Wo veröffentlicht man Sicherheitslücken?

Ich habe ein Problem bei dem Standardrouter eines großen deutschen DSL-Anbieters gefunden. Die Entwickler sind jedoch nicht direkt erreichbar und der Kundenservice weiß offensichtlich nichts damit anzufangen, ich bekomme nur die üblichen Copy/Paste-Antworten.

Man kann, nachdem sich jemand über das Webinterface auf dem Router eingeloggt hat, noch ein paar Stunden lang von beliebigen Rechnern aus darauf zugreifen, indem man eine bestimmte URL benutzt. Einzige Voraussetzung ist, dass man die gleiche IP hat wie der erste verbundene Rechner. Damit sind sowohl Angriffe aus dem Netzwerk als auch aus dem Internet über CSRF möglich, wenn ich das richtig sehe.

Wo kann ich das jetzt am besten veröffentlichen, wenn die sich nach erneuter Anfrage nicht um ein Firmwareupdate kümmern sollten?
 
Zuletzt bearbeitet:
Kannst du das auch noch, wenn du auf ausloggen geklickt hast?
 
Wo kann ich das jetzt am besten veröffentlichen, wenn die sich nach erneuter Anfrage nicht um ein Firmwareupdate kümmern sollten?

Wenn du es wirklich veröffentlichen willst, ohne mit dem DSL-Anbieter bzw. dem Hersteller des Routers gesprochen zu haben, wären bugtraq und/oder Full-disclosure eine Möglichkeit.

Ich würde dir aber eher raten, dass du dir Unterstützung dazu holst. Eventuell 'ne Mail an Heise schreiben oder du nimmst Kontakt zum DFN-Cert auf.

Micha
 
Zurück
Oben