
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
Im Februar 2025 habe ich Sicherheitsforschung an einem Gardyn Home 4.0-Gerät durchgeführt. Dabei entdeckte ich mehrere Schwachstellen und schlechte Sicherheitspraktiken. Durch die Ausnutzung dieser Schwachstellen könnte ein Angreifer Systemzugriff auf ein Gardyn-Gerät erlangen und es dazu nutzen, weitere Angriffe auf das lokale Netzwerk, mit dem es verbunden ist, zu starten. Ein Angreifer könnte diesen Zugriff außerdem nutzen, um den normalen Betrieb des Geräts zu beeinträchtigen, einschließlich der Schädigung der im Gerät wachsenden Pflanzen und des Geräts selbst.
Dieses Repository enthält die technischen Details und den Status einer Sammlung von Schwachstellen im Gardyn-Hydroponikgarten. Diese Informationen werden mit dem Ziel veröffentlicht, Verbraucher über ungelöste Sicherheitsprobleme des Gardyn-Produkts zu informieren.
2025-02-21 - Erster Kontakt mit dem Anbieter versucht. 2025-02-26 - Kontakt mit dem Vertriebsteam des Anbieters aufgenommen. 2025-04-07 - Kontakt mit dem technischen Ansprechpartner des Anbieters aufgenommen. Technische Details aller Schwachstellen offengelegt. 2025-06-14 - Erneuter Kontaktversuch beim Anbieter bezüglich bestehender Schwachstellen.
Stand 2025-07-04
| CVE | Problem | Status |
|---|---|---|
| CVE-2025-29629 | Schwache Standard-Zugangsdaten | Die Zugangsdaten sind immer noch dieselben, aber die Passwortauthentifizierung für SSH wurde deaktiviert. |
| CVE-2025-29630 | SSH-Schlüssel-Hintertür | Ein autorisierter SSH-Schlüssel ist weiterhin vorhanden, wurde jedoch von personenbezogenen Daten eines Gardyn-Mitarbeiters bereinigt. |
| CVE-2025-29628 | Vollständige Übernahme des Geräts | Nicht gepatcht |
| CVE-2025-29631 | Befehlsinjektion | Nicht gepatcht |