[Frage] WLAN STICK AC860 und Krack Lücke

meierchen006

Aktives Mitglied
Mitglied seit
7 Jun 2007
Beiträge
1,029
Punkte für Reaktionen
43
Punkte
48
Hallo,

Müsste der WLAN STICK AC860 und andere Wlan Sticks nicht auch ein Update bekommen wegen der Krack Lücke.
Ich habe bisher noch nichts darüber gefunden weder im Forum noch bei AVM!
 
Der ist eher nur "die Netzwerkkarte" und die Umsetzung der WPA2-Verschlüsselung sollte das jeweilige Betriebssystem vornehmen ... oder verhält sich der AC860 tatsächlich wie ein eigenständiger Router (so, wie es z.B. CDC-Devices machen)?
 
Hallo,

Der STICK meldet sich am WLAN-Netzwerk auch als Client an, oder?
Ich habe so verstanden das alle Clients ein Update haben müssten.
 
Und mit dem Update wird es auch nicht sicherer! Augenwischerei und Aktionismus.
Die Lücke ist nämlich im Protokoll der Übertragung selbst. Es müßte also das komplette Protokoll umdefiniert werden.
Im Übrigen gilt wie immer der elementare Grundsatz der Physik: actio = reactio !!
 
Die Lücke läßt sich offenbar sehr wohl "umschiffen", indem man anstelle einer erneuten Verwendung derselben Nonce zur Verschlüsselung eines zweiten Pakets mit anderem Inhalt (daraus ergibt sich der mathematische Zusammenhang, daß man den verwendeten Wert für die Verschlüsselung rekonstruieren kann) im Falle des "Fehlers" beim Schlüsselaustausch tatsächlich "von vorne" beginnt (also auf die "reinstallation", die dem "R" im Namen KRACK den Anfangsbuchstaben spendiert, verzichtet) und damit diese "gefährliche" Wiederholung vermeidet.

Das verringert zwar die Robustheit des Schlüsselaustauschs etwas, denn es entfällt an dieser einen konkreten Stelle (bzw. an zweien, wenn man den GTK-Wechsel auch noch einbezieht in die Rechnung - einfach mal das Paper der Belgier lesen) die Möglichkeit der Fehlerkorrektur.

Damit wird auch nicht gleich das komplette Protokoll "umdefiniert", es wird halt ein größerer "Rückschlag" beim Schlüsselaustausch in Kauf genommen, der diesen Prozess ggf. verlängern kann (oder gar zu einem kompletten Neubeginn zwingt) und in einigen Szenarien vielleicht auch zu längeren Unterbrechungen der Verbindung führen wird, als es unbedingt erforderlich wäre.

Aber das ist eben auch vorgesehen ... es kann ja genauso gut auch sein, daß der Client nach der dritten KE-Nachricht den Empfangsbereich "dauerhaft" verlassen hat und ihn auch die Wiederholungen der Nachricht nicht mehr erreichen, bis er irgendwann später mal wieder in Reichweite ist. Dann wird ja (wenn da wiederholte Aussendungen der dritten Message unbeantwortet blieben) auch nicht einfach an dieser Stelle "fortgesetzt", wenn die STA irgendwann mal wieder auftaucht, sondern genauso von vorne begonnen.

@meierchen006:
Wenn der Stick nicht tatsächlich eine Art "Mini-Router" ist (wie z.B. einige UMTS- oder LTE-Sticks, die als "virtuelle Netzwerkkarte" daherkommen), dann ist der "Client" ja nicht der USB-Stick, sondern das (Betriebs-)System, welches ihn benutzt. Wenn Du einen Rechner mit diesem Stick nur einschaltest und darauf das System nicht startest, meldet sich der Stick sehr wahrscheinlich auch nicht am AP an, oder? Wenn doch, dann wäre er "autonom" und tatsächlich betroffen ... aber eher untypisch für einen WLAN-Adapter.

Man muß auch immer noch zwischen dem Problem im "wpa_supplicant" ab 2.4 und dem generellen Reinstallation-Angriff unterscheiden. Dadurch, daß der "wpa_supplicant" besonders vorsichtig sein wollte und den Schlüssel nach dessen erster "Installation" durch binäre Nullen überschreibt (damit ihn niemand aus dem Speicher auslesen kann), wurde bei der "Neuinstallation" desselben Keys gar nicht mehr der ausgetauschte/vereinbarte Schlüssel verwendet, sondern dieser "null key". Wegen des verwendeten Verfahrens zum Verknüpfen von Daten und Schlüssel (exklusives oder - XOR) ergibt aber die Verwendung eines solchen "null keys" auch immer den Ausgangswert, also den "Klartext".
 
