Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-54477 — CVE-2026-54477: Admin Panel Missing Security Headers (clickjacking/XSS) - Gardyn (ICSA-26-183-03) | Kitploit
उपकरण/GitHubGitHub/michaeladamgroberman/cve-2026-54477
IoT SecurityVulnerability AnalysisWeb SecurityMisconfiguration
GitHubmichaeladamgroberman/cve-2026-54477

CVE-2026-54477

CVE-2026-54477: Admin Panel Missing Security Headers (clickjacking/XSS) - Gardyn (ICSA-26-183-03)

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
1 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-54477: एडमिन पैनल में गायब सुरक्षा हेडर (क्लिकजैकिंग / एक्सएसएस)

परामर्श

फ़ील्डमान
CVECVE-2026-54477
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.4 (मध्यम)
वेक्टर (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
वेक्टर (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
CWE (CISA-निर्धारित)CWE-644 (हैडर का स्क्रिप्टिंग सिंटैक्स के लिए अनुचित न्यूट्रलाइज़ेशन)
CWE (शोधकर्ता)CWE-693 (सुरक्षा तंत्र विफलता), CWE-1021 (रेंडर किए गए UI लेयर्स का अनुचित प्रतिबंध)
शोधकर्ताMichael Groberman
प्रकाशित2026-07-02
समन्वित निष्कर्षGr0m-043 (एडमिन पैनल में सभी सुरक्षा हेडर गायब)

उत्पाद

फ़ील्डमान
विक्रेताGardyn
उत्पादGardyn Home Kit, Gardyn Studio
घटकएडमिन पैनल (admin.gardyn.io, Netlify)
प्रभावित संस्करणहोम फ़र्मवेयर < master.627, स्टूडियो फ़र्मवेयर < master.627, क्लाउड API < 2.12.2026

सारांश

एडमिन पैनल HSTS के अलावा कोई सुरक्षा हेडर नहीं देता — कोई Content-Security-Policy, कोई X-Frame-Options, कोई X-Content-Type-Options, कोई Permissions-Policy नहीं। यह प्रमाणित एडमिन सत्रों के खिलाफ क्लिकजैकिंग और क्रॉस-साइट स्क्रिप्टिंग को सक्षम करता है।

कमजोरी का विवरण

मौजूद हेडर

हेडरमान
serverNetlify
strict-transport-securitymax-age=31536000
cache-controlno-cache

गायब हेडर

क्लिकजैकिंग परिदृश्य

X-Frame-Options / CSP frame-ancestors के बिना, प्रमाणित एडमिन सत्र पर एक अदृश्य ओवरले iframe क्लिक करने पर विशेषाधिकार प्राप्त कार्रवाइयाँ ट्रिगर कर सकता है, जैसे PiReboot, DeleteUser, SwitchBannedDevice।

XSS प्रवर्धन

Gr0m-028 (22 dangerouslySetInnerHTML इंस्टेंस, 35 innerHTML असाइनमेंट) में पहचाने गए क्लाइंट-साइड इंजेक्शन सिंक के साथ, CSP की अनुपस्थिति का मतलब है कि कोई भी सफल पेलोड बिना प्रतिबंध के निष्पादित होता है, जिससे डेटा एक्सफिल्ट्रेशन और सत्र-प्रसार व्यवहार सक्षम होता है।

समन्वित निष्कर्षों का मैपिंग

पहलूविवरण
Gr0m-043एडमिन पैनल HSTS के अलावा शून्य सुरक्षा हेडर के साथ परोसा गया; क्लिकजैकिंग + XSS सक्षम करता है
CWE सामंजस्यशोधकर्ता ने CWE-693 / CWE-1021 वर्गीकृत किया; CISA ने CWE-644 असाइन किया। दोनों गायब-हेडर स्थिति का वर्णन करते हैं
टिप्पणीयह निष्कर्ष विक्रेता द्वारा CERT/CC को मार्च 2026 में सुधारित के रूप में प्रस्तुत किया गया था; CISA CVE के रूप में प्रकाशन इसे संघीय रिकॉर्ड पर एक वैध, स्वतंत्र निष्कर्ष के रूप में स्थापित करता है

सुधार

ICSA-26-183-03 के अनुसार, Gardyn का कहना है कि IoT Hub तैनात बुनियादी ढांचे को सूचीबद्ध कमजोरियों को संबोधित करने के लिए अपडेट किया गया है। अनुशंसित नियंत्रण सेट (Netlify _headers / netlify.toml):

root@kitploit:~
[[headers]]
  for = "/*"
  [headers.values]
    Content-Security-Policy = "default-src 'self'; script-src 'self'; frame-ancestors 'none';"
    X-Frame-Options = "DENY"
    X-Content-Type-Options = "nosniff"
    Referrer-Policy = "strict-origin-when-cross-origin"
    Permissions-Policy = "camera=(), microphone=(), geolocation=()"

शोधकर्ता: Michael Groberman (Gr0m) · केस: CERT/CC VU#653116 · परामर्श: ICSA-26-183-03

टूल डाउनलोड करें
गायब हेडरपरिणाम
Content-Security-Policyस्क्रिप्ट स्रोतों पर कोई प्रतिबंध नहीं; इंजेक्ट की गई स्क्रिप्ट स्वतंत्र रूप से निष्पादित होती है
X-Frame-Optionsपैनल हमलावर के iframe में एम्बेड किया जा सकता है (क्लिकजैकिंग)
X-Content-Type-OptionsMIME स्निफिंग
Permissions-Policyकैमरा / माइक्रोफ़ोन / जियोलोकेशन अप्रतिबंधित
Referrer-Policyपूरा URL (टोकन सहित) Referer के माध्यम से लीक हो सकता है
Cross-Origin-Opener/Resource-Policyकोई क्रॉस-ओरिजिन आइसोलेशन नहीं