Wobei ich das SIAB nur mal aus lauter Bequemlichkeit als Abkürzung verwendet habe, um den Namen nicht immer ausschreiben zu müssen, was besonders in "camel case" immer etwas nervig ist und auch in Gänsefüßchen als "Shell In A Box" (so hieß es hier jedenfalls mal:
https://code.google.com/archive/p/shellinabox/) ist das etwas sperrig.
Auch ist meines Wissens das in Freetz verwendete ShellInABox (
http://freetz.org/browser/trunk/make/shellinabox/shellinabox.mk#L3) schon etwas länger nicht mehr gepatcht (der letzte Commit ist vom 15.04.2012) und hat einige ungefixte Lücken (z.B. diese:
http://www.cvedetails.com/cve/CVE-2015-8400/).
Es müßte sich mal jemand die Arbeit machen und das Paket in Freetz auf den/einen
Fork in GitHub umstellen ... ich wurde von der
Veröffentlichung einer neueren binären Version (nach der ersten aus Mitte Dez. 2015, die auch absichtlich auf dem Freetz-Stand aufbaut) basierend auf
2.19 bisher in erster Linie deshalb abgehalten, weil dann der automatische Wechsel von HTTP auf HTTPS leider auch nicht mehr klappt und weil die Änderungen zur Bereinigung von CVE-2015-8400 sich "in derselben Ecke" des Codes abspielen, wie der Patch für die Verwendung des FRITZ!OS-Zertifikats. Auch ist bei FRITZ!Boxen die Kompatibilität mit den Freetz-Paketen ja nicht ganz unwichtig, selbst wenn meine Patches für die Verwendung des Zertifikats wahrscheinlich nie so richtig in den Trunk Einzug halten werden.
Die meisten anderen Änderungen im GitHub-Fork sind m.W. nicht sicherheitkritisch - vielleicht noch die irgendwann Anfang August 2015 erfolgte Einführung von PFS für TLS-Verbindungen, die ist auch nicht ganz unwichtig.
Insofern sollte man das bereitgestellte ShellInABox-Binary auch nicht überbewerten ... das ist weder besonders aktuell noch besonders sicher. Es war halt nur ein "proof of concept", wie das funktionieren
könnte und die Idee dahinter war es keineswegs, immer aktuelle Software mit den jeweils notwendigen Security-Fixes bereitzustellen. Daß ich mich damit übernehmen würde, weiß ich nur zu genau und das halse ich mir in dieser Form nicht auf.