Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KNX Connection Authorization (CVE-2023-4346)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/08/2023
Última modificación:
11/09/2023

Descripción

Los dispositivos KNX que utilizan la autorización de conexión KNX y admiten la Opción 1 son, según la implementación, vulnerables a ser bloqueados y los usuarios no pueden restablecerlos para obtener acceso al dispositivo. La función de clave BCU en los dispositivos se puede usar para crear una contraseña para el dispositivo, pero esta contraseña a menudo no se puede restablecer sin ingresar la contraseña actual. Si el dispositivo está configurado para interactuar con una red, un atacante con acceso a esa red podría interactuar con la instalación KNX, purgar todos los dispositivos sin opciones de seguridad adicionales habilitadas y configurar una clave BCU, bloqueando el dispositivo. Incluso si un dispositivo no está conectado a una red, un atacante con acceso físico al dispositivo también podría aprovechar esta vulnerabilidad de la misma manera.<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:knx:connection_authorization:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información