
CVE-2025-1242: سلسلة اتصال iothubowner مبرمجة بشكل ثابت — Gardyn Home Kit (ICSA-26-055-03)
| الحقل | القيمة |
|---|---|
| CVE | CVE-2025-1242 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 9.1 (حرج) |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-798 (استخدام بيانات اعتماد ثابتة في الكود المصدري) |
| الباحث | Michael Groberman — Gr0m |
| تاريخ النشر | 2026-02-24 |
| الحقل | القيمة |
|---|---|
| البائع | Gardyn |
| المنتج | Gardyn Home Kit 1.0، 2.0، 3.0، 4.0؛ Gardyn Studio 1.0، 2.0 |
| المكون | Cloud API، التطبيق المحمول، البرامج الثابتة للجهاز |
| الإصدارات المتأثرة | البرامج الثابتة < master.622، التطبيق المحمول < 2.11.0، Cloud API < 2.12.2026 |
يمكن استخراج بيانات اعتماد Azure IoT Hub الإدارية (سياسة الوصول المشتركة iothubowner) من خلال عدة نواقل، بما في ذلك استجابات API غير المصادقة، وهندسة التطبيق المحمول العكسية، وتحليل البرامج الثابتة للجهاز. تمنح بيانات الاعتماد هذه تحكمًا إداريًا كاملاً على IoT Hub الخاص بـ Gardyn، والذي يدير معماريًا جميع الأجهزة المسجلة.
سياسة الوصول المشتركة iothubowner هي أعلى رتبة من بيانات الاعتماد في Azure IoT Hub. تمنح:
يذكر توثيق Microsoft: "سياسة iothubowner تمتلك جميع الصلاحيات ويجب استخدامها بحذر شديد. إنها مخصصة لإدارة الخدمة الخلفية فقط ويجب NEVER توزيعها على العملاء."
توفر سلسلة اتصال واحدة من iothubowner وصولاً إداريًا إلى IoT Hub الخاص بـ Gardyn.
تم كشف بيانات الاعتماد من خلال عدة قنوات مستقلة:
1. نقطة نهاية API غير مصادقة
قامت نقطة نهاية لتوفير الأجهزة غير مصادقة بإرجاع بيانات الاعتماد الإدارية إلى أي متصل. لم يكن هناك حاجة إلى مصادقة. كانت نقطة النهاية متاحة لأي شخص على الإنترنت.
تفاصيل الطلب محذوفة — تم حذف مسارات النهايات المحددة وأسماء الحقول وهياكل الطلب من هذا الكشف العام لتقليل تمكين المهاجمين.
تمت إزالة حقل بيانات الاعتماد الإدارية لاحقًا من استجابة نقطة النهاية هذه (إصلاح جزئي)، لكن نقطة النهاية لا تزال تُرجع بيانات اعتماد على مستوى الجهاز دون مصادقة.
2. نقطة نهاية تعداد المستخدمين غير مصادقة
قامت نقطة نهاية لقائمة المستخدمين غير مصادقة بإرجاع سجلات كاملة لجميع المستخدمين المسجلين البالغ عددهم 134,215. تضمن كل سجل نسخة من بيانات الاعتماد الإدارية — ما مجموعه 134,215 نسخة في استجابة API واحدة.
تفاصيل الطلب محذوفة — تم حذف مسارات النهايات المحددة وأسماء الحقول من هذا الكشف العام لتقليل تمكين المهاجمين.
كما كشفت نقطة النهاية هذه عن معلومات شخصية حساسة لجميع المستخدمين بما في ذلك الأسماء الكاملة وعناوين البريد الإلكتروني وأرقام الهواتف وأرقام بطاقات الدفع الجزئية ومعرفات المستخدم المتسلسلة (مما يتيح IDOR) ومعرفات الأجهزة وبيانات اعتماد الاتصال.
وفقًا لـ ICSA-26-055-03 الصادر عن CISA، تم إصلاح مسار الكشف هذا في إصدارات الإصلاح المنشورة.
3. التطبيق المحمول
تم تضمين بيانات الاعتماد في حزمة تطبيق React Native (bytecode Hermes في index.android.bundle). كما يتم توزيعها عبر Firebase Remote Config، الذي يسجل بيانات الاعتماد إلى logcat في نظام Android في إصدارات التصحيح.
4. البرامج الثابتة للجهاز
سلسلة الاتصال موجودة في ملفات البرامج الثابتة للجهاز تحت /usr/local/etc/gardyn/ ويتم تسجيلها في syslog بنص عادي أثناء التهيئة.
تم كشف بيانات الاعتماد منذ مايو 2019 على الأقل (أكثر من 6 سنوات بناءً على توفر نقطة نهاية API). قام البائع بالانتقال من IoT Hub سابق ([REDACTED — IoT Hub name]) إلى المحور الحالي ([REDACTED — IoT Hub name]) لكنه أعاد استخدام نفس مفتاح الوصول المشترك، مما يعني أن أي شخص التقط بيانات الاعتماد خلال نافذة التعرض الأصلية لا يزال لديه حق الوصول.
أكد البائع أنه لم يكن هناك أي تسجيل وصول على نقاط النهاية المتأثرة، مما يعني أنه لا يمكن تحديد نطاق الوصول غير المصرح به خلال فترة التعرض التي استمرت أكثر من 6 سنوات.
صرح البائع لـ CISA أنه لم يكن هناك أي تسجيل وصول على نقاط النهاية المتأثرة خلال نافذة التعرض. صفحة الأمان العامة للبائع هي https://mygardyn.com/security/.
يمكن للمهاجم الذي يمتلك بيانات اعتماد iothubowner:
upgrade() المعرضة لحقن الأوامر (CVE-2025-29631)بالاشتراك مع CVE-2025-29631، تتيح بيانات الاعتماد هذه تنفيذ الأكواد عن بُعد بصلاحيات الجذر على الأجهزة التي تستخدم بيانات الاعتماد المشتركة (تم التحقق على جهاز الباحث الخاص).
تتيح بيانات الاعتماد هذه، إلى جانب اسم مضيف IoT Hub، الوصول الإداري المباشر إلى IoT Hub الذي يدير أسطول أجهزة Gardyn المتأثرة. قدرات بيانات اعتماد iothubowner موثقة من قبل Microsoft (راجع التأثير أعلاه وتوثيق Azure المرتبط في المراجع). قامت CISA بتقييم هذا CVE عند درجة CVSS 9.1 (حرج).
يتم توثيق CVEs الأخرى في ICSA-26-055-03 كنتائج مستقلة؛ كشف بيانات الاعتماد هذه هو مشكلة منفصلة عن تلك الثغرات، على الرغم من أنه يمكن للمهاجم الذي يمتلك نتائج متعددة دمجها في بعض السيناريوهات.
توثيق Microsoft الخاص ينص صراحةً: "سياسة iothubowner تمتلك جميع الصلاحيات ويجب استخدامها بحذر شديد. إنها مخصصة لإدارة الخدمة الخلفية فقط ويجب NEVER توزيعها على العملاء."
التخفيفات الموصى بها لأصحاب الأجهزة:
الإصلاح الموصى به للبائع:
iothubowner فورًا| التاريخ |
|---|
تم الإبلاغ بواسطة Michael Groberman — Gr0m إلى CISA.
| الإذن | الوصف | مستوى المخاطر |
|---|
| RegistryRead | قراءة سجل الأجهزة (تعداد جميع الأجهزة) | عالي |
| RegistryWrite | تعديل سجل الأجهزة (إضافة/حذف الأجهزة) | حرج |
| ServiceConnect | إرسال رسائل من السحابة إلى الجهاز | حرج |
| DeviceConnect | إرسال رسائل من الجهاز إلى السحابة (انتحال هوية أي جهاز) | حرج |
| ServiceInvoke | استدعاء الطرق المباشرة على أي جهاز | حرج |
| الخدمة | الغرض |
|---|
| Azure IoT Hub Device Provisioning Service (DPS) | التوفير التلقائي لبيانات اعتماد لكل جهاز باستخدام شهادات X.509 |
| سياسات الوصول المشتركة ذات النطاق المحدد | سياسات وصول بأقل صلاحية (مثل device، service، registryRead) |
| Azure Monitor / تشخيصات IoT Hub | تسجيل الوصول وكشف الشذوذ في عمليات IoT Hub |
| الحدث |
|---|
| 2025-10-14 | الإفصاح الأولي للبائع |
| 2025-12-11 | الإفصاح لـ CERT/CC |
| 2026-01-22 | تدوير مفتاح الوصول المشترك iothubowner الخاص بـ Azure IoT Hub (قابل للملاحظة: المفتاح الذي تم توزيعه سابقًا توقف عن العمل) |
| 2026-02-24 | نشر ICSA-26-055-03 (الأولي) |
| 2026-04-02 | تحديث ICSA-26-055-03 (أ) |