[Frage] Thema hier: Fritz!Box und Sicherheit! Ist das möglich und von AVM gewünscht?!

coolchatter

Neuer User
Mitglied seit
21 Apr 2005
Beiträge
62
Punkte für Reaktionen
0
Punkte
6
Hallo zusammen,


hier möchte ich die Frage stellen, ob es möglich ist mit einer originalen Fritzbox ein S I C H E R E S Computer/Hausnetzwerk System aufzubauen.

Mir sind da z.B. 2 Sachen aufgefallen, die sicherheitstechnisch für jedes aktuelles Computersystem eine m.E. massive Datenlecks darstellen dürften.

1. sind bis Software-Version 6.20 offenbar KEINE habwegs sicheren Passwörter möglich, da Sonderzeigen und Umlaute scheinbar nicht
erlaubt sind, bzw. von AVM nicht gewünscht wird.

2. wird ist das sicherheitskritische Dateisystem EXT2 - das kein Journal bietet - offiziell unterstützt und u.a. E M P F O H E N zu installieren:
http://avm.de/nc/service/fritzbox/f...show/26_USB-Speicher-an-FRITZ-Box-einrichten/

"Voraussetzungen / Einschränkungen

Der USB-Speicher muss mit dem Dateisystem NTFS, FAT/FAT32 oder EXT2 formatiert sein."

Wie kann man also 2014 ein EXT2 Dateisystem ohne Journal empfehlen, wenn so die latente Gefahr von Datenproblemen und Datenverlust besteht? Genau aus dem Grund gibt es schon lange Zeit bessere nachfolge Dateisysteme, wie EXT3 und EXT4, die auch ein Journnal haben, und so Datensicherheit UND ein flottes Dateisystem für Linuxsystem-freunde bieten.

In der Fritz!Box Version 6.20 funktioniert nun zwar EXT3, es wird aber OFFIZIELL gar nicht von AVM unterstüzt - und ausdrücklich eben NICHT empfohlen, weil es insbesondere NICHT erwähnt wird, sondern das veraltete EXT2.


Irgendwie ist mir zu Ohren gekommen, das das nicht die einzigen "überflüssigen" sicherheitskritischen Punkte sind, sich sich Nutzer einer originalen Fritzbox aussetzen.

Stimmt das, das AVM die Daten/-Sicherheit nicht so ernst nimmt. Übertreibe ich selbst, oder ist es noch viel schlimmer?

Kurz und bündig:

WIE SICHER SIND DIE FRITZBOXEN?

Ich hoffe auf eine gute Einschätzung der aktuellen Lange, Lob, Kritik, und tadel. Wo geht Reise von AVM's Software sicherheitstechnisch hin? So würde ich gerne wissen, ob man ein flottes, sicheres Hausnetzwerk z.B. mit einer originalen 7490 hinbekommen kann?
 
Zuletzt bearbeitet:
Mein Passwort hat Sonderzeichen und ich habe kein Problem mit. Auch habe ich hin und wieder WLAN Kennwörter mit Umlauten und Sonderzeichen im Einsatz.

Wenn Du ext2 nicht nutzen willst, gibt es Alternativen. Soweit ich weiß geht seit 05.5 auch ext3.

Geht es um Sicherheit gegen Angriffe oder um Datensicherheit vor Fehlern?
 
EXT2 wird offiziell unterstüzt. EXT3 wird OFFIZIELL NICHT unterstüzt.

Warum schreibt man nicht gleich, EXT2 ist ein Daten-Sicherheitsrisiko und EXT3 wird nur auf eigene Gefahr angeboten,
da EXT3 nie und nimmer von AVM (bis jetzt/15.12.2014) freigegeben wurde.



Im Bildschirmfoto hier sieht man das eingegebene Passwort, mit der "dazugehörigen" Info, das NUR gültige Zeichen erlaubt sind.

Laut dem Kennwort sind z.B. , . , ggf. Umlaute und Sonderzeichen nicht für Kennwörter auf der Benutzeroberfläche von AVM nicht zugelassen.
Bei Wlan-Kennwörter sind ja noch Sonderzeichen möglich, und ist doch auch gut.

andiling schrieb:
Geht es um Sicherheit gegen Angriffe oder um Datensicherheit vor Fehlern?

Beides. Datensicherheit + eine sichere Fritzbox

Bevor es falsch verstanden wird noch meine Info:

NEIN, ich möchte keinesfalls die Produkte von AVM schlechtreden
NEIN, ich möchte nichts grundlos kritisieren
JA, ich würde mich u.a. über eine offenere Firmenpolitik freuen, die klar sagt und schreibt, WARUM sicherheitskritische Formate (z.B. beim Dateisystem EXT2) bis heute OFFIZIELL unterstützt werden, und man sichere/nachfolgeformate BIS HEUTE nicht OFFIZIELL unterstützt?
Und ja, ich möchte mehr über den allgemeinen Sicherheitszustand von der AVM-Routersoftware erfahren.
 

Anhänge

  • Bildschirmfoto vom 2014-12-15 20:12:04.jpg
    Bildschirmfoto vom 2014-12-15 20:12:04.jpg
    54.1 KB · Aufrufe: 37
Zuletzt bearbeitet:
Abend

Nun, AVM produziert eher für die breite Masse.
Jeder USB-Speicher ist standardmässig: FAT32
Wer andere Dateisysteme nutzt, nutzen will, wird schon wissen was er macht.
Und die Sicherheitspolitik, was die Firmware betrifft, ist schlicht: Vorbildlich
Ich kenne auch kein anderes Gerät, welches genauso wirksam gegen XSS schützt.
Und mein Passwort? Hier bitteschön, da kommt so schnell keiner drauf: ****************
Ich nutze übrigens: ext3 (8GB USB-Speicher)
Wenn ich kein WLAN/WAN/VoIP brauche (Urlaub) spare ich Strom: Stecker raus
Und um ganz sicher zu gehen, mach ich vorher ein Export und Werksreset.
In Zeiten von 24/7 Onlinezeit tut das auch mal gut.
 
Hallo koyaanisqatsi,

klar ist das oft größere "Sicherheitsrisiko" der Benutzer selbst ;)

U.a. hat mich interessiert, warum das Dateiformat, was Du auch nutzt, nicht offiziell von AVM unterstützt wird, bez. seitens AVM nicht für Linuxnutzer empfohlen wird, sondern eher das veraltete EXT2.

Oder hat's AVM schlicht für nicht erwähnenswert gehalten, ihr Online-Wiki diesbezüglich zu aktualisieren?

Werd ja ggf. noch auf die 7490 aufrüsten. Vorab hatten mich da aber noch die(se) Themen Box/-und Datensicherheit besonders interessiert.
 
Zuletzt bearbeitet:
vorab du solltest dir lieber einen anderen Hardware-Hersteller suchen, denn im Bezug auf deine Posting-Historie scheinst du ja hiermit nicht zufrieden.

in Sachen EXT hattest du doch bereits Fritzbox und E X T 4 und Version 6.0 ... eine Diskussion angeschoben
 
Wir reden hier von Produkten für die breite Masse. Also Massenware. Jeder, der ein wenig Ahnung von Marketing hat (bin selbst seit 30 Jahren Fachkaufmann für Marketing und als dieser auch tätig), weiß, daß das immer ein Spagat zwischen Preis und Leistung ist.
Allgemein anerkannt ist es nun mal, daß die Produkte von AVM für den breiten Endkundenmarkt zu den eher etwas hochpreisigen gehören, dafür aber auch viele Funktionen bieten, die mich z.B. erfreuen, aber 70% der Nutzer nie nutzen werden.
Da die AVM-Geräte aber für den Endkundenmarkt konzipiert sind, werden sie leider auch funktionstechnisch in gewisser Weise limitiert (Gehäuseabmessungen, CPU-Leistungsfähigkeit, interner Speicher), was dann einfach ganz viele zusätzliche und ganz spezielle Funktionen nicht mehr zuläßt, selbst wenn man sie einbauen wollen würde. Und selbst bei den modernsten Boxen merkt man mitunter schon mal, daß die Leistungsfähigkeit der verbauten Hardware nicht grenzenlos ist.

Fakt ist aber auch, daß AVM in letzter Zeit, wenn mal Sicherheitslücken aufgedeckt wurden, diese mit viel Manpower ganz schnell beseitigt hat. Daß das System dadurch nicht 100% dicht ist, weiß jeder, der Ahnung von der Materie hat. Insofern - plump ausgedrückt - können wir schon heute auf das nächste Leck warten.
Viele andere Anbieter (so z.B. auch der deutsche TK-Markt-Führer) brauchen monate- bis jahrelang, bis sie sch Problemen annnehmen. Und dann mitunter noch nicht mal das Bekannte richtig fixen.
Ganz zu schweigen von den Backdoors für "bestimmte Schnüffler", die ja bekanntermaßen bei amerikanischen Geräten Pflicht sind, bei asiatischen doch sehr stark zu vermuten sind und bei deutschen Geräten - wenn überhaupt - erst als allerletzte auf der Welt "eingebaut" werden.

Was bestimme Datenformate betrifft, so möchte ich insbesondere auch Linux-Freaks (selbst wenn ich sie als Tüftler durchaus ehre) daran erinnern, daß noch immer 92% der Computer-Welt (also keine Smartphones und Co.) Windows-basiert sind. Selbst wenn die Fritzis intern mit Linux funktionieren. Und für diese Windows-Welt gilt es, Kompatibilität zu erreichen und zu gewährleisten. Ob das Linuxern gefällt oder nicht, ist völlig irrelevant.

Und noch ein bekannter Fakt (den ich bedingungslos bestätigen kann, da ich 25 Jahre in der IT arbeite): was bringt es, Systeme sicherer zu machen (u.a. durch "gute" Dateiformate), wenn das größte Risiko für einen Computer alle diese Bemühungen in Sekundenschnelle "durch Ausschalten des eigenen Gehirns" (und eben oft noch nicht mal durch eigene Unkenntnis, die ja nun nicht verdammenswert ist) zunichte macht.
Und das größte Risiko eines Computers ist bekanntlich wer/was ...? Und eben und gerade auch die Leute, die von sich behaupten, "viel Ahnung" von Computern zu haben, weil sie eben nicht wie Menschen, die keine Ahnung von Computern haben, im Zweifelsfall einfach ausschalten und nicht weitermachen, sondern "dank ihres großen Wissens" erst recht weiter tief in die Sch..... reiten!

@ coolchatter:
Fazit: Die Diskussion ist völlig sinnlos. Als Kunde und Nutzer, der Du bist. Wenn Du Grundlagenforscher an der Uni wärst, würde es Sinn machen.
Wenn Dir Deiner Auffassung nach die Fritzis sicherheitstechnisch nicht reichen, mußt Du auf sog. Profiequipment umsteigen. Z.B. Lancom (weil das eine deutsche Firma ist, die sogar vom BSI zertifiziert wurde - die Sinnhaftigkeit will ich nicht bezweifeln, trotzdem lasse ich sie dahingestellt). Allerdings wirst Du den Mehrpreis (ab dem 3-fachen der Fritzis) dann doch eher nicht bezahlen wollen ...
Doch auch diese Boxen werden am Ende durch die gleiche kreuzgefährliche Spezies genutzt und bedient!
 
Hallo,
Und noch ein bekannter Fakt ... was bringt es, Systeme sicherer zu machen ..., wenn das größte Risiko für einen Computer alle diese Bemühungen in Sekundenschnelle "durch Ausschalten des eigenen Gehirns" ... zunichte macht. ...
Hier stimme ich zu. Beim letzten Absatz auch :mrgreen:
 
@ciesla, 100% agree.

@coolchatter, meinen Respekt, dass in Deinem Haus (-halt?) Leute leben, welche die Schwächen von ext2 Dateisystemen auszuhebeln vermögen.

Gruss

Goggo
 
Zuletzt bearbeitet:
Mir geht es wie Luther an dieser Stelle, also bitte Nachsicht walten lassen ...

Ganz zu schweigen von den Backdoors für "bestimmte Schnüffler", die ja bekanntermaßen bei amerikanischen Geräten Pflicht sind, bei asiatischen doch sehr stark zu vermuten sind und bei deutschen Geräten - wenn überhaupt - erst als allerletzte auf der Welt "eingebaut" werden.
Erklärst Du mir (bzw. wie erklärst Du Dir) die systematische "Beschneidung" der SSL-Fähigkeiten der FRITZ!Box vom Herbst 2013 bis zum Herbst 2014, als dann endlich wieder eine Version mit (leider immer noch umstrittener, wenn man PFS verwenden will) Verschlüsselung erschien ? Der HTTPS-Zugriff auf die FRITZ!Box mag ja früher mal ein "Geek"- oder "Nerd"-Feature gewesen sein, wenn man einige Android-Apps (von AVM selbst) nomadisch benutzen will, ist es aber automatisch Pflicht, es zu benutzen.

