Abo
  • Services:
Anzeige
Angela Merkel inspiziert das Modell eines Smarthomes auf der Cebit 2007.
Angela Merkel inspiziert das Modell eines Smarthomes auf der Cebit 2007. (Bild: John Macdougall/AFP/Getty Images)

Schwachstellen in der Firmware

Die Komponenten für vernetzte Geräte sollen möglichst günstig sein. In Serie von einem einzigen Hersteller fabriziert, werden sie in Tausenden oder sogar Millionen von Geräten eingesetzt. Und sie müssen mit entsprechender Firmware ausgestattet werden. Das jüngste Beispiel BadUSB hat gezeigt, wie wenige Hersteller solche Chips vor dem Aufspielen manipulierter Firmware schützen. Eine ausreichende Sicherheitsimplementierung fehlt oftmals, wie auch das Beispiel der Wemo-Geräte von Belkin zeigte.

Anzeige

Im Januar 2014 gab es ein Firmware-Update, das "SSL-Verschlüsselung und eine Verifizierung zu der Infrastruktur für Firmware-Updates hinzufügte." Dabei wurde der zuvor auf den Geräten gespeicherte Schlüssel überflüssig, wie das Unternehmen schreibt. Offenbar war dieser wichtige Schlüssel zuvor in der Firmware abgelegt worden und konnte einfach über die serielle Schnittstelle ausgelesen werden, die Belkin ebenfalls mit dem Update mit einer Passwortabfrage absicherte. Das Problem ist oftmals, dass solche Schlüssel nicht nur für ein Gerät vergeben, sondern für eine gesamte Infrastruktur genutzt werden. Ein Angreifer hätte also einen solchen Schlüssel nur auf einem Gerät auslesen können und so Tausende andere manipulieren können.

Auslesbare Passwörter und offene Telnet-Zugänge

Dass Hersteller nicht immer die Firmware überprüfen, die ihnen zur Verfügung gestellt wird oder selbst Fehler dort einbauen, zeigten vier Forscher von der französischen Universität Institut Eurécom auf. In etwa 101.000 Geräten hatten sie nach eigenen Angaben SSH-Schlüssel und Zugangsdaten für Administratoren entdeckt. In weiteren 2.000 fanden sie hartcodierte Telnet-Zugänge. In 681 unterschiedlichen Firmware-Dateien von 27 Herstellern haben die Forscher in den Verzeichnissen /etc/passwd und /etc/shadow eindeutige Passwort-Hashes entdeckt, von denen sie 58 Passwörter auslesen konnten. Bei einigen habe es gar kein Passwort gegeben, bei anderen habe es sich um einfache Passwörter wie "pass", "logout" oder "helpme" gehandelt.

Auch die Forscher kommen zu dem Schluss, dass viele der Schwachstellen beispielsweise eine gemeinsame Quelle haben, etwa einen Fehler in der SDK oder in anderen Werkzeugen von Softwareherstellern, die ihre Produkte dann unter einem anderen Namen an weitere Hardwarehersteller lizenzieren. Sie entdeckten den gleichen Fehler in völlig verschiedenen Überwachungskameras, deren Firmware in leicht veränderter Form von einem einzigen Unternehmen erstellt wurde. Angreifer hingegen könnten aufgrund eines einzigen gefundenen Fehlers mehrere Geräte angreifen, resümieren die Forscher.

 Es könnte Tote gebenRouter sind die Tore zum Smarthome 

eye home zur Startseite
Leichse 09. Jan 2015

Also, ich kann 30 Sekunden, nachdem ich den Topf runterziehe auf meine Herdplatte...

baz 21. Dez 2014

APPs gibt es wie Sand am Meer, da wirst du immer eine passende finden. Ich persönlich...

Donnergurgler 18. Dez 2014

Denkt man mal an körperlich beeinträchtigte Menschen, die froh sind, wenn sie alles...

Garius 16. Dez 2014

Dein Post wiederum zeigt mal wieder wunderbar, wie wenig die Leute in der Lage sind...

baz 16. Dez 2014

Dummerweiße wohne ich in einer Wohnung. Sprich sie wäre bloß in das Treppenhaus gekommen...



Anzeige

Stellenmarkt
  1. AVL List GmbH, Graz (Österreich)
  2. SARSTEDT AG & Co., Nümbrecht-Rommelsdorf
  3. PTV Group, Karlsruhe
  4. FILIADATA GmbH, Karlsruhe


Anzeige
Blu-ray-Angebote
  1. 24,99€ (Vorbesteller-Preisgarantie)
  2. (u. a. Hobbit Trilogie Blu-ray 43,89€ und Batman Dark Knight Trilogy Blu-ray 17,99€)
  3. 16,99€ (ohne Prime bzw. unter 29€ Einkauf + 3€ Versand)

Folgen Sie uns
       


  1. ZTE

    Chinas großes 5G-Testprojekt läuft weiter

  2. Ubisoft

    Far Cry 5 bietet Kampf gegen Sekte in und über Montana

  3. Rockstar Games

    Waffenschiebereien in GTA 5

  4. Browser-Games

    Unreal Engine 4.16 unterstützt Wasm und WebGL 2.0

  5. Hasskommentare

    Bundesrat fordert zahlreiche Änderungen an Maas-Gesetz

  6. GVFS

    Windows-Team nutzt fast vollständig Git

  7. Netzneutralität

    Verbraucherschützer wollen Verbot von Stream On der Telekom

  8. Wahlprogramm

    SPD fordert Anzeigepflicht für "relevante Inhalte" im Netz

  9. Funkfrequenzen

    Bundesnetzagentur und Alibaba wollen Produkte sperren

  10. Elektromobilität

    Qualcomm lädt E-Autos während der Fahrt auf



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Quantencomputer: Nano-Kühlung für Qubits
Quantencomputer
Nano-Kühlung für Qubits
  1. IBM Q Mehr Qubits von IBM
  2. Quantencomputer Was sind diese Qubits?
  3. Verschlüsselung Kryptographie im Quantenzeitalter

XPS 13 (9365) im Test: Dells Convertible zeigt alte Stärken und neue Schwächen
XPS 13 (9365) im Test
Dells Convertible zeigt alte Stärken und neue Schwächen
  1. Schnittstelle Intel pflegt endlich Linux-Treiber für Thunderbolt
  2. Atom C2000 & Kaby Lake Updates beheben Defekt respektive fehlendes HDCP 2.2
  3. UP2718Q Dell verkauft HDR10-Monitor ab Mai 2017

Calliope Mini im Test: Neuland lernt programmieren
Calliope Mini im Test
Neuland lernt programmieren
  1. Arduino Cinque RISC-V-Prozessor und ESP32 auf einem Board vereint
  2. MKRFOX1200 Neues Arduino-Board erscheint mit kostenlosem Datentarif
  3. Creoqode 2048 Tragbare Spielekonsole zum Basteln erhältlich

  1. Re: Mit Stream On gibt es noch ein ganz anderes...

    dieser_post_ist... | 00:30

  2. Re: Gesundheitsrisiken?

    xProcyonx | 00:28

  3. Re: "Wenn die Kosten sich dafür lohnen"

    Carlo Escobar | 00:08

  4. Re: Ich werd es mir wohl kaufen oder gibt es...

    Porterex | 00:01

  5. Re: Was habe ich von Netzneutralität als Kunde?

    Teeklee | 26.05. 23:58


  1. 17:40

  2. 16:40

  3. 16:29

  4. 16:27

  5. 15:15

  6. 13:35

  7. 13:17

  8. 13:05


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel