Abo
  • Services:
Anzeige
Vodafones Easybox 804 wird in Deutschland als Standardrouter ausgeliefert.
Vodafones Easybox 804 wird in Deutschland als Standardrouter ausgeliefert. (Bild: Vodafone/geändert)

Vodafone Easybox 804: Angeblich Hochladen von Schadsoftware möglich

Vodafones Easybox 804 wird in Deutschland als Standardrouter ausgeliefert.
Vodafones Easybox 804 wird in Deutschland als Standardrouter ausgeliefert. (Bild: Vodafone/geändert)

Auf den Standard-WLAN-Router von Vodafone könne wegen eines Softwarefehlers eine fremde Firmware hochgeladen werden, behauptet eine IT-Firma. Vodafone bestreitet das und verweist auf die schützende Signaturprüfung.

Der in Deutschland weit verbreitete WLAN-Router Easybox 804 von Vodafone soll durch eine Sicherheitslücke angreifbar sein. Angaben der deutschen IT-Firma Prosec Networks zufolge lässt sich durch einfaches Zurücksetzen des Passworts ein Factory Reset provozieren. Der Reset deaktiviert demnach fälschlicherweise gleichzeitig die Authentifizierung der Firmwareupdate-Funktion. Vodafone hat das nach eigenen Angaben überprüft und ist zu anderen Ergebnissen gekommen.

Anzeige

Vollständige Übernahme des Routers?

Dieser Fehler ermögliche es einem Angreifer im lokalen Netzwerk, "eine modifizierte, schadhafte Firmware hochzuladen und die gesamte Box zu kompromittieren", sagte der Geschäftsführer von Prosec, Tim Schughart, Golem.de. Auf diese Weise könne man unter anderem SSH-Ports freischalten und den gesamten Datenverkehr mitlesen.

Im Fall der Easybox 804 wäre es sogar besonders leicht, eine modifizierte Firmware zu erstellen. Vodafone hat deren Quellcode unter der GPL lizenziert und stellt ihn Interessierten auf Anfrage zur Verfügung. Was Programmierer und Bastler grundsätzlich freuen dürfte, könnte sich für Vodafone hier vielleicht zum Nachteil auswirken.

Vodafone äußerte sich nach Veröffentlichung unseres ursprünglichen Artikels und bestreitet die Existenz der Lücke: "Unsere Security und Technik haben die vermeintlichen Schwachstellen [...] geprüft. Das Ergebnis: Die in den Hinweisen der Firma Prosec [...] kolportierten Schwachstellen sind nicht zutreffend", sagte eine Sprecherin. Dies hätten erneut erfolgte Tests von Vodafone und des Herstellers Cisco bestätigt sowie Prüfberichte, "die Vodafone vor der Einführung der Box in Auftrag gegeben hatte."

Aussage gegen Aussage

Prosec Networks besteht dennoch auf der Korrektheit seiner Tests. Das Hochladen einer potenziell schadhaften Firmware sei ohne Passworteingabe erfolgreich getestet worden. Ein von Prosec Networks angefertigtes Video zeigt, dass der Angreifer dabei entweder per LAN verbunden sein oder aber das Standard-WLAN-Passwort des Routers kennen muss, auf das die Easybox nach dem Factory Reset zurück gesetzt wird. Vodafone dagegen unterstreicht, der WPA-Schlüssel sei "komplex" und würde "für jedes Gerät individuell zufällig generiert".

Betroffen sind laut Prosec Networks alle Versionen des Modells Easybox 804, die in Deutschland standardmäßig an Vodafone-Kunden ausgeliefert werden. Auch die neueste Firmware-Version 01.05 vom 20. Oktober 2015 enthalte den Fehler. Prosec Networks habe nun bei Vodafone den Quellcode der Original-Firmware beantragt, um weitere Tests durchführen zu können.

