Monday, September 25, 2006
FON:CIR - gefixt

Hallo FONeras und FONeros,
in einschlägigen boards, u.a. auch in Golem, wurde, letzte Woche, über eine theoretische Schwachstelle bei der Authentifizierung innerhalb des Logins in der vorliegenden beta-Version von FON berichtet.
Diese Meldungen haben wir zum Anlass genommen, die internen Authentifizierungsprozeße, ab sofort, so zu verändern, daß künftig auch diese, eher theoretischen Möglichkeiten, nun auch nicht mehr gegeben sind. Denn es hätte hierbei erheblicher krimineller Energie bedurft - und: zudem strafrechtliche Belange berührt, wären diese beschriebenen Möglichkeiten doch einmal zum Einsatz gekommen.
Die "freaks" unter euch haben das natürlich schon längst erkannt und in den boards auch "gewürdigt". Es sei hier noch einmal wiederholt.
Geschrieben von FON D/AT/CH on Technology
# Permalink
| Comments (3)
| TrackBacks (0)
Trackback Pings
TrackBack URL fuer diesen Eintrag:
http://web.fon.com/backend_blogs/mt-tb.cgi/754
Kommentare | Kommentar schreiben
Allerdings habt ihr damit den Login für eingetragene Freunde zerschossen.
AW:
Sorry, für die verspätete Antwort. Doch diesen Vorwurf musste ich zunächst persönlich bei mir selbst testen.
Ich habe also mein LAN deaktiviert und auf meinen USB-WLAN Stick umgeschaltet. Das Login über meine "Freunde/Familie" - Kennung verlief völlig problemlos.
Keine Ahnung warum diese offensichtliche Falschmeldung , von Sachkenntnis ungetrübt, hier platziert wurde. Jedenfalls kein Grund zur Sorge.
regards
Peter
Ihr Posting ist leider faktisch falsch:
1) Der Angriff war keineswegs theoretisch sondern zB unter OSX mit Bordmitteln und unter Windows mittels download eines einzigen weit verbreiteten (legalen) Netzwerk-Analyse-Programms (Ethereal/Wireshark) möglich.
2) Es bedarf dazu auch keiner kriminellen Energie, da kein "Hacker-Werkzeug" verwendet wird und der Angriff durch reines Mithören des unverschlüsselten Verkehrs möglich war.
3) Durch den Angriff bekommt man das Login+Passwort des Benutzers (Alien oder Hotspot-Betreiber). Dies ist alles andere als eine kleine Lücke.
Sicherheitsprobleme lassen sich nicht kleinreden, es zu versuchen ist nur eine Einladung an tatsächliche Angreifer.
Ich finde es als FON-Befürworter persönlich sehr schade, dass FON mehrere Wochen benötigt hat um das Sicherheitsproblem zu beseitigen und erst reagierte, als das Problem zunehmend publik wurde.
Mit besten Grüssen,
Joachim Büchse
AW:
vielen Dank für den Beitrag.
FON hat sich umgehend, und nicht erst "In Wochen", wie hier unterstellt, um Problemlösungen bemüht und hat das genannte Problem nach Bekanntwerden zudem gefixt.
Der darob von "Freddy" entfachte, "mediale Lärm" spielte bei der Problemlösung eine untergeordnete Rolle - er wird das sicher anders sehen wollen. Wir wünschen, daß er die ihm zugedachte Aufmerksamkeit genossen hat. Sinnvoller Weise löst man solche Probleme diskreter. Eine Empfehlung für sich hat er damit eher nicht ausgesprochen, wie wir meinen.
Im Übrigen stellt das unerlaubte Ausspähen fremder Kennungen, auf welche Weise dies auch immer technisch geschieht, nach wie vor einen unerlaubten Eingriff und einen Straftatbestand dar und bedarf einer gehörigen Portion krimineller Energie. Schon aus der Wortbedeutung "Angriff" lässt sich das mühefrei ablesen.
Sicherheitsprobleme werden von FON keineswegs "kleingeredet", wie ebenfalls unterstellt. Wir kommunizieren unsere security, aus gewiss verständlichen Gründen, nur nicht immediat, was zudem keineswegs "security by obscurity" bedeutet.
Vielen Dank Verständnis und Beitrag.
regards
Peter
Kommentar schreiben:
Die letzten 40 Artikel:
- WiFi - detector-shoes · May 7
- FON:finance - payday · May 6
- FON & Ubuntu - MS (no) yahoo · May 5
- La Fonera & timer · May 4
- FON:sunday - Madrid, HQ of FON.com · May 4
- user generated ....infrastructure and ...history · May 4
- FON:blog nun via TeleFON · May 4
- FON in Liijt.com · May 4
- Was ist FON? · May 3
- FON:team-wave · May 3
- VOTE NOW! - BT BTFON - Most Innovative Wireless Broadband Company · May 2
- 1.Mai - ReFONlutionstag! · May 1
- Öffentliche Einladung an T-Mobile USA von FON · Apr 30
- FON:GB - btfon.com website erneuert · Apr 30
- FON:business - FON:Produkte nun in 37 Ländern · Apr 29
- qik.com & FON:spot - everybody will be a live-reporter · Apr 28
- FON:USA - "fulfilment" nun auf DELL übertragen · Apr 28
- FON:maps - Die aktuelle Legende · Apr 28
- FON:technology - NOKIA E51 · Apr 28
- FON:FGF - "La Fonera" für Deine Freunde · Apr 28
- FON:retail - Aktuelles Angebot · Apr 28
- FON:business - Größenordnungen · Apr 27
- FON:sunday - "La Fonera" solar - mobile · Apr 27
- FON:technology - WLAN ist bei ALDI (Sued) angekommen · Apr 26
- FON:weekly 25.04.08 · Apr 25
- FON:partner - Skype mobile (via FON:spots) · Apr 25
- FON:future - there are a lot of other "lunatic ideas" in this world... · Apr 25
- FON:community - global nun über 800.000 Foneros · Apr 25
- HandyWi connecting to FON · Apr 24
- FON:newsblotter - 04.2008 · Apr 24
- FON:JP - Foneras and iPod Touch for students in Japan · Apr 23
- FON:business - Spieglein, Spieglein an der Wand... · Apr 23
- FON:GB +170.000 FON:points · Apr 23
- FON:Russia - Oleg ist der neue country manager · Apr 22
- FON:Partners - "unlimited" Europe 4.54 EUR/mtl. · Apr 22
- FON:technology - technical limitations of 3G · Apr 22
- La Fonera: Outdoor · Apr 21
- Handywi: Using GMail with LaFonera (FON) on N95 · Apr 21
- FON:R&D - a totally new WEB 2.0 privacy tool · Apr 21
- FON:FR - Francofon.fr wieder on-line · Apr 21


