
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
Im Februar 2025 führte ich Sicherheitsforschung an einem Gardyn Home 4.0 Gerät durch. Während meiner Forschung entdeckte ich mehrere Schwachstellen und schlechte Sicherheitspraktiken. Durch Ausnutzung dieser Schwachstellen könnte ein Angreifer Systemzugriff auf ein Gardyn-Gerät erlangen und es nutzen, um weitere Angriffe auf das lokale Netzwerk, mit dem es verbunden ist, durchzuführen. Ein Angreifer könnte diesen Zugriff auch nutzen, um den normalen Betrieb des Geräts zu beeinträchtigen, einschließlich der Schädigung der in dem Gerät wachsenden Pflanzen und des Geräts selbst.
Dieses Repository enthält die technischen Details und den Status einer Sammlung von Schwachstellen im Gardyn-Hydrokulturgarten. Diese Informationen werden veröffentlicht, um Verbraucher über ungelöste Sicherheitsprobleme des Gardyn-Produkts zu informieren.
2025-02-21 - Erster Kontaktversuch mit dem Anbieter. 2025-02-26 - Kontaktaufnahme mit dem Vertriebsteam des Anbieters. 2025-04-07 - Kontaktaufnahme mit einem technischen Vertreter des Anbieters. Technische Details aller Schwachstellen offengelegt. 2025-06-14 - Nachfrage beim Anbieter bezüglich bestehender Schwachstellen versucht.
Stand 2025-07-04
| CVE | Problem | Status |
|---|---|---|
| CVE-2025-29629 | Schwache Standard-Anmeldedaten | Die Anmeldedaten sind immer noch dieselben, aber die Passwortauthentifizierung für SSH wurde deaktiviert |
| CVE-2025-29630 | SSH-Schlüssel-Hintertür | Ein autorisierter SSH-Schlüssel existiert noch, wurde jedoch von personenbezogenen Daten eines Gardyn-Mitarbeiters bereinigt. |
| CVE-2025-29628 | Vollständige Geräteübernahme | Nicht gepatcht |
| CVE-2025-29631 | Befehlsinjektion | Nicht gepatcht |