Ankündigung

Einklappen
Keine Ankündigung bisher.

IT-Sicherheit bei den Heizis

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

    IT-Sicherheit bei den Heizis

    Falls jemand eine WP von Alpha Innotec zu Hause stehen hat und das irgendwie am Internet.

    Hartkodiertes Passwort: Wärmepumpen von Alpha Innotec und Novelan angreifbar | heise online
    ----------------------------------------------------------------------------------
    "Der Hauptgrund für Stress ist der tägliche Kontakt mit Idioten."
    Albert Einstein

    #2
    Da musste aber erstmal mit ssh dran kommen. Meist sitzen die Geräte ja noch hinter einem Router/Firewall...Zumindest ein anderes gehacktes Gerät im Zielnetzwerk wird man dann benötigen oder anderweitig Zugriff auf das Netz..


    Finds aber interesant....Ich würde mit begrenzten Unix/Linux Kenntnissen auch nie auf die Idee kommen irgendwie etwas so ins Netz zu stellen, eben weil meine Kenntnisse begrenzt sind und ich das Risiko nicht abschätzen kann. Dass man sichere Passwörter vergeben sollte weiß ich aber...
    Andere Leute scheinen mit begrenzten Unix Kenntnissen gleich ganze Geräte zu verkaufen....

    Kommentar


      #3
      Zitat von ewfwd Beitrag anzeigen
      Meist sitzen die Geräte ja noch hinter einem Router/Firewall...
      Naja, wenn hier ich so lese wie viele Ihre KNX Installation mittels Port-Forward ins Internet stellen, wird es wohl auch einige Heizungen geben.
      Gruss Daniel

      Kommentar


        #4
        Ja, aber warum sollten die ssh Ports ins Internet weiterleiten, wenn sie nur auf die Weboberfläche wollen? Man kann alles zum Problem konstruieren.
        Dieser Beitrag enthält keine Spuren von Sarkasmus... ich bin einfach so?!

        Kommentar


          #5
          Zitat von abeggled Beitrag anzeigen
          Naja, wenn hier ich so lese wie viele Ihre KNX Installation mittels Port-Forward ins Internet stellen, wird es wohl auch einige Heizungen geben.
          Am realistischsten ist in meinen Augen dass jemand dann das komplette Gerät in die DMZ stellt einfach aus maximaler Unkenntnis heraus, sprich komplett frei zugänglich macht. Weil für ssh musst du ja auf die entsprechenden Ports kommen, da nützen dir freigegebene andere Ports nicht.

          Kommentar


            #6
            Dann schlägt der IT Darwin zu und gibt ne neue Steuerplatine. Sehe hier auch kein grundsätzliches Problem, auch wenn man lieber ein generiertes PW hinten drauf drucken könnte.

            Mit ner Deodose und nem Feuerzeug kann man auch viel Mist machen. Kein Grund es zu verbieten oder verkomplizieren.

            Kommentar


              #7
              Ja aus Sicherheitssicht sicher kein Glanzstück und ich würde das niemals selber so machen, aber so richtig kritisch ist das nun aber nicht. Dann wäre ein KNX Interface ohne Secure auch per'se unsicher. Und ja ein Secure auf IP Ebene wäre nicht schlecht wie man leider sieht.
              OpenKNX www.openknx.de | OpenKNX-Wiki (Beta)

              Kommentar


                #8
                Nach der Kontaktaufnahme habe AIT, der OEM-Hersteller hinter Alpha Innotec und Novelan, sich für ein Treffen zum Vorführen der Lücke Mitte vergangenen Jahres interessiert. Bis Anfang Dezember habe der Hersteller dann an fehlerkorrigierter Firmware für die betroffenen Geräte gearbeitet. Am 31. Januar haben AIT und Jaarden die Schwachstelle koordiniert publik gemacht
                Dieses Vorgehen würde ich als Vorbildlich beschreiben. Man hat ja schon von Fällen gehört, wo der Finder der Schwachstelle verklagt wurde anstatt die (teils deutlich gefährlicheren) Schwachstellen zu fixen.
                Besonders kritisch sehe ich diese Schwachstelle auch nicht, wenn man das Heimnetzwerk komplett öffnet, wird man vermutlich größere Probleme als dieses haben. Wie hier schon geschrieben wurde wird z.B. für KNX (außer Secure) ja gar kein Passwort benötigt.

                Kommentar


                  #9
                  Als Kunde hat man den endlich mal entsprechenden Zugriff auf sein System ...

                  Kommentar

                  Lädt...
                  X