
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
في فبراير 2025 أجريت بحثًا أمنيًا على جهاز Gardyn Home 4.0. أثناء بحثي، اكتشفت ثغرات متعددة وممارسات أمنية سيئة. من خلال استغلال هذه الثغرات، قد يتمكن المهاجم من الحصول على وصول على مستوى النظام إلى جهاز Gardyn واستخدامه لشن هجمات إضافية ضد الشبكة المحلية المتصل بها. قد يستخدم المهاجم أيضًا هذا الوصول للتأثير على التشغيل الطبيعي للجهاز، بما في ذلك إتلاف النباتات المزروعة في الجهاز والجهاز نفسه.
يحتوي هذا المستودع على التفاصيل الفنية والحالة لمجموعة من الثغرات في حديقة Gardyn للزراعة المائية. يتم نشر هذه المعلومات بهدف إطلاع المستهلكين على المشكلات غير المُعالجة في أمان منتج Gardyn.
2025-02-21 - محاولة تواصل أولية مع البائع. 2025-02-26 - تم التواصل مع فريق مبيعات البائع. 2025-04-07 - تم التواصل مع الممثل الفني للبائع. تم الكشف عن التفاصيل الفنية لجميع الثغرات. 2025-06-14 - محاولة متابعة مع البائع بخصوص الثغرات الحالية.
اعتبارًا من 2025-07-04
| CVE | المشكلة | الحالة |
|---|---|---|
| CVE-2025-29629 | بيانات اعتماد افتراضية ضعيفة | لا تزال بيانات الاعتماد كما هي، ولكن تم تعطيل مصادقة كلمة المرور لـ SSH |
| CVE-2025-29630 | باب خلفي عبر مفتاح SSH | لا يزال مفتاح SSH المصرح به موجودًا، ولكن تمت إزالة المعلومات الشخصية المعرِّفة لأحد موظفي Gardyn منه. |
| CVE-2025-29628 | الاستيلاء الكامل على الجهاز | بدون تصحيح |
| CVE-2025-29631 | حقن الأوامر | بدون تصحيح |