Abo
  • Services:
Anzeige
Vodafones Easybox 804 wird in Deutschland als Standardrouter ausgeliefert.
Vodafones Easybox 804 wird in Deutschland als Standardrouter ausgeliefert. (Bild: Vodafone/geändert)

Vodafone Easybox 804: Angeblich Hochladen von Schadsoftware möglich

Vodafones Easybox 804 wird in Deutschland als Standardrouter ausgeliefert.
Vodafones Easybox 804 wird in Deutschland als Standardrouter ausgeliefert. (Bild: Vodafone/geändert)

Auf den Standard-WLAN-Router von Vodafone könne wegen eines Softwarefehlers eine fremde Firmware hochgeladen werden, behauptet eine IT-Firma. Vodafone bestreitet das und verweist auf die schützende Signaturprüfung.

Der in Deutschland weit verbreitete WLAN-Router Easybox 804 von Vodafone soll durch eine Sicherheitslücke angreifbar sein. Angaben der deutschen IT-Firma Prosec Networks zufolge lässt sich durch einfaches Zurücksetzen des Passworts ein Factory Reset provozieren. Der Reset deaktiviert demnach fälschlicherweise gleichzeitig die Authentifizierung der Firmwareupdate-Funktion. Vodafone hat das nach eigenen Angaben überprüft und ist zu anderen Ergebnissen gekommen.

Anzeige

Vollständige Übernahme des Routers?

Dieser Fehler ermögliche es einem Angreifer im lokalen Netzwerk, "eine modifizierte, schadhafte Firmware hochzuladen und die gesamte Box zu kompromittieren", sagte der Geschäftsführer von Prosec, Tim Schughart, Golem.de. Auf diese Weise könne man unter anderem SSH-Ports freischalten und den gesamten Datenverkehr mitlesen.

Im Fall der Easybox 804 wäre es sogar besonders leicht, eine modifizierte Firmware zu erstellen. Vodafone hat deren Quellcode unter der GPL lizenziert und stellt ihn Interessierten auf Anfrage zur Verfügung. Was Programmierer und Bastler grundsätzlich freuen dürfte, könnte sich für Vodafone hier vielleicht zum Nachteil auswirken.

Vodafone äußerte sich nach Veröffentlichung unseres ursprünglichen Artikels und bestreitet die Existenz der Lücke: "Unsere Security und Technik haben die vermeintlichen Schwachstellen [...] geprüft. Das Ergebnis: Die in den Hinweisen der Firma Prosec [...] kolportierten Schwachstellen sind nicht zutreffend", sagte eine Sprecherin. Dies hätten erneut erfolgte Tests von Vodafone und des Herstellers Cisco bestätigt sowie Prüfberichte, "die Vodafone vor der Einführung der Box in Auftrag gegeben hatte."

Aussage gegen Aussage

Prosec Networks besteht dennoch auf der Korrektheit seiner Tests. Das Hochladen einer potenziell schadhaften Firmware sei ohne Passworteingabe erfolgreich getestet worden. Ein von Prosec Networks angefertigtes Video zeigt, dass der Angreifer dabei entweder per LAN verbunden sein oder aber das Standard-WLAN-Passwort des Routers kennen muss, auf das die Easybox nach dem Factory Reset zurück gesetzt wird. Vodafone dagegen unterstreicht, der WPA-Schlüssel sei "komplex" und würde "für jedes Gerät individuell zufällig generiert".

Betroffen sind laut Prosec Networks alle Versionen des Modells Easybox 804, die in Deutschland standardmäßig an Vodafone-Kunden ausgeliefert werden. Auch die neueste Firmware-Version 01.05 vom 20. Oktober 2015 enthalte den Fehler. Prosec Networks habe nun bei Vodafone den Quellcode der Original-Firmware beantragt, um weitere Tests durchführen zu können.

Nachtrag vom 20. Juli 2016, 15:36 Uhr

Ursprünglich hatten wir basierend auf den Informationen von Prosec berichtet, es gebe zwei Sicherheitslücken im WLAN-Router Easybox 804 von Vodafone. Eine detaillierte Stellungnahme von Vodafone lag uns zu dem Zeitpunkt noch nicht vor. Mittlerweile spricht Prosec Networks nur noch von einer Lücke. Das Unternehmen hat eingeräumt, dass die ursprünglich behauptete mögliche Installation einer fremden Firmware nicht getestet wurde, diese werde - wie Vodafone bestätigt - durch eine Signaturprüfung verhindert. Lediglich der Upload fremder Firmware wurde laut Prosec Networks erfolgreich getestet. Vodafone hat sich inzwischen auch dazu geäußert. Dem Unternehmen zufolge gibt es keine der beiden Sicherheitslücken. Wir haben den Artikel entsprechend angepasst und die neuen Statements hinzugefügt.


eye home zur Startseite
Kabbone 21. Jul 2016

Mag sein, aber deswegen ist es per se nicht korrekt, dass allgemein das Wlan Passwort...

