
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
En février 2025, j'ai mené une recherche de sécurité sur un appareil Gardyn Home 4.0. Au cours de mes recherches, j'ai découvert de multiples vulnérabilités et de mauvaises pratiques de sécurité. En exploitant ces vulnérabilités, un attaquant pourrait obtenir un accès au niveau système à un appareil Gardyn et l'utiliser pour organiser d'autres attaques contre le réseau local auquel il est connecté. Un attaquant pourrait également utiliser cet accès pour perturber le fonctionnement normal de l'appareil, y compris endommager les plantes cultivées dans l'appareil et l'appareil lui-même.
Ce dépôt contient les détails techniques et le statut d'un ensemble de vulnérabilités dans le jardin hydroponique Gardyn. Ces informations sont publiées dans le but d'informer les consommateurs des problèmes non résolus concernant la sécurité du produit Gardyn.
2025-02-21 - Premier contact avec le fournisseur tenté. 2025-02-26 - Contact établi avec l'équipe commerciale du fournisseur. 2025-04-07 - Contact établi avec le représentant technique du fournisseur. Détails techniques de toutes les vulnérabilités divulgués. 2025-06-14 - Relance tentée auprès du fournisseur concernant les vulnérabilités existantes.
en date du 2025-07-04
| CVE | Problème | Statut |
|---|---|---|
| CVE-2025-29629 | Identifiants par défaut faibles | Les identifiants sont toujours les mêmes, mais l'authentification par mot de passe a été désactivée pour SSH |
| CVE-2025-29630 | Porte dérobée via clé SSH | Une clé autorisée SSH existe toujours mais a été nettoyée des informations personnelles d'un employé de Gardyn. |
| CVE-2025-29628 | Prise de contrôle complète de l'appareil | Non corrigé |
| CVE-2025-29631 | Injection de commande | Non corrigé |