
CVE-2025-10681: 하드코딩된 Azure Blob Storage 계정 키 — Gardyn Home Kit (ICSA-26-055-03)
| 항목 | 값 |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6 (높음) |
| 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798 (하드코딩된 자격 증명 사용) |
| 연구자 | Michael Groberman — Gr0m |
| 게시일 | 2026-02-24 |
| 항목 | 값 |
|---|---|
| 공급업체 | Gardyn |
| 제품 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| 구성 요소 | 기기 펌웨어, 모바일 애플리케이션 |
| 영향을 받는 버전 | 모든 펌웨어 버전, 모바일 앱 모든 버전 |
Azure Blob Storage 계정 키가 Gardyn 기기 펌웨어와 모바일 애플리케이션 양쪽에 하드코딩되어 있습니다. 이 계정 수준 자격 증명은 OTA 펌웨어 업데이트, 기기 로그, 약 115,000개 기기의 카메라 이미지를 포함한 모든 Blob 컨테이너에 대한 액세스를 허용합니다.
계정 이름 제거됨 — 공격자 활용 가능성을 줄이기 위해 특정 Azure 리소스 식별자가 이 공개 정보에서 제거되었습니다.
하드코딩된 키를 통해 세 개의 Azure Blob Storage 계정에 액세스할 수 있습니다. 이들은 카메라 정지 이미지, 기기 로그, OTA 업데이트, 타임랩스 비디오(정지 이미지로 구성됨), 썸네일 이미지를 제공하며 모두 계정 수준(전체 액세스) 권한입니다. Gardyn 카메라는 오디오 스트림을 캡처하거나 저장하지 않으며, 카메라 관련 미디어는 모두 이미지 기반입니다.
스토리지 계정 키는 다음 위치에 포함되어 있습니다:
/usr/local/etc/gardyn/ 아래 구성 파일에 평문으로 저장됨index.android.bundle의 React Native Hermes 바이트코드컨테이너 이름 제거됨 — 공격자 활용 가능성을 줄이기 위해 특정 리소스 식별자가 이 공개 정보에서 제거되었습니다.
열거를 통해 홈 인테리어 카메라 이미지(약 115,000대 카메라), 기기 진단 로그(5년 이상), 타임랩스 녹화 및 펌웨어 업데이트 패키지가 포함된 컨테이너가 확인되었습니다. 카메라 이미지, 로그 및 OTA 업데이트 컨테이너에는 읽기/쓰기 액세스 권한이 있습니다.
OTA 펌웨어 컨테이너에 대한 쓰기 액세스 권한은 펌웨어 업데이트 파이프라인에 대한 아키텍처 수준 액세스를 제공합니다.
| 서비스 | 목적 |
|---|---|
| SAS(공유 액세스 서명) | 스토리지 리소스에 대한 시간 제한, 범위 제한, 권한 제한 액세스 토큰 |
| Blob Storage용 Azure RBAC |
계정 키는 약 115,000개의 홈 인테리어 카메라 이미지, 5년 이상의 진단 로그, OTA 펌웨어 업데이트 파이프라인을 포함한 모든 컨테이너에 대한 무제한 액세스를 제공합니다.
기기 소유자를 위한 권장 완화 조치:
공급업체를 위한 권장 수정 사항:
| 날짜 | 이벤트 |
|---|---|
| 2025-10-14 | 공급업체에 최초 공개 |
| 2025-12-11 | CERT/CC에 공개 |
| 2026-02-24 | ICSA-26-055-03 발행(초기) |
| 2026-04-02 | ICSA-26-055-03 업데이트 A -- CVE-2025-10681 추가 |
Michael Groberman — Gr0m이 CISA에 신고했습니다.
| 사용자별 또는 서비스별 범위 권한을 갖는 역할 기반 액세스 제어 |
| 관리 ID | Azure 서비스에 대한 자격 증명 없는 인증 — 하드코딩하거나 유출할 키 없음 |