Heise online berichtet heute abend, daß auch vier Speedports anfällig sind und die Telekom (also wohl AVM im Auftrag der Telekom) bietet auch schon aktualisierte Firmware-Images an. Und ähnlich dem Video zum vorgestern gezeigten Bug hat heute abend »stern tv« live eine aktuelle FritzBox »gehackt« …

Damit sind die Passwörter im Klartext bei einem unbefugten Dritten, und das ist schon quasi der GAU. Allerdings: um auf die FritzBox dann aus dem Internet zuzugreifen, müßte der Fernzugang aktiviert sein — oder aber der Nutzer müßte wieder auf eine präparierte Seite gehen, wo dann die FritzBox erkannt wird und weitere Änderungen erfolgen. Wobei, dies könnte natürlich auch im ersten Kontakt passieren, erscheint mir aber doch ziemlich aufwendig. Golem.de bestätigt im Prinzip diese Einschätzung.
Entwarnung kann man also nur geben, wenn das Sicherheitsupdate für AVM FritzBoxen bzw. AVM Speedports (W503V Typ A, W721V, W920V und W722V Typ A) eingespielt wurde.
Spannenderweise fehlen Updates für die 7170-basierten W701V und W900V — AVM hingegen hat für die 7170 ein Update herausgebracht, was impliziert, sie wäre auch verwundbar. Man kann nur hoffen, daß die Telekom auch für diese beiden AVM-Speedports ein Update nachschiebt; daß sie nicht angreifbar sein sollen, wenn selbst ältere FritzBoxen es sind, erscheint unwahrscheinlich. Die Telekom sieht das offensichtlich anders.
Alles in Allem muß man AVM nochmal Respekt zollen. Der Bug ist ein richtig häßlicher Kratzer im glänzenden Lack der »AVM Fritz!Box«. Aber AVM, und auch die Telekom inklusive der Tochter constar …
Es gibt eine Sicherheitslücke bei AVMRoutern. Wir stellen daher in Kürze ein wichtiges Update für unsere evtl. betroffenen Boxen bereit!^FB
— congstar (@congstar) February 19, 2014
…, stehlen sich nicht aus der Verantwortung sondern bringen für z. T. seit Jahren nicht mehr verkaufte Modell ein Firmwareupdate. Sicher, eigentlich kostet das den Hersteller nicht viel, aber der Punkt ist ja: andere Router bleiben trotz bekanntem Loch ungepatcht.

Guter Artikel.
Möchte nur noch einen Punkt anmerken. Ggf. stehen in den Zugangsdaten auch noch VoIP DAten. Darüber kann auch ein erheblicher Schaden stattfinden und das ohne Fernzugang.
Für dich nichts neues, aber sicherlich erwähnenswert. :)
Stimmt, danke für den Hinweis. Es ist davon auszugehen, daß *alle* Daten, die die FB im Klartext benötigt, hierrüber abgefischt werden können. Also insbesondere auch »freie« SIP-Accounts (sipgate usw.) sowie DSL-Zugangsdaten (inkl. der ISP-VoIP-Telefonie).
Hmm. Doof eigentlich: genau DAS sucht man seit Jahren für Providerzwangsboxen, und bevor die Betroffenen es nutzen können, wird das Loch gestopft :-)