Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-1242 — CVE-2025-1242: हार्डकोडेड iothubowner कनेक्शन स्ट्रिंग — Gardyn होम किट (ICSA-26-055-03) | Kitploit
उपकरण/GitHubGitHub/michaeladamgroberman/cve-2025-1242
IoT सुरक्षाभेद्यता विश्लेषणक्लाउड सुरक्षामोबाइल सुरक्षाहार्डवेयर और IoT सुरक्षाप्रमाणीकरणफर्मवेयर विश्लेषण
GitHubmichaeladamgroberman/cve-2025-1242

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-1242

CVE-2025-1242: हार्डकोडेड iothubowner कनेक्शन स्ट्रिंग — Gardyn होम किट (ICSA-26-055-03)

रिपॉजिटरी देखेंवेबसाइट
123 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-1242: प्रशासनिक IoT हब क्रेडेंशियल्स का एक्सपोज़र

सलाहकार सूचना

फ़ील्डमान
CVECVE-2025-1242
ICSAICSA-26-055-03
CVSS 3.19.1 (गंभीर)
वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-798 (हार्ड-कोडेड क्रेडेंशियल्स का उपयोग)
शोधकर्ताMichael Groberman — Gr0m
प्रकाशित2026-02-24

उत्पाद

फ़ील्डमान
विक्रेताGardyn
उत्पादGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
घटकक्लाउड API, मोबाइल एप्लिकेशन, डिवाइस फर्मवेयर
प्रभावित संस्करणफर्मवेयर < master.622, मोबाइल ऐप < 2.11.0, क्लाउड API < 2.12.2026

सारांश

Azure IoT Hub का प्रशासनिक क्रेडेंशियल (iothubowner शेयर्ड एक्सेस पॉलिसी) कई वैक्टरों के माध्यम से निकाला जा सकता है, जिनमें अप्रमाणित API प्रतिक्रियाएं, मोबाइल एप्लिकेशन रिवर्स इंजीनियरिंग, और डिवाइस फर्मवेयर विश्लेषण शामिल हैं। यह क्रेडेंशियल Gardyn IoT Hub पर प्रशासनिक नियंत्रण प्रदान करता है, जो वास्तुकलानुसार सभी पंजीकृत उपकरणों का प्रबंधन करता है।

भेद्यता विवरण

क्रेडेंशियल

iothubowner शेयर्ड एक्सेस पॉलिसी Azure IoT Hub में सर्वोच्च-विशेषाधिकार वाला क्रेडेंशियल है। यह निम्नलिखित अनुमतियाँ प्रदान करता है:

अनुमतिविवरणजोखिम स्तर
RegistryReadडिवाइस रजिस्ट्री पढ़ें (सभी उपकरणों की गणना करें)उच्च
RegistryWriteडिवाइस रजिस्ट्री बदलें (उपकरण जोड़ें/हटाएं)गंभीर
ServiceConnectक्लाउड-से-डिवाइस संदेश भेजेंगंभीर
DeviceConnectडिवाइस-से-क्लाउड संदेश भेजें (किसी भी डिवाइस की नकल करें)गंभीर
ServiceInvokeकिसी भी डिवाइस पर प्रत्यक्ष विधियाँ लागू करेंगंभीर

Microsoft दस्तावेज़ में कहा गया है: "iothubowner नीति में सभी अनुमतियाँ हैं और इसका अत्यधिक सावधानी से उपयोग किया जाना चाहिए। यह केवल बैकएंड सेवा प्रशासन के लिए है और इसे ग्राहकों को कभी वितरित नहीं किया जाना चाहिए।"

एक एकल iothubowner कनेक्शन स्ट्रिंग Gardyn IoT Hub तक प्रशासनिक पहुंच प्रदान करती है।

एक्सपोज़र वेक्टर

क्रेडेंशियल कई स्वतंत्र चैनलों के माध्यम से उजागर हुआ:

1. अप्रमाणित API एंडपॉइंट

एक अप्रमाणित डिवाइस प्रावधान एंडपॉइंट ने किसी भी कॉल करने वाले को प्रशासनिक क्रेडेंशियल लौटा दिया। कोई प्रमाणीकरण आवश्यक नहीं था। यह एंडपॉइंट इंटरनेट पर किसी के लिए भी सुलभ था।

अनुरोध विवरण हटा दिया गया — हमलावर सक्षमता को कम करने के लिए इस सार्वजनिक प्रकटीकरण से विशिष्ट एंडपॉइंट पथ, फ़ील्ड नाम और अनुरोध संरचनाएं हटा दी गई हैं।

प्रशासनिक क्रेडेंशियल फ़ील्ड को बाद में इस एंडपॉइंट की प्रतिक्रिया से हटा दिया गया (आंशिक सुधार), लेकिन एंडपॉइंट अभी भी बिना प्रमाणीकरण के डिवाइस-स्तरीय क्रेडेंशियल लौटाता है।

2. अप्रमाणित उपयोगकर्ता गणना एंडपॉइंट

एक अप्रमाणित उपयोगकर्ता सूची एंडपॉइंट ने सभी 134,215 पंजीकृत उपयोगकर्ताओं के पूर्ण रिकॉर्ड लौटा दिए। प्रत्येक रिकॉर्ड में प्रशासनिक क्रेडेंशियल शामिल था — एक ही API प्रतिक्रिया में 134,215 प्रतियां।

अनुरोध विवरण हटा दिया गया — हमलावर सक्षमता को कम करने के लिए इस सार्वजनिक प्रकटीकरण से विशिष्ट एंडपॉइंट पथ और फ़ील्ड नाम हटा दिए गए हैं।

इस एंडपॉइंट ने सभी उपयोगकर्ताओं के लिए संवेदनशील PII भी उजागर किया, जिसमें पूरा नाम, ईमेल पते, फोन नंबर, आंशिक भुगतान कार्ड नंबर, अनुक्रमिक उपयोगकर्ता आईडी (IDOR सक्षम करने वाली), डिवाइस आईडी, और कनेक्शन क्रेडेंशियल शामिल हैं।

CISA ICSA-26-055-03 के अनुसार, यह एक्सपोज़र पथ प्रकाशित फिक्स संस्करणों में समाधान किया गया है।

3. मोबाइल एप्लिकेशन

क्रेडेंशियल React Native एप्लिकेशन बंडल (Hermes बाइटकोड index.android.bundle में) में एम्बेडेड है। यह Firebase रिमोट कॉन्फ़िगरेशन के माध्यम से भी वितरित किया जाता है, जो डीबग बिल्ड में Android logcat में क्रेडेंशियल लॉग करता है।

4. डिवाइस फर्मवेयर

कनेक्शन स्ट्रिंग डिवाइस फर्मवेयर फ़ाइलों में /usr/local/etc/gardyn/ पथ पर मौजूद है और आरंभीकरण के दौरान syslog में क्लियरटेक्स्ट में लॉग होता है।

एक्सपोज़र अवधि

यह क्रेडेंशियल कम से कम मई 2019 से उजागर हो रहा है (API एंडपॉइंट उपलब्धता के आधार पर 6+ वर्ष)। विक्रेता पहले के IoT Hub ([REDACTED — IoT Hub name]) से वर्तमान हब ([REDACTED — IoT Hub name]) में स्थानांतरित हुआ, लेकिन उसी शेयर्ड एक्सेस कुंजी का पुन: उपयोग किया, जिसका अर्थ है कि मूल एक्सपोज़र अवधि के दौरान क्रेडेंशियल कैप्चर करने वाला कोई भी व्यक्ति अभी भी पहुंच बनाए रखता है।

विक्रेता ने पुष्टि की कि प्रभावित एंडपॉइंट पर कोई एक्सेस लॉगिंग मौजूद नहीं थी, जिसका अर्थ है कि 6+ वर्षों की एक्सपोज़र अवधि के दौरान अनधिकृत पहुंच का दायरा निर्धारित नहीं किया जा सकता।

विक्रेता ने CISA को बताया कि एक्सपोज़र अवधि के दौरान प्रभावित एंडपॉइंट पर कोई एक्सेस लॉगिंग मौजूद नहीं थी। विक्रेता का सार्वजनिक सुरक्षा पृष्ठ https://mygardyn.com/security/ पर है।

प्रभाव

iothubowner क्रेडेंशियल वाला हमलावर निम्नलिखित कार्य कर सकता है:

  • IoT Hub रजिस्ट्री क्वेरी के माध्यम से पंजीकृत उपकरणों की गणना करना
  • पंजीकृत उपकरणों पर प्रत्यक्ष विधियाँ लागू करना, जिसमें upgrade() विधि शामिल है जो कमांड इंजेक्शन के लिए संवेदनशील है (CVE-2025-29631)
  • डिवाइस ट्विन कॉन्फ़िगरेशन पढ़ना और बदलना
  • क्लाउड-से-डिवाइस संदेश भेजना
  • डिवाइस पंजीकरण बनाना या हटाना
  • डिवाइस टेलीमेट्री डेटा तक पहुंच प्राप्त करना

CVE-2025-29631 के साथ संयुक्त होने पर, यह क्रेडेंशियल शेर्ड क्रेडेंशियल का उपयोग करने वाले उपकरणों पर रूट के रूप में रिमोट कोड निष्पादन को सक्षम करता है (शोधकर्ता के अपने डिवाइस पर सत्यापित)।

यह क्रेडेंशियल क्यों महत्वपूर्ण है

यह क्रेडेंशियल, IoT Hub होस्टनाम के साथ मिलकर, प्रभावित Gardyn डिवाइस फ्लीट का प्रबंधन करने वाले IoT Hub पर सीधे प्रशासनिक पहुंच की अनुमति देता है। iothubowner क्रेडेंशियल की क्षमताओं का दस्तावेज़ीकरण Microsoft द्वारा किया गया है (ऊपर प्रभाव और संदर्भ में दिए गए Azure दस्तावेज़ देखें)। CISA ने इस CVE को CVSS 9.1 (गंभीर) रेटिंग दी है।

ICSA-26-055-03 में अन्य CVE को स्वतंत्र निष्कर्षों के रूप में दस्तावेज़ित किया गया है; यह क्रेडेंशियल का एक्सपोज़र उन भेद्यताओं से अलग मुद्दा है, हालांकि कई निष्कर्ष रखने वाला एक हमलावर कुछ परिदृश्यों में उन्हें संयोजित कर सकता है।

इस प्रकार के एंडपॉइंट के लिए उपलब्ध Azure सेवाएं

सेवाउद्देश्य
Azure IoT Hub Device Provisioning Service (DPS)X.509 प्रमाणपत्रों के साथ स्वचालित प्रति-डिवाइस क्रेडेंशियल प्रावधान
Scoped Shared Access Policiesन्यूनतम-विशेषाधिकार पहुंच नीतियां (जैसे, device, service, registryRead)
Azure Monitor / IoT Hub DiagnosticsIoT Hub संचालन के लिए एक्सेस लॉगिंग और विसंगति का पता लगाना

Microsoft का अपना दस्तावेज़ स्पष्ट रूप से कहता है: "iothubowner नीति में सभी अनुमतियाँ हैं और इसका अत्यधिक सावधानी से उपयोग किया जाना चाहिए। यह केवल बैकएंड सेवा प्रशासन के लिए है और इसे ग्राहकों को कभी वितरित नहीं किया जाना चाहिए।"

समाधान

डिवाइस मालिकों के लिए अनुशंसित शमन:

  • Gardyn डिवाइस को एक समर्पित VLAN या IoT नेटवर्क सेगमेंट पर अलग करें
  • अप्रत्याशित नेटवर्क गतिविधि के लिए डिवाइस की निगरानी करें
  • डिवाइस को संवेदनशील सिस्टम वाले नेटवर्क पर न रखें

विक्रेता के लिए अनुशंसित सुधार:

  1. तुरंत iothubowner शेयर्ड एक्सेस कुंजी को रोटेट करें
  2. सभी API प्रतिक्रियाओं, मोबाइल एप्लिकेशन कोड, और Firebase रिमोट कॉन्फ़िगरेशन से प्रशासनिक क्रेडेंशियल हटाएं
  3. X.509 प्रमाणपत्रों के साथ Azure IoT Hub Device Provisioning Service (DPS) का उपयोग करके प्रति-डिवाइस स्कोप्ड क्रेडेंशियल लागू करें
  4. सभी API एंडपॉइंट पर जो डिवाइस या हब क्रेडेंशियल लौटाते हैं, प्रमाणीकरण अनिवार्य करें
  5. एक्सपोज़र अवधि के दौरान अनधिकृत पहुंच के लिए IoT Hub एक्सेस लॉग की ऑडिट करें
  6. असामान्य IoT Hub प्रशासनिक संचालन के लिए निगरानी और अलर्टिंग लागू करें

समयरेखा

तिथिघटना
2025-10-14विक्रेता को प्रारंभिक प्रकटीकरण
2025-12-11CERT/CC को प्रकटीकरण
2026-01-22iothubowner Azure IoT Hub प्रशासनिक क्रेडेंशियल रोटेट किया गया (देखने योग्य: पहले वितरित कुंजी ने काम करना बंद कर दिया)
2026-02-24ICSA-26-055-03 प्रकाशित (प्रारंभिक)
2026-04-02ICSA-26-055-03 अद्यतन A

संदर्भ

टूल डाउनलोड करें