Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-1242 — CVE-2025-1242 : chaîne de connexion iothubowner codée en dur — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Outils/GitHubGitHub/michaeladamgroberman/cve-2025-1242
Sécurité IoTAnalyse des VulnérabilitésSécurité CloudSécurité MobileSécurité Matériel et IoTAuthentificationAnalyse de Micrologiciel
GitHubmichaeladamgroberman/cve-2025-1242

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-1242

CVE-2025-1242 : chaîne de connexion iothubowner codée en dur — Gardyn Home Kit (ICSA-26-055-03)

Voir le dépôtSite web
2il y a 3 moisPas encore vérifié

CVE-2025-1242 : Exposition d'identifiants administratifs de l'IoT Hub

Avis

ChampValeur
CVECVE-2025-1242
ICSAICSA-26-055-03
CVSS 3.19.1 (Critique)
VecteurCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-798 (Utilisation d'identifiants codés en dur)
ChercheurMichael Groberman — Gr0m
Publié2026-02-24

Produit

ChampValeur
FournisseurGardyn
ProduitGardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0
ComposantAPI cloud, application mobile, firmware de l'appareil
Versions affectéesFirmware < master.622, Application mobile < 2.11.0, API cloud < 2.12.2026

Résumé

L'identifiant administratif Azure IoT Hub (stratégie d'accès partagé iothubowner) est extractible via plusieurs vecteurs, notamment les réponses API non authentifiées, le rétro-ingénierie de l'application mobile et l'analyse du firmware de l'appareil. Cet identifiant accorde un contrôle administratif sur le Gardyn IoT Hub, qui gère architecturalement tous les appareils enregistrés.

Détails de la vulnérabilité

L'identifiant

La stratégie d'accès partagé iothubowner est l'identifiant le plus privilégié d'Azure IoT Hub. Elle accorde :

La documentation Microsoft indique : « La stratégie iothubowner dispose de toutes les autorisations et doit être utilisée avec une extrême prudence. Elle est destinée uniquement à l'administration du service back-end et NE DEVRAIT JAMAIS être distribuée aux clients. »

Une seule chaîne de connexion iothubowner fournit un accès administratif au Gardyn IoT Hub.

Vecteurs d'exposition

L'identifiant a été exposé via plusieurs canaux indépendants :

1. Point de terminaison API non authentifié

Un point de terminaison d'approvisionnement d'appareil non authentifié renvoyait l'identifiant administratif à tout demandeur. Aucune authentification n'était requise. Le point de terminaison était accessible à toute personne sur Internet.

Détails de la requête supprimés — Les chemins d'accès spécifiques des points de terminaison, les noms de champs et les structures de requêtes ont été supprimés de cette divulgation publique pour réduire les possibilités d'attaque.

Le champ d'identifiant administratif a ensuite été supprimé de la réponse de ce point de terminaison (correction partielle), mais le point de terminaison renvoie toujours des identifiants au niveau de l'appareil sans authentification.

2. Point de terminaison d'énumération d'utilisateurs non authentifié

Un point de terminaison de liste d'utilisateurs non authentifié renvoyait des enregistrements complets pour tous les 134 215 utilisateurs enregistrés. Chaque enregistrement incluait l'identifiant administratif — 134 215 copies dans une seule réponse API.

Détails de la requête supprimés — Les chemins d'accès spécifiques des points de terminaison et les noms de champs ont été supprimés de cette divulgation publique pour réduire les possibilités d'attaque.

Ce point de terminaison exposait également des données personnelles sensibles pour tous les utilisateurs, notamment les noms complets, adresses e-mail, numéros de téléphone, numéros de carte de paiement partiels, identifiants utilisateur séquentiels (permettant IDOR), identifiants d'appareil et identifiants de connexion.

Selon CISA ICSA-26-055-03, cette voie d'exposition est corrigée dans les versions de correctif publiées.

3. Application mobile

L'identifiant est intégré dans le bundle de l'application React Native (bytecode Hermes dans index.android.bundle). Il est également distribué via Firebase Remote Config, qui enregistre les identifiants dans le logcat Android dans les versions de débogage.

4. Firmware de l'appareil

La chaîne de connexion est présente dans les fichiers du firmware de l'appareil sous /usr/local/etc/gardyn/ et est enregistrée dans syslog en texte clair lors de l'initialisation.

Fenêtre d'exposition

L'identifiant est exposé depuis au moins mai 2019 (plus de 6 ans selon la disponibilité du point de terminaison API). Le fournisseur a migré d'un IoT Hub antérieur ([REDACTED — nom de l'IoT Hub]) vers le hub actuel ([REDACTED — nom de l'IoT Hub]) mais a réutilisé la même clé d'accès partagé, ce qui signifie que quiconque a capturé l'identifiant pendant la fenêtre d'exposition initiale conserve l'accès.