Ein für den (wie Du ja auch attestierst) oftmals ahnungslosen Endkunden konzipiertes Gerät muß im Gegensatz zu einem Profi-Gerät eben automatisch so sicher wie möglich konfiguriert/betrieben werden, da die breite Masse weder die Fähigkeit für einen noch das Interesse an einem sicheren Router hat.
Daß dieses Interesse beim Endkunden nicht vorhanden ist, heißt eben bei einem so kritischen Teil der Infrastruktur trotzdem nicht, daß es dem Hersteller (noch dazu, wenn er der Marktführer in D ist) egal sein kann/sollte, wenn die Geräte bekannte Schwächen haben und nur darauf vertraut werden darf, daß diese schon nicht bekannt werden.

Warum ist ein Router - in meinen Augen - ein kritischer Bestandteil der Infrastruktur ?

a) Es geht so ziemlich jede (häusliche) Internet-Kommunikation über solche Geräte und solange einem Angreifer die "offiziellen" Wege beim Provider nicht zur Verfügung stehen, ist ein Router das probateste Ziel für eine dauerhafte Infektion einer privaten Installation (auch im SOHO-Bereich), da für diese Geräte bisher weder Sicherheitsprüfungen durchgeführt werden (die Einbeziehung des Routers in Avast 2015 ist der erste mir bekannte Check eines Routers im privaten Netzwerk und die dort getesteten Schwachstellen sind hoffentlich nur der allererste Ansatz) noch automatisch die unerläßlichen Mindeststandards bei der sicheren Benutzung erzwungen werden.

b) Schon aufgrund der schieren Masse solcher Geräte, die sich in ihrer Konfiguration deutlich weniger unterscheiden als es z.B. PCs oder Smartphones/Tablets tun, ist ein einmal funktionierender Exploit, mit dem diese Geräte angegriffen werden können, mit wesentlich höherer Wahrscheinlichkeit ein Treffer auf einem konkreten Gerät.

c) Diese Masse der Geräte (und die i.d.R. dauerhafte Verfügbarkeit, da nur Leute ohne jede Ahnung oder mit einem Aluhut den Router bei "Nichtbenutzung" abschalten, bei All-IP-Anschlüssen dann ohnehin nicht mehr machbar) macht sie dann auch zu einem gefährlichen Werkzeug in der Hand eines Angreifers. Ein Botnet aus nur 5% aller in D installierten FRITZ!Boxen dürfte auf einen Downstream-Durchsatz kommen, mit dem man bei DDoS-Attacken schon recht erheblichen Schaden anrichten kann.

d) Da der Endkunde (anders als bei seinen sonstigen Geräten) eben nicht in der Lage ist, eine Infektion zu erkennen oder zu bekämpfen und weil ihm i.d.R. nicht einmal bewußt ist, daß sein Router sehr leicht angreifbar ist, muß also jemand anderes diese Aufgabe in der Konstellation der Verantwortlichkeiten wahrnehmen. Wer sollte das anderes sein als der Hersteller ?

Selbst wenn eine FRITZ!Box von außen schon wirklich gut "abgedichtet" ist, ist die LAN-Sicherheit mehr als mangelhaft (welch' unvermutete Behauptung von mir ;)). Nun kann man die Frage stellen, wieso es in der Verantwortung von AVM liegen sollte, wenn jemand über ein anderes infiziertes Gerät im LAN die FRITZ!Box quasi von innen angreifen kann. Da sehe ich eben das Problem, daß AVM trotz bekannter Gefahren - und die Lage dort hat sich in den letzten Jahren definitiv vollkommen verändert - nicht von selbst die maximale - noch mit vertretbarem Aufwand zu realisierende - Sicherheit der FRITZ!Box gegen Angriffe aus dem LAN gewährleistet.

Die jetzt neu hinzugekommene Sicherheitsübersicht ist ja auch nur als Konsequenz aus dem ersten wirklich großen Problem entstanden (die frühere UPnP-Lücke ließ sich auch nur aus dem LAN auszunutzen) und selbst wenn diese ein Schritt in die richtige Richtung sein mag, in den Händen eines Angreifers kann sie auch wieder ein mächtiges Werkzeug sein, um dem Benutzer/Besitzer eine heile Welt vorzuspiegeln, wenn sie sich zu einfach manipulieren läßt.

Ich würde AVM auch einigen Aktionismus bei der "Erhöhung der Sicherheit des Produktes" bescheinigen, die in diesem Kontext unabdingbare Eingangsvoraussetzung "security by design" wird mit Flickschusterei aber nicht zu erreichen sein und von einer generellen "Sicherheitsinitiative" sehe ich bei AVM ehrlich gesagt nichts. Als Aktionismus bezeichne ich die letzten Änderungen (allcfgconv, debug.cfg, calllog, usw.) deshalb, weil zwar sehr plakativ die bekannten Einfallstore geschlossen wurden/werden, jedoch andere im Hintergrund immer noch lauernde Probleme dabei gar nicht ins Kalkül gezogen werden/wurden (oder wenn sie berücksichtigt wurden, hat man sich offenbar für das "kalkulierte Risiko" entschieden).

Ich habe auch schon Anwürfe erleben müssen, mit der Veröffentlichung von "decode_passwords" hätte ich Blackhats erst die Möglichkeit eröffnet, auch weiterhin an die verschlüsselten Credentials einer FRITZ!Box zu gelangen. Das läuft aber auf das bekannte Prinzip hinaus, den Boten für die schlechte Nachricht verantwortlich zu machen. Ein sicheres System hätte das Problem nicht, bei einem unsicheren findet es der eine und nutzt es zu seinem eigenen Vorteil aus (z.B. indem er den Exploit "verkauft") und der andere findet es und veröffentlicht es. Wenn dabei dann der Endkunde auch darauf aufmerksam wird, daß die angeblich sichere Lösung in Wirklichkeit gar nicht so sicher ist, wie es behauptet oder angenommen wird, dann steigert das unter Umständen zwar die Gefahr, daß eine solche Lücke auch von "weniger qualifizierten Hackern" ausgenutzt werden kann, es erhöht aber auch die Wahrscheinlichkeit, daß eine solche Lücke vom Hersteller zeitnah beseitigt wird (es sein denn, dem Hersteller ist sein Ruf egal, was sich vielleicht Cisco oder Netgear usw. leisten können, aber kein "Nischenhersteller" wie AVM). Und sollte es doch zum Ausnutzen einer solchen Lücke durch einen Angreifer kommen, ist der "normale Kunde" beim Beweis, daß es eben womöglich nicht seine eigene Schuld war, wenn da etwas Ungesetzliches von seinem Anschluß aus erfolgte, auch wieder in einer besseren Position.

