Abo
  • Services:

WLAN to Go: Telekom-Hotspots waren für Fremdsurfer anfällig

Beim Angebot WLAN to Go von der Deutschen Telekom und Fon konnten Angreifer die Anmeldung umgehen und so direkt über den Anschluss des eigentlichen Inhabers surfen. Die Telekom hat den Konfigurationsfehler mittlerweile behoben.

Artikel von veröffentlicht am
Die Einrichtung von Wlan to Go soll sehr einfach sein.
Die Einrichtung von Wlan to Go soll sehr einfach sein. (Bild: Telekom)

Bei der Konfiguration ihrer Hotspots hat die Deutsche Telekom einen Fehler gemacht, der unberechtigten Nutzern Zugang zum Internet verschaffen konnte. Dabei wurde auch die Geschwindigkeitsbegrenzung auf 16 Mbit/s aufgehoben. Das Problem ist mit einem Software-Update behoben worden, das seit dem gestrigen Dienstagnachmittag auf allen Hotspots verfügbar sein soll.

Inhalt:
  1. WLAN to Go: Telekom-Hotspots waren für Fremdsurfer anfällig
  2. Update ist ausgerollt

Der Fehler trat nach Angaben des Sicherheitsforschers Joel Höner auf, wenn Nutzer auf einem Speedport-Gerät der Telekom die Option WLAN-To-Go aktiviert hatten. Der Router spannt dann ein zweites, unverschlüsseltes WLAN auf, über das Nutzer des Programms und Telekom-Hotspot-Kunden Internetzugang bekommen können. Der Traffic wird in diesem Fall über einen Telekom-eigenen Proxy-Server abgewickelt, um die Inhaber des Internetanschlusses vor Abmahnungen und Ähnlichem zu schützen.

  • Umgehen der Landing-Page (Bild: Zyantific/Joel Höner).
  • Die Ausnahmeregelungen mittels Regular Expressions (Bild: Zyantific/Joel Höner).
Die Ausnahmeregelungen mittels Regular Expressions (Bild: Zyantific/Joel Höner).

Bei der Konfiguration machten die Techniker der Telekom aber offenbar einen Fehler. Wenn der Nutzer sich zuerst mit dem Hotspot verbindet, besteht kein Internetzugang, lediglich die Anmeldeseite der Telekom und eine Anzahl weiterer Seiten ist per Whitelist freigeschaltet. Dafür werden sogenannte Regular Expressions erstellt. Weil verschiedene Steuerzeichen nicht korrekt bereinigt wurden (Sanitization), hätten Angreifer eigene Server auf eine Whitelist setzen und damit den Login umgehen können.

Probleme mit Störerhaftung und Bandbreitenverlust

Für den Eigentümer des Hotspots könnte dies unangenehme Folgen haben, wenn ein so verbundener Nutzer illegale Dinge tut. Der Eigentümer könnte unter Umständen Abmahnungen oder Strafanzeigen bekommen, ohne jemals Kenntnis von der Sicherheitslücke gehabt zu haben.

Stellenmarkt
  1. Kassenärztliche Bundesvereinigung, Berlin
  2. BüchnerBarella Holding GmbH & Co. KG, Gießen

Andere Nutzer, so wie Höner, konnten hingegen auch einen eigenen Proxy-Server nutzen. Nachdem der sich mit dem Internet verbunden hatte, stellte Höner zudem fest, dass die eigentlich festgelegte Maximalgeschwindigkeit von 16 Mbit/s nicht mehr galt. Die illegalen Nutzer des Netzwerkes hätten damit den offiziellen Nutzern Bandbreite wegnehmen können.

Update ist ausgerollt 
  1. 1
  2. 2
  3.  


Anzeige
Top-Angebote
  1. 9,99€ (mtl., monatlich kündbar)
  2. 229,99€
  3. ab 19,99€
  4. (u. a. Death Wish, The Revenant, Greatest Showman)

ath 22. Feb 2017

In den A-Record dieser Domain konnte dann eine beliebige IP eingetragen werden, die nach...

Ovaron 22. Feb 2017

Das Forensystem hat leider den von Dir sicher beigefügten Link zur damaligen Diskussion...

M.P. 22. Feb 2017

Außer in Hamburg ...

Anonymer Nutzer 22. Feb 2017

Oh Gott, die Römischen Verträge? Die EWG (=Römische Verträge) war der Vorläufer der EG...


Folgen Sie uns
       


LG V50 mit Dualscreen - Hands on (MWC 2019)

LG hat auf dem Mobile World Congress 2019 in Barcelona das 5G-fähige Smartphone V50 Thinq gezeigt. Passend dazu gibt es eine spezielle Hülle, die sich Dual Screen nennt. Darun befindet sich ein zweites Display, das sich parallel zum normalen Smartphone-Display nutzen lässt.

LG V50 mit Dualscreen - Hands on (MWC 2019) Video aufrufen
Falcon Heavy: Beim zweiten Mal wird alles besser
Falcon Heavy
Beim zweiten Mal wird alles besser

Die größte Rakete der Welt fliegt wieder. Diesmal mit voller Leistung, einem Satelliten und einer gelungenen Landung im Meer. Die Marktbedingungen sind für die Schwerlastrakete Falcon Heavy in nächster Zeit allerdings eher schlecht.
Von Frank Wunderlich-Pfeiffer und dpa

  1. SpaceX Raketenstufe nach erfolgreicher Landung umgekippt
  2. Raumfahrt SpaceX zündet erstmals das Triebwerk des Starhoppers
  3. Raumfahrt SpaceX - Die Rückkehr des Drachen

Elektromobilität: Was hat ein Kanu mit Autos zu tun?
Elektromobilität
Was hat ein Kanu mit Autos zu tun?

Veteranen der deutschen Autoindustrie wollen mit Canoo den Fahrzeugbau und den Vertrieb revolutionieren. Zunächst scheitern die großen Köpfe aber an den kleinen Hürden der Startupwelt.
Ein Bericht von Dirk Kunde

  1. EU Unfall-Fahrtenschreiber in Autos ab 2022 Pflicht
  2. Verkehrssenatorin Fahrverbot für Autos in Berlin gefordert
  3. Ventomobil Mit dem Windrad auf Rekordjagd

Swobbee: Der Wechselakku kommt wieder
Swobbee
Der Wechselakku kommt wieder

Mieten statt kaufen, wechseln statt laden: Das Berliner Startup Swobbee baut eine Infrastruktur mit Lade- und Tauschstationen für Akkus auf. Ein ähnliches Geschäftsmodell ist schon einmal gescheitert. Dieses kann jedoch aufgehen.
Eine Analyse von Werner Pluta

  1. Elektromobilität Seoul will Zweirad-Kraftfahrzeuge und Minibusse austauschen
  2. Rechtsanspruch auf Wallboxen Wohnungswirtschaft warnt vor "Schnellschuss" bei WEG-Reform
  3. Innolith Energy Battery Schweizer Unternehmen entwickelt sehr leistungsfähigen Akku

    •  /