
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
A febbraio 2025 ho condotto una ricerca di sicurezza su un dispositivo Gardyn Home 4.0. Durante la mia ricerca, ho scoperto molteplici vulnerabilità e pratiche di sicurezza scadenti. Sfruttando queste vulnerabilità, un aggressore potrebbe ottenere accesso a livello di sistema a un dispositivo Gardyn e utilizzarlo per organizzare ulteriori attacchi contro la rete locale a cui è connesso. Un aggressore potrebbe anche usare questo accesso per interferire con il normale funzionamento del dispositivo, inclusi danni alle piante coltivate e al dispositivo stesso.
Questo repository contiene i dettagli tecnici e lo stato di una raccolta di vulnerabilità nel giardino idroponico Gardyn. Queste informazioni vengono rilasciate con lo scopo di informare i consumatori sui problemi irrisolti nella sicurezza del prodotto Gardyn.
2025-02-21 - Primo contatto con il fornitore tentato. 2025-02-26 - Contatto stabilito con il team vendite del fornitore. 2025-04-07 - Contatto stabilito con il rappresentante tecnico del fornitore. Dettagli tecnici di tutte le vulnerabilità divulgati. 2025-06-14 - Tentativo di follow-up con il fornitore riguardo alle vulnerabilità esistenti.
al 2025-07-04
| CVE | Problema | Stato |
|---|---|---|
| CVE-2025-29629 | Credenziali predefinite deboli | Le credenziali sono ancora le stesse, ma l'autenticazione tramite password è stata disabilitata per SSH |
| CVE-2025-29630 | Backdoor della chiave SSH | Esiste ancora una chiave autorizzata SSH, ma è stata ripulita dalle informazioni personali identificative di un dipendente Gardyn. |
| CVE-2025-29628 | Acquisizione completa del dispositivo | Non corretto |
| CVE-2025-29631 | Iniezione di comandi | Non corretto |