
CVE-2025-1242: Hardcoded iothubowner Connection String — Gardyn Home Kit (ICSA-26-055-03)
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2025-1242 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 9.1 (गंभीर) |
| वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-798 (हार्ड-कोडेड क्रेडेंशियल्स का उपयोग) |
| शोधकर्ता | Michael Groberman — Gr0m |
| प्रकाशित | 2026-02-24 |
| फ़ील्ड | मान |
|---|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| घटक | क्लाउड API, मोबाइल एप्लिकेशन, डिवाइस फर्मवेयर |
| प्रभावित संस्करण | फर्मवेयर < master.622, मोबाइल ऐप < 2.11.0, क्लाउड API < 2.12.2026 |
Azure IoT Hub का प्रशासनिक क्रेडेंशियल (iothubowner शेयर्ड एक्सेस पॉलिसी) कई वैक्टरों के माध्यम से निकाला जा सकता है, जिनमें अप्रमाणित API प्रतिक्रियाएं, मोबाइल एप्लिकेशन रिवर्स इंजीनियरिंग, और डिवाइस फर्मवेयर विश्लेषण शामिल हैं। यह क्रेडेंशियल Gardyn IoT Hub पर प्रशासनिक नियंत्रण प्रदान करता है, जो वास्तुकलानुसार सभी पंजीकृत उपकरणों का प्रबंधन करता है।
iothubowner शेयर्ड एक्सेस पॉलिसी Azure IoT Hub में सर्वोच्च-विशेषाधिकार वाला क्रेडेंशियल है। यह निम्नलिखित अनुमतियाँ प्रदान करता है:
Microsoft दस्तावेज़ में कहा गया है: "iothubowner नीति में सभी अनुमतियाँ हैं और इसका अत्यधिक सावधानी से उपयोग किया जाना चाहिए। यह केवल बैकएंड सेवा प्रशासन के लिए है और इसे ग्राहकों को कभी वितरित नहीं किया जाना चाहिए।"
एक एकल iothubowner कनेक्शन स्ट्रिंग Gardyn IoT Hub तक प्रशासनिक पहुंच प्रदान करती है।
क्रेडेंशियल कई स्वतंत्र चैनलों के माध्यम से उजागर हुआ:
1. अप्रमाणित API एंडपॉइंट
एक अप्रमाणित डिवाइस प्रावधान एंडपॉइंट ने किसी भी कॉल करने वाले को प्रशासनिक क्रेडेंशियल लौटा दिया। कोई प्रमाणीकरण आवश्यक नहीं था। यह एंडपॉइंट इंटरनेट पर किसी के लिए भी सुलभ था।
अनुरोध विवरण हटा दिया गया — हमलावर सक्षमता को कम करने के लिए इस सार्वजनिक प्रकटीकरण से विशिष्ट एंडपॉइंट पथ, फ़ील्ड नाम और अनुरोध संरचनाएं हटा दी गई हैं।
प्रशासनिक क्रेडेंशियल फ़ील्ड को बाद में इस एंडपॉइंट की प्रतिक्रिया से हटा दिया गया (आंशिक सुधार), लेकिन एंडपॉइंट अभी भी बिना प्रमाणीकरण के डिवाइस-स्तरीय क्रेडेंशियल लौटाता है।
2. अप्रमाणित उपयोगकर्ता गणना एंडपॉइंट
एक अप्रमाणित उपयोगकर्ता सूची एंडपॉइंट ने सभी 134,215 पंजीकृत उपयोगकर्ताओं के पूर्ण रिकॉर्ड लौटा दिए। प्रत्येक रिकॉर्ड में प्रशासनिक क्रेडेंशियल शामिल था — एक ही API प्रतिक्रिया में 134,215 प्रतियां।
अनुरोध विवरण हटा दिया गया — हमलावर सक्षमता को कम करने के लिए इस सार्वजनिक प्रकटीकरण से विशिष्ट एंडपॉइंट पथ और फ़ील्ड नाम हटा दिए गए हैं।
इस एंडपॉइंट ने सभी उपयोगकर्ताओं के लिए संवेदनशील PII भी उजागर किया, जिसमें पूरा नाम, ईमेल पते, फोन नंबर, आंशिक भुगतान कार्ड नंबर, अनुक्रमिक उपयोगकर्ता आईडी (IDOR सक्षम करने वाली), डिवाइस आईडी, और कनेक्शन क्रेडेंशियल शामिल हैं।
CISA ICSA-26-055-03 के अनुसार, यह एक्सपोज़र पथ प्रकाशित फिक्स संस्करणों में समाधान किया गया है।
3. मोबाइल एप्लिकेशन
क्रेडेंशियल React Native एप्लिकेशन बंडल (Hermes बाइटकोड index.android.bundle में) में एम्बेडेड है। यह Firebase रिमोट कॉन्फ़िगरेशन के माध्यम से भी वितरित किया जाता है, जो डीबग बिल्ड में Android logcat में क्रेडेंशियल लॉग करता है।
4. डिवाइस फर्मवेयर
कनेक्शन स्ट्रिंग डिवाइस फर्मवेयर फ़ाइलों में /usr/local/etc/gardyn/ पथ पर मौजूद है और आरंभीकरण के दौरान syslog में क्लियरटेक्स्ट में लॉग होता है।
