
CVE-2025-10681: हार्डकोडेड Azure Blob Storage खाता कुंजी — Gardyn Home Kit (ICSA-26-055-03)
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6 (उच्च) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798 (हार्डकोडेड क्रेडेंशियल का उपयोग) |
| शोधकर्ता | Michael Groberman — Gr0m |
| प्रकाशित | 2026-02-24 |
| फ़ील्ड | मान |
|---|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| घटक | डिवाइस फर्मवेयर, मोबाइल एप्लिकेशन |
| प्रभावित संस्करण | सभी फर्मवेयर संस्करण, मोबाइल ऐप के सभी संस्करण |
एक Azure Blob Storage खाता कुंजी Gardyn डिवाइस फर्मवेयर और मोबाइल एप्लिकेशन दोनों में हार्डकोडेड है। यह खाता-स्तरीय क्रेडेंशियल लगभग 115,000 उपकरणों से OTA फर्मवेयर अपडेट, डिवाइस लॉग और कैमरा छवियों सहित सभी ब्लॉब कंटेनरों तक पहुँच प्रदान करता है।
खाता नाम हटा दिए गए — हमलावरों को सक्षम करने को कम करने के लिए इस सार्वजनिक प्रकटीकरण से विशिष्ट Azure संसाधन पहचानकर्ता हटा दिए गए हैं।
हार्डकोडेड कुंजी के माध्यम से तीन Azure Blob Storage खाते सुलभ हैं। वे कैमरा स्थिर छवियों, डिवाइस लॉग, OTA अपडेट, टाइमलैप्स वीडियो (स्थिर छवियों से निर्मित), और थंबनेल छवियों की सेवा करते हैं — सभी खाता-स्तरीय (पूर्ण पहुँच) अनुमतियों के साथ। Gardyn कैमरा ऑडियो स्ट्रीम को कैप्चर या संग्रहीत नहीं करता है; कैमरा-संबंधित सभी मीडिया छवि-आधारित है।
स्टोरेज खाता कुंजी इसमें एम्बेडेड है:
/usr/local/etc/gardyn/ के अंतर्गत कॉन्फ़िगरेशन फ़ाइलों में सादा पाठindex.android.bundle में React Native Hermes बाइटकोडकंटेनर नाम हटा दिए गए — हमलावरों को सक्षम करने को कम करने के लिए इस सार्वजनिक प्रकटीकरण से विशिष्ट संसाधन पहचानकर्ता हटा दिए गए हैं।
गणना से घर के आंतरिक कैमरा छवियों (~115,000 कैमरे), डिवाइस डायग्नोस्टिक लॉग (5+ वर्ष), टाइमलैप्स रिकॉर्डिंग, और फर्मवेयर अपडेट पैकेज वाले कंटेनरों का पता चला। कैमरा छवि, लॉग और OTA अपडेट कंटेनरों में रीड/राइट एक्सेस है।
OTA फर्मवेयर कंटेनर में राइट एक्सेस फर्मवेयर अपडेट पाइपलाइन तक आर्किटेक्चरल एक्सेस प्रदान करता है।
| सेवा | उद्देश्य |
|---|---|
| शेयर्ड एक्सेस सिग्नेचर (SAS) | स्टोरेज संसाधनों के लिए समय-सीमित, दायरा-सीमित, अनुमति-सीमित एक्सेस टोकन |
खाता कुंजी सभी कंटेनरों तक अप्रतिबंधित पहुँच प्रदान करती है, जिसमें ~115,000 घर के आंतरिक कैमरा छवियां, 5+ वर्षों के डायग्नोस्टिक लॉग और OTA फर्मवेयर अपडेट पाइपलाइन शामिल हैं।
डिवाइस मालिकों के लिए अनुशंसित शमन:
विक्रेता के लिए अनुशंसित समाधान:
| तिथि | घटना |
|---|---|
| 2025-10-14 | विक्रेता को प्रारंभिक प्रकटीकरण |
| 2025-12-11 | CERT/CC को प्रकटीकरण |
| 2026-02-24 | ICSA-26-055-03 प्रकाशित (प्रारंभिक) |
| 2026-04-02 | ICSA-26-055-03 अद्यतन A -- CVE-2025-10681 जोड़ा गया |
Michael Groberman — Gr0m द्वारा CISA को रिपोर्ट किया गया।
| Blob स्टोरेज के लिए Azure RBAC | प्रति-उपयोगकर्ता या प्रति-सेवा दायरे वाली अनुमतियों के साथ भूमिका-आधारित एक्सेस नियंत्रण |
| प्रबंधित पहचान | Azure सेवाओं के लिए क्रेडेंशियल-मुक्त प्रमाणीकरण — हार्डकोड या लीक करने के लिए कोई कुंजी नहीं |