- Mitglied seit
- 30 Nov 2012
- Beiträge
- 20
- Punkte für Reaktionen
- 0
- Punkte
- 0
Hallo zusammen,
ich habe dieses Problem bereits an AVM gemeldet. Das Thema dient als Warnung für alle, die die FritzBox im IP Client Modus betreiben. Meine FB 7270 FW 06.05 ist auch betroffen.
Reproduktion:
- FritzBox als IP Client in ein bestehendes Netzwerk integrieren
- FritzBox in Benutzer Modus schalten, Benutzer "admin" / <passwort1> anlegen
- Anschließend sicherstellen, dass "admin" keinen Haken bei "Zugriff aus dem Internet erlaubt" hat.
- Einen Fernwartungsbenutzer (z. B. für BoxToGo Pro am Handy) anlegen: "fernwartung" / <passwort2> (nur Recht: Telefonliste abholen)
- Bei Benutzer "fernwartung" Haken setzen: "Zugriff aus dem Internet erlaubt".
- Jetzt unter "Internet"/"Freigaben" gehen und die HTTPS-Fernwartung einschalten. Z. B. Port 443.
- Am Internet-Router (nicht die FB7390!) eine Portfreigabe erstellen: TCP // WAN:443 -> FritzBox7390:443
- Zur Kontrolle "der Sicherheit" mit dem PC die DynDNS ansurfen: https://meinedyndns.dyndns.org:443
- Es erscheint die FritzBox Oberfläche mit dem Loginfenster
- Ich kann mich nicht mit "fernwartung" anmelden (ist richtig so!)
- Ich kann mich ABER mit dem "Admin" anmelden ---> Sicherheitsproblem, wenn man es nicht weiß und wegen der Annahme, der admin darf nur aus dem LAN anmelden ein zu kurzes Passwort hat (oder gar "0000").
An dieser Stelle wurde geschlampt. Ich lasse aber den Hinweis angehen, dass vielleicht das IP Client Modus Szenario nicht "voll" von AVM supported wird. Dennoch bin ich der Meinung, AVM muss hier drei Zeilen Code einbauen, dass die Quell-IP geprüft wird, um zu beurteilen, ob jemand aus der Internet- oder LAN-Zone mit der Verbindung kommt.
Andere namhafte Anwendungen und Geräte machen dies mit einem Check:
1) LAN ist 192.168.178.0/24 (der FB bekannt aus dem Heimnetzmenü) --> kommt der Zugriff von daher? --> ja? --> dann alle lokalen Benutzer erlauben und die mit Fernzugriff
2) Nein? -> Internet ist 0.0.0.0/0 --> kommt der Zugriff von daher? --> ja? --> dann nur Benutzer mit Haken "Fernzugriff" zulassen.
MfG
Edit Es ist auch nicht erfreulich, dass ein Benutzer, der vom Web kommt z. B. das WLAN-Passwort im Klartext gezeigt kriegt wenn er den Browser zur WLAN-Konfig dirigiert. Da verstehe ich nicht, warum AVM am Telnet Passwort auslesen gesperrt hat. Der Telnet liegt von außen her betrachtet wenigstens sicherer als das WebGUI.
ich habe dieses Problem bereits an AVM gemeldet. Das Thema dient als Warnung für alle, die die FritzBox im IP Client Modus betreiben. Meine FB 7270 FW 06.05 ist auch betroffen.
Reproduktion:
- FritzBox als IP Client in ein bestehendes Netzwerk integrieren
- FritzBox in Benutzer Modus schalten, Benutzer "admin" / <passwort1> anlegen
- Anschließend sicherstellen, dass "admin" keinen Haken bei "Zugriff aus dem Internet erlaubt" hat.
- Einen Fernwartungsbenutzer (z. B. für BoxToGo Pro am Handy) anlegen: "fernwartung" / <passwort2> (nur Recht: Telefonliste abholen)
- Bei Benutzer "fernwartung" Haken setzen: "Zugriff aus dem Internet erlaubt".
- Jetzt unter "Internet"/"Freigaben" gehen und die HTTPS-Fernwartung einschalten. Z. B. Port 443.
- Am Internet-Router (nicht die FB7390!) eine Portfreigabe erstellen: TCP // WAN:443 -> FritzBox7390:443
- Zur Kontrolle "der Sicherheit" mit dem PC die DynDNS ansurfen: https://meinedyndns.dyndns.org:443
- Es erscheint die FritzBox Oberfläche mit dem Loginfenster
- Ich kann mich nicht mit "fernwartung" anmelden (ist richtig so!)
- Ich kann mich ABER mit dem "Admin" anmelden ---> Sicherheitsproblem, wenn man es nicht weiß und wegen der Annahme, der admin darf nur aus dem LAN anmelden ein zu kurzes Passwort hat (oder gar "0000").
An dieser Stelle wurde geschlampt. Ich lasse aber den Hinweis angehen, dass vielleicht das IP Client Modus Szenario nicht "voll" von AVM supported wird. Dennoch bin ich der Meinung, AVM muss hier drei Zeilen Code einbauen, dass die Quell-IP geprüft wird, um zu beurteilen, ob jemand aus der Internet- oder LAN-Zone mit der Verbindung kommt.
Andere namhafte Anwendungen und Geräte machen dies mit einem Check:
1) LAN ist 192.168.178.0/24 (der FB bekannt aus dem Heimnetzmenü) --> kommt der Zugriff von daher? --> ja? --> dann alle lokalen Benutzer erlauben und die mit Fernzugriff
2) Nein? -> Internet ist 0.0.0.0/0 --> kommt der Zugriff von daher? --> ja? --> dann nur Benutzer mit Haken "Fernzugriff" zulassen.
MfG
Edit Es ist auch nicht erfreulich, dass ein Benutzer, der vom Web kommt z. B. das WLAN-Passwort im Klartext gezeigt kriegt wenn er den Browser zur WLAN-Konfig dirigiert. Da verstehe ich nicht, warum AVM am Telnet Passwort auslesen gesperrt hat. Der Telnet liegt von außen her betrachtet wenigstens sicherer als das WebGUI.