obwohl meine Box nicht Bootloader-Signatur-Frickel-manipuliert ist.
Wen wundert's ... da von den Images ja auch nicht mehr wirklich eine Gefahr ausgeht, verwendet AVM da auch wieder die "normalen" Keys zum Signieren - bereits seit der ersten 07.19, die den Weg in die Öffentlichkeit fand.
Alles das, was ein Angreifer früher (als der Shell-Zugriff über "Shell in a Box" noch existierte) durch die Installation einer (korrekt signierten) Inhouse-Version hätte anrichten können, ist ohne diesen Shell-Zugriff kein echtes Thema mehr ... auch die Lua-Console ist m.W. weg. Da müßte man sich also schon noch deutlich mehr einfallen lassen, um mit einem solchen Inhouse-Image einen Angriff auf Boxen bei einem Nutzer starten zu können.
Es gibt also gar keinen (offensichtlichen) Grund mehr für AVM, die Installation einer solchen Inhouse-Version auf einer "normalen Box" zu unterbinden - dabei ist halt auch der Shell-Zugriff (bzw. auch die Lua-Console, weil die auch wieder Shell-Zugriff erlaubt) für alle Benutzer einer solchen Version auf der Strecke geblieben und die Unterschiede ggü. offiziellen Versionen reduzieren sich auf ganz wenige und nicht wirklich sicherheitsrelevante Dinge, nach denen man schon sehr genau suchen muß. Der Vorteil einer solchen Inhouse-Version dürfte für die meisten also nur noch in der etwas höheren Frequenz von "Neuerscheinungen" liegen - sicherlich auch eine Gruppe von Interessenten, aber beileibe auch nicht die einzige.
Selbst das "webcm", was bei 07.08-Inhouse-Images noch dabei war (und für manchen wohl auch ein "alter Bekannter" ist, denn darin verbarg sich 2014 die Schwachstelle, über die per "lang"-Parameter die "Übernahme" der Boxen möglich war - auch wenn die dann mittlerweile schon geschlossen war), ist inzwischen nicht mehr an Bord ... auch wenn ein Binary mit dem vielsagenden Namen "rpcstreamcap_notimeout" das offenbar noch als Ziel-URL in einem "refresh"-Header einer HTML-Seite verwenden möchte. Dieses Binary hat AVM aber schon in den Release-Versionen vor der 07.12 in der Firmware "vergessen" (das darf man zumindest unterstellen - hinzugekommen ist es irgendwann im Frühjahr 2018 bei der 06.98-Reihe, iirc), während es in der 07.12 dann wieder verschwunden war.
Als Fazit kann man also inzwischen festhalten, daß die Unterschiede zwischen Inhouse- und "offiziellen" Labor-Versionen sich so weit verringert haben, daß erstere inzwischen auch "harmlos" sind und damit ist es auch nur noch ein kleines Problem, wenn ein Unbefugter so ein Image dank korrekter AVM-Signatur ohne Kenntnis des Besitzers installieren könnte.