Zuletzt bearbeitet:
Hallo PeterPawn,


auf deine Frage hin wie sich der Stick verbindet und wie er was zur Verfügung stellt kann ich dir keine Antwort geben.
Was ich sagen kann sobald ich den Stick in den laufenden PC Oder Laptop einstecke verbindet sich dieser mit meinen Fritzboxen und stellt für diese dann das Internet bzw. mein Netzwerk zur Verfügung.

Ich habe die Frage mal an den Hersteller AVM gestellt! Mal sehen was der Antwortet.
 
Zuletzt bearbeitet:
Hallo,

Die Antwort ist schon da:

Guten Tag Herr XXXXXX,

vielen Dank für Ihre Anfrage an den AVM Support.

Nein, unsere FRITZ!WLAN-Sticks und so auch Ihr FRITZ!WLAN Stick AC 860 ist hierbei per se nicht von der Lücke betroffen, sofern Ihr verwendetes Betriebssystem hierbei bereits mit einem Update versorgt wurde. Anwendern von FRITZ!WLAN Sticks empfehlen wir das durch Microsoft bereitgestellte Windows-Update KB4042895 was wieder Sicherheit schafft.

Alle Informationen zur WPA2-Schwäche "Krack" und ihre Relevanz für AVM-Produkte finden Sie in unseren "Aktuellen Sicherheitshinweisen" auf avm.de unter den Überschriften Krack-Lücke bei WPA2 sowie WPA2-Lücke - FRITZ!Box am Breitbandanschluss ist sicher.

Freundliche Grüße aus Berlin

Habe unter dem Patch KB 404 2895 allerdings nichts gelesen von WLAN Patch oder KRACK.??

Doch da steht was von Sicherheitsupdates für Microsoft Windows-Drahtlosnetzwerk, wenn es dass sein soll??

Edit2:

So habe das Update mal runtergeladen für meinen Laptop W10pro 64bit

windows10.0-kb4042895-x64_f1fa5316d4ee51af99296261359d9b3af681b2d1.msu

wollte installieren kommt diese Meldung:
Unbenannt.JPG
 
Zuletzt bearbeitet:
Das war doch schon im letzten kumulativen W10-Update-Paket vor dem Bekanntwerden der Lücke enthalten (Patchday war der 10.10.), weil MS ja bereits vorher informiert war: https://heise.de/-3863455
 
Hallo PeterPawn,

Bei wurde am Patchday das Update KB4041676 installiert und nicht das Update KB4042895 wie von
AVM geschrieben oder empfohlen.
Aber auch dort steht Sicherheitsupdates für Microsoft Windows-Drahtlosnetzwerk, unter vielen anderen.
 
Das sind die kumulativen Updates für verschiedene Builds von Windows 10 ... schau Dir einfach die Updates über http://www.catalog.update.microsoft.com/Search.aspx?q=KBxxxxxxx an. Die richtige Nummer mußt Du allerdings selbst einsetzen. Es gibt unterschiedliche Update-Pakete für die Version mit und ohne "Creator's Update" aus dem Frühjahr 2017 (Redstone 2, auch bekannt als "Update 1703") - ist doch eigentlich logisch. Das wird genauso für "mit und ohne 1709" gelten am nächsten Patchday ... ist eigentlich genauso logisch.

Nur weil Dir AVM ggf. "die falsche Nummer" für den Patch gegeben hat (Wie genau hast Du denen denn mitgeteilt, welche Windows-Version Du einsetzt? "Windows 10 Pro x64" ist eben keine umfassende Angabe.), mußt Du jetzt tatsächlich nicht in Aktionismus verfallen - wobei man den AVM-Support auch schlagen sollte für solche Auskünfte, die am Ende die Nutzer mehr verwirren als daß sie zur Klärung beitragen. Wenn ich keine Ahnung habe, was der Kunde tatsächlich installiert hat, verkneife ich mir zumindest das Nennen von KB-Nummern von MS - vielleicht braucht ja auch der "Entscheidungsbaum" bei AVM mal ein Update und die zusätzliche Information, daß es zwar nur noch eine "offizielle Windows-Version" gibt, aber da unter der Haube sehr wohl verschiedenen Stände arbeiten können.
 
Hallo PeterPawn,

iss ja schon gut ich habe die Win10 Version 1703/64bit noch drauf und hatte für diese auch meines Wissens runtergeladen und dabei festgestellt das es nicht geht.

Aber wie immer, der Fehler sitzt vorm PC: gelb markiert

Unbenannt.JPG
hätte ich meine Augen richtig aufgemacht hätte ich mehr den Download sparen können,
vor allem bei meiner Verbindung fast ne halbe Stunde.
 
Kostenlos!

Statistik des Forums

Themen
248,916
Beiträge
2,304,990
Mitglieder
378,631
Neuestes Mitglied
realprogrammer