CVE-2023-4346

KNX Association KNX Protocol Connection Authorization Option 1

ВЫСОКИЙ РИСК

Вероятность (EPSS) 0.9%
Тяжесть (CVSS) CVSS 7.5
Дата обнаружения

2026-07-15

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Официальное описание

KNX Association KNX Protocol Connection Authorization Option 1 contains an overly restrictive account lockout mechanism vulnerability that could allow an attacker to purge all devices without additional security options enabled and set a BCU key to lock the device.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2023-4346 связана с некорректной реализацией механизма блокировки подключений в KNX Association KNX Protocol Connection Authorization Option 1.

Злоумышленник может использовать этот недостаток для удаленной очистки конфигурации всех устройств на шине, если на них не активированы дополнительные функции безопасности.

После очистки атакующий имеет возможность установить собственный ключ BCU (Bus Coupling Unit), что приводит к полной блокировке физических устройств и невозможности их повторного конфигурирования легитимными интеграторами.

Как исправить

  • Обновите прошивки всех используемых KNX-устройств до версий, содержащих исправление данной уязвимости от конкретных производителей оборудования.
  • Активируйте технологии KNX Secure (KNX IP Secure для IP-уровня и KNX Data Secure для уровня системной шины) для обеспечения шифрования и аутентификации передаваемых телеграмм.
  • Обновите конфигурационное ПО ETS (Engineering Tool Software) до последней версии для корректной поддержки и развертывания функций безопасности на устройствах.

Временные меры

  • Изолируйте KNX-сеть от публичного доступа, исключив прямое подключение KNX IP-роутеров и интерфейсов к сети Интернет.
  • Организуйте удаленный доступ к KNX-сети исключительно через защищенные каналы связи (VPN).
  • Настройте сегментацию сети (VLAN), ограничив доступ к сегменту KNX только для авторизованных рабочих станций администраторов.
  • Заблокируйте на межсетевом экране входящий трафик на стандартный порт KNX (3671/UDP) из недоверенных подсетей.

Пример команды для блокировки внешнего трафика на порт KNX на сетевом шлюзе под управлением Linux:

iptables -A INPUT -p udp --dport 3671 -j DROP

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!