Das ist schade, denn als Informatiker hätte mich das sehr interessiert, zB. ob das via Javascript oder ActiveX passiert ist.
Das ist im Prinzip total egal. Das Problem ist ein unsicherer Dienst auf der Fritzbox, der URL, POST/GET-Parameter oder sonstiges nicht sauber verarbeitet und es dadurch erlaubt ohne Passwort die Konfiguration auszulesen. Offensichlich ist dieser Dienst einerseits über Port 443 von extern erreichbar, wenn die zitierte Fernwartung aktiv ist und der Dienst ist auch aus dem lokalen Netz erreichbar.
Wenn es dir jetzt gelingt irgendwie ein Proxy(Mittelsmann) zwischen lokalem Netz und Internet zu aktivieren, kannst Du auch auf die Schwachstelle im Router zugreifen und die Daten abziehen. Das kann ein eigens eingerichteter Proxy sein, das kann ein Trojaner auf einem PC sein, das kann dein China-Gadget mit Internetanschluss sein, das kann ein zwielichtiges Browseraddon sein, das kann eine Witzapp auf deinem Handy sein, dass keine eine mit Java/AJAX manipolierte Webseite sein oder eine Seite mit einem ActiveX-Applet.... oder oder oder
Um das mal für den Laien zubeschreiben:
AVM hat bei der Fritzbox in die Tür zum Internet ein Schloss eingebaut, was man leicht knacken kann. Deswegen kam zuerst der Hinweis am besten die Tür zum Internet zu zumauern. Jedoch sitzt das gleiche Schloss an der Zwischentür zwischen Garage und Wohnung. Das ist zwar augenscheinlich sicherer, weil man erstmal in Garage muss (lokales Netz), aber wenn man da drin ist, ist der Schutz wieder genauso gut bzw. schlecht wie an der Tür zum Internet vorher. Wie Du dabei in die Garage kommst kannst Du die aussuchen: Durchs Dachfenster, durch die Nebeneingangstür oder durchs das Garagentor...
@dani-91:Jetzt darfst Du mal googeln, was es noch alles für Möglichkeiten für einen
http://de.wikipedia.org/wiki/Cross-Site-Request-Forgery gibt. Als Informatiker bauste mal ein ActivX für den IE und dann kommst Du vielleicht bei Ulrich Meyer in AKTE klärt auf.... :blonk: ... nicht böse sein, war'n Spaß... *g*
PS: Und übrigens, im Prinzip ist die aktuelle Sicherheitslücke ein
alter Hut schön kombiniert mit der anderen Schwachstelle und nochmal medienwirksam aufgehübscht. Aber in einem muss ich hph recht geben, jetzt weiß auch Opa Müller, dass er das nächste Mal seinen Enkel fragt, ob sein Router sicher ist oder was geupdated werden muss...