Sicherheitsproblem bei HTTPS-Fernzugriff - FritzBox 7390 FW 6.20 im IP Client Modus

bongoustaio

Neuer User
Mitglied seit
30 Nov 2012
Beiträge
20
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

ich habe dieses Problem bereits an AVM gemeldet. Das Thema dient als Warnung für alle, die die FritzBox im IP Client Modus betreiben. Meine FB 7270 FW 06.05 ist auch betroffen.

Reproduktion:
- FritzBox als IP Client in ein bestehendes Netzwerk integrieren
- FritzBox in Benutzer Modus schalten, Benutzer "admin" / <passwort1> anlegen
- Anschließend sicherstellen, dass "admin" keinen Haken bei "Zugriff aus dem Internet erlaubt" hat.
- Einen Fernwartungsbenutzer (z. B. für BoxToGo Pro am Handy) anlegen: "fernwartung" / <passwort2> (nur Recht: Telefonliste abholen)
- Bei Benutzer "fernwartung" Haken setzen: "Zugriff aus dem Internet erlaubt".
- Jetzt unter "Internet"/"Freigaben" gehen und die HTTPS-Fernwartung einschalten. Z. B. Port 443.
- Am Internet-Router (nicht die FB7390!) eine Portfreigabe erstellen: TCP // WAN:443 -> FritzBox7390:443
- Zur Kontrolle "der Sicherheit" mit dem PC die DynDNS ansurfen: https://meinedyndns.dyndns.org:443

- Es erscheint die FritzBox Oberfläche mit dem Loginfenster
- Ich kann mich nicht mit "fernwartung" anmelden (ist richtig so!)
- Ich kann mich ABER mit dem "Admin" anmelden ---> Sicherheitsproblem, wenn man es nicht weiß und wegen der Annahme, der admin darf nur aus dem LAN anmelden ein zu kurzes Passwort hat (oder gar "0000").

An dieser Stelle wurde geschlampt. Ich lasse aber den Hinweis angehen, dass vielleicht das IP Client Modus Szenario nicht "voll" von AVM supported wird. Dennoch bin ich der Meinung, AVM muss hier drei Zeilen Code einbauen, dass die Quell-IP geprüft wird, um zu beurteilen, ob jemand aus der Internet- oder LAN-Zone mit der Verbindung kommt.

Andere namhafte Anwendungen und Geräte machen dies mit einem Check:

1) LAN ist 192.168.178.0/24 (der FB bekannt aus dem Heimnetzmenü) --> kommt der Zugriff von daher? --> ja? --> dann alle lokalen Benutzer erlauben und die mit Fernzugriff
2) Nein? -> Internet ist 0.0.0.0/0 --> kommt der Zugriff von daher? --> ja? --> dann nur Benutzer mit Haken "Fernzugriff" zulassen.

MfG

Edit Es ist auch nicht erfreulich, dass ein Benutzer, der vom Web kommt z. B. das WLAN-Passwort im Klartext gezeigt kriegt wenn er den Browser zur WLAN-Konfig dirigiert. Da verstehe ich nicht, warum AVM am Telnet Passwort auslesen gesperrt hat. Der Telnet liegt von außen her betrachtet wenigstens sicherer als das WebGUI.
 
Moin

Anstatt...
- Bei Benutzer "fernwartung" Haken setzen: "Zugriff aus dem Internet erlaubt".
...solltest du dann (Schadensbegrenzung)...
[ ] FRITZ!Box Einstellungen
(Geht nur, wenn als anderer Adminbenutzer eingeloggt)
...den Haken rausnehmen.

Dem IP-Klienten obliegt es nicht den Zugriff aus dem Internet zu erkennen.
Sowas kann nur der Router, der auch tatsächlich die Internetverbindung herstellt.

Deswegen braucht du auch noch nicht einmal Fernwartung auf der IP-Klient Box zu aktivieren.
Du kannst ohne Probleme das Webinterface (Port 80) des Klienten forwarden.
 
Zuletzt bearbeitet:
Wenn die FB als Client läuft, sind alle Zugriffe aus dem selben Subnetz, da für den Client nur die IP des Routers sichtbar ist.
 
Hallo,

die Schadensbegrenzung durch Vermeiden von Adminrechten ist gering - da taugt ein ellenlanges Passwort meiner Meinung nach mehr. Denn wenn der Telefonbenutzer kommt, kann er über tr064 Schnittstelle sogar von außen ein neues IP Telefon anlegen (Verfahren das die Fon App nutzt).

Ich möchte nicht taktlos erscheinen, aber je nachdem, wie der Portforward funktioniert kann HabNeFritzBox Recht oder auch Unrecht haben. Beim DNAT sind für den Empfänger der TCP-Pakete die Quell-IPs sichtbar.

Nehmen wir als Beispiel einen Minecraft-Server hinter einer "Modem-FritzBox". Er sieht z. B. beim Forward des Ports 25565 auf ihn die Quell IP 80.200.30.50/0. Ist es ein LAN-Teilnehmer, sieht er z.B. Anfragen von 192.168.178.5/24 kommen. Natürlich kann ich Pakete auch maskieren oder eine Reverse-Proxy per zusätzlicher Firewall dazwischenschalten, dann hast du Recht weil die Pakete dann vom Gateway der Firewall kommen, z. B. am WAN der FB auf 192.168.100.1/24.

Die Erkennung anhand der Quell-IP wird von vielen namhaften Anwendungen gemacht (u.a. auch Sophos Firewall, Half-Life Servern, Apache Webserver uvm). Die IP-Client FritzBox muss dazu nichtmal die wirkliche WAN IP kennen, daher finde ich das verbesserungsbedürftig. Stellt euch mal einen Kabelmodemnutzer vor, der die Box wie von AVM gedacht hinter dem Modem platziert (Modem als Gateway). Hier steht zuviel offen.
 
Hinter einem Kabelmodem nimmt man aber nicht den Client-Modus, sondern den Router-Modus über LAN1.
 
@eisbaerin

Guter Einwand! Hat mein Modem einen Router mit drin, dann habe ich z. B. 192.168.1.1/24 und im NAT-Modus 192.168.2.1/24 für die FritzBox. Umständlich, aber gut und sicher. Möchte ich es einfacher, nehme ich den IP Client Mode. Es gibt für beides Gründe.

Mir geht es ja nicht darum, ob IP Client Modus für sowas vorgesehen ist, sondern das er genauso so sicher gefahren wird wie die anderen Betriebsmodi. Ich denke da seit "ihr" auch dafür, dass ein Routerprodukt so sicher wie möglich gestaltet wird was WAN-Funktionen angeht. Für AVM sind das "drei" Zeilen Code, die Source-IP richtig abzuprüfen. Die meisten werden wohl DNAT machen, sodass die Source-IP auf den Datenpaketen sichtbar ist. Wer Reverse-Proxy oder SNAT macht ist selbst schuld, denn dann kämen in obigem Beispiel die Anfragen aus dem Intranet von 192.168.1.1. Das ist aber ein Sonder-Sonderfall.
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,927
Beiträge
2,305,491
Mitglieder
378,653
Neuestes Mitglied
M.CH.