
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
في فبراير 2025، أجريت بحثاً أمنياً على جهاز Gardyn Home 4.0. وخلال بحثي، اكتشفت ثغرات أمنية متعددة وممارسات أمنية رديئة. ومن خلال استغلال هذه الثغرات، قد يتمكن المهاجم من الحصول على وصول على مستوى النظام إلى جهاز Gardyn واستخدامه لشن هجمات إضافية ضد الشبكة المحلية المتصل بها. كما قد يستخدم المهاجم هذا الوصول للتأثير على التشغيل الطبيعي للجهاز، بما في ذلك إلحاق الضرر بالنباتات المزروعة في الجهاز وبالجهاز نفسه.
يحتوي هذا المستودع على التفاصيل التقنية وحالة مجموعة من الثغرات الأمنية في حديقة Gardyn للزراعة المائية. يتم نشر هذه المعلومات بهدف إطلاع المستهلكين على المشكلات غير المُعالجة في أمان منتج Gardyn.
2025-02-21 - محاولة الاتصال الأولي بالبائع. 2025-02-26 - تم التواصل مع فريق المبيعات لدى البائع. 2025-04-07 - تم التواصل مع الممثل التقني للبائع. تم الإفصاح عن التفاصيل التقنية لجميع الثغرات الأمنية. 2025-06-14 - محاولة متابعة مع البائع بخصوص الثغرات الأمنية القائمة.
اعتباراً من 2025-07-04
| CVE | المشكلة | الحالة |
|---|---|---|
| CVE-2025-29629 | بيانات اعتماد افتراضية ضعيفة | لا تزال بيانات الاعتماد كما هي، ولكن تم تعطيل المصادقة بكلمة المرور لـ SSH |
| CVE-2025-29630 | باب خلفي عبر مفتاح SSH | لا يزال هناك مفتاح SSH مخوّل موجود، لكن تمت إزالة المعلومات الشخصية المحددة للهوية الخاصة بموظف Gardyn منه. |
| CVE-2025-29628 | الاستيلاء الكامل على الجهاز | غير مُصحَّح |
| CVE-2025-29631 | حقن الأوامر | غير مُصحَّح |