Früher gab es als Angreifer auch noch "Script-Kiddies", diese Spezies ist aber ohnehin weitgehend ausgestorben und die Mehrzahl der heute implementierten Malware stammt von wenigen, aber hoch professionellen, Programmierern, die nicht die Hilfe anderer benötigen, um auf Sicherheitslücken in irgendeiner Firmware zu stoßen. Die "Spaßangriffe" haben nach einigen spektakulären Fällen deutlich abgenommen und sind einem sehr professionellen Umgang im Ausloten und Ausnutzen von "security flaws" gewichen.

"security by obscurity" geht für mich immer von der Annahme aus, daß ein Angreifer automatisch "dümmer" ist, als derjenige, der solche unsicheren Sachen (wenn sie per se sicher wären, würde auch die Veröffentlichung nichts daran ändern und somit stünde einer solchen nichts im Wege) implementiert und kann am Ende nur der - wieder nur meine Meinung - eher unprofessionelle Umgang mit einem Problem auf der Basis einer kalkulierten Gefahr sein. Wobei die reale Gefahr eben nicht kalkulierbar ist, wenn man nur seine eigenen Erfahrungen bei einer solchen Gefahrenabschätzung berücksichtigt und damit einige Möglichkeiten gar nicht sieht. Eine "Güterabwägung" zwischen Aufwand und erreichbarer Sicherheit ist nicht per se etwas schlechtes, aber ein Problem nicht anzugehen mit dem Verweis auf ein noch viel größeres an anderer Stelle (ggf. in anderer Verantwortung), schafft das Problem auch nicht aus der Welt.

Und während sich eine Sicherheitslücke bei anderen Anbietern in der Regel auf einen kleinen Teil der Produktpalette beschränkt (das liegt einerseits an den wesentlich größeren Portfolios und andererseits an einer eher lahmen Update-Politik, wo meist mit jeder neuen Generation auch eine neue Firmware eingeführt wird, ohne daß ältere Geräte ein Update erhalten), führt das bei AVM eben mit sehr hoher Wahrscheinlichkeit zum maximalen Schaden, da die Firmware einer bestimmten Versionsnummer über viele (um nicht zu sagen alle) Modelle weitgehend identisch ist (wenn dieselbe Funktionalität im Gerät vorhanden ist).

Diese Vorgehensweise hat sicherlich auch Vorteile (gerade in wirtschaftlicher Hinsicht, denn es schränkt die Notwendigkeit von Tests etwas ein), aber eben auch gewaltige Nachteile, wenn die Produktpalette dann stark anwächst (wie bei AVM in den letzten Jahren zu verzeichnen). Wenn man dann nämlich nicht die Manpower hat, um eine kritische Lücke sofort in allen Versionen/Modellen zu fixen, stellt man einem Angreifer durch den ersten Fix gerade die Informationen für einen Angriff zur Verfügung, während für den - naturgemäß größten - Teil der anderen Modelle noch gar kein Fix existiert.

Wenn man also eine solche "Softwarestrategie" (one fits all) fährt, muß man auch von Anfang an eine Strategie haben, wie man mit entstehenden Problemen umgehen will ... und die sehe ich nicht. Das auch schon in diesem Zusammenhang gehörte Argument "AVM wird schon eine haben und die nur für sich behalten." ist in meinen Augen nur ein frommer Wunsch, aber kein wirkliches Argument. Wenn eine belastbare Strategie (und dann auch die notwendige Taktik zur Umsetzung derselben) existiert, dann ist das ein gutes Marketing-Argument und ja eher dazu geeignet, das Vertrauen der Kunden in den Hersteller zu stärken. Warum man damit dann hinter dem Berg halten sollte, leuchtet mir nicht ein ...

Zu einem nicht geringen Teil ist eben auch die Art und Weise der Zusammenstellung der Firmware daran Schuld, daß man nicht mit kleinen schnellen Fixes eines einzelnen Pakets auf eine bekannt gewordene Sicherheitslücke umgehend reagieren kann. Man stelle sich nur einmal vor, was diese Vorgehensweise bei einer "normalen" Linux-Installation (gilt für andere OS aber auch) für Auswirkungen hätte, wenn da keine Möglichkeit der Aktualisierung auf der Basis einer Paketverwaltung bestünde. Auch das "Nachrüsten" zumindest vieler FRITZ!Box-Modelle (notfalls durch das Nachladen von Patches bei jedem Neustart, wenn keine Möglichkeit der permanenten Speicherung auf dem Gerät besteht) sollte möglich sein ... man müßte aber anstelle von "Innovationen" (die am Ende höhere Absatzzahlen sichern) sich wieder auf die "Basics" besinnen und - die Kritik kommt nun sicherlich nicht nur von mir alleine - erst einmal die Hausaufgaben dahingehend machen, daß die verbrieften Funktionen sauber arbeiten und dabei so sicher wie möglich sind.

Das in diesem Zusammenhang auch immer wieder gern genommene Argument "AVM ist schon um ein Vielfaches besser, als andere (Billig-)Hersteller und wer etwas noch besseres will, muß eben zu Profitechnik greifen." hinkt in meinen Augen leider auch. Um mal wieder eine Analogie aus dem beliebten Thema "Vergleich mit Autos" zu wählen: Die Tatsache, daß es auch höherpreisige PKW mit wesentlich mehr Sicherheitsmerkmalen gibt, würde auch niemand zum Anlaß nehmen, den unterlassenen Einbau von Airbags in einen PKW "VW Golf" zu rechtfertigen, weil sich der "interessierte Kunde" ja auch ein besseres Auto leisten könnte und es auch andere Modelle von anderen Herstellern ohne Airbags geben könnte. Der Vergleich zwischen "Volkswagen" und "Volksrouter" ist - angesichts der Verbreitung - in meinen Augen nicht aus der Luft gegriffen.

Und die "besser als andere"-Argumentation muß dann eben auch die anderen Faktoren mit in die Rechnung einbeziehen, wie z.B. den Preis, den Marktanteil (das Schadenspotential) und das gesamte Portfolio.
Wenn ich "nur" Router vertreibe, kann ich mich auch auf dieses Gebiet stürzen und da richtig gut werden, weil meine Manpower nicht durch anderes gebunden ist. Wie das aussieht, wenn man als Hersteller auf "unbekanntes Terrain" vorstößt, sieht man an den Anfängen der DECT-Technologie bei AVM und - die Besitzer dieser Geräte nehmen es hoffentlich nicht übel - an den DVB-C-Repeatern. Wenn es ein anderer Hersteller gewagt hätte, mit einem derartigen unfertigen Gerät in den Handel zu gehen, würden die Kunden Sturm laufen und der Handel den Vertrieb ziemlich schnell wieder einstellen. Insofern hat AVM da aufgrund der bisherigen Update-Politik einen "Vertrauensvorschuß" bei vielen Kunden (es wird schon irgendwann mal eine funktionierende Firmware erscheinen), dem muß man dann aber eben auch gerecht werden, wenn man im Markt überleben will. Insofern ist das also auch wieder nicht nur Altruismus und "alles für den Kunden", sondern ein unabdingbarer Bestandteil des Kundensupports, wenn man nicht bei künftigen Produkten den Schiffbruch gleich einplanen will (es gibt heute schon genug Leute, die lieber auf die zweite oder dritte Generation eines Produktes warten, weil die erste - angesichts immer kürzerer Innovationszyklen bei allen Produkten/Herstellern auf vielen Gebieten - mit immer heftigeren "Kinderkrankheiten" zu kämpfen hat). Wie man die Kunden leicht verärgern kann, hat auch AVM schon mit einigen Produkten (mir fällt da spontan das FRITZ!Mini ein) demonstriert ...
Beim Preis ist das auch so eine Sache ... wenn ein Gerät doppelt so teuer ist, erwartet der Kunde eben auch einen "Vorteil" in Form eines erhöhten Nutzwertes oder einer längeren Lebensdauer oder eines "besseren Images" (was den meisten beim Router sch***egal ist, den trägt man ja nicht mit sich herum) oder was auch immer. Existiert dieser (schon bezahlte) Mehrwert - und sei es in Form von mehr Updates als bei anderen Herstellern -, ist der Preis gerechtfertigt oder mit zu erwartenden Updates zu rechtfertigen. Dann darf man aber als Kunde auch erwarten, daß diese Updates bereitgestellt werden und das ist dann am Ende nur das Einlösen eines (vielleicht auch nicht einmal ausdrücklich formulierten) Versprechens und insofern als Verläßlichkeit (AVM hält das Versprechen) gerne als Pluspunkt verbuchbar. Als Basis für eine Argumentation "Andere bieten gar keine Updates." hinkt es aber - immer nur meine Meinung. Von einem Anbieter wie Huawei erwartet man im Zweifel dann eben auch gar keine Sicherheitsupdates und die "Obsoleszenz" bei der ersten bekannten Sicherheitslücke ist quasi eingeplant (das läuft dann wieder auf die "Lebensdauer" des Produkts hinaus, wenn man das als "verwendbar bis" und nicht als "funktioniert bis" versteht). Wenn ein erheblich teureres Gerät die Erwartungen nicht erfüllt, greift der Kunde eben zur billigeren Alternative. Das hat auch nur bedingt mit der "Geiz ist geil"-Mentalität der Kunden zu tun, das ist ganz gewöhnlicher Wettbewerb und eine "heilige Kuh" des Kapitalismus und der Liberalisierung von Märkten.

ciesla schrieb:
Was bestimme Datenformate betrifft, so möchte ich insbesondere auch Linux-Freaks (selbst wenn ich sie als Tüftler durchaus ehre) daran erinnern, daß noch immer 92% der Computer-Welt (also keine Smartphones und Co.) Windows-basiert sind. Selbst wenn die Fritzis intern mit Linux funktionieren. Und für diese Windows-Welt gilt es, Kompatibilität zu erreichen und zu gewährleisten. Ob das Linuxern gefällt oder nicht, ist völlig irrelevant.
Wo besteht der Zusammenhang zwischen dem Format der Speicherung von Daten und dem verwendeten Betriebssystem beim Zugriff auf diese Daten, solange da ein Netzwerk "dazwischen" ist ? Das wäre als Argument für das Implementieren von Samba in der AVM-Firmware ja verständlich ... was AVM aber auch nicht davon abgehalten hat, bei Platzmangel in der 06.0x für 7390i (und wohl auch in einigen 7360-Modellen, wie ich - nur vom Hörensagen - inzwischen weiß) einfach den Samba-Server zu streichen.
Ansonsten wird sicherlich auch bei der Speicherung in der "Cloud" wesentlich öfter ein "ordentliches" Dateisystem (mit Journaling) eingesetzt, als es der Marktanteil von Windows-PCs nahelegen würde. Auch die beliebten Home-NAS arbeiten wohl nur in den seltensten Fällen mit einem "FAT"-Dateisystem, da das eben bekannte Schwächen hat (die bei ACLs beginnen und beim fehlenden Journaling noch nicht enden, einigen sagt "MFT" bestimmt etwas).

Und noch ein bekannter Fakt (den ich bedingungslos bestätigen kann, da ich 25 Jahre in der IT arbeite): was bringt es, Systeme sicherer zu machen (u.a. durch "gute" Dateiformate), wenn das größte Risiko für einen Computer alle diese Bemühungen in Sekundenschnelle "durch Ausschalten des eigenen Gehirns" (und eben oft noch nicht mal durch eigene Unkenntnis, die ja nun nicht verdammenswert ist) zunichte macht.
Das ist - für mich - der berühmte Trugschluß. Weil der Benutzer mit einer eigenen Aktion alle meine Anstrengungen zunichte machen könnte, kann ich diese gleich unterlassen. Der Ansatz, es dem "normalen" Nutzer so schwer wie möglich zu machen, aus "Dummheit" meine Anstrengungen zu unterlaufen ... das ist der richtige Ausgangspunkt in meinen Augen, wenn ich Consumer-Geräte herstelle (bei Profis darf ich ein "Grundwissen" voraussetzen, beim privaten Kunden nicht) und für mich eindeutig ein Zeichen von Usability (auch für kompliziertere Geräte) und einer ernsthaften Verantwortung für mein Produkt (Produkthaftung - und zwar dem Geiste nach und nicht nur entsprechend den gesetzlichen Forderungen).

Und das größte Risiko eines Computers ist bekanntlich wer/was ...? Und eben und gerade auch die Leute, die von sich behaupten, "viel Ahnung" von Computern zu haben, weil sie eben nicht wie Menschen, die keine Ahnung von Computern haben, im Zweifelsfall einfach ausschalten und nicht weitermachen, sondern "dank ihres großen Wissens" erst recht weiter tief in die Sch..... reiten!
Das ist eben ein Punkt, den ich als Hersteller beim Design ins Kalkül ziehen muß ... auf einem Hochspannung führenden Teil eines Gerätes bringt der Hersteller i.d.R. auch einen entsprechenden Hinweis an oder sichert auf anderem Wege (manchmal ganz platt durch "Spezialwerkzeuge", die man dafür benötigt), daß da ein "unbedarfter Kunde" nichts machen kann.

Fazit: Die Diskussion ist völlig sinnlos. Als Kunde und Nutzer, der Du bist.
Eine Diskussion ist niemals sinnlos. Selbst wenn sich keine konkreten Anleitungen zum Handeln daraus ergeben, kann man immer noch einen Erkenntnisgewinn verbuchen. Auch wenn der u.U. nur in der "Kenntnisnahme" von anderen Meinungen und einem argumentativen Austausch besteht, ist er doch nicht "sinnlos" ... ich habe Dich da hoffentlich nur falsch verstanden/interpretiert.
Und wenn sich jemand Gedanken über die Sicherheit seines Geräteparks macht, begrüße ich persönlich das wieder sehr ... auch wenn ich coolchatter da in einer etwas einseitigen Betrachtung gefangen sehe, wenn es nur um die Dateisysteme in der FRITZ!Box geht. Datensicherheit bei der Speicherung auf einem Datenträger ist da nur ein Aspekt eines wesentlich größeren Gesamtthemas. Aber wenn ich #1 richtig interpretiere, will er ja mehr erfahren ... wo sollte er das - in Bezug auf AVM's FRITZ!Boxen - tun, wenn nicht hier.
 
Den Ausführungen meines Vorschreibers möchte ich, wenn überhaupt, nur noch eine kurze Überlegung hinzufügen:

Das Problem in der Verantwortung von Sicherheitslücken bei (DSL-)Routern bekommt auch mit der (immer noch) aktuellen Diskussion bezüglich des Router-Zwangs nochmal neue Bedeutung.

Denn auch vor dem Hintergrund des Sicherheitslecks zu Anfang letzten Jahres stellt sich die Frage, wer denn bei einem Schaden haftet. Wenn also bspw. O2 "abgeschlossene" Router an den Endkunden ausliefert, welche auf einem angreifbaren FW-Stand sind, und dann böse Buben kraft SIP-Telefonie nach Afrika in kurzer Zeit dreistellige Kosten verursachen und diese dann zunächst mal auf der Rechnung des Kunden auftauchen steht zu Diskussion, wer dafür aufkommt. Es kämen nach meiner Ansicht drei Parteien in Frage: Kunde, Provider und HW-Hersteller.

Der Kunde wird in 90 % der Fälle vom Mißbrauch nichts merken und ihm wird wohl auch keine Fahrlässigkeit unterstellt werden können. Allerdings ist er (juristisch und meistens auch fachlich) das schwächste Glied der Kette. Der Provider kann zunächst auf Kulanzbasis die Kosten übernehmen und in der Folge versuchen, diese per Regress beim HW-Hersteller einzuklagen. Allerdings dürfte(n) sich der (die) HW-Hersteller in Ihren AGB's gegen sowas in aller Regel ausreichend abgesichert haben.

Letztendlich sehe ich unangenehmerweise immer noch den Endkunden als schwächstes Glied in der Frage der Haftung bei Mißbrauch, da er oft einfach weder die fachliche Expertise noch die finanzielle/juristische Kondition mitbringt, im Zweifel die Beweislast und die Haftung gerichtlich klären zu lassen.

Fazit: Es werden immer Sicherheitslücken bleiben, aber aus dem Portfolio der Anbieter scheint mir AVM noch der reaktionsfähigste und -freudigste zu sein.

Abschließend noch zwei Dinge: Bei obiger Erklärung schweben mir im Wesentlichen DSL-Router vor, da bspw. Kabel-Router noch abgedichteter gegen User-Modifikation sind. Wenn auch aus anderen Gründen.

Eine Sache allerdings mißfällt mir seit längerer Zeit bei AVM nachhaltig: Das Nichtnachkommen ihrer Verpflichtung, vollständige Software-Quellen für Ihre Firmware dergestalt zu liefern, daß damit eine zur FW auf der Box identische Version zu übersetzen ist. Hierzu sind sie wohl qua GPL (vgl. Cybits-Verfahren) verpflichtet, kommen dieser Verpflichtung wohl nur bruchstückhaft und/oder sehr spät nach. Wenn solche Quellen verfügbar wären, stünden den "Nerds" sicherlich bessere Möglichkeiten der Verbesserung der Sicherheit zu Verfügung, Stichwort: iptables.
 
Nun ist es ja so, dass bei einer Sicherheitslücke i.d.R. nicht ein einziger Kunde sondern eine Gesamtheit betroffen ist, was die Position des Kunden stärkt.

Beim Routerzwang ist der DSL-Anbieter in der Pflicht weil der Router Netzabschlusspunkt ist und der Hack somit im Netz des Betreibers passiert ist. Ansonsten ist er aus dem Schneider, genauso auch wie der Hersteller, da er kein Vertragsverhältnis mit dem Endkunden hat. Und dem Verkäufer des Geräts hier mindestens grobe Fahrlässigkeit nachzuweisen sollte nicht zu erfüllen sein, so dass in solchen Fällen der Kunde dran glauben darf.
 
@andiling:
Das ist als theoretische Betrachtung ja alles schön und gut ... aber wo/wann wurde eine derartige Position jemals in einem Verfahren durchgesetzt ?

Das einzige Verfahren, in dem die Unschuld eines Kunden/Benutzers aufgrund von - plausibel dargelegten - Sicherheitslücken angenommen wurde und es somit zu einer Abweisung der Klage kam, ist das von mir oben im heise.de-Artikel angeführte, jedenfalls soweit ich weiß ... ob es jemals rechtskräftig wurde, ist auch nicht so ohne weiteres zu recherchieren, bei wbs-law.de ist dazu jedenfalls nichts zu finden (die vertraten den Beklagten im Verfahren vor dem AG, wenn die Angaben stimmen).

Ansonsten haben bisher bei den Sicherheitslücken die Provider und/oder Hersteller - meines Wissens - einen Musterprozess tunlichst vermieden ... was für die Firmen ein kleineres Problem ist, aber für die betroffenen Kunden bis zu einem für sie positiven Ergebnis trotzdem ein aufreibendes Erlebnis ist ... die Stärkung der Position des Kunden ohne breite Berichterstattung in der Öffentlichkeit (also nur aufgrund von Forenbeiträgen anonymer Personen im Internet) ist auch nur Wunschdenken.

Wenn Du schreibst:
andiling schrieb:
Beim Routerzwang ist der DSL-Anbieter in der Pflicht weil der Router Netzabschlusspunkt ist und der Hack somit im Netz des Betreibers passiert ist.
, wo wurde diese Position jemals in einem Verfahren bestätigt ? Wäre das richtig, wäre ja automatisch jeder Kunde eines Providers mit einem gemieteten/kostenlos bereitgestellten Router aus dem Schneider, egal ob es um Filesharing-Abmahnungen oder verursachte Telefonkosten geht.

Da bleibt aber immer noch dem Kunden die Beweispflicht und ob ein ordentliches Gericht jemals den Verweis auf irgendwelche Forenbeiträge (bei denen die Schreiber ja kaum als Zeugen benannt werden können) als Grund für eine Beweislastumkehr akzeptieren wird, ist erstens in D wohl immer eine Einzelfall-Entscheidung und zweitens wohl auch noch nicht auf die Probe gestellt worden (ich nehme aber Az. als Beweis des Gegenteils gerne zur Kenntnis).

Auch ist die Frage, ob es um einen Schadensersatz durch den Kunden (für einen anderen Geschädigten) oder um einen eigenen Schaden des Kunden geht, sicherlich nicht nur von untergeordneter Bedeutung. Im ersten Fall muß der Kläger den Beweis erbringen (am Beginn des Verfahrens, die Beweislast kann sich umkehren), im zweiten Fall der Kunde selbst. Das dürfte - sollte es jemals zu einem entsprechenden Verfahren kommen - nur mit großen Problemen für den Kunden überhaupt möglich sein.

Da stellt sich dann für mich schon eher die Frage, was denn "Routerzwang" genau ist/sein soll. Wer die Entwicklung mit der BNetzA und dem Gesetzentwurf gegen Zwangsrouter genau verfolgt, merkt ja auch sehr schnell, daß sich selbst dort die Beteiligten über eine Definition eines konkreten Netzabschlußpunktes sehr uneinig sind.

Wenn der Kunde Zugriff auf den Router und dessen Einstellungen hat (was m.W. eigentlich immer der Fall ist, weil er wenigstens ein eigenes WLAN-Kennwort u.a. einrichten kann) hat, dann ist die Behauptung, daß alles bis zum "Ausgang" des Routers (das wäre dann hinter der WLAN- oder LAN-Schnittstelle) im "Netz des Providers" erfolgt, sicherlich auch strittig. Alleine der Einsatz eines bestimmten Modells (samt konkreter Firmware) aufgrund der Vorgabe durch den Provider entlastet den Kunden noch lange nicht ... nicht einmal die Eigentumsfrage (bei gemieteten/überlassenen Geräten) ist ein eindeutiges Indiz. Ansonsten würde wohl schon jedes Firmware-Update eine unzulässige Änderung der Mietsache bzw. fremden Eigentums darstellen, wenn der Kunde es selbst veranlaßt und der Vertrag keine entsprechenden Regelungen enthält. Nicht umsonst enthalten eigentlich alle AGB/BGB von Providern mit Zwangsroutern auch immer eine Klausel, daß Mißbrauch zu Lasten des Kunden geht ... das ist ja auch einer der Aufhänger für die - bisher nur angenommene, außer Du kennst ein entsprechendes Verfahren - Benachteiligung des Kunden im Vertragsverhältnis und einer der Auslöser (neben dem sicherlich zu unterstellenden Interesse (und Lobbyismus) der Hersteller, die keinen Exklusiv-Vertrag mit einem Provider haben ... bei denen mit Verträgen ist die eingenommene Position sicherlich mehr eine Abwägung zwischen zusätzlichen Absatzchancen bei weiteren Providern und potentiellen Verlusten bei den Vertragspartnern, im besten Falle unter Berücksichtigung der eigenen Glaubwürdigkeit) für die geplante Novellierung (neben der Behinderung des Wettbewerbs).

Ich habe - angesichts der Lücke vom Beginn des Jahres - bei einem Kunden auch einen entsprechenden Schaden begutachten müssen. Er hat zwei FRITZ!Boxen (7390 international) an ISDN-Anschlüssen in A im Einsatz (dort braucht man die PtP-Funktion der Firmware für ISDN). Als der erste Fix von AVM erschien, funktionierte mit diesem die ISDN-Telefonie nicht mehr und der Aufwand, aus der Ferne mit Laien ein Downgrade des DSL-Routers und der Telefonanlage durchzuführen (wo dann naturgemäß der Kontakt ständig abreißt), war beträchtlich. Dann erschien irgendwann am 17.04.2014 eine geänderte internationale Firmware, in der das Telefonie-Problem dann wieder behoben war. Da der Kunde sich zu dieser Zeit nicht in Europa befand, wurde die Installation der aktuellen Version (nach den schlechten Erfahrungen mit dem Vorgänger) vertagt, bis er vor Ort sie ausführen konnte und wir hatten uns auch darauf geeinigt, daß er eine weitere Box als Austauschgerät erwirbt, damit man im Fehlerfall nur die Box tauschen muß und das Downgrade nicht wieder notwendig wird. Noch während das bestellte Gerät unterwegs war, wurden dann am 08.05./09.05.2014 die beiden Anschlüsse in A (seine Boxen in D waren schon aktualisiert) mißbraucht mit dem Ergebnis, daß bei ihm ca. 4.500 EUR an Schaden entstanden (der externe Zugriff war zu diesem Zeitpunkt bereits deaktiviert und auch die Zugangsdaten für die Benutzer waren geändert). Die Angreifer müssen also irgendwie (ein entsprechender Beweis ließ sich nicht erbringen, da die Browser-Caches beim Neustart der Rechner dort automatisch geleert werden) "von innen" den Versand der Credentials ausgelöst und die Benutzung der Fernwartung wieder eingeschaltet haben (ist auch nur ein ctlmgr_ctl, wenn man weiß, wie es geht und das erfordert nicht einmal einen Neustart). Nun darfst Du mal raten, wer in dem geschilderten Szenario am Ende der Gekniffene war ...

1. AVM beschreibt zwar den Einsatz der FB an einem Anlagenanschluß, lehnt aber jede Verantwortung dafür ab, daß das auch funktioniert. Was man davon halten soll (wir machen es für Sie, aber nur wenn wir wollen, aber nehmen Sie doch trotzdem einfach unser Gerät, es geht ja schließlich), muß jeder selbst beurteilen ... es hat schon ein "Geschmäckle". Ein Gerät mit einem geringeren Funktionsumfang zu bewerben und dann aber parallel Anleitungen für eine Erweiterung desselben zu veröffentlichen, diese aber ohne "Gewähr" für das betreffende Merkmal, ist schon etwas merkwürdig und ob nun mit
Es handelt sich dabei um eine zusätzliche Funktion und keine garantierte Produkteigenschaft. AVM übernimmt für den Betrieb der FRITZ!Box an einem ISDN-Anlagenanschluss daher keinen technischen Support, weder per Telefon noch per E-Mail.
eigentlich nur der Support ausgeschlossen wird oder auch das Versprechen einer korrekten Funktion, ist wohl auch nur mittels eines entsprechenden Verfahrens zu klären.

2. A1 lehnt jede Verantwortung ebenfalls ab, das kann ich in diesem Falle auch nachvollziehen, die sehen ihren eigenen Router (der immer noch vorhanden ist und WAN über LAN1 für die FB bereitstellt) als Netzabschluß an (zurecht).

3. Ich hatte am 18.04. per E-Mail den Kunden auf die neue Version hingewiesen, aber dann auch am 30.04. (da kam der Kunde gerade nach Bayern zurück) noch einmal nachgehakt und die Bestellung der zusätzlichen FRITZ!Box abgesprochen. Insofern war nicht einmal eine Abwicklung über meine Betriebshaftpflicht möglich ... abgesehen davon wäre der Löwenanteil (4 TEUR) ohnehin als Selbstbeteiligung bei mir hängen geblieben.

Nun ist das geschilderte Szenario zwar keines mit einem Routerzwang, es soll nur als Beispiel dafür dienen, warum die - auch schon gehörte - Aussage, alle Schäden aus der SetLanguage-Lücke würden von AVM und/oder den Providern "großzügig" im Rahmen von Kulanzregelungen aus der Welt geschafft, nur ein Märchen ist bzw. wie es auch in einem ansonsten sicheren Umfeld (das nehme ich für die von mir betreuten Kunden schon auf meine Kappe) ganz leicht und schnell zum GAU kommen kann.

Worum es sich im Fall von H'Sishi am Ende handelt, bedarf wohl noch der Klärung ... aber wenn ihm auch nur der geringste Teil eines eigenen Verschuldens (theoretisch) angelastet werden kann, wird wohl AVM auch dort nicht einspringen.

Und bis es zu einer Aussage
Nun ist es ja so, dass bei einer Sicherheitslücke i.d.R. nicht ein einziger Kunde sondern eine Gesamtheit betroffen ist, was die Position des Kunden stärkt.
reicht, ist es in der Regel auch ein sehr weiter Weg. Wer diese Aussage für selbstverständlich hält, sollte sich mal die Diskussionen zu den entsprechenden Meldungen und auch die Statements von AVM dazu ansehen, bevor die Lücke (aufgrund der Vielzahl von Vorfällen) richtig publik wurde. Ich würde sogar soweit gehen zu vermuten, daß eine wirklich nur dreistellige Zahl von betroffenen Kunden für den gesamten Vorfall ohne weiteres unter den Tisch gefallen wäre, unabhängig von allen Beteuerungen und den jeweils zu berücksichtigenden Fachkenntnissen der Opfer.

Insofern bleibe ich auch bei meinem Standpunkt, daß eine Publikation von Sicherheitsproblemen (und seien sie auch nur potentiell) nach einer entsprechenden Meldung an den Hersteller, bei der er dann die Gelegenheit hat, diese zu beseitigen (responsible disclosure), auch der einzige Weg ist, dem Kunden - wenigstens im Nachhinein - ein Mittel in die Hand zu geben, die - vom Hersteller logischerweise in sämtlichen Verlautbarungen gestützte - Annahme einer "fehlerfreien Firmware" zu erschüttern.

Auch den Vortrag der Klägerin im von mir zitierten Verfahren, die Sicherheitslücke wäre erst später publik geworden, sollte man nicht außer Acht lassen ... wenn die Sicherheitslücke nur klammheimlich behoben worden wäre und somit der Beklagte keine Möglichkeit des Verweises auf eine bekannte Sicherheitslücke gehabt hätte, wäre zumindest diese Verhandlung sicherlich auch anders ausgegangen.

Insoweit sehe ich auch die Hersteller (es war in diesem Falle ja nicht AVM) in der Verantwortung, selbst bereits behobene Sicherheitsmängel ebenfalls zu publizieren. Die Argumentation, daß damit dann aber Geräte ohne Fix wieder einer erhöhten Gefahr ausgesetzt sind, ist zwar nachvollziehbar ... für den interessierten Angreifer ist es aber eben ein Leichtes, aus den bereits publizierten Fixes das Problem abzuleiten (auch dafür bringe ich weiter oben ja den Beleg mit einem entsprechenden Link).

Somit wird am Ende durch ein Verschweigen der Lücke auch wieder nur der eigene Kunde vom Hersteller in die schlechtere Position gebracht ... auch deshalb, weil der Mythos einer sicheren Firmware aufrecht erhalten wird und - das behaupte ich jetzt mal, es gibt aber auch genug Belege in Form von Urteilen dafür - die Expertise für Zusammenhänge in der Informatik und/oder "neuen Medien" bei deutschen Gerichten eher unterentwickelt ist - mithin eine Würdigung von "in der Fachwelt bekannten Tatsachen" nur in begrenztem Maße stattfindet. Da ist es dann eben wieder ein Vorteil für eine Prozesspartei, wenn man konkrete Probleme (ggf. auch noch, von wann bis wann diese wohl bestanden haben) benennen kann.

Und wenn - AVM hat es ja bei der SetLanguage-Lücke vorgemacht, wenn auch sicherlich mehr auf Druck der Provider als der Kunden - eine Sicherheitslücke in Geräten existiert, die schon EOS sind, dann muß man entweder ganz deutlich darauf hinweisen, daß mit der Lücke die weitere Benutzung nicht mehr sicher ist (das hatte ich oben bei Huawei als Annahme beim Kauf schon einmal) oder eben einen entsprechenden Fix auch für solche Geräte noch bereitstellen, wenn sie noch - in erkennbar nicht geringem Umfang, wie es bei der 7170 samt Derivaten der Fall sein dürfte - in freier Wildbahn anzutreffen sind.

Zwar wird das dann bei einigen Kunden auch den Wechsel der Marke auslösen, aber ein "redliches Verhalten" mit einer Verantwortung für den eigenen Kunden sieht in meinen Augen so aus. Und wenn es einem Hersteller aus personellen oder organisatorischen Gründen nicht möglich ist, Lücken in älteren Geräten zu schließen, dann muß er das eben auch eingestehen ...

Daß das ein frommer Wunsch ist, ist mir auch klar ... aber man muß für seine Träume auch ein- und aufstehen können.
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,916
Beiträge
2,304,986
Mitglieder
378,630
Neuestes Mitglied
dag74