Vulnerabilidad en KNX Connection Authorization (CVE-2023-4346)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/08/2023
Última modificación:
11/09/2023
Descripción
Los dispositivos KNX que utilizan la autorización de conexión KNX y admiten la Opción 1 son, según la implementación, vulnerables a ser bloqueados y los usuarios no pueden restablecerlos para obtener acceso al dispositivo. La función de clave BCU en los dispositivos se puede usar para crear una contraseña para el dispositivo, pero esta contraseña a menudo no se puede restablecer sin ingresar la contraseña actual. Si el dispositivo está configurado para interactuar con una red, un atacante con acceso a esa red podría interactuar con la instalación KNX, purgar todos los dispositivos sin opciones de seguridad adicionales habilitadas y configurar una clave BCU, bloqueando el dispositivo. Incluso si un dispositivo no está conectado a una red, un atacante con acceso físico al dispositivo también podría aprovechar esta vulnerabilidad de la misma manera.<br />
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:knx:connection_authorization:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página