
CVE-2026-25197: تجاوز التفويض عبر IDOR — Gardyn Home Kit (ICSA-26-055-03)
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-25197 |
| ICSA | ICSA-26-055-03 (التحديث أ) |
| CVSS 3.1 | 9.1 (حرج) |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-639 (تجاوز التفويض عبر مفتاح يتحكم به المستخدم) |
| الباحث | Michael Groberman — Gr0m |
| نُشر | 2026-04-02 (التحديث أ) |
| الحقل | القيمة |
|---|---|
| البائع | Gardyn |
| المنتج | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| المكون | Cloud API |
| الإصدارات المتأثرة | Cloud API < 2.12.2026 |
نقطتا نهاية REST API تعيدان بيانات المستخدم دون فحوصات تفويض لكل مستخدم:
/api/users بإرجاع قائمة المستخدمين الكاملة. لا يلزم المصادقة./api/user/{id} بإرجاع الملف الشخصي للمستخدم المحدد بواسطة {id}. لا يتم التحقق من أن الطرف الطالب مصرح له بالوصول إلى سجل ذلك المستخدم.معرفات المستخدم هي أعداد صحيحة متسلسلة، مما يسمح بتعداد جميع حسابات المستخدمين البالغ عددها 134,215+ وأجهزتهم المرتبطة عبر نقطة نهاية /api/user/{id}.
تقبل نقطة نهاية /api/users الطلبات غير المصادق عليها وتعيد قائمة المستخدمين الكاملة. لا يتم تنفيذ أي مصادقة أو تحديد معدل أو تسجيل وصول على نقطة النهاية هذه.
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE
تقبل نقطة نهاية /api/user/{id} معرف مستخدم كمعامل مسار وتعيد الملف الشخصي للمستخدم المقابل. لا تقوم نقطة النهاية بأي فحص تفويض للتحقق من أن الطرف الطالب مرتبط بالمستخدم المطلوب. معرفات المستخدم هي أعداد صحيحة متسلسلة.
GET [REDACTED — Cloud API host]/api/user/{user_id}
البيانات المكشوفة لكل مستخدم:
| الحقل | الوصف |
|---|---|
| الاسم | الاسم الكامل |
| البريد الإلكتروني | عنوان البريد الإلكتروني |
| العنوان | العنوان الفعلي |
تتبع عناوين URL لصور الكاميرا نمطًا قابلاً للتوقع يتضمن معرف المستخدم المتسلسل ومعرف الجهاز والطابع الزمني. بمجرد الحصول على معرفات المستخدم والجهاز عبر IDOR، يمكن للمهاجم بناء عناوين URL صالحة للوصول إلى صور كاميرا أي مستخدم دون مصادقة إضافية. تلتقط كاميرا Gardyn صورًا ثابتة فقط — لا يتم تسجيل أو كشف تيارات صوتية.
/api/users (بدون مصادقة، قائمة مستخدمين كاملة) و /api/user/{id} (IDOR متسلسل، بيانات أي مستخدم)| الخدمة | الغرض |
|---|---|
| Azure AD B2C | هوية قائمة على الرموز مع مطالبات محصورة لكل مستخدم |
| معرفات UUID/GUID | معرفات غير قابلة للتعداد |
| وسيط التفويض |
توصي Gardyn بالترقية إلى إصدار Cloud API 2.12.2026 أو أحدث. راجع https://mygardyn.com/security/ للحصول على معلومات إضافية.
التخفيفات الموصى بها لأصحاب الأجهزة:
الإصلاح الموصى به للبائع:
| التاريخ | الحدث |
|---|---|
| 2025-10-14 | الإفصاح الأولي للبائع |
| 2025-12-11 | الإفصاح لـ CERT/CC |
| 2026-02-24 | نشر ICSA-26-055-03 (أولي) |
| 2026-04-02 | ICSA-26-055-03 التحديث أ -- إضافة CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662 |
أبلغ به Michael Groberman — Gr0m إلى CISA.
| الأجهزة |
| معرفات الأجهزة المرتبطة وأرقامها التسلسلية |
| الإعدادات | تكوين الحساب |
| التحقق من التفويض لكل طلب |