Loxone nicht betroffen - Amnesia:33 Sicherheitslücken in TCP/IP-Stacks

Einklappen
X
 
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge
  • TimoC
    Extension Master
    • 25.08.2015
    • 180

    #1

    Loxone nicht betroffen - Amnesia:33 Sicherheitslücken in TCP/IP-Stacks

    Hallo,

    einige haben evtl. von der gravierenden Sicherheitslücke in diversen TCP/IP Bibliotheken gelesen. Meist sind Embedded- und Automatisierungssysteme betroffen.
    Quelle: https://www.heise.de/news/Amnesia-33...d-4982063.html

    Eine nicht vollständige Liste findet sich hier:


    Daraufhin habe ich Loxone kontaktiert und um Stellung gebeten.
    Loxone ist nicht betroffen (siehe Screenshot der Kommunikation). Klicke auf die Grafik für eine vergrößerte Ansicht

Name: 2020-12-10 07_09_47-Re_[## 408130 ##] Amnesia_33 – Sicherheitslücken in TCP_IP-Stacks - timo@czisch..png
Ansichten: 463
Größe: 43,3 KB
ID: 278908

    Heißt aber nicht, dass nicht andere Systeme bei euch im Haus betroffen sind. Also es gilt wie immer, nicht die Baumarktsteckdose ins Internet hängen (Port Forward am Router). Sonst blinkt die Weihnachtsbeleuchtung ohne Lichtbaustein.
    Mal im Ernst. Behaltet es für eure eingesetzten Produkte im Auge und gebt nichts nach außen frei.

    Hoffe der Beitrag ist hier richtig gesetzt.

    Grüße

    Timo
  • Leo Kirch
    MS Profi
    • 26.08.2015
    • 831

    #2
    Antwort ist kurz und bündig, geht aber auch nicht tiefer auf die Frage ein. Hätte ich vermutlich im ersten Gang auch so geschrieben ;-)
    -

    Kommentar

    • Christian Fenzl
      Lebende Foren Legende
      • 31.08.2015
      • 11234

      #3
      Da Loxone den Kernel des Miniservers selbst implementiert hat, basiert das (vermutlich) nicht auf fertige Libraries.
      Dafür weiß auch niemand, welche Schwachstellen der selbst implementierte TCP-Stack sonst so hat.
      Hilfe für die Menschen der Ukraine: https://www.loxforum.com/forum/proje...Cr-die-ukraine

      Kommentar


      • BSiege
        BSiege kommentierte
        Kommentar bearbeiten
        Ich kann mir das schlecht vorstellen. Ich glaube schlichtweg nicht dass der IPStack auf der grünen Wiese entstanden ist. Wenn ich schon sehe wie relativ einfach aufgebauten Protokolle wie syslog und smtp stümperhaft implementiert wurden, geht mir das nicht auf...

      • Christian Fenzl
        Christian Fenzl kommentierte
        Kommentar bearbeiten
        Der Punkt geht an dich. Insbesondere "Syslog" ist eigentlich eine Frechheit, das überhaupt so zu nennen wie den Standard.
    Lädt...