Und im tatsächlich allerletzten Schritt kam dann der 2FA-Mittelfinger.
Ja, und? Das Einrichten neuer (SIP-)"Telefoniegeräte" ist nun mal über die 2FA abgesichert (bei anderen Telefonen ist ja entweder eine Kabelverbindung oder die Aktivierung der DECT-Anmeldung erforderlich, wobei letztere auch eine "räumliche Nähe" (wenn auch mit etwas erweitertem Radius) verlangt) ... solange man dann in einer solchen räumlichen Nähe zur Box ist, sollte das "Knöpfchendrücken" ja auch keine größere Herausforderung sein - noch dazu, wenn man zuvor das Recovery-Programm verwendet hat, was (na gut, nicht immer, wie ich irgendwo mal gezeigt habe) EBENFALLS einen Aufenthalt in der Nähe der betreffenden Box erfordert.
Ein zuvor eingerichtetes SIP-Telefon hätte Dir aber (zumindest ist das auch mein Kenntnisstand und ich HABE es probiert, sogar über Capi-over-TCP mit einer passenden ISDN-Software bei eingerichteten ISDN-Geräten, was ebenfalls erfolglos bliebt und ansonsten eine Alternative zu einem "Angriff" auf die 2FA hätte sein können) ohnehin nichts geholfen, wenn es um die "Lösung" des Problems der 2FA-Verifizierung geht - wie
@NDiIPP schon schrieb, wird das von AVM NICHT unterstützt. Es wäre ja auch komisch, wenn auf diesem, sehr simplen Weg die Idee hinter der 2FA so einfach ausgehebelt werden könnte - DAS würde ja dann keinen ernsthaften Angriff abwehren können.
Aber wie man es auch dreht und wendet ... wenn Du hier von der Firmware einer 7390 redest, dann kannst Du max. den Entwicklungsstand aus dem 06.8x-Zweig meinen und der HATTE noch keine "Sperre", mit der eine einmal aktivierte 2FA nicht wieder deaktiviert werden konnte (auch wenn man für die Deaktivierung der 2FA wiederum per 2FA autorisiert sein mußte).
Wenn ich mich richtig erinnere, gab es in diesem Zweig noch nicht mal die TOTP-Option bei der 2FA - man mußte sich also SEHR GENAU überlegen, ob man die 2FA überhaupt aktiviert, denn eine "Fernwartung" war dann nahezu ausgeschlossen, zumindest aber das Ändern sicherheitsrelevanter Einstellungen und dazu gehörte auch die Einrichtung von SIP-Nebenstellen.
Da dabei auch noch keine AUTOMATISCHE Einrichtung der 2FA erfolgte, muß das ja am Ende DEINE Entscheidung gewesen sein und da hättest Du Dich vielleicht VORHER über die damit gewonnene Sicherheit und die zusätzlich eingebrockten Probleme informieren sollen.
Wobei das m.W. auch bei der 07.50 immer noch so, daß sie nicht automatisch aktiviert wird - aber nun starte ich auch nicht regelmäßig mit einer "frischen Konfiguration", wenn ich etwas untersuche. Die Tatsache, daß sie sich auf Umwegen auch wieder deaktivieren läßt, spricht m.E. aber auch gegen eine automatische Aktivierung, ebenso der Umstand, daß in der "Vorlage" für die ar7.cfg (in
/etc/$CONFIG_PRODUKT/$OEM/ar7.cfg
- die ist (nur nebenbei) auch "flat formatted" - also ohne Einrückungen - was bei AVM einigermaßen ungewöhnlich ist) KEIN Einschalten der 2FA vorgesehen ist. Solange da also nicht der "Standardwert" geändert wurde, der bei fehlender Einstellung wirksam wird, sollte es auch keine automatische Aktivierung der 2FA geben - sie läßt halt nur nicht mehr deaktivieren.
Und wie schon geschrieben, ein Hinweis auf die Zwangs-2FA als neuen AVM-Goldstandard wäre nett gewesen.
Und das ist durchaus auch bei den neuen Versionen DEUTLICH angesagt seitens AVM in den "Weiteren Informationen zu diesem Update" (mal abgesehen davon, daß es eben KEINEN Zwang gibt, die 2FA einzuschalten):
https://avm.de/service/update-news/download/product/fritzbox-7590/
[6] zusätzliche Bestätigung
Die zusätzliche Bestätigung für bestimmte Einstellungen und Funktionen kann nach dem Update nicht mehr deaktiviert werden. Sofern die zusätzliche Bestätigung vor dem Update deaktiviert war, bleibt dieser Zustand jedoch auch nach dem Update erhalten. AVM empfiehlt aus Sicherheitsgründen, die zusätzliche Bestätigung stets zu nutzen. Um auch aus der Ferne zusätzlich geschützte Einstellungen ändern zu können, kann für die zusätzliche Bestätigung auch der TOTP-Standard mit Einmalkennwörtern genutzt werden. Dafür können ein kostenlos erhältlicher Passwortmanager oder eine separate App wie beispielsweise der Google Authenticator genutzt werden.
[ Der direkte Link auf diesen Text ist fürchterlich lang und unübersichtlich - sicherlich dem verwendeten CMS geschuldet. ]
Auf diesen "Punkt [6]" wird in den darüberliegenden "Aufzählungen" der Änderungen verwiesen und er steht außerdem - schwer zu übersehen - noch einmal sehr prominent in dem Text ... das ist also auch nicht nur irgendwo eine "Anmerkung".
Genauso steht das alles noch einmal in der Datei "info_de.txt" auf dem Server, wo das Update liegt und üblicherweise wird auch beim Auslösen eines Online-Updates genau dieser Text noch einmal im GUI angezeigt (EDIT: bzw. ein Link dorthin angeboten), bevor man das Update in die Wege leitet:
- der markierte Link führt zur direkten Anzeige der Textdatei vom FTP-Server bei AVM und da steht es - wie in diesem Thread auch mehrfach nachzulesen - nun mal drin.
Ich sehe nicht, wo man AVM hier einen Vorwurf machen wollte ...
EDIT: Da war mir doch schon wieder entfallen, daß all diese Argumente hinsichtlich fehlender Informationen und "Zwangseinschaltung" auch in DIESEM Thread schon einmal widerlegt wurden - ich frage mich nur allmählich, ob das diejenigen, an die es sich richtet(e), überhaupt lesen.