Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/michaeladamgroberman/cve-2026-25197
ReconocimientoSeguridad IoTAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPrivacidadPapers e InvestigaciónAprendizaje y EducaciónSeguridad de APIs

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubmichaeladamgroberman/cve-2026-25197

CVE-2026-25197

CVE-2026-25197: Omisión de autorización mediante IDOR — Gardyn Home Kit (ICSA-26-055-03)

Ver RepositorioSitio web
5hace 3 mesesAún no revisado
Compartir

CVE-2026-25197: Omisión de Autorización mediante Clave Controlada por el Usuario (IDOR)

Aviso

CampoValor
CVECVE-2026-25197
ICSAICSA-26-055-03 (Update A)
CVSS 3.19.1 (Crítico)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-639 (Omisión de Autorización mediante Clave Controlada por el Usuario)
InvestigadorMichael Groberman — Gr0m
Publicado2026-04-02 (Update A)

Producto

CampoValor
ProveedorGardyn
ProductoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versiones AfectadasCloud API < 2.12.2026

Resumen

Dos endpoints de la API REST devuelven datos de usuario sin comprobaciones de autorización por usuario:

  • /api/users devuelve la lista completa de usuarios. No se requiere autenticación.
  • /api/user/{id} devuelve el perfil del usuario identificado por {id}. No se realiza ninguna verificación de que la parte solicitante esté autorizada para acceder al registro de ese usuario.

Los identificadores de usuario son números enteros secuenciales, lo que permite enumerar más de 134,215 cuentas de usuario y sus dispositivos asociados a través del endpoint /api/user/{id}.

Detalles de la Vulnerabilidad

Listado de Usuarios sin Autenticación

El endpoint /api/users acepta solicitudes no autenticadas y devuelve la lista completa de usuarios. No se realiza autenticación, limitación de tasa ni registro de acceso en este endpoint.

root@kitploit:~
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE

Endpoint de Perfil de Usuario — IDOR

El endpoint /api/user/{id} acepta un ID de usuario como parámetro de ruta y devuelve el perfil del usuario correspondiente. El endpoint no realiza ninguna comprobación de autorización para verificar que la parte solicitante esté asociada al usuario solicitado. Los IDs de usuario son números enteros secuenciales.

root@kitploit:~
GET [REDACTED — Cloud API host]/api/user/{user_id}

Datos expuestos por usuario:

CampoDescripción
NombreNombre completo
Correo electrónicoDirección de correo electrónico

URLs de Imágenes de Cámara Predecibles

Las URLs de las imágenes de la cámara siguen un patrón predecible que incorpora el ID de usuario secuencial, el ID del dispositivo y la marca de tiempo. Una vez que se obtienen los IDs de usuario y dispositivo a través del IDOR, un atacante puede construir URLs válidas para acceder a las imágenes de la cámara de cualquier usuario sin autenticación adicional. La cámara Gardyn captura solo imágenes fijas — no se graban ni exponen flujos de audio.

Impacto

  • Exposición de información personal identificable (PII) de más de 134,215 usuarios mediante enumeración secuencial
  • Acceso a imágenes de cámaras del interior del hogar de aproximadamente 115,000 cámaras Gardyn
  • Mapeo completo de usuario a dispositivo que permite ataques dirigidos
  • Dos vectores independientes: /api/users (sin autenticación, lista completa de usuarios) y /api/user/{id} (IDOR secuencial, datos de cualquier usuario)
  • Violación de privacidad a gran escala -- nombres, correos electrónicos, direcciones físicas, datos de dispositivos, imágenes de cámaras

Servicios de Azure Disponibles para Esta Clase de Endpoint

ServicioPropósito
Azure AD B2CIdentidad basada en tokens con claims por usuario
Identificadores UUID/GUIDIdentificadores no enumerables

Remediación

Gardyn recomienda actualizar a la versión 2.12.2026 o posterior de Cloud API. Consulte https://mygardyn.com/security/ para obtener información adicional.

Mitigaciones recomendadas para propietarios de dispositivos:

  • Aislar el dispositivo Gardyn en una VLAN dedicada o segmento de red IoT
  • Considere si la cámara integrada captura áreas sensibles de su hogar

Corrección recomendada para el proveedor:

  1. Implementar comprobaciones de autorización adecuadas en todos los endpoints de datos de usuario y dispositivos
  2. Reemplazar los IDs secuenciales de enteros con identificadores no enumerables (UUIDs)
  3. Validar que el usuario autenticado sea el propietario del recurso solicitado antes de devolver datos
  4. Rotar las credenciales de la API y eliminarlas de Firebase Remote Config
  5. Implementar limitación de tasa en los endpoints de búsqueda de usuarios/dispositivos
  6. Auditar los registros de acceso para detectar patrones de enumeración

Cronología

FechaEvento
2025-10-14Divulgación inicial al proveedor
2025-12-11Divulgación a CERT/CC
2026-02-24ICSA-26-055-03 publicado (inicial)
2026-04-02ICSA-26-055-03 Update A -- se añadieron CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662

Referencias

  • CVE-2026-25197 -- Registro CVE
  • ICSA-26-055-03
  • CWE-639: Omisión de Autorización mediante Clave Controlada por el Usuario

Créditos

Reportado por Michael Groberman — Gr0m a CISA.

Descargar herramienta
Dirección
Dirección física
DispositivosIDs y números de serie de dispositivos asociados
ConfiguraciónConfiguración de la cuenta
Middleware de AutorizaciónVerificación de autorización por solicitud