跳到主要内容

高危

KNX Association KNX Protocol Connection Authorization Option 1拒绝服务漏洞

2023-08-24 00:00:00 公开 ,2026-07-16 05:14:19 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-645 (Overly Restrictive Account Lockout Mechanism)
CAPEC:
CAPEC-2 (Inducing Account Lockout)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2026-07-15 08:00:00

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
其他
漏洞描述
KNX Association KNX Protocol Connection Authorization Option 1备容易被锁定,并且用户无法重置它们以访问设备。设备上的BCU密钥功能可用于为设备创建密码,但如果不输入当前密码,则通常无法重置此密码。如果设备配置为与网络连接,则有权访问该网络的攻击者可以与KNX安装连接,在未启用其他安全选项的情况下清除所有设备,并设置BCU密钥,从而锁定设备。即使设备未连接到网络,对设备具有物理访问权限的攻击者也可以以相同的方式利用此漏洞。
修复建议
KNX Association建议所有系统集成商、安装商、ETS用户和最终客户遵循通用的IT安全准则。KNX Association建议用户遵循KNX安全检查表。建议用户始终在每个已经完成并将在未来投入使用的KNX项目中设置BCU密钥。将BCU密钥作为项目文档的一部分移交给建筑物所有者。参考链接:https://www.knx.org/knx-en/for-professionals/benefits/knx-secure/index.php

参考链接