AlexanderSchäfer 19. Jul 2016

Wie soll denn ein Angreifer Zugriff auf das lokale Netz bekommen? Sein WLAN-Passwort...

strik0r 19. Jul 2016

Ich hatte die Box selbst für 1 Woche im Einsatz. Das Ding ist mega scheisse. Der...

Red-Bull 19. Jul 2016

Dann kann man es ja super einfach dafür bereitstellen oder? :)



Anzeige

Stellenmarkt
  1. DAL Deutsche Anlagen-Leasing GmbH & Co. KG, Mainz
  2. Wilken Neutrasoft GmbH, Greven bei Münster/Westfalen
  3. über vietenplus, Großraum Osnabrück
  4. Robert Bosch GmbH, Stuttgart-Vaihingen


Anzeige
Blu-ray-Angebote
  1. Einzelne Folge für 2,99€ oder ganze Staffel für 19,99€ kaufen (Amazon Video)
  2. (u. a. Drive 7,79€, John Wick: Kapitel 2 9,99€ und Predator Collection 17,49€)
  3. 24,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       


  1. SuperSignal

    Vodafone Deutschland schaltet Smart-Cells ab

  2. Top Gun 3D

    Mit VR-Headset kostenlos ins Kino

  3. Übernahme

    Marvell kauft Cavium für 6 Milliarden US-Dollar

  4. Wilhelm.tel

    Weiterer Kabelnetzbetreiber schaltet Analog-TV ab

  5. Grafiktreiber

    AMDs Display-Code in Linux-Kernel aufgenommen

  6. Oneplus 5T im Test

    Praktische Änderungen ohne Preiserhöhung

  7. Vito, Sprinter, Citan

    Mercedes bringt Lieferwagen als Elektrofahrzeuge heraus

  8. JoltandBleed

    Oracle veröffentlicht Notfallpatch für Universitäts-Software

  9. Medion Akoya P56000

    Aldi-PC mit Ryzen 5 und RX 560D kostet 600 Euro

  10. The Update Aquatic

    Minecraft bekommt Klötzchendelfine



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Windows 10 Version 1709 im Kurztest: Ein bisschen Kontaktpflege
Windows 10 Version 1709 im Kurztest
Ein bisschen Kontaktpflege
  1. Windows 10 Microsoft stellt Sicherheitsrichtlinien für Windows-PCs auf
  2. Fall Creators Update Microsoft will neues Windows 10 schneller verteilen
  3. Windows 10 Microsoft verteilt Fall Creators Update

Orbital Sciences: Vom Aufstieg und Niedergang eines Raketenbauers
Orbital Sciences
Vom Aufstieg und Niedergang eines Raketenbauers
  1. Astronomie Erster interstellarer Komet entdeckt
  2. Jaxa Japanische Forscher finden riesige Höhle im Mond
  3. Nasa und Roskosmos Gemeinsam stolpern sie zum Mond

Ideenzug: Der Nahverkehr soll cool werden
Ideenzug
Der Nahverkehr soll cool werden
  1. 3D-Printing Neues Druckverfahren sorgt für bruchfesteren Stahl
  2. Autonomes Fahren Bahn startet selbstfahrende Buslinie in Bayern
  3. Mobilitätsprojekt Ioki Bahn macht Sammeltaxi zum autonomen On-Demand-Shuttle

  1. Das Problem sind die Privatsender!

    zuschauer | 01:32

  2. Re: Immer noch nicht hoehenverstellbar

    Teebecher | 01:20

  3. Re: Auf MacOS unbrauchbar

    Takkun Cat | 01:11

  4. Laute Musik im Video überflüssig, stört und nervt

    zuschauer | 01:10

  5. Re: Fährt der E-Golf auch ohne die 148...

    AllDayPiano | 01:03


  1. 17:26

  2. 17:02

  3. 16:21

  4. 15:59

  5. 15:28

  6. 15:00

  7. 13:46

  8. 12:50


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel