Welche Ports benötigt die "Fritz!App Fon"?

Schade. Ich hoffe, daß AVM das in der nächsten Version ändert, so daß (auf Wunsch des Anwenders) Anwendungen nur noch verschlüsselt mit der FB kommunizieren können. Das Problem sind halt, wie bereits erwähnt, nicht die Anwendungen selber, sondern die unerwünschten Lauscher. Ich traue der Anwendung "Fritz!App Fon" zwar, was ihr Verhalten auf meinem Androiden angeht, sonst hätte ich sie installiert, aber wenn sie unverschlüsselt mit der FB redet, ist das nicht sehr sinnvoll. Und wenn auf diesem unverschlüsselten Weg auch noch Benutzer und Kennwörter übertragen werden, ist das eigentlich schon vorsätzlicher grober Unfug von den Programmierern. :(
 
Und wenn auf diesem unverschlüsselten Weg auch noch Benutzer und Kennwörter übertragen werden, ist das eigentlich schon vorsätzlicher grober Unfug von den Programmierern.
Du hast zwar im Prinzip meine Zustimmung, allerdings sehe ich nicht, wie Du auf die Idee kommst, dort würden Benutzernamen und Kennwörter im Klartext übertragen. Lediglich die nach der Anmeldung auch per TR-064 generierte Session-ID (SID) ist sichtbar, diese kann jedoch auch per "session hijacking" benutzt werden (wenn man die IP-Adresse des Absenders auch noch "faked"), um eine Sitzung zu übernehmen.
Da wird aber kein Benutzername und auch kein Kennwort im Klartext übertragen, nicht einmal bei einer "normalen" Anmeldung an der Box mit einem Browser (jedenfalls solange sich da nicht schon ein Angreifer als MITM eingeklinkt und die benutzten Javascript-Dateien entsprechend manipuliert hat).
 
Das verstehe ich jetzt aber nicht. Was will die App dann überhaupt an Port 80 der FB, wenn nicht sich als Benutzer anmelden und Daten wie das Telefonbuch abfragen?
 
Das kann schon ein einfaches: fritz.box/jason_boxinfo.xml
...sein.
Dann tut die App wissen mit wem sie es zu tun hat.
 
Zuletzt bearbeitet:
Das verstehe ich jetzt aber nicht. Was will die App dann überhaupt an Port 80 der FB, wenn nicht sich als Benutzer anmelden und Daten wie das Telefonbuch abfragen?
Die Anmeldung der App erfolgt über 49443 im Rahmen einer gesicherten Verbindung. Dabei erhält die App eine SID, die auch für den "normalen" HTTP-Zugriff verwendet werden kann und mit dieser SID wird dann über einen Deep-Link (die Anmeldung ist ja schon erfolgt) das Telefonbuch oder die Anrufliste von der Box gelesen. Das aber eben auch nur, weil es für die betreffende Liste (ich habe immer noch nicht nachgesehen, ob es nun das TB oder die AL ist) kein anderes Interface gibt. Da diese URL dann auch die SID enthält, kann jeder mit einer Netzwerk-Karte im "promiscuous mode" im gleichen Netzwerk-Segment eine gültige SID "mitlesen". Nicht mehr und nicht weniger ...
 
Danke für die Erklärung!

Wie bereits erwähnt, geht es mir um eine Möglichkeit, die Anmeldung an der Weboberfläche mit Benutzer und Kennwort von WLAN-Geräten aus zu verhindern. Ich möchte die Anmeldung an die Oberfläche auf per Kabel verbundene Geräte beschränken, am liebsten sogar nur auf einen einzigen, nämlich meinen Linux-Rechner. Administrieren will ich die FB nur von diesem einen Rechner aus. Alle anderen Maschinen sollen nur die Anrufliste und das Telefonbuch abrufen und das Fax per Remote-CAPI nutzen können. Leider gibt es dazu keine Möglichkeit, das an der FB so einzustellen. Daher hatte ich mir gedacht, ich lege das WLAN an der FB komplett still und benutze stattdessen einen anderen Access-Point und regel den Zugang zur FB über eine Firewall. Aber das scheitert wohl an der Vielzahl der Ports, die ich für die SIP-App öffnen muss.
 
In den Benutzereinstellungen der FB kann man ja zu einem gewissen Grad Rechte für die Benutzer vergeben u.a. kann man verhindern, dass Einstellungen geändert werden. Ansonsten wird es schwierig, da der Zugriff auf Anrufliste/Telefonbuch z.B. auch über http geht. Was das reine Telefonieren betrifft, kann man sich - wie erwähnt - auf eine reine SIP-App / Softphone beschränken.
 
Kostenlos!

Statistik des Forums

Themen
248,906
Beiträge
2,304,656
Mitglieder
378,612
Neuestes Mitglied
calahan77