CVE-2025-29631
master.619 से पहले का Gardyn Home Kit फ़र्मवेयर, 2.11.0 से पहले का Home Kit मोबाइल एप्लिकेशन, और 2.12.2026 से पहले का Home Kit क्लाउड API, कमांड इंजेक्शन की अनुमति देते हैं, जो कमज़ोर विधियों के माध्यम...
- प्रकाशित
- 25 जुल॰ 2025
- अद्यतन
- 25 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 80.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
master.619 से पहले का Gardyn Home Kit फ़र्मवेयर, 2.11.0 से पहले का Home Kit मोबाइल एप्लिकेशन, और 2.12.2026 से पहले का Home Kit क्लाउड API, कमांड इंजेक्शन की अनुमति देते हैं, जो कमज़ोर विधियों के माध्यम से होता है जो निष्पादन हेतु सामग्री को ऑपरेटिंग सिस्टम में भेजने से पहले इनपुट को सैनिटाइज़ नहीं करती हैं। यह कमज़ोरी किसी हमलावर को लक्षित Home Kit पर मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित करने की अनुमति दे सकती है।
स्रोत
4- gardynअनुसंधान
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
- gardyn-hackअनुसंधान
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
- CVE-2026-13768एक्सप्लॉइट
Azure IoT Hub जहां owner-level Shared Access Key के उजागर होने से कनेक्टेड IoT डिवाइसों पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) संभव हो जाता है। प्रूफ-ऑफ-कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।