Das der HTTP-Zugriff nicht abgeschaltet werden kann halte ich für ein relativ großes Sicherheitsrisiko.
Allein schon das Vorhandensein eines Internetanschlusses ist ein relativ großes Sicherheitsrisiko... Ich würde mich freuen, wenn dbzgl. die Netzbetreiber aktiv werden würden.
Ich würde mich sehr freuen, wenn AVM hier aktiv werde würde.
Bemühungen seitens AVM in diese Richtung sind zu bezweifeln, man würde sich damit evtl. selbst aussperren können (man hat ja bei AVM offenbar sogar schon davor "Angst", dass Nutzer die LEDs über das WebIf abschalten können und dadurch evtl. einen erhöhten Supportaufwand verursachen könnten).
Sinnvoll ist, dass das WebIf bereits im Auslieferungszustand mit einem individuellen Passwort gesichert ist (in diese Richtung ist AVM bereits aktiv geworden bei neuen FritzBox-Modellen, vermutlich hat man sich dabei teilweise am
Testkonzept des BSI orientiert, s.h. z.B. Pkt. 3.4 ff., eine Abschaltbarkeit des WebIf im lokalen Netz wird darin übrigens nicht gefordert, lediglich https anstatt http wird zusätzlich empfohlen wobei http parallel existieren darf).
Ist das betreiben eines Shell Skript ohne Modifikationen der Firmware möglich?
Nein (zumindest nicht offiziell), wäre ja schließlich ein Sicherheitsrisiko.
- - - Aktualisiert - - -
... bei dem das Kennwort einfach abgefangen werden kann.
Das Passwort beim WebIf-Login wird selbst beim Zugriff per http nicht im Klartext übertragen. Im Gegensatz übrigens zu telnet, einige haben ja noch immer nicht akzeptiert, das AVM telnet "verbannt" hat (es hat eben einen guten Grund).
- - - Aktualisiert - - -
BTW:
Selbst https hat bei der webcm-Lücke nicht geholfen, also bei einem Bug in der Firmware würde das Abschalten von http u.U. noch nicht einmal helfen solange noch das WebIF per https erreichbar ist. Und eines von beiden muss weiterhin funktionieren (also selbst wenn AVM in die von dir gewünschte Richtung etwas unternehmen würde), sonst hilft u.U. nur noch das Laden der Werkseinstellungen bzw. das Wiederherstellungsprogramm weiter (z.B. bei FritzBoxen ohne FXS-Port).
Kurzum: Für einen DSL-Router, welcher primär für den durchschnittlichen Privatanwender ausgelegt/entwickelt wird (aka Consumer-Gerät und dazu gehört die FritzBox-Modellreihe von AVM), sind deine vom Hersteller gewünschten Bemühungen eher unrealistisch.