
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
Nel febbraio 2025 ho condotto una ricerca sulla sicurezza di un dispositivo Gardyn Home 4.0. Durante la ricerca, ho scoperto molteplici vulnerabilità e pratiche di sicurezza scadenti. Sfruttando queste vulnerabilità, un attaccante potrebbe ottenere accesso a livello di sistema a un dispositivo Gardyn e usarlo per lanciare ulteriori attacchi contro la rete locale a cui è connesso. Un attaccante potrebbe anche usare questo accesso per compromettere il normale funzionamento del dispositivo, incluso danneggiare le piante coltivate nel dispositivo e il dispositivo stesso.
Questo repository contiene i dettagli tecnici e lo stato di una raccolta di vulnerabilità nel giardino idroponico Gardyn. Queste informazioni vengono rilasciate con lo scopo di informare i consumatori su problemi irrisolti nella sicurezza del prodotto Gardyn.
2025-02-21 - Primo contatto tentato con il fornitore. 2025-02-26 - Contatto stabilito con il team vendite del fornitore. 2025-04-07 - Contatto stabilito con il rappresentante tecnico del fornitore. Dettagli tecnici di tutte le vulnerabilità divulgati. 2025-06-14 - Tentativo di follow-up con il fornitore riguardo alle vulnerabilità esistenti.
aggiornato al 2025-07-04
| CVE | Problema | Stato |
|---|---|---|
| CVE-2025-29629 | Credenziali predefinite deboli | Le credenziali sono ancora le stesse, ma l'autenticazione tramite password è stata disabilitata per SSH |
| CVE-2025-29630 | Backdoor tramite chiave SSH | Una chiave autorizzata SSH esiste ancora, ma è stata ripulita dalle informazioni personali identificative di un dipendente Gardyn. |
| CVE-2025-29628 | Acquisizione completa del dispositivo | Senza patch |
| CVE-2025-29631 | Iniezione di comandi | Senza patch |