
CVE-2026-54477: Admin Panel Missing Security Headers (clickjacking/XSS) - Gardyn (ICSA-26-183-03)
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-54477 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 5.4 (मध्यम) |
| वेक्टर (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
| वेक्टर (4.0) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE (CISA-निर्धारित) | CWE-644 (हैडर का स्क्रिप्टिंग सिंटैक्स के लिए अनुचित न्यूट्रलाइज़ेशन) |
| CWE (शोधकर्ता) | CWE-693 (सुरक्षा तंत्र विफलता), CWE-1021 (रेंडर किए गए UI लेयर्स का अनुचित प्रतिबंध) |
| शोधकर्ता | Michael Groberman |
| प्रकाशित | 2026-07-02 |
| समन्वित निष्कर्ष | Gr0m-043 (एडमिन पैनल में सभी सुरक्षा हेडर गायब) |
| फ़ील्ड | मान |
|---|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn Home Kit, Gardyn Studio |
| घटक | एडमिन पैनल (admin.gardyn.io, Netlify) |
| प्रभावित संस्करण | होम फ़र्मवेयर < master.627, स्टूडियो फ़र्मवेयर < master.627, क्लाउड API < 2.12.2026 |
एडमिन पैनल HSTS के अलावा कोई सुरक्षा हेडर नहीं देता — कोई Content-Security-Policy, कोई X-Frame-Options, कोई X-Content-Type-Options, कोई Permissions-Policy नहीं। यह प्रमाणित एडमिन सत्रों के खिलाफ क्लिकजैकिंग और क्रॉस-साइट स्क्रिप्टिंग को सक्षम करता है।
| हेडर | मान |
|---|---|
server | Netlify |
strict-transport-security | max-age=31536000 |
cache-control | no-cache |
X-Frame-Options / CSP frame-ancestors के बिना, प्रमाणित एडमिन सत्र पर एक अदृश्य ओवरले iframe क्लिक करने पर विशेषाधिकार प्राप्त कार्रवाइयाँ ट्रिगर कर सकता है, जैसे PiReboot, DeleteUser, SwitchBannedDevice।
Gr0m-028 (22 dangerouslySetInnerHTML इंस्टेंस, 35 innerHTML असाइनमेंट) में पहचाने गए क्लाइंट-साइड इंजेक्शन सिंक के साथ, CSP की अनुपस्थिति का मतलब है कि कोई भी सफल पेलोड बिना प्रतिबंध के निष्पादित होता है, जिससे डेटा एक्सफिल्ट्रेशन और सत्र-प्रसार व्यवहार सक्षम होता है।
| पहलू | विवरण |
|---|---|
| Gr0m-043 | एडमिन पैनल HSTS के अलावा शून्य सुरक्षा हेडर के साथ परोसा गया; क्लिकजैकिंग + XSS सक्षम करता है |
| CWE सामंजस्य | शोधकर्ता ने CWE-693 / CWE-1021 वर्गीकृत किया; CISA ने CWE-644 असाइन किया। दोनों गायब-हेडर स्थिति का वर्णन करते हैं |
| टिप्पणी | यह निष्कर्ष विक्रेता द्वारा CERT/CC को मार्च 2026 में सुधारित के रूप में प्रस्तुत किया गया था; CISA CVE के रूप में प्रकाशन इसे संघीय रिकॉर्ड पर एक वैध, स्वतंत्र निष्कर्ष के रूप में स्थापित करता है |
ICSA-26-183-03 के अनुसार, Gardyn का कहना है कि IoT Hub तैनात बुनियादी ढांचे को सूचीबद्ध कमजोरियों को संबोधित करने के लिए अपडेट किया गया है। अनुशंसित नियंत्रण सेट (Netlify _headers / netlify.toml):
[[headers]]
for = "/*"
[headers.values]
Content-Security-Policy = "default-src 'self'; script-src 'self'; frame-ancestors 'none';"
X-Frame-Options = "DENY"
X-Content-Type-Options = "nosniff"
Referrer-Policy = "strict-origin-when-cross-origin"
Permissions-Policy = "camera=(), microphone=(), geolocation=()"
शोधकर्ता: Michael Groberman (Gr0m) · केस: CERT/CC VU#653116 · परामर्श: ICSA-26-183-03
| गायब हेडर | परिणाम |
|---|
| Content-Security-Policy | स्क्रिप्ट स्रोतों पर कोई प्रतिबंध नहीं; इंजेक्ट की गई स्क्रिप्ट स्वतंत्र रूप से निष्पादित होती है |
| X-Frame-Options | पैनल हमलावर के iframe में एम्बेड किया जा सकता है (क्लिकजैकिंग) |
| X-Content-Type-Options | MIME स्निफिंग |
| Permissions-Policy | कैमरा / माइक्रोफ़ोन / जियोलोकेशन अप्रतिबंधित |
| Referrer-Policy | पूरा URL (टोकन सहित) Referer के माध्यम से लीक हो सकता है |
| Cross-Origin-Opener/Resource-Policy | कोई क्रॉस-ओरिजिन आइसोलेशन नहीं |