
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
En février 2025, j'ai mené des recherches en sécurité sur un appareil Gardyn Home 4.0. Au cours de mes recherches, j'ai découvert de multiples vulnérabilités et de mauvaises pratiques de sécurité. En exploitant ces vulnérabilités, un attaquant pourrait être en mesure d'obtenir un accès au niveau système à un appareil Gardyn et de l'utiliser pour lancer d'autres attaques contre le réseau local auquel il est connecté. Un attaquant pourrait également utiliser cet accès pour perturber le fonctionnement normal de l'appareil, notamment en endommageant les plantes cultivées dans l'appareil et l'appareil lui-même.
Ce dépôt contient les détails techniques et le statut d'une collection de vulnérabilités dans le jardin hydroponique Gardyn. Ces informations sont publiées dans le but d'informer les consommateurs des problèmes non résolus concernant la sécurité du produit Gardyn.
en date du 2025-07-04
| CVE | Problème | Statut |
|---|---|---|
| CVE-2025-29629 | Identifiants par défaut faibles | Les identifiants sont toujours les mêmes, mais l'authentification par mot de passe a été désactivée pour SSH. |
| CVE-2025-29630 | Backdoor par clé SSH | Une clé SSH autorisée existe toujours, mais elle a été débarrassée des informations personnelles identifiables d'un employé de Gardyn. |
| CVE-2025-29628 | Prise de contrôle complète de l'appareil | Non corrigé |
| CVE-2025-29631 | Injection de commande | Non corrigé |