Le fournisseur a confirmé qu'aucun journal d'accès n'existait sur les points de terminaison concernés, ce qui signifie que l'étendue des accès non autorisés pendant la fenêtre d'exposition de plus de 6 ans ne peut être déterminée.

Le fournisseur a déclaré à CISA qu'aucun journal d'accès n'existait sur les points de terminaison concernés pendant la fenêtre d'exposition. La page de sécurité publique du fournisseur est https://mygardyn.com/security/.

Impact

Un attaquant disposant de l'identifiant iothubowner peut :

  • Énumérer les appareils enregistrés via les requêtes du registre IoT Hub
  • Invoquer des méthodes directes sur les appareils enregistrés, y compris la méthode upgrade() vulnérable à l'injection de commandes (CVE-2025-29631)
  • Lire et modifier les configurations des jumeaux d'appareil
  • Envoyer des messages du cloud vers l'appareil
  • Créer ou supprimer des enregistrements d'appareils
  • Accéder aux données de télémétrie des appareils

Combiné avec CVE-2025-29631, cet identifiant permet l'exécution de code à distance en tant que root sur les appareils utilisant les identifiants partagés (vérifié sur l'appareil du chercheur).

Pourquoi cet identifiant est important

Cet identifiant, combiné au nom d'hôte IoT Hub, permettait un accès administratif direct au IoT Hub gérant la flotte d'appareils Gardyn concernée. Les capacités d'un identifiant iothubowner sont documentées par Microsoft (voir Impact ci-dessus et la documentation Azure liée dans Références). CISA a noté cette CVE à CVSS 9.1 (Critique).

Les autres CVE dans ICSA-26-055-03 sont documentées comme des conclusions indépendantes ; l'exposition de cet identifiant est un problème distinct de ces vulnérabilités, bien qu'un attaquant unique disposant de plusieurs conclusions puisse les combiner dans certains scénarios.

Services Azure disponibles pour cette classe de point de terminaison

La propre documentation de Microsoft indique explicitement : « La stratégie iothubowner dispose de toutes les autorisations et doit être utilisée avec une extrême prudence. Elle est destinée uniquement à l'administration du service back-end et NE DEVRAIT JAMAIS être distribuée aux clients. »

Correction

Atténuations recommandées pour les propriétaires d'appareils :

  • Isoler l'appareil Gardyn sur un VLAN dédié ou un segment de réseau IoT
  • Surveiller l'appareil pour détecter toute activité réseau inattendue
  • Ne pas placer l'appareil sur des réseaux contenant des systèmes sensibles

Correction recommandée pour le fournisseur :

  1. Faire immédiatement pivoter la clé d'accès partagé iothubowner
  2. Supprimer l'identifiant administratif de toutes les réponses API, du code de l'application mobile et de Firebase Remote Config
  3. Mettre en œuvre des identifiants limités par appareil à l'aide d'Azure IoT Hub Device Provisioning Service (DPS) avec des certificats X.509
  4. Exiger une authentification sur tous les points de terminaison API qui renvoient des identifiants d'appareil ou de hub
  5. Auditer les journaux d'accès IoT Hub pour détecter les accès non autorisés pendant la fenêtre d'exposition
  6. Mettre en œuvre une surveillance et des alertes pour les opérations administratives IoT Hub anormales

Chronologie

Références

  • CVE-2025-1242 — CVE Record
  • ICSA-26-055-03
  • CSAF JSON
  • CWE-798 : Utilisation d'identifiants codés en dur
  • Stratégies d'accès partagé Azure IoT Hub

Crédit

Signalé par Michael Groberman — Gr0m à CISA.

Télécharger l’outil
PermissionDescriptionNiveau de risque
RegistryReadLire le registre des appareils (énumérer tous les appareils)ÉLEVÉ
RegistryWriteModifier le registre des appareils (ajouter/supprimer des appareils)CRITIQUE
ServiceConnectEnvoyer des messages du cloud vers l'appareilCRITIQUE
DeviceConnectEnvoyer des messages de l'appareil vers le cloud (usurper l'identité de tout appareil)CRITIQUE
ServiceInvokeInvoquer des méthodes directes sur tout appareilCRITIQUE
ServiceObjectif
Azure IoT Hub Device Provisioning Service (DPS)Approvisionnement automatisé d'identifiants par appareil avec certificats X.509
Stratégies d'accès partagé limitéesStratégies d'accès au moindre privilège (par exemple, device, service, registryRead)
Azure Monitor / Diagnostics IoT HubJournalisation des accès et détection d'anomalies pour les opérations IoT Hub
DateÉvénement
2025-10-14Divulgation initiale au fournisseur
2025-12-11Divulgation à CERT/CC
2026-01-22Rotation de l'identifiant administratif iothubowner Azure IoT Hub (observable : la clé précédemment distribuée a cessé de fonctionner)
2026-02-24Publication de ICSA-26-055-03 (initiale)
2026-04-02Mise à jour A de ICSA-26-055-03