KNX 연결 인증을 사용하고 옵션 1을 지원하는 KNX 장치는 구현에 따라 잠길 수 있으며 사용자가 장치에 액세스하기 위해 장치를 재설정할 수 없습니다. 장치의 BCU 키 기능을 사용하여 장치의 비밀번호를 생성할 수 있지만 이 비밀번호는 현재 비밀번호를 입력하지 않으면 재설정할 수 없는 경우가 많습니다. 장치가 네트워크와 인터페이스하도록 구성된 경우 해당 네트워크에 액세스할 수 있는 공격자가 KNX 설치와 인터페이스할 수 있습니다.
KNX 연결 인증을 사용하고 옵션 1을 지원하는 KNX 장치는 구현에 따라 잠길 수 있으며 사용자가 장치에 액세스하기 위해 장치를 재설정할 수 없습니다. 장치의 BCU 키 기능을 사용하여 장치의 비밀번호를 생성할 수 있지만 이 비밀번호는 현재 비밀번호를 입력하지 않으면 재설정할 수 없는 경우가 많습니다. 장치가 네트워크와 인터페이스하도록 구성된 경우 해당 네트워크에 액세스할 수 있는 공격자는 KNX 설치와 인터페이스하고 추가 보안 옵션을 활성화하지 않은 채 모든 장치를 제거하고 BCU 키를 설정하여 장치를 잠글 수 있습니다. 장치가 네트워크에 연결되어 있지 않더라도 장치에 물리적으로 접근할 수 있는 공격자도 동일한 방식으로 이 취약점을 악용할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.