AVM entweicht geheimer FritzBox-Schlüssel

In diesem Forum dreht sich alles um die bei Vodafone Kabel Deutschland bzw. Vodafone West oder im Rahmen der O2-Tarife über Kabel verwendeten AVM-Produkte, insbesondere der WLAN-Router mit integriertem Kabelmodem, der als FRITZ!Box vertrieben wird. Speedprobleme bitten wir im entsprechenden Forum zu behandeln, wenn ihr Ursprung nicht auf AVM-Produkte zurückzuführen ist!
Forumsregeln
Forenregeln


Bitte gib bei der Erstellung eines Threads im Feld „Präfix“ an, ob du Kunde von Vodafone Kabel Deutschland („[VFKD]“), von Vodafone West („[VF West]“) oder von O2 über Kabel („[O2]“) bist.
Außerdem gib bitte an, ob es sich bei deiner FRITZ!Box um eine Leihbox von Vodafone („[Leihbox]“) oder eine Kaufbox („[Kaufbox]“) handelt.
Rob_LD
Fortgeschrittener
Beiträge: 112
Registriert: 14.01.2014, 17:52

AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von Rob_LD »

Im Speicher der FritzBox wurde ein geheimer Krypto-Schlüssel entdeckt, den nur AVM besitzen dürfte. Er spielt eine zentrale Rolle bei der Sicherheit im Kabelnetz.
Quelle: https://www.heise.de/security/meldung/A ... 63752.html


Einfach nur für alle technisch interessierten... ;)



Gruss
Rob
spooky
Ehrenmitglied
Beiträge: 13608
Registriert: 02.06.2006, 11:20
Wohnort: Wolfsburg
Bundesland: Niedersachsen

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von spooky »

Leider steht da nicht welche Firmware Version betroffen ist.
Falls es auch in der 6.50 steckt, wird es bestimmt demnächst Sicherheitsupdates geben
TAC
Newbie
Beiträge: 64
Registriert: 22.04.2010, 12:57

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von TAC »

spooky hat geschrieben:Leider steht da nicht welche Firmware Version betroffen ist.
Falls es auch in der 6.50 steckt, wird es bestimmt demnächst Sicherheitsupdates geben
Zu diesem Thema hat Vodafone Kabel Deutschland seine Hausaufgaben vollständig und seit langer Zeit erledigt!

Es wird daher, bezogen auf das kompromittierte Herstellerzertifikat von AVM kein weiteres Sicherheitsupdate geben, da es schon vor geraumer Zeit erfolgte.

Hoffen wir mal, dass es bei den anderen KNBs, in Deutschland und in Europa, auch schnell erledigt sein wird.
Benutzeravatar
Thyrael
Ehrenmitglied
Beiträge: 9750
Registriert: 03.02.2009, 12:46

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von Thyrael »

TAC
Newbie
Beiträge: 64
Registriert: 22.04.2010, 12:57

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von TAC »

Auch wenn dieses Problem für VKD kein Problem mehr darstellt, so ist das Thema dennoch diskussionswürdig.

Ich habe Mir den ersten Twitter Kommentar angesehen und dieser verweist auf https://avm.de/service/aktuelle-sicherheitshinweise/

Dort steht unter dem Veröffentlichungsdatum vom 10.11.2016 folgendes:
AVM hat geschrieben:Zertifikatswechsel bei Kabelroutern
Im Rahmen eines Zertifikatswechsels verwendet AVM seit 2015 neue, verbesserte Hersteller-Zertifikate. Ältere Zertifikate wurden im Zuge von Software-Updates der Kabelanbieter getauscht. Anwender müssen nichts machen. Missbrauch älterer Zertifikate ist nicht bekannt.
Diese Aussage ist schon wirklich dreist. An dem neuem Hersteller-Zertifikat ist nichts verbessert worden! Es wurde ein neues RSA Schlüsselpaar erzeugt und der Public Key wurde neu signiert.

Vielleicht besteht die Verbesserung des neuen Hersteller-Zertifkats darin, dass der Private Key nicht mehr "DOCSISsucksAndWeDontCare" lautet, sondern "D0CS15sucKs&w3d0ntCare". :mussweg:

Die einzige Verbesserung ist, dass es nach dem Update keinen Private Key mehr in der Firmware gibt (hoffentlich).

