Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-25197 — CVE-2026-25197: تجاوز التفويض عبر IDOR — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
أدوات/GitHubGitHub/michaeladamgroberman/cve-2026-25197
الاستطلاعأمان إنترنت الأشياءتحليل الثغرات الأمنيةجمع المعلوماتأمن الويبالخصوصيةالأوراق والأبحاثالتعلم والتعليمأمن واجهات برمجة التطبيقات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubmichaeladamgroberman/cve-2026-25197

CVE-2026-25197

CVE-2026-25197: تجاوز التفويض عبر IDOR — Gardyn Home Kit (ICSA-26-055-03)

عرض المستودعالموقع الإلكتروني
5منذ 3 أشهرلم تتم المراجعة بعد

CVE-2026-25197: تجاوز التفويض عبر مفتاح يتحكم به المستخدم (IDOR)

استشارة

الحقلالقيمة
CVECVE-2026-25197
ICSAICSA-26-055-03 (التحديث أ)
CVSS 3.19.1 (حرج)
المتجهCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-639 (تجاوز التفويض عبر مفتاح يتحكم به المستخدم)
الباحثMichael Groberman — Gr0m
نُشر2026-04-02 (التحديث أ)

المنتج

الحقلالقيمة
البائعGardyn
المنتجGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
المكونCloud API
الإصدارات المتأثرةCloud API < 2.12.2026

الملخص

نقطتا نهاية REST API تعيدان بيانات المستخدم دون فحوصات تفويض لكل مستخدم:

  • يقوم /api/users بإرجاع قائمة المستخدمين الكاملة. لا يلزم المصادقة.
  • يقوم /api/user/{id} بإرجاع الملف الشخصي للمستخدم المحدد بواسطة {id}. لا يتم التحقق من أن الطرف الطالب مصرح له بالوصول إلى سجل ذلك المستخدم.

معرفات المستخدم هي أعداد صحيحة متسلسلة، مما يسمح بتعداد جميع حسابات المستخدمين البالغ عددها 134,215+ وأجهزتهم المرتبطة عبر نقطة نهاية /api/user/{id}.

تفاصيل الثغرة

سرد المستخدمين غير المصادق عليهم

تقبل نقطة نهاية /api/users الطلبات غير المصادق عليها وتعيد قائمة المستخدمين الكاملة. لا يتم تنفيذ أي مصادقة أو تحديد معدل أو تسجيل وصول على نقطة النهاية هذه.

root@kitploit:~
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE

نقطة نهاية الملف الشخصي للمستخدم — IDOR

تقبل نقطة نهاية /api/user/{id} معرف مستخدم كمعامل مسار وتعيد الملف الشخصي للمستخدم المقابل. لا تقوم نقطة النهاية بأي فحص تفويض للتحقق من أن الطرف الطالب مرتبط بالمستخدم المطلوب. معرفات المستخدم هي أعداد صحيحة متسلسلة.

root@kitploit:~
GET [REDACTED — Cloud API host]/api/user/{user_id}

البيانات المكشوفة لكل مستخدم:

الحقلالوصف
الاسمالاسم الكامل
البريد الإلكترونيعنوان البريد الإلكتروني
العنوانالعنوان الفعلي

عناوين URL لصور الكاميرا القابلة للتوقع

تتبع عناوين URL لصور الكاميرا نمطًا قابلاً للتوقع يتضمن معرف المستخدم المتسلسل ومعرف الجهاز والطابع الزمني. بمجرد الحصول على معرفات المستخدم والجهاز عبر IDOR، يمكن للمهاجم بناء عناوين URL صالحة للوصول إلى صور كاميرا أي مستخدم دون مصادقة إضافية. تلتقط كاميرا Gardyn صورًا ثابتة فقط — لا يتم تسجيل أو كشف تيارات صوتية.

التأثير

  • تعرض معلومات التعريف الشخصية (PII) لأكثر من 134,215 مستخدمًا عبر التعداد المتسلسل
  • الوصول إلى صور كاميرا المنزل الداخلية من حوالي 115,000 كاميرا Gardyn
  • رسم خرائط كامل من المستخدم إلى الجهاز مما يمكن الهجمات المستهدفة
  • متجهان مستقلان: /api/users (بدون مصادقة، قائمة مستخدمين كاملة) و /api/user/{id} (IDOR متسلسل، بيانات أي مستخدم)
  • انتهاك الخصوصية على نطاق واسع -- الأسماء، عناوين البريد الإلكتروني، العناوين الفعلية، بيانات الأجهزة، صور الكاميرا

خدمات Azure المتاحة لهذه الفئة من نقاط النهاية

الخدمةالغرض
Azure AD B2Cهوية قائمة على الرموز مع مطالبات محصورة لكل مستخدم
معرفات UUID/GUIDمعرفات غير قابلة للتعداد
وسيط التفويض

المعالجة

توصي Gardyn بالترقية إلى إصدار Cloud API 2.12.2026 أو أحدث. راجع https://mygardyn.com/security/ للحصول على معلومات إضافية.

التخفيفات الموصى بها لأصحاب الأجهزة:

  • عزل جهاز Gardyn على شبكة VLAN مخصصة أو قطاع شبكة إنترنت الأشياء
  • فكر فيما إذا كانت الكاميرا المدمجة تلتقط مناطق حساسة في منزلك

الإصلاح الموصى به للبائع:

  1. تنفيذ فحوصات تفويض مناسبة على جميع نقاط نهاية بيانات المستخدم والجهاز
  2. استبدال معرفات الأعداد الصحيحة المتسلسلة بمعرفات غير قابلة للتعداد (UUIDs)
  3. التحقق من أن المستخدم المصادق عليه يملك المورد المطلوب قبل إعادة البيانات
  4. تدوير بيانات اعتماد API وإزالتها من Firebase Remote Config
  5. تنفيذ تحديد المعدل على نقاط نهاية البحث عن المستخدم/الجهاز
  6. تدقيق سجلات الوصول بحثًا عن أنماط التعداد

الجدول الزمني

التاريخالحدث
2025-10-14الإفصاح الأولي للبائع
2025-12-11الإفصاح لـ CERT/CC
2026-02-24نشر ICSA-26-055-03 (أولي)
2026-04-02ICSA-26-055-03 التحديث أ -- إضافة CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662

المراجع

  • CVE-2026-25197 -- سجل CVE
  • ICSA-26-055-03
  • CWE-639: تجاوز التفويض عبر مفتاح يتحكم به المستخدم

الإسناد

أبلغ به Michael Groberman — Gr0m إلى CISA.

تنزيل الأداة
الأجهزة
معرفات الأجهزة المرتبطة وأرقامها التسلسلية
الإعداداتتكوين الحساب
التحقق من التفويض لكل طلب