यह क्रेडेंशियल कम से कम मई 2019 से उजागर हो रहा है (API एंडपॉइंट उपलब्धता के आधार पर 6+ वर्ष)। विक्रेता पहले के IoT Hub ([REDACTED — IoT Hub name]) से वर्तमान हब ([REDACTED — IoT Hub name]) में स्थानांतरित हुआ, लेकिन उसी शेयर्ड एक्सेस कुंजी का पुन: उपयोग किया, जिसका अर्थ है कि मूल एक्सपोज़र अवधि के दौरान क्रेडेंशियल कैप्चर करने वाला कोई भी व्यक्ति अभी भी पहुंच बनाए रखता है।
विक्रेता ने पुष्टि की कि प्रभावित एंडपॉइंट पर कोई एक्सेस लॉगिंग मौजूद नहीं थी, जिसका अर्थ है कि 6+ वर्षों की एक्सपोज़र अवधि के दौरान अनधिकृत पहुंच का दायरा निर्धारित नहीं किया जा सकता।
विक्रेता ने CISA को बताया कि एक्सपोज़र अवधि के दौरान प्रभावित एंडपॉइंट पर कोई एक्सेस लॉगिंग मौजूद नहीं थी। विक्रेता का सार्वजनिक सुरक्षा पृष्ठ https://mygardyn.com/security/ पर है।
iothubowner क्रेडेंशियल वाला हमलावर निम्नलिखित कार्य कर सकता है:
upgrade() विधि शामिल है जो कमांड इंजेक्शन के लिए संवेदनशील है (CVE-2025-29631)CVE-2025-29631 के साथ संयुक्त होने पर, यह क्रेडेंशियल शेर्ड क्रेडेंशियल का उपयोग करने वाले उपकरणों पर रूट के रूप में रिमोट कोड निष्पादन को सक्षम करता है (शोधकर्ता के अपने डिवाइस पर सत्यापित)।
यह क्रेडेंशियल, IoT Hub होस्टनाम के साथ मिलकर, प्रभावित Gardyn डिवाइस फ्लीट का प्रबंधन करने वाले IoT Hub पर सीधे प्रशासनिक पहुंच की अनुमति देता है। iothubowner क्रेडेंशियल की क्षमताओं का दस्तावेज़ीकरण Microsoft द्वारा किया गया है (ऊपर प्रभाव और संदर्भ में दिए गए Azure दस्तावेज़ देखें)। CISA ने इस CVE को CVSS 9.1 (गंभीर) रेटिंग दी है।
ICSA-26-055-03 में अन्य CVE को स्वतंत्र निष्कर्षों के रूप में दस्तावेज़ित किया गया है; यह क्रेडेंशियल का एक्सपोज़र उन भेद्यताओं से अलग मुद्दा है, हालांकि कई निष्कर्ष रखने वाला एक हमलावर कुछ परिदृश्यों में उन्हें संयोजित कर सकता है।
Microsoft का अपना दस्तावेज़ स्पष्ट रूप से कहता है: "iothubowner नीति में सभी अनुमतियाँ हैं और इसका अत्यधिक सावधानी से उपयोग किया जाना चाहिए। यह केवल बैकएंड सेवा प्रशासन के लिए है और इसे ग्राहकों को कभी वितरित नहीं किया जाना चाहिए।"
डिवाइस मालिकों के लिए अनुशंसित शमन:
विक्रेता के लिए अनुशंसित सुधार:
iothubowner शेयर्ड एक्सेस कुंजी को रोटेट करें| तिथि | घटना |
|---|
माइकल ग्रोबरमैन — Gr0m द्वारा CISA को रिपोर्ट किया गया।
| अनुमति | विवरण | जोखिम स्तर |
|---|
| RegistryRead | डिवाइस रजिस्ट्री पढ़ें (सभी उपकरणों की गणना करें) | उच्च |
| RegistryWrite | डिवाइस रजिस्ट्री बदलें (उपकरण जोड़ें/हटाएं) | गंभीर |
| ServiceConnect | क्लाउड-से-डिवाइस संदेश भेजें | गंभीर |
| DeviceConnect | डिवाइस-से-क्लाउड संदेश भेजें (किसी भी डिवाइस की नकल करें) | गंभीर |
| ServiceInvoke | किसी भी डिवाइस पर प्रत्यक्ष विधियाँ लागू करें | गंभीर |
| सेवा | उद्देश्य |
|---|
| Azure IoT Hub Device Provisioning Service (DPS) | X.509 प्रमाणपत्रों के साथ स्वचालित प्रति-डिवाइस क्रेडेंशियल प्रावधान |
| Scoped Shared Access Policies | न्यूनतम-विशेषाधिकार पहुंच नीतियां (जैसे, device, service, registryRead) |
| Azure Monitor / IoT Hub Diagnostics | IoT Hub संचालन के लिए एक्सेस लॉगिंग और विसंगति का पता लगाना |
| 2025-10-14 | विक्रेता को प्रारंभिक प्रकटीकरण |
| 2025-12-11 | CERT/CC को प्रकटीकरण |
| 2026-01-22 | iothubowner Azure IoT Hub प्रशासनिक क्रेडेंशियल रोटेट किया गया (देखने योग्य: पहले वितरित कुंजी ने काम करना बंद कर दिया) |
| 2026-02-24 | ICSA-26-055-03 प्रकाशित (प्रारंभिक) |
| 2026-04-02 | ICSA-26-055-03 अद्यतन A |