Nachtrag vom 20. Juli 2016, 15:36 Uhr

Ursprünglich hatten wir basierend auf den Informationen von Prosec berichtet, es gebe zwei Sicherheitslücken im WLAN-Router Easybox 804 von Vodafone. Eine detaillierte Stellungnahme von Vodafone lag uns zu dem Zeitpunkt noch nicht vor. Mittlerweile spricht Prosec Networks nur noch von einer Lücke. Das Unternehmen hat eingeräumt, dass die ursprünglich behauptete mögliche Installation einer fremden Firmware nicht getestet wurde, diese werde - wie Vodafone bestätigt - durch eine Signaturprüfung verhindert. Lediglich der Upload fremder Firmware wurde laut Prosec Networks erfolgreich getestet. Vodafone hat sich inzwischen auch dazu geäußert. Dem Unternehmen zufolge gibt es keine der beiden Sicherheitslücken. Wir haben den Artikel entsprechend angepasst und die neuen Statements hinzugefügt.


eye home zur Startseite
Kabbone 21. Jul 2016

Mag sein, aber deswegen ist es per se nicht korrekt, dass allgemein das Wlan Passwort...

AlexanderSchäfer 19. Jul 2016

Wie soll denn ein Angreifer Zugriff auf das lokale Netz bekommen? Sein WLAN-Passwort...

strik0r 19. Jul 2016

Ich hatte die Box selbst für 1 Woche im Einsatz. Das Ding ist mega scheisse. Der...

Red-Bull 19. Jul 2016

Dann kann man es ja super einfach dafür bereitstellen oder? :)



Anzeige

Stellenmarkt
  1. thyssenkrupp AG, Duisburg
  2. Experis GmbH, Kiel
  3. thyssenkrupp AG, Essen
  4. Fresenius Medical Care Deutschland GmbH, Bad Homburg


Anzeige
Spiele-Angebote
  1. 3,49€
  2. 49,99€
  3. 29,99€

Folgen Sie uns
       


  1. Amazon Channels

    Prime Video erhält Pay-TV-Plattform mit Live-Fernsehen

  2. Bayerischer Rundfunk

    Fernsehsender wollen über 5G ausstrahlen

  3. Kupfer

    Nokia hält Terabit DSL für überflüssig

  4. Kryptowährung

    Bitcoin notiert auf neuem Rekordhoch

  5. Facebook

    Dokumente zum Umgang mit Sex- und Gewaltinhalten geleakt

  6. Arduino Cinque

    RISC-V-Prozessor und ESP32 auf einem Board vereint

  7. Schatten des Krieges angespielt

    Wir stürmen Festungen! Mit Orks! Und Drachen!

  8. Skills

    Amazon lässt Alexa natürlicher klingen

  9. Cray

    Rechenleistung von Supercomputern in der Cloud mieten

  10. Streaming

    Sky geht gegen Stream4u.tv und Hardwareanbieter vor



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
3D-Druck bei der Bahn: Mal eben einen Kleiderhaken für 80 Euro drucken
3D-Druck bei der Bahn
Mal eben einen Kleiderhaken für 80 Euro drucken
  1. Bahnchef Richard Lutz Künftig "kein Ticket mehr für die Bahn" notwendig
  2. Flatrate Öffentliches Fahrradleihen kostet 50 Euro im Jahr
  3. Nextbike Berlins neues Fahrradverleihsystem startet

Google I/O: Google verzückt die Entwickler
Google I/O
Google verzückt die Entwickler
  1. Neue Version im Hands On Android TV bekommt eine vernünftige Kanalübersicht
  2. Play Store Google nimmt sich Apps mit schlechten Bewertungen vor
  3. Daydream Standalone-Headsets auf Preisniveau von Vive und Oculus Rift

Panasonic Lumix GH5 im Test: Die Kamera, auf die wir gewartet haben
Panasonic Lumix GH5 im Test
Die Kamera, auf die wir gewartet haben
  1. Die Woche im Video Scharfes Video, spartanisches Windows, spaßige Switch

  1. Re: Hähhh...

    Ninos | 03:04

  2. Re: Die Bandbreite ist eine Sache, die Latenz...

    -fraggl- | 03:01

  3. Re: Bin ich eig. der einzige, der an die Traffic...

    sofries | 01:53

  4. Re: Frequenzvermüllung

    ShaDdoW_EyE | 01:51

  5. Fake News?

    Friedhelm | 01:43


  1. 00:01

  2. 18:45

  3. 16:35

  4. 16:20

  5. 16:00

  6. 15:37

  7. 15:01

  8. 13:34


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel