Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-1242 — CVE-2025-1242: Hardcoded iothubowner Connection String — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
उपकरण/GitHubGitHub/michaeladamgroberman/cve-2025-1242
IoT SecurityVulnerability AnalysisCloud SecurityMobile SecurityHardware & IoT SecurityAuthenticationFirmware Analysis
GitHubmichaeladamgroberman/cve-2025-1242

CVE-2025-1242

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-1242: Hardcoded iothubowner Connection String — Gardyn Home Kit (ICSA-26-055-03)

रिपॉजिटरी देखेंवेबसाइट
2 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-1242: प्रशासनिक IoT हब क्रेडेंशियल्स का एक्सपोज़र

सलाहकार सूचना

फ़ील्डमान
CVECVE-2025-1242
ICSAICSA-26-055-03
CVSS 3.19.1 (गंभीर)
वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-798 (हार्ड-कोडेड क्रेडेंशियल्स का उपयोग)
शोधकर्ताMichael Groberman — Gr0m
प्रकाशित2026-02-24

उत्पाद

फ़ील्डमान
विक्रेताGardyn
उत्पादGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
घटकक्लाउड API, मोबाइल एप्लिकेशन, डिवाइस फर्मवेयर
प्रभावित संस्करणफर्मवेयर < master.622, मोबाइल ऐप < 2.11.0, क्लाउड API < 2.12.2026

सारांश

Azure IoT Hub का प्रशासनिक क्रेडेंशियल (iothubowner शेयर्ड एक्सेस पॉलिसी) कई वैक्टरों के माध्यम से निकाला जा सकता है, जिनमें अप्रमाणित API प्रतिक्रियाएं, मोबाइल एप्लिकेशन रिवर्स इंजीनियरिंग, और डिवाइस फर्मवेयर विश्लेषण शामिल हैं। यह क्रेडेंशियल Gardyn IoT Hub पर प्रशासनिक नियंत्रण प्रदान करता है, जो वास्तुकलानुसार सभी पंजीकृत उपकरणों का प्रबंधन करता है।

भेद्यता विवरण

क्रेडेंशियल

iothubowner शेयर्ड एक्सेस पॉलिसी Azure IoT Hub में सर्वोच्च-विशेषाधिकार वाला क्रेडेंशियल है। यह निम्नलिखित अनुमतियाँ प्रदान करता है:

Microsoft दस्तावेज़ में कहा गया है: "iothubowner नीति में सभी अनुमतियाँ हैं और इसका अत्यधिक सावधानी से उपयोग किया जाना चाहिए। यह केवल बैकएंड सेवा प्रशासन के लिए है और इसे ग्राहकों को कभी वितरित नहीं किया जाना चाहिए।"

एक एकल iothubowner कनेक्शन स्ट्रिंग Gardyn IoT Hub तक प्रशासनिक पहुंच प्रदान करती है।

एक्सपोज़र वेक्टर

क्रेडेंशियल कई स्वतंत्र चैनलों के माध्यम से उजागर हुआ:

1. अप्रमाणित API एंडपॉइंट

एक अप्रमाणित डिवाइस प्रावधान एंडपॉइंट ने किसी भी कॉल करने वाले को प्रशासनिक क्रेडेंशियल लौटा दिया। कोई प्रमाणीकरण आवश्यक नहीं था। यह एंडपॉइंट इंटरनेट पर किसी के लिए भी सुलभ था।

अनुरोध विवरण हटा दिया गया — हमलावर सक्षमता को कम करने के लिए इस सार्वजनिक प्रकटीकरण से विशिष्ट एंडपॉइंट पथ, फ़ील्ड नाम और अनुरोध संरचनाएं हटा दी गई हैं।

प्रशासनिक क्रेडेंशियल फ़ील्ड को बाद में इस एंडपॉइंट की प्रतिक्रिया से हटा दिया गया (आंशिक सुधार), लेकिन एंडपॉइंट अभी भी बिना प्रमाणीकरण के डिवाइस-स्तरीय क्रेडेंशियल लौटाता है।

2. अप्रमाणित उपयोगकर्ता गणना एंडपॉइंट

एक अप्रमाणित उपयोगकर्ता सूची एंडपॉइंट ने सभी 134,215 पंजीकृत उपयोगकर्ताओं के पूर्ण रिकॉर्ड लौटा दिए। प्रत्येक रिकॉर्ड में प्रशासनिक क्रेडेंशियल शामिल था — एक ही API प्रतिक्रिया में 134,215 प्रतियां।

अनुरोध विवरण हटा दिया गया — हमलावर सक्षमता को कम करने के लिए इस सार्वजनिक प्रकटीकरण से विशिष्ट एंडपॉइंट पथ और फ़ील्ड नाम हटा दिए गए हैं।

इस एंडपॉइंट ने सभी उपयोगकर्ताओं के लिए संवेदनशील PII भी उजागर किया, जिसमें पूरा नाम, ईमेल पते, फोन नंबर, आंशिक भुगतान कार्ड नंबर, अनुक्रमिक उपयोगकर्ता आईडी (IDOR सक्षम करने वाली), डिवाइस आईडी, और कनेक्शन क्रेडेंशियल शामिल हैं।

CISA ICSA-26-055-03 के अनुसार, यह एक्सपोज़र पथ प्रकाशित फिक्स संस्करणों में समाधान किया गया है।

3. मोबाइल एप्लिकेशन

क्रेडेंशियल React Native एप्लिकेशन बंडल (Hermes बाइटकोड index.android.bundle में) में एम्बेडेड है। यह Firebase रिमोट कॉन्फ़िगरेशन के माध्यम से भी वितरित किया जाता है, जो डीबग बिल्ड में Android logcat में क्रेडेंशियल लॉग करता है।

4. डिवाइस फर्मवेयर

कनेक्शन स्ट्रिंग डिवाइस फर्मवेयर फ़ाइलों में /usr/local/etc/gardyn/ पथ पर मौजूद है और आरंभीकरण के दौरान syslog में क्लियरटेक्स्ट में लॉग होता है।

एक्सपोज़र अवधि

यह क्रेडेंशियल कम से कम मई 2019 से उजागर हो रहा है (API एंडपॉइंट उपलब्धता के आधार पर 6+ वर्ष)। विक्रेता पहले के IoT Hub ([REDACTED — IoT Hub name]) से वर्तमान हब ([REDACTED — IoT Hub name]) में स्थानांतरित हुआ, लेकिन उसी शेयर्ड एक्सेस कुंजी का पुन: उपयोग किया, जिसका अर्थ है कि मूल एक्सपोज़र अवधि के दौरान क्रेडेंशियल कैप्चर करने वाला कोई भी व्यक्ति अभी भी पहुंच बनाए रखता है।

विक्रेता ने पुष्टि की कि प्रभावित एंडपॉइंट पर कोई एक्सेस लॉगिंग मौजूद नहीं थी, जिसका अर्थ है कि 6+ वर्षों की एक्सपोज़र अवधि के दौरान अनधिकृत पहुंच का दायरा निर्धारित नहीं किया जा सकता।

विक्रेता ने CISA को बताया कि एक्सपोज़र अवधि के दौरान प्रभावित एंडपॉइंट पर कोई एक्सेस लॉगिंग मौजूद नहीं थी। विक्रेता का सार्वजनिक सुरक्षा पृष्ठ https://mygardyn.com/security/ पर है।

प्रभाव

iothubowner क्रेडेंशियल वाला हमलावर निम्नलिखित कार्य कर सकता है:

  • IoT Hub रजिस्ट्री क्वेरी के माध्यम से पंजीकृत उपकरणों की गणना करना
  • पंजीकृत उपकरणों पर प्रत्यक्ष विधियाँ लागू करना, जिसमें upgrade() विधि शामिल है जो कमांड इंजेक्शन के लिए संवेदनशील है (CVE-2025-29631)
  • डिवाइस ट्विन कॉन्फ़िगरेशन पढ़ना और बदलना
  • क्लाउड-से-डिवाइस संदेश भेजना
  • डिवाइस पंजीकरण बनाना या हटाना
  • डिवाइस टेलीमेट्री डेटा तक पहुंच प्राप्त करना

CVE-2025-29631 के साथ संयुक्त होने पर, यह क्रेडेंशियल शेर्ड क्रेडेंशियल का उपयोग करने वाले उपकरणों पर रूट के रूप में रिमोट कोड निष्पादन को सक्षम करता है (शोधकर्ता के अपने डिवाइस पर सत्यापित)।

यह क्रेडेंशियल क्यों महत्वपूर्ण है

यह क्रेडेंशियल, IoT Hub होस्टनाम के साथ मिलकर, प्रभावित Gardyn डिवाइस फ्लीट का प्रबंधन करने वाले IoT Hub पर सीधे प्रशासनिक पहुंच की अनुमति देता है। iothubowner क्रेडेंशियल की क्षमताओं का दस्तावेज़ीकरण Microsoft द्वारा किया गया है (ऊपर प्रभाव और संदर्भ में दिए गए Azure दस्तावेज़ देखें)। CISA ने इस CVE को CVSS 9.1 (गंभीर) रेटिंग दी है।

ICSA-26-055-03 में अन्य CVE को स्वतंत्र निष्कर्षों के रूप में दस्तावेज़ित किया गया है; यह क्रेडेंशियल का एक्सपोज़र उन भेद्यताओं से अलग मुद्दा है, हालांकि कई निष्कर्ष रखने वाला एक हमलावर कुछ परिदृश्यों में उन्हें संयोजित कर सकता है।

इस प्रकार के एंडपॉइंट के लिए उपलब्ध Azure सेवाएं

Microsoft का अपना दस्तावेज़ स्पष्ट रूप से कहता है: "iothubowner नीति में सभी अनुमतियाँ हैं और इसका अत्यधिक सावधानी से उपयोग किया जाना चाहिए। यह केवल बैकएंड सेवा प्रशासन के लिए है और इसे ग्राहकों को कभी वितरित नहीं किया जाना चाहिए।"

समाधान

डिवाइस मालिकों के लिए अनुशंसित शमन:

  • Gardyn डिवाइस को एक समर्पित VLAN या IoT नेटवर्क सेगमेंट पर अलग करें
  • अप्रत्याशित नेटवर्क गतिविधि के लिए डिवाइस की निगरानी करें
  • डिवाइस को संवेदनशील सिस्टम वाले नेटवर्क पर न रखें

विक्रेता के लिए अनुशंसित सुधार:

  1. तुरंत iothubowner शेयर्ड एक्सेस कुंजी को रोटेट करें
  2. सभी API प्रतिक्रियाओं, मोबाइल एप्लिकेशन कोड, और Firebase रिमोट कॉन्फ़िगरेशन से प्रशासनिक क्रेडेंशियल हटाएं
  3. X.509 प्रमाणपत्रों के साथ Azure IoT Hub Device Provisioning Service (DPS) का उपयोग करके प्रति-डिवाइस स्कोप्ड क्रेडेंशियल लागू करें
  4. सभी API एंडपॉइंट पर जो डिवाइस या हब क्रेडेंशियल लौटाते हैं, प्रमाणीकरण अनिवार्य करें
  5. एक्सपोज़र अवधि के दौरान अनधिकृत पहुंच के लिए IoT Hub एक्सेस लॉग की ऑडिट करें
  6. असामान्य IoT Hub प्रशासनिक संचालन के लिए निगरानी और अलर्टिंग लागू करें

समयरेखा

तिथिघटना

संदर्भ

  • CVE-2025-1242 — CVE रिकॉर्ड
  • ICSA-26-055-03
  • CSAF JSON
  • CWE-798: हार्ड-कोडेड क्रेडेंशियल्स का उपयोग
  • Azure IoT Hub शेयर्ड एक्सेस पॉलिसियां

श्रेय

माइकल ग्रोबरमैन — Gr0m द्वारा CISA को रिपोर्ट किया गया।

टूल डाउनलोड करें
अनुमतिविवरणजोखिम स्तर
RegistryReadडिवाइस रजिस्ट्री पढ़ें (सभी उपकरणों की गणना करें)उच्च
RegistryWriteडिवाइस रजिस्ट्री बदलें (उपकरण जोड़ें/हटाएं)गंभीर
ServiceConnectक्लाउड-से-डिवाइस संदेश भेजेंगंभीर
DeviceConnectडिवाइस-से-क्लाउड संदेश भेजें (किसी भी डिवाइस की नकल करें)गंभीर
ServiceInvokeकिसी भी डिवाइस पर प्रत्यक्ष विधियाँ लागू करेंगंभीर
सेवाउद्देश्य
Azure IoT Hub Device Provisioning Service (DPS)X.509 प्रमाणपत्रों के साथ स्वचालित प्रति-डिवाइस क्रेडेंशियल प्रावधान
Scoped Shared Access Policiesन्यूनतम-विशेषाधिकार पहुंच नीतियां (जैसे, device, service, registryRead)
Azure Monitor / IoT Hub DiagnosticsIoT Hub संचालन के लिए एक्सेस लॉगिंग और विसंगति का पता लगाना
2025-10-14विक्रेता को प्रारंभिक प्रकटीकरण
2025-12-11CERT/CC को प्रकटीकरण
2026-01-22iothubowner Azure IoT Hub प्रशासनिक क्रेडेंशियल रोटेट किया गया (देखने योग्य: पहले वितरित कुंजी ने काम करना बंद कर दिया)
2026-02-24ICSA-26-055-03 प्रकाशित (प्रारंभिक)
2026-04-02ICSA-26-055-03 अद्यतन A