NTP-Sicherheitslücke

Moin

Klares: Nein
Denn diese Einstellung erlaubt ja lokalen Geräten die Zeiteinstellung/Synchronisation im LAN.
Der Artikel bezieht sich auf die NTP Server im Internet.
Für die Fritz!Box selber solltest du einen Vertrauenswürdigen aussuchen.
Hier in Berlin ist die Technische Universität meine Wahll: ntps1-0.cs.tu-berlin.de
Das bedeutet: Die Fritz!Box holt sich die Zeit nur von nur einen Server,
und nicht von Irgendeinen aus dem deutschsprachigen Raum (D,AT,CH).
 
Zuletzt bearbeitet:
Warum ist der NTP-Server dieser TU vertrauenswürdig ?
Oder anders: Worin unterscheidet er sich von zB "ptbtime1.ptb.de" ?
 
Ganz einfach, er ist der Nächste.
Und nebenbei: Vertrauen ist nur ein Gefühl, genauso wie Sicherheit.

Letztendlich lässt sich ein einzelner Zeitserver besser im Log identifizieren...
[h=2]130.149.17.21[/h] Hostname: ntps1-0.eecsit.tu-berlin.de

Last seen: 2014-12-21 11:47:50 CET+0100 (9 mins, 18 secs ago)

In: 58,368
Out: 57,608
Total: 115,976

[h=3]TCP ports[/h] The table is empty.

[h=3]UDP ports[/h] (1-1 of 1)
Port
Service In Out Total

[TD="class: num"]123
[/TD]

[TD="class: num"]58,368[/TD]
[TD="class: num"]57,608[/TD]
[TD="class: num"]115,976[/TD]
[h=3]IP protocols[/h] (1-1 of 1)
#
Protocol In Out Total
udp

[TD="class: num"]17
[/TD]

[TD="class: num"]58,368[/TD]
[TD="class: num"]57,608[/TD]
[TD="class: num"]115,976[/TD]
(Ausgabe von Darkstat)
 
Zuletzt bearbeitet:
Aus Redundanzgründen würde ich immer mit de.pool.ntp.org arbeiten. Bei mehreren Servern ist die Genauigkeit größer (wobei wir da auf hohem Niveau jammern). Die Sicherheitslücke gefährdet ja nur die Server selbst. Der NTP der Fritz!Box ist nicht von aussen erreichbar, da kann schlimmstenfalls eine falsche Zeit per MitM vermittelt werden.

jo
 
Die Sicherheitslücke gefährdet ja nur die Server selbst. Der NTP der Fritz!Box ist nicht von aussen erreichbar, da kann schlimmstenfalls eine falsche Zeit per MitM vermittelt werden.
Isoliert betrachtet ist das sicherlich richtig ... aber wenn die FRITZ!Box dann ihrerseits als Referenz im LAN benutzt wird, ist z.B. auch so etwas möglich:

https://www.blackhat.com/docs/eu-14...passing-HTTP-Strict-Transport-Security-wp.pdf

Auf einem Windows-Client sollte das zwar einerseits ohnehin nicht so einfach sein, eine falsche Zeit einzustellen (Windows ist da ziemlich zickig bei Sprüngen und solche Geräte haben i.d.R. eine RTC), wenn es trotzdem gelingt, kann man einige Virenwächter damit einschläfern; entweder über eine abgelaufene Lizenz oder über "verpaßte" Updates.

Aber gerade bei anderen Installationen ist ein "clock skimming" oder auch (vorzugsweise bei Embedded Devices ohne eigene RTC, was durchaus auch ein NAS sein kann) eine einzelne große Änderung der aktuellen Zeit durchaus als "nebenläufiger" Exploit nicht zu verachten, wenn damit z.B. das Aktualisieren von Signaturen oder sogar von Software-Paketen unterdrückt werden kann oder notfalls auch nur der Ablauf eines Zeitintervalls bis zu irgendeiner Update-Prüfung o.ä. verhindert werden kann.

Insofern ... klar geht von der aktuellen NTP-Lücke für die FRITZ!Box selbst keine akute Gefahr aus (die skizzierten Probleme haben mit der Lücke auch nicht das Geringste zu tun, damit da kein Mißverständnis entsteht), aber eine unzuverlässige Methode zum Setzen der Uhrzeit kann - neben einer simplen falschen Anzeige, die aber bei synchron zu interpretierenden Protokollen auch schon echt nervtötend sein kann ;) - durchaus in der Folge auch Auswirkungen haben, die auf den ersten Blick nicht sofort zu erkennen sind.
 
Kostenlos!

Statistik des Forums

Themen
248,926
Beiträge
2,305,455
Mitglieder
378,655
Neuestes Mitglied
M.CH.