenarien der FRITZ!Box sehen?

Freundliche Grüße aus Berlin

--------------------------------------
15.7
Hallo,

können sie keine Anhänge öffnen? Ich werde ja zu einer Passwortabfrage weitergeleitet, aber in der URL-Leiste ERSCHEINT DER PPPOE USER!.

Mfg

--------------------------------------
19.7
Allerdings kann ich aus den mir vorliegenden Informationen die Problematik
nicht klar nachvollziehen.

1) Wo und wie zeigt sich hier eine Sicherheitslücke?
2) Wo wird denn der Link zum "anklicken" angeboten?
3) Leider erschließt sich mir aus dem Link nicht, welche konkrete Gefahr
Sie für sich sehen.
4) Könnten Sie daher mit Ihren eigenen Worten beschreiben, worin sie
konkrete Gefahren in Nutzungsszenarien der FRITZ!Box sehen?


Freundliche Grüße aus Berlin

--------------------------------------

Wie soll ich denen die Problematik beschreiben, dass die die verstehen?
Ich hab denen die URL in einer Textdatei und das Bild im Anhang 2x geschickt.
 

Anhänge

  • URL-Leiste.png
    URL-Leiste.png
    79.4 KB · Aufrufe: 34
Hallo,
Im Moment kann ich es nicht nachstellen, da ich nicht zu Hause bin, allerdings könntest Du, wenn sich hier neue Erkenntnisse ergeben, AVM den Link zu diesem Thread schicken. Die lesen hier anscheinend ab und an mit.
 
Nee, der AVMler hat Recht, nicht produzierbar. Der Fehler liegt wohl bei dir.
 
Wenn man deinen Link im IE öffnet, sieht man danach tatsächlich den DSL-Benutzernamen im Klartext. IM FF dagegen nicht...
 
Stimmt (arbeite nur im IE)! Beim Firefox muss man in die URL-Leiste klicken und auf Enter drücken. Dann gehts.
 
Kann denn "fehler" bestätigen, zwar nicht bei mir, hab ja kein DSL, aber beim nachbarn ;)

Eine sicherheitslücke seh ich aber dennoch nicht, von aussen muss erst username und passwort eingegeben werden, bevor die box überhaupt nen request gibt, muss man keines eingeben, sollte man vllt denn fehler bei sich suchen.

Netzwerk intern kann man natürlich denn benutzernamen sehen, nur nicht viel mit anfangen, da kein passwort angezeigt wird.
Desweiteren kann man sich sowas meist auch denken, benutzernamen bestehen meist aus zusammengesetzten vor&nachnamen des anschluss inhabers, meist noch ne zahl dahinter.
Wenn man schon netzwerk intern ist, kann man ohne probleme denn provider herrausbekommen, und sich somit denn benutzernamen zusammen fügen.
 
Sicherheitslücke ist das aber nicht, es ist ja nur dein DSL Name bei Provider xyz, Passwort ist ja nicht ersichtlich.
Wenn ich an deiner Kiste sitze habe ich 50 Möglichkeiten deinen DSL Namen auszulesen, von daher sehe ich da keine Gefahren. Ich kann doch nichts damit anfangen.
 
Ob man damit nun Schaden anrichten kann oder nicht, vielleicht kann AVM das ja bei Gelegenheit einmal unterbinden. Schön ist es jedenfalls nicht.
 
Nur was passiert, wenn z.B. diese Lücke auch benutzt werden kann, um das Passwort auszulesen (hab nicht weiter rumgetestet). Oder was ist, wenn die FritzBox einen öffentlichen DSL-Zugang verwaltet oder der Gastmodus aktiviert ist. Da würde ich nicht wollen (bzw. will nicht), dass jemand meine Zugangsdaten auslesen kann, zumal man bei der Telekom, wenn man die T-online Nummer hat ja auch Vertragsdaten so ändern kann.
 
Wie in #2 beschrieben, kannst Du AVM ja antworten und den Link zu diesem Thread mitschicken.
 
um das Passwort auszulesen (hab nicht weiter rumgetestet). Oder was ist, wenn die FritzBox einen öffentlichen DSL-Zugang verwaltet oder der Gastmodus aktiviert ist. ...... wenn man die T-online Nummer hat ja auch Vertragsdaten so ändern kann.

Man kann das Passwort so auf keinen Fall auslesen, genauso wenig wie man mit der T-Online Nummer (was man erkennt ist nicht die T-Online Nummer sondern die Anschlusskennung, das sind 2 Paar Schuhe) die Vertragsdaten ändern kann.

Dazu bedarf es schon etwas mehr...
 
Zuletzt bearbeitet von einem Moderator:
also wenn die Box nen Öffentlichen DSL zugang verwaltet, sollte der DSL benutzername das geringste problem sein.

Über Denn W-Lan gast modus bekommt man kein zugriff auf die FBF
 
Man kann das Passwort so auf keinen Fall auslesen
Woher weißst du das? Wenn die FB einfach nur die DSL-Konfiguration an die URL anhängt und der Browser diese nur wegen Überlänge kürzt bzw. damit noch andere Konfigurationsseiten ausgelesen werden können (Einstellung Sichern z.B.)?

T-Online Nummer die Vertragsdaten ändern kann.
Wenn man nur oft genug die Hotline anruft, erwischt man einen MA, der das nicht so genau nimmt (ist bei mir leider eine Erfahrung), wenn das nur ganz selten vorkommt, dann beruhig mich das.

ich hab AVM mal eine Mail geschickt.
 
Nun, schön ist es nicht, aber eine Sicherheitslücke erkenne ich nicht. Man könnte es auch sicher abstellen, aber eine Dringlichkeit erkenne ich nicht.

Aber ich sehe du hast dich daran fest gekrallt und möchtest unbedingt Recht haben, so dass alle sagen, ja Fehler12, du hast das ultimative Sicherheitsleck entdeckt. Dem ist aber nicht so, ich wiederhole nochmals:

Es ist nicht schön, aber kein Sicherheitsleck!
 
Ich kann das nun bei meiner FBF 7240 mit der Firmware 73.04.85.17828 nachstellen. Im FF und im IE8.
 
Man kann nur die Anschlusskennung sowie den Provider sehen, und den sieht eigentlich auch jeder dem du eine E Mail sendest, von daher "Sturm im Wasserglas" und keine Sicherheitslücke.... lol.

Lass es gut sein, denke es gibt größere Probleme auf der Erde als wenn jemand erfährt dass ich bei T-Online Kunde bin.
 
Vielleicht ist es ja keine große Sache, das muss AVM entscheiden. Sie können ja sehen/beurteilen, was in der Zeile (codiert) noch alles steht. Falls es nicht gewollt ist, dass man die Zeile sieht, erfahren sie es zumindest. Wenn kein Problem besteht, werden sie es dem TE mitteilen und er kann es hier posten ;)

[ot]
Größere Probleme findest Du überall, schau einmal Nachrichten ;)
[/ot]
 
Ok, AVm hat sich gemeldet und anscheinend auch die Problematik verstanden. Die stufen das ganze aber auch als "egal" bzw. nicht sicherheitskritisch ein.

Dann halt nicht.
 
Ich denke auch es ist NICHT sicherheitskritisch. Nicht schön, aber
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.