
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
2025年2月、私はGardyn Home 4.0デバイスに対してセキュリティ調査を実施しました。調査中に、複数の脆弱性と不十分なセキュリティ慣行を発見しました。これらの脆弱性を悪用することで、攻撃者はGardynデバイスへのシステムレベルアクセスを取得し、それを足場に、接続されているローカルエリアネットワークに対するさらなる攻撃を仕掛ける可能性があります。また、攻撃者はこのアクセスを利用してデバイスの通常動作に影響を与える可能性があり、デバイス内で栽培されている植物やデバイス自体に損害を与えることも含まれます。
このリポジトリには、Gardyn水耕栽培ガーデンにおける一連の脆弱性の技術的詳細とステータスが含まれています。この情報は、Gardyn製品のセキュリティにおける未解決の問題を消費者に知らせる目的で公開されています。
2025-02-21 - ベンダーへの最初の連絡を試みました。 2025-02-26 - ベンダーの営業チームに連絡しました。 2025-04-07 - ベンダーの技術担当者に連絡しました。すべての脆弱性の技術的詳細を開示しました。 2025-06-14 - 既存の脆弱性についてベンダーへのフォローアップを試みました。
2025-07-04時点
| CVE | 問題 | ステータス |
|---|---|---|
| CVE-2025-29629 | 弱いデフォルト認証情報 | 認証情報は以前と同じですが、SSHのパスワード認証は無効化されています |
| CVE-2025-29630 | SSHキーのバックドア | SSHの認証済みキーは依然として存在しますが、Gardyn社員の個人を特定できる情報は削除されています。 |
| CVE-2025-29628 | デバイスの完全な乗っ取り | 未パッチ |
| CVE-2025-29631 | コマンドインジェクション | 未パッチ |