{"id":159962,"date":"2020-07-09T13:40:57","date_gmt":"2020-07-09T11:40:57","guid":{"rendered":"https:\/\/www.iphone-ticker.de\/?p=159962"},"modified":"2020-07-09T13:40:57","modified_gmt":"2020-07-09T11:40:57","slug":"app-tueroeffner-nello-wieder-erreichbar-mit-klaffender-sicherheitsluecke","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/app-tueroeffner-nello-wieder-erreichbar-mit-klaffender-sicherheitsluecke-159962\/","title":{"rendered":"App-T\u00fcr\u00f6ffner Nello: Wieder erreichbar, mit klaffender Sicherheitsl\u00fccke"},"content":{"rendered":"<p><a href=\"https:\/\/www.iphone-ticker.de\/tueroeffner-nello-geht-komplett-vom-netz-159468\/\">Geschlagene neun Tage<\/a> konnten Besitzer des smarten App-T\u00fcr\u00f6ffners Nello ihre Hardware nicht mehr f\u00fcr den komfortablen Einlass in die eigenen vier W\u00e4nde nutzen.<\/p>\n<p><a href=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2017\/09\/nello-app.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-116319\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2017\/09\/nello-app.jpg\" alt=\"Nello App\" width=\"500\" height=\"416\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2017\/09\/nello-app.jpg 1000w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2017\/09\/nello-app-300x249.jpg 300w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Der italienische Anbieter SCLAK, der nach der Nello-Insolvenz Anfang des Jahres den Kunden des T\u00fcr\u00f6ffners zusicherte, f\u00fcr die weitere Funktion ihrer Systeme zu sorgen, k\u00e4mpfte \u00fcber eine Woche mit Server-Problemen, war nicht erreichbar und sorgte so schlicht daf\u00fcr, dass die im Markt aktiven Systeme \u00fcber Nacht funktionslos wurden. Auf R\u00fcckfragen der Kunden gibt SCLAK, <a href=\"https:\/\/www.facebook.com\/getsclak\/posts\/3384610304904021\">zumindest auf Facebook<\/a>, nicht ein.<\/p>\n<p>Nun melden mehrere ifun.de-Leser, dass an ihren Nello-Schlie\u00dfanlagen pl\u00f6tzlich wieder die gr\u00fcne LED blinkt. Eigentlich eine gute Nachricht, zu der sich jedoch eine Sicherheitsl\u00fccke gesellt.<\/p>\n<h2>Klaffende Sicherheitsl\u00fccke seit Februar<\/h2>\n<p>Eine, die es sowohl m\u00f6glich macht Nello-Module ohne Cloud-Zwang zu betreiben, als auch gestattet, diese zu \u00f6ffnen, ohne die Passw\u00f6rter der Benutzer kennen zu m\u00fcssen.<\/p>\n<p>Aufgefallen ist dies einem deutschen Software-Entwickler, der seine Erkenntnisse unter dem K\u00fcrzel &#8222;LFE89&#8220; <a href=\"https:\/\/github.com\/LFE89\/nello_one_without_cloud\">ver\u00f6ffentlicht hat<\/a> und ifun.de gegen\u00fcber erkl\u00e4rt:<\/p>\n<blockquote><p>[&#8230;] Im M\u00e4rz habe ich auf GitHub bereits einen &#8222;proof of concept&#8220; und ein volles cloud-less Backend ver\u00f6ffentlicht, welches verwendet werden kann, um den Cloudzwang rund um Nello zu entfernen. Dies ist durch eine Sicherheitsl\u00fccke in der Nello-Firmware m\u00f6glich. Dazu verwende ich eine sogenannte Security ByPass Sequenz. Damit umgehe ich s\u00e4mtliche Verschl\u00fcsselungen und propriet\u00e4re Nachrichten.<\/p>\n<p>Das pikante dabei: auch der neue Vendor SCLAK kann die Sicherheitsl\u00fccke nutzen, um s\u00e4mtliche Schl\u00f6sser zu \u00f6ffnen &#8211; sobald diese den Betrieb wieder aufnehmen &#8211; ohne dabei die Passw\u00f6rter der Benutzer zu haben.<\/p>\n<p>Alles zur\u00fcckzuf\u00fchren auf eine <a href=\"https:\/\/github.com\/LFE89\/nello_one_without_cloud\">inkorrekt abgesicherte<\/a> Start- und TestMsg-Phase in der Firmware-Implementierung. Das Interessante ist nat\u00fcrlich die Sicherheitsl\u00fccke, welche eine solche L\u00f6sung erst erm\u00f6glicht. [&#8230;]<\/p>\n<p>Ich habe Nello und SCLAK \u00fcbrigens schon im Februar kontaktiert, jedoch keine R\u00fcckmeldung bekommen &#8211; daher die Ver\u00f6ffentlichung.<\/p><\/blockquote>\n<p><h8>Mit Dank an alle Tippgeber!<\/h8><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/3a7bd67e77ce4e0caee0814518286bb9\" width=\"1\" height=\"1\" class=\"tracking\"><\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/app-tueroeffner-nello-wieder-erreichbar-mit-klaffender-sicherheitsluecke-159962\/\"><img decoding=\"async\" width=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2017\/09\/nello-app.jpg\" class=\"alignright wp-post-image tfe\" alt=\"Nello App\" title=\"\" \/><\/a><p>Geschlagene neun Tage konnten Besitzer des smarten App-T\u00fcr\u00f6ffners Nello ihre Hardware nicht mehr f\u00fcr den komfortablen Einlass in die eigenen vier W\u00e4nde nutzen. Der italienische Anbieter SCLAK, der nach der Nello-Insolvenz Anfang des Jahres den Kunden des T\u00fcr\u00f6ffners zusicherte, f\u00fcr die weitere Funktion ihrer Systeme zu sorgen, k\u00e4mpfte \u00fcber eine Woche mit Server-Problemen, war nicht [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[24],"tags":[3939,238,90,2922],"class_list":["post-159962","post","type-post","status-publish","format-standard","hentry","category-zubehor","tag-nello","tag-security","tag-sicherheit","tag-tuerschloss"],"aioseo_notices":[],"featured_image":["https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/06\/nello-abgeschaltet-feature.jpg"],"subheadline":["Seit Februar bekannt"],"rest_api_enabler":{"featured_image":"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2020\/06\/nello-abgeschaltet-feature.jpg","subheadline":"Seit Februar bekannt"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/159962","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=159962"}],"version-history":[{"count":1,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/159962\/revisions"}],"predecessor-version":[{"id":159963,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/159962\/revisions\/159963"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=159962"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=159962"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=159962"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}