Welche OpenSSL Versionen kommen bei FRITZ!OS zum Einsatz?

tango501

Aktives Mitglied
Mitglied seit
1 Aug 2022
Beiträge
2,353
Punkte für Reaktionen
514
Punkte
113
Zu den enthaltenen OpenSSL Versionen in FRITZ!OS gibt es leider nur dürftige Angaben. Früher gab es auf dem FTP Server bei AVM den Ordner x_misc/opensrc. Dort konnte man alle Informationen finden. Diesen Ordner gibt es leider nicht mehr. Man findet aber unter https://osp.avm.de/ Informationen zu der eingesetzten Open Source Software. Leider sind diese Informationen teilweise unvollständig oder oft auch nicht aktuell.

Beim Update auf FRITZ!OS 7.80 (vermutlich auch schon mit den Laborupdates von FRITZ!OS 7.70) fand ein Wechsel auf den OpenSSL 3.0-Zweig statt. Davon profitieren derzeit leider nur die FRITZ!Box 7590 AX, 7530 AX, 5590 und 5530.

Bei allen anderen Modellen kommen ältere Versionen von OpenSSL zum Einsatz, welche ggf. auch sicherheitsanfällig sein können. Im September 2023 gab es ja ein Sicherheitsupdate für viele Modelle wegen einer Sicherheitslücke in FRITZ!OS Ver. 6.2x bis 7.5x.

Die enthaltenen OpenSSL Versionen haben aber einen deutlich älteren Stand. Teilweise enthalten sogar aktuelle Inhaus Versionen aus 2024 noch OpenSSL Version 1.1.1t vom 7. Februar 2023. Bei einigen Modellen mit dem Sicherheitsupdate vom September 2023 ist sogar noch OpenSSL 1.0.2r vom 26 Februar 2019 enthalten.

Die einzige Möglichkeit für mich zum Auslesen der OpenSSL Version ist bislang das Erstellen der Supportdaten. Bei „BEGIN SECTION openssl“ findet man dann die Versionsangabe.

Meine Frage in die Runde: Kennt jemand einen schnelleren Weg, um an diese Informationen zu gelangen? Ebenfalls wäre interessant, welche Modelle mit welchem FRITZ!OS welche Version von OpenSSL enthalten. Dieser Thread könnte dann eine Liste als Übersicht enthalten. Falls es so etwas jedoch schon im Web gibt, freue ich mich auf Hinweise darauf.
 
Ich hab grad mal bei meiner FRITZ!Box 4060 mit aktueller Firmware 7.57 nachgeschaut (in der support-Datei):

Code:
##### BEGIN SECTION openssl
OpenSSL Version: 1.1.1t 7 Feb 2023
##### END SECTION openssl
 
Angeblich portiert AVM auch gerne mal Patches zurück. Daher soll die angezeigte Version nicht immer aussagekräftig sein.
 
  • Like
Reaktionen: chrsto
Aktuelle technische Sicherheitshinweise: 17.10.2024
[NEU] [UNGEPATCHT] [hoch] OpenSSL: Schwachstelle ermöglicht Denial of Service und Remote-Code-Ausführung
Produktbeschreibung
OpenSSL ist eine im Quelltext frei verfügbare Bibliothek, die Secure Sockets Layer (SSL) und Transport Layer Security (TLS) implementiert.
Angriff
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in OpenSSL ausnutzen, um einen Denial of Service Angriff durchzuführen oder um beliebigen Code auszuführen.
Quelle:

Jeder Anwender sollte seinen Router und dessen Firmware auf die derzeit enthaltenen OpenSSL Versionen überprüfen. Bei bestimmten Routerherstellern erlangt man diese Informationen beispielsweise über das Erstellen der Supportdaten. Bei „BEGIN SECTION openssl“ findet man dann die Versionsangabe. Ein alternativer Weg sind die source files der Routerfirmware, sofern der Routerhersteller diese Informationen in aktueller Version bereitstellt.
Beispielsweise beim Routerhersteller AVM sind diese Informationen hier zu finden:
Derzeit sind aber leider bislang noch keine Sicherheitshinweise oder Sicherheitsinfos beim Routerhersteller AVM darüber zu finden.
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.