WLAN to Go: Telekom-Hotspots waren für Fremdsurfer anfällig

Beim Angebot WLAN to Go von der Deutschen Telekom und Fon konnten Angreifer die Anmeldung umgehen und so direkt über den Anschluss des eigentlichen Inhabers surfen. Die Telekom hat den Konfigurationsfehler mittlerweile behoben.

Artikel von veröffentlicht am
Die Einrichtung von Wlan to Go soll sehr einfach sein.
Die Einrichtung von Wlan to Go soll sehr einfach sein. (Bild: Telekom)

Bei der Konfiguration ihrer Hotspots hat die Deutsche Telekom einen Fehler gemacht, der unberechtigten Nutzern Zugang zum Internet verschaffen konnte. Dabei wurde auch die Geschwindigkeitsbegrenzung auf 16 Mbit/s aufgehoben. Das Problem ist mit einem Software-Update behoben worden, das seit dem gestrigen Dienstagnachmittag auf allen Hotspots verfügbar sein soll.

Inhalt:
  1. WLAN to Go: Telekom-Hotspots waren für Fremdsurfer anfällig
  2. Update ist ausgerollt

Der Fehler trat nach Angaben des Sicherheitsforschers Joel Höner auf, wenn Nutzer auf einem Speedport-Gerät der Telekom die Option WLAN-To-Go aktiviert hatten. Der Router spannt dann ein zweites, unverschlüsseltes WLAN auf, über das Nutzer des Programms und Telekom-Hotspot-Kunden Internetzugang bekommen können. Der Traffic wird in diesem Fall über einen Telekom-eigenen Proxy-Server abgewickelt, um die Inhaber des Internetanschlusses vor Abmahnungen und Ähnlichem zu schützen.

  • Umgehen der Landing-Page (Bild: Zyantific/Joel Höner).
  • Die Ausnahmeregelungen mittels Regular Expressions (Bild: Zyantific/Joel Höner).
Die Ausnahmeregelungen mittels Regular Expressions (Bild: Zyantific/Joel Höner).

Bei der Konfiguration machten die Techniker der Telekom aber offenbar einen Fehler. Wenn der Nutzer sich zuerst mit dem Hotspot verbindet, besteht kein Internetzugang, lediglich die Anmeldeseite der Telekom und eine Anzahl weiterer Seiten ist per Whitelist freigeschaltet. Dafür werden sogenannte Regular Expressions erstellt. Weil verschiedene Steuerzeichen nicht korrekt bereinigt wurden (Sanitization), hätten Angreifer eigene Server auf eine Whitelist setzen und damit den Login umgehen können.

Probleme mit Störerhaftung und Bandbreitenverlust

Für den Eigentümer des Hotspots könnte dies unangenehme Folgen haben, wenn ein so verbundener Nutzer illegale Dinge tut. Der Eigentümer könnte unter Umständen Abmahnungen oder Strafanzeigen bekommen, ohne jemals Kenntnis von der Sicherheitslücke gehabt zu haben.

Andere Nutzer, so wie Höner, konnten hingegen auch einen eigenen Proxy-Server nutzen. Nachdem der sich mit dem Internet verbunden hatte, stellte Höner zudem fest, dass die eigentlich festgelegte Maximalgeschwindigkeit von 16 Mbit/s nicht mehr galt. Die illegalen Nutzer des Netzwerkes hätten damit den offiziellen Nutzern Bandbreite wegnehmen können.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Update ist ausgerollt 
  1. 1
  2. 2
  3.  


ath 22. Feb 2017

In den A-Record dieser Domain konnte dann eine beliebige IP eingetragen werden, die nach...

Ovaron 22. Feb 2017

Das Forensystem hat leider den von Dir sicher beigefügten Link zur damaligen Diskussion...

M.P. 22. Feb 2017

Außer in Hamburg ...

Anonymer Nutzer 22. Feb 2017

Oh Gott, die Römischen Verträge? Die EWG (=Römische Verträge) war der Vorläufer der EG...



Aktuell auf der Startseite von Golem.de
Quartalszahlen
So verkauft Elon Musk Teslas Schrumpfkurs als Wachstum

Nur 3 statt 20 Millionen Autos, Investitionen in neue Fabriken wurden gestrichen und die 4680-Akkus waren angeblich nie wichtig für Tesla.
Eine Analyse von Frank Wunderlich-Pfeiffer

Quartalszahlen: So verkauft Elon Musk Teslas Schrumpfkurs als Wachstum
Artikel
  1. Sport und Gesundheit: Generalüberholtes Garmin Connect ist fertig
    Sport und Gesundheit
    Generalüberholtes Garmin Connect ist fertig

    Ab sofort haben alle Nutzer von Garmin-Sportuhren und und anderen Wearables vollen Zugriff auf das neue Garmin Connect - als App und im Web.

  2. Neue App von Apple: iPad bekommt nach 14 Jahren einen Taschenrechner
    Neue App von Apple
    iPad bekommt nach 14 Jahren einen Taschenrechner

    Es geschehen noch Zeichen und Wunder. Im Fall von Apples iPad sind es Plus-, Minus- und Gleichheitszeichen.

  3. Konkurrenz zu Disney+ und Prime Video: Netflix-Preiserhöhung für laufende Abos
    Konkurrenz zu Disney+ und Prime Video
    Netflix-Preiserhöhung für laufende Abos

    Alle Netflix-Abos ohne Werbung werden teurer - sie verteuern sich um bis zu 2 Euro pro Monat. Die Kosten für Zusatzmitgliedschaften sowie das werbefinanzierte Abo bleiben unverändert.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • MacBook Air über 200€ günstiger • MediaMarkt: Asus Gaming-Laptop 999€ statt 1.599€ • Galaxy S23 400€ günstiger • MindStar: Radeon & Geforce-Grafikkarten zu Tiefstpreisen • Anker USB-Ladegeräte -45% • MSI MEG 342CDE OLED 999€ • Gamesplanet Spring Sale [Werbung]
    •  /