Ich bin auf jeden Fall gespannt, wie das Thema noch die Welle durch Europa und vielleicht sogar Weltweit bei den KNBs machen wird. Denn die wissen anscheinend noch nichts von ihrem Glück.
spooky
Ehrenmitglied
Beiträge: 13608
Registriert: 02.06.2006, 11:20
Wohnort: Wolfsburg
Bundesland: Niedersachsen

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von spooky »

Eher Europa... oder liefert AVM in die USA etc?
TAC
Newbie
Beiträge: 64
Registriert: 22.04.2010, 12:57

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von TAC »

spooky hat geschrieben:Eher Europa... oder liefert AVM in die USA etc?
1. Es ist egal wohin AVM liefert. Jeder KNB der EuroDOCSIS nutzt ist betroffen! Weil sein CMTS das Root Cert der EuroDOCSIS Cable Modem CA verwendet. Auch wenn er kein einziges Kabelmodem von AVM auf seinem CMTS hat. Solange er nicht weiss, dass er das kompromittierte Hersteller-Zertifikat von AVM aktiv auf Untrusted setzen muss, können geklonte CM-MAC Adressen mit AVM signiertem CM-Zertifikat online kommen.
Um nun reagieren zu können, wird die Seriennummer des kompromittierten Hersteller-Zertifikats benötigt. Wenn man aber kein altes Kabelmodem von AVM hat, hat man adhoc auch keine Quelle für die Seriennummer.
Bisher galt BPI+ und die dafür verwendete PKI Infrastruktur als sichere Authentifizierung der CM-MAC-Adresse. Seit der Entstehung von BPI+ um 2000 rum ist mir KEIN Vorfall bekannt, in dem es ein Hersteller so verbockt hat. AVM ist im Markt der Kabelmodems aber halt immer noch der Rookie :D

2. CMTS Hersteller haben oft beide Root Certs (US und EU) in der Firmware. Der Grund dafür liegt darin, das es manche KNBs gibt die DOCSIS, sowie EuroDOCSIS Kabelmodems betreiben, weil sie vielleicht sehr früh mit DOCSIS begonnen und später mit EuroDOCSIS weiter gemacht haben. Da sich aber eventuell noch viele DOCSIS Kabelmodems im Feld befinden, währe ein Austausch kostspielig => Parallelbetrieb von DOCSIS und EuroDOCSIS auf einem CMTS.
Man kann also nur hoffen, dass die CMTS Admins in den USA schon aus Prinzip das Root Cert von EuroDOCSIS gelöscht haben aber kann das AVM mit Sicherheit sagen?

Was es auch noch zu beachten gibt: Es gibt ja da draussen auch viele kleine KNBs die keiner Interessengemeinschaft angehören oder einen direkten Draht zu AVM, Excentis oder CableLabs haben. Wie um Himmelswillen sollen die es denn raffen? Es bedarf einer konkreten Warnung durch entsprechende Instanzen (BNetzA für Deutschland) und Excentis an die Betreiber, dass das alte Hersteller-Zertifikat mit Angabe der Seriennummer IM AR.CH IST und JEDER betroffen ist!

Um es mal noch deutlicher zu beschreiben: Es handelt sich hier um die Größte Sicherheitslücke von EuroDOCSIS seit bestehen von BPI+ und damit praktisch seit der Einführung von Kabelinternet in Deutschland. AVM sichert sich somit Platz 1 und verweist Herrn Alexander Graf mit Abstand auf den Zweiten. :party:

BPI+ und die PKI wurden entwickelt, damit das Klonen von CM-MAC Adressen im großem Still unterbunden werden kann.
In der Vergangenheit wurden zwar schon CM-MAC Adressen geklont. Dabei brauchte es in der Regel physikalischen Zugang zum Kabelmodem. Dies legt aber wiederum nahe, dass der Besitzer der ursprünglichen CM-MAC Adresse entweder Bescheid wusste oder beim Verwahren seines Kabelmodems fahrlässig gehandelt hatte.

Da ist die süsse, kleine, unschuldige Beschwichtigung von AVM echt unter aller Sau!
Zuletzt geändert von TAC am 12.11.2016, 18:19, insgesamt 1-mal geändert.
spooky
Ehrenmitglied
Beiträge: 13608
Registriert: 02.06.2006, 11:20
Wohnort: Wolfsburg
Bundesland: Niedersachsen

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von spooky »

Im Computerbase Forum hat ein Tom123 ( gibt es hier nicht auch so einen? ) geschrieben, dass mit FW 6.50 das neue Zertifikat auf den Boxen ist sowie das alte , aber VFKD schon das alte gesperrt hat.

Also alles "grün" bei VFKD.

Wahrscheinlich ein Grund weshalb die 6360 urplötzlich noch FW 6.50 bekamen
Samchen
Insider
Beiträge: 4878
Registriert: 19.02.2012, 23:43

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von Samchen »

TAC
Newbie
Beiträge: 64
Registriert: 22.04.2010, 12:57

Re: AVM entweicht geheimer FritzBox-Schlüssel

Beitrag von TAC »

andreasabaad hat geschrieben:Neee, hat KD nicht!
[img]http://www.bilder-hosting.info/vorschau ... 73666e.png[/img]
Keine Sorge, bei VKD gab es das Zertifikats-Update für die 6360 und 6490 schon weit vor der 6.50. Ich glaube für die 6490 war es sogar die 6.26. Das bedeutet Deine 6490 hat schon das neue Hersteller-Zertifikat. Bei der 6360 bin Ich Mir nicht sicher. Es könnte die 6.31 gewesen sein, nagelt mich aber bitte nicht fest.

Es ist aber komisch, dass Du immer noch nicht die 6.50 drauf hast. Hattest Du dafür schon mal Kontakt zu VKD?