
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
En febrero de 2025 realicé una investigación de seguridad en un dispositivo Gardyn Home 4.0. Durante mi investigación, descubrí múltiples vulnerabilidades y malas prácticas de seguridad. Al aprovechar estas vulnerabilidades, un atacante podría obtener acceso a nivel de sistema a un dispositivo Gardyn y utilizarlo para realizar otros ataques contra la red de área local a la que está conectado. Un atacante también podría usar este acceso para afectar el funcionamiento normal del dispositivo, incluyendo dañar las plantas que se cultivan en el dispositivo y el propio dispositivo.
Este repositorio contiene los detalles técnicos y el estado de una colección de vulnerabilidades en el jardín hidropónico Gardyn. Esta información se publica con el propósito de informar a los consumidores sobre problemas no resueltos en la seguridad del producto Gardyn.
2025-02-21 - Intento de contacto inicial con el proveedor. 2025-02-26 - Contacto realizado con el equipo de ventas del proveedor. 2025-04-07 - Contacto realizado con el representante técnico del proveedor. Se divulgaron los detalles técnicos de todas las vulnerabilidades. 2025-06-14 - Se intentó dar seguimiento con el proveedor sobre las vulnerabilidades existentes.
a partir del 2025-07-04
| CVE | Problema | Estado |
|---|---|---|
| CVE-2025-29629 | Credenciales predeterminadas débiles | Las credenciales siguen siendo las mismas, pero se ha deshabilitado la autenticación por contraseña para SSH |
| CVE-2025-29630 | Puerta trasera de clave SSH | Todavía existe una clave autorizada SSH, pero se ha limpiado de información de identificación personal de un empleado de Gardyn. |
| CVE-2025-29628 | Toma de control total del dispositivo | Sin parche |
| CVE-2025-29631 | Inyección de comandos | Sin parche |