Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-54477 — CVE-2026-54477: Pannello di amministrazione con header di sicurezza mancanti (clickjacking/XSS) - Gardyn (ICSA-26-183-03) | Kitploit
Strumenti/GitHubGitHub/michaeladamgroberman/cve-2026-54477
Sicurezza IoTAnalisi delle VulnerabilitàSicurezza WebConfigurazione Errata
GitHubmichaeladamgroberman/cve-2026-54477

CVE-2026-54477

CVE-2026-54477: Pannello di amministrazione con header di sicurezza mancanti (clickjacking/XSS) - Gardyn (ICSA-26-183-03)

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
122 mesi faNon ancora revisionato

CVE-2026-54477: Pannello di amministrazione con header di sicurezza mancanti (clickjacking / XSS)

Advisory

CampoValore
CVECVE-2026-54477
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.4 (Medio)
Vector (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Vector (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
CWE (assegnata da CISA)CWE-644 (Improper Neutralization of HTTP Headers for Scripting Syntax)
CWE (assegnata dal ricercatore)CWE-693 (Protection Mechanism Failure), CWE-1021 (Improper Restriction of Rendered UI Layers)
RicercatoreMichael Groberman
Pubblicato2026-07-02
Riscontro coordinatoGr0m-043 (pannello di amministrazione privo di tutti gli header di sicurezza)

Prodotto

CampoValore
FornitoreGardyn
ProdottoGardyn Home Kit, Gardyn Studio
ComponentePannello di amministrazione (admin.gardyn.io, Netlify)
Versioni interessateFirmware Home < master.627, Firmware Studio < master.627, API Cloud < 2.12.2026

Sommario

Il pannello di amministrazione viene servito senza header di sicurezza oltre a HSTS — nessun Content-Security-Policy, nessun X-Frame-Options, nessun X-Content-Type-Options, nessun Permissions-Policy. Ciò consente clickjacking e cross-site scripting contro sessioni di amministrazione autenticate.

Dettagli della vulnerabilità

Header presenti

HeaderValore
serverNetlify
strict-transport-securitymax-age=31536000
cache-controlno-cache

Header mancanti

Header mancanteConseguenza
Content-Security-PolicyNessuna restrizione sulle origini degli script; gli script iniettati vengono eseguiti liberamente
X-Frame-OptionsIl pannello può essere incorporato in un iframe dell'attaccante (clickjacking)
X-Content-Type-OptionsMIME sniffing
Permissions-PolicyFotocamera / microfono / geolocalizzazione senza restrizioni
Referrer-PolicyL'URL completo (inclusi i token) può trapelare tramite Referer
Cross-Origin-Opener/Resource-PolicyNessun isolamento cross-origin

Scenario di clickjacking

Senza X-Frame-Options / CSP frame-ancestors, un iframe invisibile sovrapposto a una sessione di amministrazione autenticata può attivare azioni privilegiate al clic, ad es. PiReboot, DeleteUser, SwitchBannedDevice.

Amplificazione XSS

In combinazione con i sink di injection lato client identificati in Gr0m-028 (22 istanze di dangerouslySetInnerHTML, 35 assegnazioni a innerHTML), l'assenza di CSP fa sì che qualsiasi payload riuscito venga eseguito senza restrizioni, consentendo l'esfiltrazione di dati e comportamenti di propagazione della sessione.

Mappatura dei riscontri coordinati

AspettoDettaglio
Gr0m-043Pannello di amministrazione servito con zero header di sicurezza oltre a HSTS; consente clickjacking + XSS
Riconciliazione CWEIl ricercatore ha classificato CWE-693 / CWE-1021; CISA ha assegnato CWE-644. Entrambe descrivono la condizione di header mancanti
NotaQuesto riscontro è stato dichiarato dal fornitore a CERT/CC come risolto a marzo 2026; la pubblicazione come CVE CISA lo sancisce nel registro federale come riscontro valido e autonomo

Rimedio

Secondo ICSA-26-183-03, Gardyn dichiara che l'infrastruttura IoT Hub distribuita è stata aggiornata per risolvere le vulnerabilità elencate. Set di controlli raccomandato (Netlify _headers / netlify.toml):

[[headers]]
  for = "/*"
  [headers.values]
    Content-Security-Policy = "default-src 'self'; script-src 'self'; frame-ancestors 'none';"
    X-Frame-Options = "DENY"
    X-Content-Type-Options = "nosniff"
    Referrer-Policy = "strict-origin-when-cross-origin"
    Permissions-Policy = "camera=(), microphone=(), geolocation=()"

Ricercatore: Michael Groberman (Gr0m) · Caso: CERT/CC VU#653116 · Advisory: ICSA-26-183-03

Scarica lo strumento