CVE-2023-4346: Nadmiernie restrykcyjny mechanizm blokady konta w KNX Protocol Connection Authorization Option 1

Wysokie ryzyko blokady urządzeń KNX przez nadmiernie restrykcyjny mechanizm blokady konta w opcji 1 autoryzacji połączeń. Zalecane działania zabezpieczające.
CVE-2023-4346CVSS 7.5CISA KEVKnown Exploited

CVE-2023-4346: Nadmiernie restrykcyjny mechanizm blokady konta w KNX Protocol Connection Authorization Option 1

Wysokie ryzyko blokady urządzeń KNX przez nadmiernie restrykcyjny mechanizm blokady konta w opcji 1 autoryzacji połączeń. Zalecane działania zabezpieczające.

CVSS
7.5 HIGH
EPSS
56.18%
Aktywnie wykorzystywana
tak
Produkt
KNX Protocol Connection Authorization Option 1

Co wiadomo

Urządzenia KNX korzystające z opcji 1 autoryzacji połączeń mogą zostać zablokowane przez atakującego, który ustawi klucz BCU, uniemożliwiając dostęp do urządzenia. Zarówno atak zdalny przez sieć, jak i fizyczny dostęp do urządzenia mogą prowadzić do trwałej blokady bez możliwości resetu hasła.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury KNX oznacza to ryzyko utraty kontroli nad urządzeniami automatyki budynkowej, co może zakłócić działanie systemów zarządzania budynkiem. Atakujący mogą zablokować urządzenia, co wymaga interwencji fizycznej lub wymiany sprzętu, generując koszty i przestoje.

Rekomendowane działania administratora

Zaleca się przegląd konfiguracji urządzeń KNX pod kątem użycia opcji 1 autoryzacji połączeń oraz weryfikację, czy dodatkowe mechanizmy bezpieczeństwa są aktywne. Należy ograniczyć dostęp do sieci KNX, monitorować logi pod kątem nietypowych działań oraz przygotować procedury reagowania na potencjalne blokady urządzeń. Warto również śledzić aktualizacje producenta i stosować dostępne poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS