Abo
  • Services:
Anzeige
Der Archer CR700v
Der Archer CR700v (Bild: TP-Link)

Routerfreiheit und die Sicherheit

Eines der wesentlichen Argumente, das Befürworter der Routerfreiheit in den vergangenen Jahren anführten, ist die Sicherheit. Für Hersteller zwangsweise verordneter Geräte besteht keine große Motivation, in teure Sicherheitsaudits zu investieren, solange dies von den bestellenden Netzbetreibern nicht eingefordert wird. Das scheint in den vergangenen Jahren zumindest keine Priorität der Unternehmen gewesen zu sein, denn Updates für bekannte Probleme wurden nur teilweise verteilt, noch immer ist sich Vodafone nicht ganz sicher, ob ein Problem mit teurem Telefonbetrug bei der Verwendung von Fritzboxen mittlerweile komplett behoben ist.

Anzeige

Die Geräte des Hersteller Ubee dürften zu denen gehören, die Kunden lieber loswerden wollen. Vor allem die Modems mit WLAN-Funktion weisen seit längerem bekannte Sicherheitsprobleme auf. Wird das Standardpasswort nicht geändert, können Angreifer auf der Seriennummer den Namen der SSID und die WLAN-Passphrase berechnen. Vor diesen Problemen warnte unter anderem der Kabelnetzbetreiber Unitymedia, der die Geräte vor allem in Baden-Württemberg nutzt. Ubee-Modems sind auch in Österreich weit verbreitet, dort werden sie vom Betreiber United Pan-Europa Communications (UPC) eingesetzt.

Weitere gravierende Schwachstellen

Erst vor kurzem wurden weitere gravierende Schwachstellen in Ubee-Modems bekannt. Ein Fehler in der Backup-Routine führt dazu, dass Angreifer mit Zugang zum Netzwerk, der sich zum Beispiel über die vorangegangene Schwachstelle herstellen lässt, ohne Authentifizierung das Admin-Passwort auslesen und eine manipulierte Firmware aufspielen können.

Angeblich findet zwar eine Verschlüsselung des Backups statt, doch nach Angaben des Sicherheitsforschers Manuel Hofer, der die Schwachstelle gefunden hat, wird lediglich die Datei Pass.txt an das Backup-Archiv angehängt. Diese Datei enthält das gewählte Passwort im Klartext. Die auf Busybox basierende Software des Gerätes soll Angreifer außerdem in die Lage versetzen, beliebigen Code auf dem Rechner der Nutzer auszuführen. Ein Sicherheitsupdate lag zum Zeitpunkt der Veröffentlichung noch nicht vor.

Zu den am freien Markt verfügbaren Routern gehören die beliebten Fritzboxen des deutschen Herstellers AVM. Diese bieten deutlich mehr Funktionen als die Pendants von Ubee, außerdem arbeitet AVM an regelmäßigen Aktualisierungen der Firmware.

Fritzboxen nicht frei von Sicherheitsproblemen

Frei von Sicherheitsproblemen sind die Fritzboxen, wie letztlich fast alle Router, aber auch nicht. Wer einen Fernzugriff auf das Gerät konfiguriert und dabei ein schwaches Passwort gewählt hat, kann unter Umständen hohe Telefonrechnungen bekommen. Angreifer loggen sich in diesem Fall auf den Geräten ein, manipulieren die VoIP-Einstellungen und telefonieren fortan auf Kosten der oft ahnungslosen Anschlussinhaber. Netzbetreiber Vodafone hat bereits mehrfach Updates für dieses Problem verteilt, ganz ausschließen lässt es sich aber bis heute nicht. Die Schuld liegt hier nicht allein bei AVM. Die Kunden sind natürlich ebenso in der Verantwortung, gute Passwörter zu wählen.

Im vergangenen Jahr wurde auf dem Chaos Communication Congress eine weitere Schwachstelle vorgestellt. Die Router bauen eine eigentlich nicht öffentliche Wartungsverbindung auf, über die zum Beispiel Updates eingespielt werden können. Dem Hacker Alexander Graf gelang es, auf diese Verbindung zuzugreifen und mehreren Nutzern der Geräte Binaries unterzuschieben. Damit hätte er den Datenverkehr mitlesen können und weitere Manipulationen im Netzwerk durchführen können. Die Geräte sind mittlerweile im Wartungsnetz voneinander isoliert, wie Vodafone mitteilte.

