Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/xf-secops/cve-2026-32662
IoT सुरक्षाभेद्यता विश्लेषणSCADA/ICS सुरक्षाकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षागलत कॉन्फ़िगरेशन
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

परामर्श जो प्रोडक्शन Gardyn Home Kit क्लाउड API में सक्रिय डिबग कोड का विवरण देता है, जो डेवलपमेंट एंडपॉइंट्स और एम्बेडेड क्रेडेंशियल्स को उजागर करता है, साथ ही सुधार मार्गदर्शन के साथ।

रिपॉजिटरी देखें
74 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CERT/CC VU#653116 | CISA Advisory ICSA-26-055-03 | All CVEs | Case Repository

CVE-2026-32662: उत्पादन में सक्रिय डिबग कोड

परामर्श

फ़ील्डमान
CVECVE-2026-32662
ICSAICSA-26-055-03 (अपडेट A)
CVSS 3.15.3 (मध्यम)
वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (सक्रिय डिबग कोड)
शोधकर्ताMichael Groberman — Gr0m
प्रकाशित2026-04-02 (अपडेट A)

उत्पाद

फ़ील्डमान
विक्रेताGardyn
उत्पादGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
घटकक्लाउड API
प्रभावित संस्करणक्लाउड API < 2.12.2026

सारांश

उत्पादन वातावरण में विकास और परीक्षण API एंडपॉइंट मौजूद हैं जो उत्पादन कार्यक्षमता को प्रतिबिंबित करते हैं। ये एंडपॉइंट ऐतिहासिक रूप से कम या अनुपस्थित प्रमाणीकरण नियंत्रणों के साथ उत्पादन क्रेडेंशियल्स तक पहुंच प्रदान करते थे। इसके अतिरिक्त, विकास क्रेडेंशियल्स और कॉन्फ़िगरेशन उत्पादन मोबाइल एप्लिकेशन और एडमिन पैनल बिल्ड में एम्बेडेड हैं।

भेद्यता विवरण

विकास API एंडपॉइंट

कई विकास और परीक्षण API एंडपॉइंट खोजे गए जो उत्पादन बुनियादी ढांचे के समानांतर हैं:

एंडपॉइंटउद्देश्यस्थिति
[REDACTED — Dev API host #1]विकास API403 Forbidden (अवरुद्ध)
[REDACTED — Dev API host #2]विकास APIअज्ञात

ऐतिहासिक क्रेडेंशियल रिसाव

विकास API ऐतिहासिक रूप से उत्पादन के समान प्रावधान अनुरोधों को स्वीकार करता था और बिना प्रमाणीकरण के IoT Hub iothubowner क्रेडेंशियल (CVE-2025-1242) सहित पूर्ण उत्पादन क्रेडेंशियल्स लौटाता था।

विकास वातावरण उत्पादन क्रेडेंशियल्स के साथ कॉन्फ़िगर किया गया था, जिसका अर्थ है कि कम-सुरक्षित विकास वातावरण से समझौता उत्पादन IoT Hub फ्लीट तक पूर्ण पहुंच प्रदान करता था।

उत्पादन बिल्ड में विकास क्रेडेंशियल्स

विकास वातावरण क्रेडेंशियल्स और कॉन्फ़िगरेशन उत्पादन एप्लिकेशन आर्टिफैक्ट्स में एम्बेडेड पाए गए:

मोबाइल एप्लिकेशन (index.android.bundle):

  • विकास API होस्टनाम और एंडपॉइंट
  • Firebase विकास प्रोजेक्ट क्रेडेंशियल्स
  • परीक्षण/स्टेजिंग वातावरण कनेक्शन स्ट्रिंग्स

एडमिन पैनल JavaScript बंडल (admin.gardyn.io):

  • उत्पादन बंडल में लीक हुआ विकास API एंडपॉइंट ([REDACTED — Dev API host])
  • विकास वातावरण क्रेडेंशियल्स
  • डिबग कॉन्फ़िगरेशन पैरामीटर
  • आंतरिक Azure संसाधन पहचानकर्ता

उत्पादन API एंडपॉइंट गणना

उत्पादन बंडलों और Firebase Remote Config के विश्लेषण से पूर्ण उत्पादन API सतह का पता चला:

वर्तमान स्थिति

विकास एंडपॉइंट अब 403 Forbidden प्रतिक्रियाएं लौटाते हैं, जो दर्शाता है कि उन्हें अवरुद्ध कर दिया गया है लेकिन बुनियादी ढांचा तैनात रहता है। विकास क्रेडेंशियल्स प्रकाशित मोबाइल एप्लिकेशन बिल्ड में एम्बेडेड रहते हैं।

प्रभाव

  • विकास एंडपॉइंट्स के माध्यम से ऐतिहासिक क्रेडेंशियल रिसाव (उत्पादन iothubowner कुंजी सुलभ थी)
  • उत्पादन बिल्ड में विकास क्रेडेंशियल्स वातावरण खोज और लक्षित टोही को सक्षम करते हैं
  • उत्पादन क्रेडेंशियल्स वाले समानांतर विकास वातावरण वैकल्पिक हमले के रास्ते बनाते हैं
  • आंतरिक API सतह गणना अन्य भेद्यताओं के शोषण में सहायता करती है
  • यदि विकास एंडपॉइंट्स पर पहुंच नियंत्रण शिथिल किए जाते हैं तो भविष्य में पुनः जोखिम की संभावना

इस वर्ग के एंडपॉइंट के लिए उपलब्ध मानक सेवाएं

Azure विकास कोड को उत्पादन तक पहुंचने से रोकने के लिए अंतर्निहित वातावरण पृथक्करण और तैनाती नियंत्रण प्रदान करता है:

सेवाउद्देश्य
Azure App Service Deployment Slots

उपचार

Gardyn क्लाउड API संस्करण 2.12.2026 या बाद में अपग्रेड करने की अनुशंसा करता है। अतिरिक्त जानकारी के लिए https://mygardyn.com/security/ देखें।

विक्रेता के लिए अनुशंसित समाधान:

  1. सार्वजनिक रूप से रूट करने योग्य विकास एंडपॉइंट्स को पूरी तरह से बंद करें
  2. गैर-उत्पादन वातावरण को इंटरनेट से अलग करने वाला नेटवर्क विभाजन लागू करें
  3. विकास वातावरण में कभी भी उत्पादन क्रेडेंशियल्स का उपयोग न करें
  4. उत्पादन एप्लिकेशन बिल्ड से विकास होस्टनाम, क्रेडेंशियल्स और डिबग कॉन्फ़िगरेशन हटाएं
  5. उत्पादन बंडलों से डिबग प्रतीक, बिल्ड पथ और वातावरण मेटाडेटा हटाएं
  6. एक बिल्ड पाइपलाइन लागू करें जो सत्यापित करती है कि रिलीज़ बिल्ड में कोई विकास आर्टिफैक्ट मौजूद नहीं है
  7. उजागर Azure Web App एंडपॉइंट्स का नियमित ऑडिट करें

समयरेखा

दिनांकघटना
2025-10-14विक्रेता को प्रारंभिक प्रकटीकरण (शोधकर्ता + उपभोक्ता कार्रवाई — दोहरी क्षमता; शोधकर्ता ने खोज करने वाले शोधकर्ता के रूप में कार्य करने के अलावा प्रभावित Gardyn ग्राहक के रूप में भी प्रकटीकरण किया; VU653116 स्थायी नोट देखें)
2025-12-11

संदर्भ

  • CVE-2026-32662 -- CVE रिकॉर्ड
  • ICSA-26-055-03
  • CWE-489: सक्रिय डिबग कोड

श्रेय

Michael Groberman — Gr0m द्वारा CISA को रिपोर्ट किया गया।

टूल डाउनलोड करें
एंडपॉइंटउद्देश्य
[REDACTED — Production host]मुख्य उत्पादन API
[REDACTED — Legacy host]लीगेसी API
[REDACTED — Orders host]ऑर्डर प्रोसेसिंग
[REDACTED — Kelby service host]AI सहायक सेवा परत
[REDACTED — Data API host]डेटा API
स्वतंत्र कॉन्फ़िगरेशन के साथ स्टेजिंग/विकास वातावरण को अलग करें — केवल सत्यापित होने पर उत्पादन में स्वैप करें
Azure App Service Environment Variablesप्रति-स्लॉट कॉन्फ़िगरेशन सेटिंग्स जो गैर-उत्पादन वातावरण में उत्पादन क्रेडेंशियल्स को दिखने से रोकती हैं
GitHub Actions / Azure DevOps Environment GatesCI/CD पाइपलाइन जांचें जो तैनाती से पहले किसी भी डिबग आर्टिफैक्ट या विकास क्रेडेंशियल्स की अनुपस्थिति को सत्यापित करती हैं
CERT/CC को प्रकटीकरण (शोधकर्ता + उपभोक्ता कार्रवाई — दोहरी क्षमता; प्रारंभिक विक्रेता प्रकटीकरण के 58 दिन बाद)
2026-02-24ICSA-26-055-03 प्रकाशित (प्रारंभिक)
2026-04-02ICSA-26-055-03 अपडेट A -- CVE-2026-32662 जोड़ा गया