Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-32662 — CVE-2026-32662: رمز تصحيح نشط في الإنتاج — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
أدوات/GitHubGitHub/michaeladamgroberman/cve-2026-32662
أمان إنترنت الأشياءتحليل الثغرات الأمنيةأمن السحابةأمن الجوالأمن سلسلة التوريدالأوراق والأبحاثسوء التكوينالتعلم والتعليمأمن واجهات برمجة التطبيقات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662: رمز تصحيح نشط في الإنتاج — Gardyn Home Kit (ICSA-26-055-03)

عرض المستودعالموقع الإلكتروني
12منذ 3 أشهرلم تتم المراجعة بعد

CVE-2026-32662: كود تصحيح نشط في الإنتاج

استشارة أمنية

الحقلالقيمة
CVECVE-2026-32662
ICSAICSA-26-055-03 (تحديث A)
CVSS 3.15.3 (متوسط)
المتجهCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (كود تصحيح نشط)
الباحثMichael Groberman — Gr0m
نُشر2026-04-02 (تحديث A)

المنتج

الحقلالقيمة
البائعGardyn
المنتجGardyn Home Kit 1.0، 2.0، 3.0، 4.0؛ Gardyn Studio 1.0، 2.0
المكونCloud API
الإصدارات المتأثرةCloud API < 2.12.2026

ملخص

توجد نقاط نهاية API للتطوير والاختبار في بيئة الإنتاج تعكس وظائف الإنتاج. لقد وفرت هذه النقاط الطرفية تاريخياً الوصول إلى بيانات اعتماد الإنتاج مع ضوابط مصادقة مخفضة أو غائبة. بالإضافة إلى ذلك، تم تضمين بيانات اعتماد التطوير والتكوين في إصدارات تطبيق الجوال ولوحة الإدارة للإنتاج.

تفاصيل الثغرة

نقاط نهاية API للتطوير

تم اكتشاف نقاط نهاية API متعددة للتطوير والاختبار موازية لبنية الإنتاج:

النقطة الطرفيةالغرضالحالة
[مُحرَّف — مضيف API للتطوير #1]API للتطوير403 ممنوع (محظور)
[مُحرَّف — مضيف API للتطوير #2]API للتطويرغير معروف

تسريب بيانات الاعتماد التاريخي

كان API التطوير يقبل تاريخياً نفس طلبات التجهيز مثل الإنتاج ويعيد بيانات اعتماد الإنتاج الكاملة بما في ذلك بيانات اعتماد iothubowner لـ IoT Hub (CVE-2025-1242) — دون مصادقة.

تم تكوين بيئة التطوير ببيانات اعتماد الإنتاج، مما يعني أن اختراق بيئة التطوير الأقل حماية يمنح وصولاً كاملاً إلى أسطول الإنتاج لـ IoT Hub.

بيانات اعتماد التطوير في إصدارات الإنتاج

تم العثور على بيانات اعتماد وتكوين بيئة التطوير مضمنة في مخرجات تطبيقات الإنتاج:

تطبيق الجوال (index.android.bundle):

  • أسماء مضيفي API للتطوير ونقاط النهاية
  • بيانات اعتماد مشروع Firebase للتطوير
  • سلاسل اتصال بيئة الاختبار/التجهيز

حزمة JavaScript للوحة الإدارة (admin.gardyn.io):

  • تسريب نقطة نهاية API للتطوير في حزمة الإنتاج ([مُحرَّف — مضيف API للتطوير])
  • بيانات اعتماد بيئة التطوير
  • معاملات تكوين التصحيح
  • معرفات موارد Azure الداخلية

تعداد نقاط نهاية API للإنتاج

كشف تحليل حزم الإنتاج و Firebase Remote Config عن سطح API للإنتاج بالكامل:

النقطة الطرفيةالغرض
[مُحرَّف — مضيف الإنتاج]API الإنتاج الرئيسي
[مُحرَّف — مضيف قديم]API قديم
[مُحرَّف — مضيف الطلبات]معالجة الطلبات
[مُحرَّف — مضيف خدمة Kelby]طبقة خدمة المساعد الذكي
[مُحرَّف — مضيف API البيانات]API البيانات

الوضع الحالي

تعيد نقاط نهاية التطوير الآن استجابات 403 ممنوع، مما يشير إلى أنه تم حظرها ولكن البنية التحتية لا تزال منشورة. تظل بيانات اعتماد التطوير مضمنة في إصدارات تطبيق الجوال المنشورة.

التأثير

  • تسريب بيانات اعتماد تاريخي عبر نقاط نهاية التطوير (كان مفتاح iothubowner للإنتاج قابلاً للوصول)
  • بيانات اعتماد التطوير في إصدارات الإنتاج تمكن من اكتشاف البيئة والاستطلاع المستهدف
  • بيئات التطوير الموازية ببيانات اعتماد الإنتاج تخلق مسارات هجوم بديلة
  • تعداد سطح API الداخلي يساعد في استغلال الثغرات الأخرى
  • خطر إعادة التعرض في المستقبل إذا تم تخفيف ضوابط الوصول على نقاط نهاية التطوير

الخدمات القياسية المتاحة لهذه الفئة من نقاط النهاية

يوفر Azure ضوابط فصل البيئة والنشر المضمنة التي تمنع وصول كود التطوير إلى الإنتاج:

الخدمةالغرض
Azure App Service Deployment Slotsفصل بيئات التدريج/التطوير مع تكوينات مستقلة — التبديل إلى الإنتاج فقط عند التحقق
Azure App Service Environment Variablesإعدادات تكوين لكل فتحة تمنع ظهور بيانات اعتماد الإنتاج في البيئات غير الإنتاجية
GitHub Actions / Azure DevOps Environment Gatesفحوصات خط أنابيب CI/CD تتحقق من عدم وجود مخرجات تصحيح أو بيانات اعتماد تطوير قبل النشر

المعالجة

يوصي Gardyn بالترقية إلى Cloud API الإصدار 2.12.2026 أو أحدث. انظر https://mygardyn.com/security/ للحصول على معلومات إضافية.

الإصلاح الموصى به للبائع:

  1. إيقاف تشغيل نقاط نهاية التطوير القابلة للتوجيه علنياً بالكامل
  2. تنفيذ تجزئة الشبكة لعزل البيئات غير الإنتاجية عن الإنترنت
  3. عدم استخدام بيانات اعتماد الإنتاج في بيئات التطوير مطلقاً
  4. إزالة أسماء مضيفي التطوير وبيانات الاعتماد وتكوين التصحيح من إصدارات تطبيقات الإنتاج
  5. إزالة رموز التصحيح ومسارات البناء وبيانات تعريف البيئة من حزم الإنتاج
  6. تنفيذ خط أنابيب بناء يتحقق من عدم وجود مخرجات تطوير في إصدارات الإصدار
  7. إجراء تدقيقات منتظمة لنقاط نهاية Azure Web App المكشوفة

الجدول الزمني

التاريخالحدث
2025-10-14الإفصاح الأولي للبائع
2025-12-11الإفصاح إلى CERT/CC
2026-02-24نشر ICSA-26-055-03 (الأولي)
2026-04-02ICSA-26-055-03 تحديث A — إضافة CVE-2026-32662

المراجع

  • CVE-2026-32662 — سجل CVE
  • ICSA-26-055-03
  • CWE-489: كود تصحيح نشط

الإسناد

تم الإبلاغ بواسطة Michael Groberman — Gr0m إلى CISA.

تنزيل الأداة