Abo
  • Services:
Anzeige
Angela Merkel inspiziert das Modell eines Smarthomes auf der Cebit 2007.
Angela Merkel inspiziert das Modell eines Smarthomes auf der Cebit 2007. (Bild: John Macdougall/AFP/Getty Images)

Schwachstellen in der Firmware

Die Komponenten für vernetzte Geräte sollen möglichst günstig sein. In Serie von einem einzigen Hersteller fabriziert, werden sie in Tausenden oder sogar Millionen von Geräten eingesetzt. Und sie müssen mit entsprechender Firmware ausgestattet werden. Das jüngste Beispiel BadUSB hat gezeigt, wie wenige Hersteller solche Chips vor dem Aufspielen manipulierter Firmware schützen. Eine ausreichende Sicherheitsimplementierung fehlt oftmals, wie auch das Beispiel der Wemo-Geräte von Belkin zeigte.

Anzeige

Im Januar 2014 gab es ein Firmware-Update, das "SSL-Verschlüsselung und eine Verifizierung zu der Infrastruktur für Firmware-Updates hinzufügte." Dabei wurde der zuvor auf den Geräten gespeicherte Schlüssel überflüssig, wie das Unternehmen schreibt. Offenbar war dieser wichtige Schlüssel zuvor in der Firmware abgelegt worden und konnte einfach über die serielle Schnittstelle ausgelesen werden, die Belkin ebenfalls mit dem Update mit einer Passwortabfrage absicherte. Das Problem ist oftmals, dass solche Schlüssel nicht nur für ein Gerät vergeben, sondern für eine gesamte Infrastruktur genutzt werden. Ein Angreifer hätte also einen solchen Schlüssel nur auf einem Gerät auslesen können und so Tausende andere manipulieren können.

Auslesbare Passwörter und offene Telnet-Zugänge

Dass Hersteller nicht immer die Firmware überprüfen, die ihnen zur Verfügung gestellt wird oder selbst Fehler dort einbauen, zeigten vier Forscher von der französischen Universität Institut Eurécom auf. In etwa 101.000 Geräten hatten sie nach eigenen Angaben SSH-Schlüssel und Zugangsdaten für Administratoren entdeckt. In weiteren 2.000 fanden sie hartcodierte Telnet-Zugänge. In 681 unterschiedlichen Firmware-Dateien von 27 Herstellern haben die Forscher in den Verzeichnissen /etc/passwd und /etc/shadow eindeutige Passwort-Hashes entdeckt, von denen sie 58 Passwörter auslesen konnten. Bei einigen habe es gar kein Passwort gegeben, bei anderen habe es sich um einfache Passwörter wie "pass", "logout" oder "helpme" gehandelt.

Auch die Forscher kommen zu dem Schluss, dass viele der Schwachstellen beispielsweise eine gemeinsame Quelle haben, etwa einen Fehler in der SDK oder in anderen Werkzeugen von Softwareherstellern, die ihre Produkte dann unter einem anderen Namen an weitere Hardwarehersteller lizenzieren. Sie entdeckten den gleichen Fehler in völlig verschiedenen Überwachungskameras, deren Firmware in leicht veränderter Form von einem einzigen Unternehmen erstellt wurde. Angreifer hingegen könnten aufgrund eines einzigen gefundenen Fehlers mehrere Geräte angreifen, resümieren die Forscher.

 Es könnte Tote gebenRouter sind die Tore zum Smarthome 

eye home zur Startseite
Leichse 09. Jan 2015

Also, ich kann 30 Sekunden, nachdem ich den Topf runterziehe auf meine Herdplatte...

baz 21. Dez 2014

APPs gibt es wie Sand am Meer, da wirst du immer eine passende finden. Ich persönlich...

Donnergurgler 18. Dez 2014

Denkt man mal an körperlich beeinträchtigte Menschen, die froh sind, wenn sie alles...

Garius 16. Dez 2014

Dein Post wiederum zeigt mal wieder wunderbar, wie wenig die Leute in der Lage sind...

baz 16. Dez 2014

Dummerweiße wohne ich in einer Wohnung. Sprich sie wäre bloß in das Treppenhaus gekommen...



Anzeige

Stellenmarkt
  1. ING-DiBa AG, Nürnberg
  2. Fresenius Medical Care Deutschland GmbH, Bad Homburg
  3. Rohde & Schwarz Cybersecurity GmbH, Berlin
  4. Allianz Deutschland AG, Stuttgart


Anzeige
Blu-ray-Angebote
  1. 49,99€ mit Vorbesteller-Preisgarantie

Folgen Sie uns
       


  1. Oracle

    Java SE 9 und Java EE 8 gehen live

  2. Störerhaftung abgeschafft

    Bundesrat stimmt für WLAN-Gesetz mit Netzsperrenanspruch

  3. Streaming

    Update für Fire TV bringt Lupenfunktion

  4. Entlassungen

    HPE wird wohl die Mitarbeiterzahl dezimieren

  5. Satellitennavigation

    Neuer Broadcom-Chip macht Ortung per Mobilgerät viel genauer

  6. VR

    Was HTC, Microsoft und Oculus mit Autos zu tun haben

  7. Razer-CEO Tan

    Gaming-Gerät für mobile Spiele soll noch dieses Jahr kommen

  8. VW-Programm

    Jeder Zehnte tauscht Diesel gegen Elektroantrieb

  9. Spaceborne Computer

    HPEs Weltraumcomputer rechnet mit 1 Teraflops

  10. Unterwegs auf der Babymesse

    "Eltern vibrieren nicht"



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Lenovo Thinkstation P320 Tiny im Test: Viel Leistung in der Zigarrenschachtel
Lenovo Thinkstation P320 Tiny im Test
Viel Leistung in der Zigarrenschachtel
  1. Adware Lenovo zahlt Millionenstrafe wegen Superfish
  2. Lenovo Smartphone- und Servergeschäft sorgen für Verlust
  3. Lenovo Patent beschreibt selbstheilendes Smartphone-Display

Wireless Qi: Wie die Ikealampe das iPhone lädt
Wireless Qi
Wie die Ikealampe das iPhone lädt
  1. Noch kein Standard Proprietäre Airpower-Matte für mehrere Apple-Geräte

Apples iPhone X in der Analyse: Ein iPhone voller interessanter Herausforderungen
Apples iPhone X in der Analyse
Ein iPhone voller interessanter Herausforderungen
  1. Smartphone Apple könnte iPhone X verspätet ausliefern
  2. Face ID Apple erlaubt nur ein Gesicht pro iPhone X
  3. iPhone X Apples iPhone mit randlosem OLED-Display kostet 1.150 Euro

  1. Baut Amazon auch das aktuelle Sicherheitspatch...

    WalterWhite | 13:59

  2. Re: Entspricht dem Schenker Via 14

    DigitPete | 13:59

  3. Re: "dem sei ohnehin nicht mehr zu helfen"

    elf | 13:58

  4. Re: Speedtest Geschummel - Nicht repräsentativ

    tingelchen | 13:53

  5. Weniger Funktionen in Deutschland

    WalterWhite | 13:53


  1. 14:00

  2. 13:40

  3. 13:26

  4. 12:49

  5. 12:36

  6. 12:08

  7. 11:30

  8. 10:13


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel