Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-25197 — CVE-2026-25197: Bypass dell'autorizzazione tramite IDOR — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Strumenti/GitHubGitHub/michaeladamgroberman/cve-2026-25197
RicognizioneSicurezza IoTAnalisi delle VulnerabilitàRaccolta InformazioniSicurezza WebPrivacyPaper e RicercaApprendimento e FormazioneSicurezza delle API

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubmichaeladamgroberman/cve-2026-25197

CVE-2026-25197

CVE-2026-25197: Bypass dell'autorizzazione tramite IDOR — Gardyn Home Kit (ICSA-26-055-03)

Vedi RepositorySito web
53 mesi faNon ancora revisionato
Condividi

CVE-2026-25197: Bypass dell'autorizzazione tramite chiave controllata dall'utente (IDOR)

Advisory

CampoValore
CVECVE-2026-25197
ICSAICSA-26-055-03 (Update A)
CVSS 3.19.1 (Critico)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-639 (Bypass dell'autorizzazione tramite chiave controllata dall'utente)
RicercatoreMichael Groberman — Gr0m
Pubblicato2026-04-02 (Update A)

Prodotto

CampoValore
FornitoreGardyn
ProdottoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versioni interessateCloud API < 2.12.2026

Riepilogo

Due endpoint API REST restituiscono dati utente senza controlli di autorizzazione per singolo utente:

  • /api/users restituisce l'elenco completo degli utenti. Non è richiesta alcuna autenticazione.
  • /api/user/{id} restituisce il profilo dell'utente identificato da {id}. Non viene verificato che il richiedente sia autorizzato ad accedere ai dati di quell'utente.

Gli identificativi utente sono numeri interi sequenziali, consentendo l'enumerazione di tutti i 134.215+ account utente e dei relativi dispositivi tramite l'endpoint /api/user/{id}.

Dettagli della vulnerabilità

Elenco utenti senza autenticazione

L'endpoint /api/users accetta richieste non autenticate e restituisce l'elenco completo degli utenti. Su questo endpoint non viene eseguita alcuna autenticazione, limitazione della frequenza (rate limiting) o registrazione degli accessi.

root@kitploit:~
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE

Endpoint profilo utente — IDOR

L'endpoint /api/user/{id} accetta un ID utente come parametro del percorso e restituisce il profilo dell'utente corrispondente. L'endpoint non esegue alcun controllo di autorizzazione per verificare che il richiedente sia associato all'utente richiesto. Gli ID utente sono numeri interi sequenziali.

root@kitploit:~
GET [REDACTED — Cloud API host]/api/user/{user_id}

Dati esposti per utente:

CampoDescrizione
NomeNome completo
EmailIndirizzo email
IndirizzoIndirizzo fisico

URL prevedibili delle immagini della fotocamera

Gli URL delle immagini della fotocamera seguono uno schema prevedibile che incorpora l'ID utente sequenziale, l'ID del dispositivo e il timestamp. Una volta ottenuti gli ID utente e dispositivo tramite l'IDOR, un attaccante può costruire URL validi per accedere alle immagini della fotocamera di qualsiasi utente senza ulteriore autenticazione. La fotocamera Gardyn acquisisce solo immagini fisse — nessun flusso audio viene registrato o esposto.

Impatto

  • Esposizione di PII per 134.215+ utenti tramite enumerazione sequenziale
  • Accesso alle immagini delle fotocamere interne domestiche di circa 115.000 fotocamere Gardyn
  • Mappatura completa utente-dispositivo che consente attacchi mirati
  • Due vettori indipendenti: /api/users (nessuna autenticazione, elenco completo utenti) e /api/user/{id} (IDOR sequenziale, dati di qualsiasi utente)
  • Violazione della privacy su larga scala -- nomi, email, indirizzi fisici, dati dei dispositivi, immagini delle fotocamere

Servizi Azure disponibili per questa classe di endpoint

ServizioScopo
Azure AD B2CIdentità basata su token con attestazioni (claims) con ambito per singolo utente
Identificatori UUID/GUID

Rimedi

Gardyn consiglia di aggiornare alla versione 2.12.2026 o successiva della Cloud API. Consultare https://mygardyn.com/security/ per ulteriori informazioni.

Mitigazioni consigliate per i proprietari dei dispositivi:

  • Isolare il dispositivo Gardyn su una VLAN dedicata o su un segmento di rete IoT
  • Valutare se la fotocamera integrata riprende aree sensibili della propria abitazione

Correzione consigliata per il fornitore:

  1. Implementare controlli di autorizzazione adeguati su tutti gli endpoint dei dati utente e dispositivo
  2. Sostituire gli ID interi sequenziali con identificatori non enumerabili (UUID)
  3. Verificare che l'utente autenticato sia il proprietario della risorsa richiesta prima di restituire i dati
  4. Ruotare le credenziali API e rimuoverle da Firebase Remote Config
  5. Implementare la limitazione della frequenza (rate limiting) sugli endpoint di ricerca utente/dispositivo
  6. Verificare i log di accesso per individuare modelli di enumerazione

Cronologia

DataEvento
2025-10-14Divulgazione iniziale al fornitore
2025-12-11Divulgazione a CERT/CC
2026-02-24Pubblicazione ICSA-26-055-03 (iniziale)
2026-04-02ICSA-26-055-03 Update A -- aggiunti CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662

Riferimenti

  • CVE-2026-25197 -- Record CVE
  • ICSA-26-055-03
  • CWE-639: Bypass dell'autorizzazione tramite chiave controllata dall'utente

Riconoscimenti

Segnalato da Michael Groberman — Gr0m a CISA.

Scarica lo strumento
Dispositivi
ID e seriali dei dispositivi associati
ImpostazioniConfigurazione dell'account
Identificatori non enumerabili
Middleware di autorizzazioneVerifica dell'autorizzazione per ogni richiesta