PB60: Adminpasswort auf Asus-Rechnern wirkungslos

Rechner aus der PB60-Serie hätten sehr leicht unbrauchbar gemacht werden können.

Eine Recherche von veröffentlicht am
Sicherheitslücke im BIOS: Bei manchen Asus-Rechnern ist das Admin-Passwort wirkungslos.
Sicherheitslücke im BIOS: Bei manchen Asus-Rechnern ist das Admin-Passwort wirkungslos. (Bild: Solomon203, Wikimedia Commons/CC-BY-SA 4.0)

Mini-PCs des Herstellers Asus hatten ein erhebliches Sicherheitsproblem: Das BIOS war erreichbar, obwohl ein Administratorpasswort gesetzt war. Asus ignorierte die Berichte eines Nutzers an den Support zunächst. Erst als Golem.de mehrfach nachfragte, reagierte Asus.

Stellenmarkt
  1. SAP S4 HANA / ABAP Developer (w/m/d)
    Dürr IT Service GmbH, Bietigheim-Bissingen
  2. IT-Spezialist (m/w/d)
    Lotto Bayern | Abteilung 1 Referat 12 | HR-Marketing & Entwicklung, München
Detailsuche

Im Mai hatte sich ein Leser bei Golem.de gemeldet, der für ein Gymnasium mehrere Rechner der PB60-Serie von Asus angeschafft hatte und betreuen sollte. Die Rechner sollten mit einem BIOS-Passwort geschützt werden, doch das funktionierte nicht. Obwohl bei den betroffenen Computern ein Administratorpasswort gesetzt war, konnte ohne Passworteingabe das BIOS erreicht werden.

Adminpasswort wirkungslos, Nutzerpasswort kann Rechner unbrauchbar machen

Hinzu kam, dass es im BIOS möglich war, ein Nutzerpasswort zu setzen. Im Gegensatz zum Administratorpasswort funktionierte dies auch und führte dazu, dass der Computer nur noch nach Eingabe eines Passworts gebootet werden konnte.

Die Sorge: Im Schulbetrieb könnten sich Schüler einen Scherz erlauben und ein beliebiges Nutzerpasswort setzen - die Computer wären danach nicht mehr nutzbar. Auch könnte mangels Absicherung des BIOS' die Bootreihenfolge geändert und damit beispielsweise Schadsoftware auf dem System installiert werden. Als Beleg für dieses Verhalten schickte der Leser ein Video an Golem.de, in dem das Verhalten wie beschrieben nachvollzogen wird.

Golem Akademie
  1. Microsoft 365 Security Workshop
    9.-11. Juni 2021, Online
  2. Penetration Testing Fundamentals
    23.-24. September 2021, online
Weitere IT-Trainings

Asus schien zunächst nicht auf das Problem zu reagieren. Der Betroffene wandte sich an den Support der Firma, der sei zwar freundlich gewesen, hätte aber nicht weiterhelfen können.

Golem.de versuchte daraufhin, mit der Pressestelle von Asus Kontakt aufzunehmen und zu fragen, warum ein solches Sicherheitsproblem ignoriert werde. Zunächst erhielten auch wir keine Antwort. Eine weitere Anfrage stellten wir an einen Sprecher, mit dem Golem.de schon früher Kontakt hatte.

Internet of Crimes: Warum wir alle Angst vor Hackern haben sollten (Deutsch) Gebundene Ausgabe

Asus reagiert erst nach mehrfachen Nachfragen von Golem.de

Das brachte Bewegung in die Sache. "Die Kollegen konnten den Fehler bei einem Modell nachstellen", schrieb uns der Asus-Sprecher. "Sie kümmern sich jetzt die Behebung der Lücke." Kurze Zeit später stellte Asus uns eine Betaversion des BIOS' für die PB60-Rechner zur Verfügung. Der Leser, der uns das Problem gemeldet hatte, bestätigte kurz darauf auch, dass damit das Problem behoben worden sei.

Asus hatte uns geschrieben, dass ein aktualisiertes BIOS in wenigen Tagen auch offiziell auf der Asus-Webseite zum Download bereitstehen werde. Das ist aber nach wie vor nicht der Fall, obwohl seitdem mehrere Wochen vergangen sind. Nutzer des PB60, die auf die Sicherheit des BIOS-Passworts angewiesen sind, können sich in der Zwischenzeit mit der Betaversion behelfen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Ubisoft
Avatar statt Assassin's Creed

E3 2021 Als wichtigste Neuheit hat Ubisoft ein Spiel auf Basis von Avatar vorgestellt - und Assassin's Creed muss mit Valhalla in die Verlängerung.

Ubisoft: Avatar statt Assassin's Creed
Artikel
  1. Fifa, Battlefield und Co.: Der EA-Hack startete mit Cookies für 10 US-Dollar
    Fifa, Battlefield und Co.
    Der EA-Hack startete mit Cookies für 10 US-Dollar

    Die Hacking-Gruppe erklärt dem Magazin Motherboard Schritt für Schritt, wie der Hack auf EA gelang. Die primäre Fehlerquelle: der Mensch.

  2. Extraction: Rainbow Six und der Kampf gegen Außerirdische
    Extraction
    Rainbow Six und der Kampf gegen Außerirdische

    E3 2021 Es ist ein ungewöhnlicher Ableger für Siege: Ubisoft hat Rainbow Six Extraction vorgestellt, das auf den Kampf gegen KI-Aliens setzt.

  3. Onlinetickets: 17-Jähriger betrügt Bahn um 270.000 Euro
    Onlinetickets
    17-Jähriger betrügt Bahn um 270.000 Euro

    Mit illegal erworbenen Onlinetickets soll ein 17-Jähriger die Bahn um 270.000 Euro geprellt haben. Entdeckt wurde er nur durch Zufall.

Lasse@Ristig.de 07. Aug 2020

Als Betroffener hatte ich sorgfältig geguckt und auch Kontakt zum Support aufgenommen...

1e3ste4 06. Aug 2020

Nee, das liegt eher daran, dass alle drei Haupthersteller von UEFI-Firmware Phoenix, AMI...

User_x 05. Aug 2020

Viele Unternehmen haben selbst was Kundenservice angeht feste Prozesse vorgesehen, die...

wurstdings 05. Aug 2020

Öhm hast du aus Versehen unter dem falschen Thead gepostet? Keine Ahnung was daran...

gunterkoenigsmann 05. Aug 2020

Die sind gut! Über das Zustandekommen dieser Handbücher hab ich mich schon als Kind...


Folgen Sie uns
       


Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Alternate (u. a. MSI Optix 27" WQHD/165 Hz 315,99€ und Fractal Design Vector RS Blackout Dark TG 116,89€) • Corsair Hydro H80i V2 RGB 73,50€ • Apple iPad 10.2 389€ • Razer Book 13 1.158,13€ • Fractal Design Define S2 Black 99,90€ • Intel i9-11900 379€ • EPOS Sennheiser GSP 600 149€ [Werbung]
    •  /