Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-32662 — CVE-2026-32662: प्रोडक्शन में सक्रिय डिबग कोड — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
उपकरण/GitHubGitHub/michaeladamgroberman/cve-2026-32662
IoT सुरक्षाभेद्यता विश्लेषणक्लाउड सुरक्षामोबाइल सुरक्षाआपूर्ति श्रृंखला सुरक्षापेपर और शोधगलत कॉन्फ़िगरेशनलर्निंग और शिक्षाAPI सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662: प्रोडक्शन में सक्रिय डिबग कोड — Gardyn Home Kit (ICSA-26-055-03)

रिपॉजिटरी देखेंवेबसाइट
43 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-32662: उत्पादन में सक्रिय डीबग कोड

परामर्श

फ़ील्डमान
CVECVE-2026-32662
ICSAICSA-26-055-03 (Update A)
CVSS 3.15.3 (मध्यम)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (सक्रिय डीबग कोड)
ResearcherMichael Groberman — Gr0m
Published2026-04-02 (Update A)

उत्पाद

फ़ील्डमान
VendorGardyn
ProductGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponentCloud API
Affected VersionsCloud API < 2.12.2026

सारांश

उत्पादन वातावरण में डेवलपमेंट और टेस्ट API एंडपॉइंट मौजूद हैं जो उत्पादन कार्यक्षमता को मिरर करते हैं। ये एंडपॉइंट ऐतिहासिक रूप से कम या अनुपस्थित प्रमाणीकरण नियंत्रणों के साथ उत्पादन क्रेडेंशियल्स तक पहुंच प्रदान करते थे। इसके अतिरिक्त, डेवलपमेंट क्रेडेंशियल्स और कॉन्फ़िगरेशन उत्पादन मोबाइल एप्लिकेशन और एडमिन पैनल बिल्ड में एम्बेडेड हैं।

भेद्यता विवरण

डेवलपमेंट API एंडपॉइंट

कई डेवलपमेंट और टेस्ट API एंडपॉइंट खोजे गए जो उत्पादन बुनियादी ढांचे के समानांतर हैं:

एंडपॉइंटउद्देश्यस्थिति
[REDACTED — Dev API host #1]डेवलपमेंट API403 निषिद्ध (अवरुद्ध)
[REDACTED — Dev API host #2]डेवलपमेंट APIअज्ञात

ऐतिहासिक क्रेडेंशियल लीकेज

डेवलपमेंट API ने ऐतिहासिक रूप से उत्पादन के समान प्रोविज़निंग अनुरोध स्वीकार किए और पूर्ण उत्पादन क्रेडेंशियल्स लौटाए, जिसमें IoT Hub iothubowner क्रेडेंशियल (CVE-2025-1242) शामिल था — बिना प्रमाणीकरण के।

डेवलपमेंट वातावरण उत्पादन क्रेडेंशियल्स के साथ कॉन्फ़िगर किया गया था, जिसका अर्थ है कि कम सुरक्षित डेवलपमेंट वातावरण से समझौता होने पर उत्पादन IoT Hub फ्लीट तक पूर्ण पहुंच मिल गई।

उत्पादन बिल्ड में डेवलपमेंट क्रेडेंशियल्स

डेवलपमेंट वातावरण के क्रेडेंशियल्स और कॉन्फ़िगरेशन उत्पादन एप्लिकेशन आर्टिफैक्ट्स में एम्बेडेड पाए गए:

मोबाइल एप्लिकेशन (index.android.bundle):

  • डेवलपमेंट API होस्टनेम और एंडपॉइंट
  • Firebase डेवलपमेंट प्रोजेक्ट क्रेडेंशियल्स
  • टेस्ट/स्टेजिंग वातावरण कनेक्शन स्ट्रिंग्स

एडमिन पैनल JavaScript बंडल (admin.gardyn.io):

  • उत्पादन बंडल में लीक हुआ डेवलपमेंट API एंडपॉइंट ([REDACTED — Dev API host])
  • डेवलपमेंट वातावरण क्रेडेंशियल्स
  • डीबग कॉन्फ़िगरेशन पैरामीटर
  • आंतरिक Azure संसाधन पहचानकर्ता

उत्पादन API एंडपॉइंट गणना

उत्पादन बंडलों और Firebase Remote Config के विश्लेषण से पूर्ण उत्पादन API सतह का पता चला:

वर्तमान स्थिति

डेवलपमेंट एंडपॉइंट अब 403 निषिद्ध प्रतिक्रियाएँ लौटाते हैं, यह दर्शाता है कि उन्हें अवरुद्ध कर दिया गया है लेकिन बुनियादी ढांचा तैनात रहता है। डेवलपमेंट क्रेडेंशियल्स प्रकाशित मोबाइल एप्लिकेशन बिल्ड में एम्बेडेड रहते हैं।

प्रभाव

  • डेवलपमेंट एंडपॉइंट के माध्यम से ऐतिहासिक क्रेडेंशियल लीकेज (उत्पादन iothubowner कुंजी सुलभ थी)
  • उत्पादन बिल्ड में डेवलपमेंट क्रेडेंशियल्स वातावरण खोज और लक्षित टोही को सक्षम करते हैं
  • उत्पादन क्रेडेंशियल्स के साथ समानांतर डेवलपमेंट वातावरण वैकल्पिक हमले के रास्ते बनाते हैं
  • आंतरिक API सतह गणना अन्य भेद्यताओं के शोषण में सहायता करती है
  • यदि डेवलपमेंट एंडपॉइंट पर एक्सेस नियंत्रण शिथिल किए जाते हैं तो भविष्य में पुनः एक्सपोज़र का जोखिम

इस वर्ग के एंडपॉइंट के लिए उपलब्ध मानक सेवाएँ

Azure बिल्ट-इन वातावरण पृथक्करण और तैनाती नियंत्रण प्रदान करता है जो डेवलपमेंट कोड को उत्पादन तक पहुँचने से रोकता है:

सेवाउद्देश्य
Azure App Service Deployment Slots

उपचार

Gardyn क्लाउड API संस्करण 2.12.2026 या बाद के संस्करण में अपग्रेड करने की अनुशंसा करता है। अतिरिक्त जानकारी के लिए https://mygardyn.com/security/ देखें।

विक्रेता के लिए अनुशंसित समाधान:

  1. सार्वजनिक रूप से रूट करने योग्य डेवलपमेंट एंडपॉइंट को पूरी तरह से हटा दें
  2. गैर-उत्पादन वातावरण को इंटरनेट से अलग करने वाले नेटवर्क सेगमेंटेशन को लागू करें
  3. डेवलपमेंट वातावरण में कभी भी उत्पादन क्रेडेंशियल्स का उपयोग न करें
  4. उत्पादन एप्लिकेशन बिल्ड से डेवलपमेंट होस्टनेम, क्रेडेंशियल्स और डीबग कॉन्फ़िगरेशन हटाएं
  5. उत्पादन बंडलों से डीबग प्रतीकों, बिल्ड पथ और वातावरण मेटाडेटा को हटाएं
  6. एक बिल्ड पाइपलाइन लागू करें जो सत्यापित करे कि रिलीज़ बिल्ड में कोई डेवलपमेंट आर्टिफैक्ट मौजूद नहीं है
  7. उजागर Azure Web App एंडपॉइंट के नियमित ऑडिट करें

समयरेखा

तारीखघटना
2025-10-14विक्रेता को प्रारंभिक सूचना
2025-12-11CERT/CC को सूचना
2026-02-24ICSA-26-055-03 प्रकाशित (प्रारंभिक)
2026-04-02ICSA-26-055-03 अपडेट A -- CVE-2026-32662 जोड़ा गया

संदर्भ

  • CVE-2026-32662 -- CVE रिकॉर्ड
  • ICSA-26-055-03
  • CWE-489: सक्रिय डीबग कोड

श्रेय

माइकल ग्रोबरमैन — Gr0m द्वारा CISA को रिपोर्ट किया गया।

टूल डाउनलोड करें
एंडपॉइंटउद्देश्य
[REDACTED — Production host]मुख्य उत्पादन API
[REDACTED — Legacy host]लीगेसी API
[REDACTED — Orders host]ऑर्डर प्रोसेसिंग
[REDACTED — Kelby service host]AI सहायक सेवा स्तर
[REDACTED — Data API host]डेटा API
स्वतंत्र कॉन्फ़िगरेशन के साथ स्टेजिंग/डेवलपमेंट वातावरण को अलग करना — केवल मान्य होने पर उत्पादन में स्वैप करें
Azure App Service Environment Variablesप्रति-स्लॉट कॉन्फ़िगरेशन सेटिंग्स जो गैर-उत्पादन वातावरण में उत्पादन क्रेडेंशियल्स को दिखने से रोकती हैं
GitHub Actions / Azure DevOps Environment GatesCI/CD पाइपलाइन जाँच जो तैनाती से पहले सत्यापित करती हैं कि कोई डीबग आर्टिफैक्ट या डेवलपमेंट क्रेडेंशियल मौजूद नहीं हैं