Kritische Sicherheitslücke in beronet Gateways

Hallo zusammen,

wie in diesem Heise Artikel beschrieben https://www.heise.de/security/meldung/Angriffe-auf-VoIP-Gateways-von-beroNet-Patch-sorgt-fuer-Sicherheit-3594737.html hat beronet in allen Gateways eine Sicherheitslücke mit der alle Dateien per HTTP gelesen werden könne. Also auch kritische Dateien im denen Passwörter für die box selbst bzw. SIP Provider stehen.

Was bedeutet das für pascom Kunden?

!!! Aktuell jedenfalls NICHT auf die Firmware 3.0.15 updaten da diese zwar die Sicherheitslücke schließt jedoch neue Probleme beim Provisioning hervorruft. Wir arbeiten mit beronet an einer Lösung.

Bitte bewertet zuerst das echte Risiko. Das HTTP Frontend sollte aus dem Internet ohnehin nicht erreichbar sein. Falls doch, per Firewall dicht machen. Eine weitere Maßnahme ist die Nutzung einer ACL. Dort kann man einstellen, dass nur die mobydick und das lokale Netz auf das HTTP Frontend zugreifen kann.

Ich melde mich wieder in diesem Thread sobald wir eine Firmware haben welche die Lücke behebt UND mit der mobydick funktioniert. Voraussichtlich wird das bereits Montag der Fall sein.

LG
Mathias

Hallo,

hier ein Status Update: Die beronet beta Firmware 3.0.16 hat eben alle Tests bestanden, schließt die Sicherheitslücke UND kann von uns problemlos provisioniert werden. Updates auf Seiten der mobydick werden nicht nötig sein.

beronet wird die 3.0.16 voraussichtlich morgen releasen.

Ich melde mich hier sobald es einen Download-Link gibt.

LG
Mathias

Hallo,

die Firmware wurde jetzt offiziell released und kann hier http://www.beronet.com/wp-content/uploads/downloads/berofix/appfs-3.0.16.tar.gz herunter geladen werden.

LG
Mathias

Hallo,

kleine Anmerkung hierzu, falls jemand (wie ich) bereits auf die 3.0.15 geupgraded hat und die Provisionierung Probleme macht:
Auch nach einem Upgrade auf von 3.0.15 auf die 3.0.16 hatte ich dann komischerweise das gleiche Provisionierungs-Problem. Auch ein “normales” Zurücksetzen auf Werkseinstellungen führte nicht zum Erfolg.

Letzendlich musste das Gerät “komplett” zurückgesetzt werden, also (anders als in den Voreinstellungen) inklusive Netzwerk-/Cloud-Einstellungen.
Danach hatte alles wieder wunderbar funktioniert.

MfG,
DanielF.

Hallo Daniel,

Danke für den Hinweis!

LG
Mathias