Bei anderen Routern liegen bislang keine umfangreichen Erfahrungswerte für die Sicherheit vor, weil diese nicht im großen Maßstab von den Netzbetreibern vertrieben werden.

Fazit

Bisher sind erst wenige Kombigeräte für das Kabelnetz auf dem Markt. Steigt die Nachfrage, sollten es mehr werden. Die Kabelnetzbetreiber versuchen mit Tricks, die Nutzer weiter an ihre Mietgeräte zu binden, die oft weniger leistungsfähig sind. Gerade bei der Sicherheit sollten die frei verfügbaren und etwas teureren Geräte besser sein, auch wenn es hier keine Garantie gibt.

 Kommt noch was von Netgear?

eye home zur Startseite
DanielGraf123 20. Aug 2016

Als ich im Rahmen meines Blogs (www.wlan-router--test.de) die Fritz Boxen getestet habe...

sibbl 05. Aug 2016

Ich hätte da als Vodafone-Kabel-Kunde so einige Gründe: 1) selbst den DNS-Server...

treysis 04. Aug 2016

Öhm, in Deutschland jeder. Solange das Gerät die Spezifikationen einhält, die von den...

My1 02. Aug 2016

ja voice over cable geht nicht dafür gibts ja dann voip mit dem SIP protokoll.

Test_The_Rest 02. Aug 2016

Ich habe nie gesagt, daß es für die Masse optimal ist. Für MICH ist es das und es ist für...



Anzeige

Stellenmarkt
  1. INTENSE AG, Würzburg, Köln (Home-Office)
  2. ESG Elektroniksystem- und Logistik-GmbH, Fürstenfeldbruck
  3. Landeshauptstadt München, München
  4. Schwarz Zentrale Dienste KG, Neckarsulm


Anzeige
Blu-ray-Angebote

Folgen Sie uns
       


  1. Fahrdienst

    London stoppt Uber, Protest wächst

  2. Facebook

    Mark Zuckerberg lenkt im Streit mit Investoren ein

  3. Merged-Reality-Headset

    Intel stellt Project Alloy ein

  4. Teardown

    Glasrückseite des iPhone 8 kann zum Problem werden

  5. E-Mail

    Adobe veröffentlicht versehentlich privaten PGP-Key im Blog

  6. Die Woche im Video

    Schwachstellen, wohin man schaut

  7. UAV

    Matternet startet Drohnenlieferdienst in der Schweiz

  8. Joint Venture

    Microsoft und Facebook verlegen Seekabel mit 160 Terabit/s

  9. Remote Forensics

    BKA kann eigenen Staatstrojaner nicht einsetzen

  10. Datenbank

    Börsengang von MongoDB soll 100 Millionen US-Dollar bringen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Optionsbleed: Apache-Webserver blutet
Optionsbleed
Apache-Webserver blutet
  1. Apache-Sicherheitslücke Optionsbleed bereits 2014 entdeckt und übersehen
  2. Open Source Projekt Oracle will Java EE abgeben

Lenovo Thinkstation P320 Tiny im Test: Viel Leistung in der Zigarrenschachtel
Lenovo Thinkstation P320 Tiny im Test
Viel Leistung in der Zigarrenschachtel
  1. Adware Lenovo zahlt Millionenstrafe wegen Superfish
  2. Lenovo Smartphone- und Servergeschäft sorgen für Verlust
  3. Lenovo Patent beschreibt selbstheilendes Smartphone-Display

Wireless Qi: Wie die Ikealampe das iPhone lädt
Wireless Qi
Wie die Ikealampe das iPhone lädt
  1. Noch kein Standard Proprietäre Airpower-Matte für mehrere Apple-Geräte

  1. Re: Aber PGP ist schuld ...

    Pete Sabacker | 03:31

  2. Re: Wie sicher sind solche Qi-Spulen vor Attacken?

    Maatze | 02:48

  3. Re: "dem sei ohnehin nicht mehr zu helfen"

    LinuxMcBook | 02:45

  4. Re: Interessant [...] ist immer die Kapazität des...

    nightmar17 | 01:36

  5. Re: Das heißt H2/2018 gibt es Ryzen dann mit 4,4 Ghz

    ELKINATOR | 01:35


  1. 15:37

  2. 15:08

  3. 14:28

  4. 13:28

  5. 11:03

  6. 09:03

  7. 17:43

  8. 17:25


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel