
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
2025年2月、私はGardyn Home 4.0デバイスに対してセキュリティ調査を実施しました。調査中に、私は複数の脆弱性と不十分なセキュリティ慣行を発見しました。これらの脆弱性を悪用することにより、攻撃者はGardynデバイスへのシステムレベルアクセスを獲得し、それを足がかりとして、接続先のローカルエリアネットワークに対するさらなる攻撃を仕掛ける可能性があります。また、攻撃者はこのアクセスを利用してデバイスの通常動作に影響を及ぼすこともでき、デバイス内で栽培されている植物やデバイス自体に損害を与える可能性があります。
このリポジトリには、Gardyn水耕栽培ガーデンにおける一連の脆弱性の技術的詳細とステータスが含まれています。この情報は、Gardyn製品のセキュリティにおける未解決の問題について消費者に情報提供する目的で公開されています。
2025-02-21 - ベンダーへの最初の連絡を試行。 2025-02-26 - ベンダーの営業チームと連絡を確立。 2025-04-07 - ベンダーの技術担当者と連絡を確立。全脆弱性の技術的詳細を開示。 2025-06-14 - 既存の脆弱性についてベンダーへのフォローアップを試行。
2025-07-04時点
| CVE | 問題 | ステータス |
|---|---|---|
| CVE-2025-29629 | 弱いデフォルト認証情報 | 認証情報は依然として同じであるが、SSHのパスワード認証は無効化されている |
| CVE-2025-29630 | SSHキーのバックドア | SSHのauthorized keyが依然として存在するが、Gardyn従業員の個人を特定できる情報は削除されている。 |
| CVE-2025-29628 | デバイスの完全乗っ取り | 未パッチ |
| CVE-2025-29631 | コマンドインジェクション | 未パッチ |