Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-1242 — CVE-2025-1242: 하드코딩된 iothubowner 연결 문자열 — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
도구/GitHubGitHub/michaeladamgroberman/cve-2025-1242
IoT SecurityVulnerability AnalysisCloud SecurityMobile SecurityHardware & IoT SecurityAuthenticationFirmware Analysis
GitHubmichaeladamgroberman/cve-2025-1242

CVE-2025-1242

CVE-2025-1242: 하드코딩된 iothubowner 연결 문자열 — Gardyn Home Kit (ICSA-26-055-03)

저장소 보기
23개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CVE-2025-1242: IoT Hub 관리자 자격 증명 노출

권고

필드값
CVECVE-2025-1242
ICSAICSA-26-055-03
CVSS 3.19.1 (치명적)
벡터CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-798 (하드코딩된 자격 증명 사용)
연구자Michael Groberman — Gr0m
게시일2026-02-24

제품

필드값
공급업체Gardyn
제품Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
구성 요소클라우드 API, 모바일 애플리케이션, 기기 펌웨어
영향받는 버전펌웨어 < master.622, 모바일 앱 < 2.11.0, 클라우드 API < 2.12.2026

요약

Azure IoT Hub 관리자 자격 증명(iothubowner 공유 액세스 정책)은 인증되지 않은 API 응답, 모바일 애플리케이션 리버스 엔지니어링, 기기 펌웨어 분석 등 여러 경로를 통해 추출할 수 있습니다. 이 자격 증명은 아키텍처상 모든 등록 기기를 관리하는 Gardyn IoT Hub에 대한 관리자 제어 권한을 부여합니다.

취약점 세부 정보

자격 증명

iothubowner 공유 액세스 정책은 Azure IoT Hub에서 최고 권한의 자격 증명입니다. 이 정책은 다음을 부여합니다:

Microsoft 문서에는 다음과 같이 명시되어 있습니다: "iothubowner 정책은 모든 권한을 보유하므로 각별히 주의하여 사용해야 합니다. 백엔드 서비스 관리 전용으로 설계되었으며 클라이언트에 절대 배포해서는 안 됩니다."

단일 iothubowner 연결 문자열만으로 Gardyn IoT Hub에 대한 관리자 액세스가 가능합니다.

노출 경로

이 자격 증명은 여러 독립적인 채널을 통해 노출되었습니다:

1. 인증되지 않은 API 엔드포인트

인증되지 않은 기기 프로비저닝 엔드포인트가 호출자라면 누구에게나 관리자 자격 증명을 반환했습니다. 인증이 필요하지 않았으며, 해당 엔드포인트는 인터넷상의 누구에게나 접근 가능했습니다.

요청 세부 정보 제거됨 — 공격자의 악용 가능성을 낮추기 위해 이 공개 정보에서 특정 엔드포인트 경로, 필드 이름, 요청 구조가 제거되었습니다.

이후 관리자 자격 증명 필드는 이 엔드포인트의 응답에서 제거되었지만(부분 수정), 엔드포인트는 여전히 인증 없이 기기 수준의 자격 증명을 반환합니다.

2. 인증되지 않은 사용자 열거 엔드포인트

인증되지 않은 사용자 목록 엔드포인트가 등록된 134,215명의 모든 사용자에 대한 전체 레코드를 반환했습니다. 모든 레코드에 관리자 자격 증명이 포함되어, 단일 API 응답에 134,215개의 사본이 포함되었습니다.

요청 세부 정보 제거됨 — 공격자의 악용 가능성을 낮추기 위해 이 공개 정보에서 특정 엔드포인트 경로와 필드 이름이 제거되었습니다.

이 엔드포인트는 또한 전체 이름, 이메일 주소, 전화번호, 결제 카드 번호 일부, 순차적 사용자 ID(IDOR 가능), 기기 ID 및 연결 자격 증명을 포함한 모든 사용자의 민감한 개인정보(PII)를 노출했습니다.

CISA ICSA-26-055-03에 따르면, 이 노출 경로는 게시된 수정 버전에서 해결되었습니다.

3. 모바일 애플리케이션

자격 증명은 React Native 애플리케이션 번들(index.android.bundle의 Hermes 바이트코드)에 내장되어 있습니다. 또한 Firebase Remote Config를 통해 배포되며, 디버그 빌드에서는 Android logcat에 자격 증명을 기록합니다.

4. 기기 펌웨어

연결 문자열은 /usr/local/etc/gardyn/ 아래의 기기 펌웨어 파일에 존재하며 초기화 중에 syslog에 평문으로 기록됩니다.

노출 기간

이 자격 증명은 적어도 2019년 5월부터 노출되었습니다(API 엔드포인트 가용성을 기준으로 6년 이상). 공급업체는 이전 IoT Hub([REDACTED — IoT Hub name])에서 현재 허브([REDACTED — IoT Hub name])로 마이그레이션했지만 동일한 공유 액세스 키를 재사용했습니다. 즉, 최초 노출 기간 동안 자격 증명을 확보한 사람은 누구나 계속 액세스 권한을 보유합니다.

공급업체는 영향받는 엔드포인트에 액세스 로깅이 존재하지 않았다고 확인했습니다. 즉, 6년 이상의 노출 기간 동안 발생한 무단 액세스의 범위는 확인할 수 없습니다.

공급업체는 CISA에 노출 기간 동안 영향받는 엔드포인트에 액세스 로깅이 없었다고 밝혔습니다. 공급업체의 공개 보안 페이지는 https://mygardyn.com/security/ 입니다.

영향

iothubowner 자격 증명을 보유한 공격자는 다음을 수행할 수 있습니다:

  • IoT Hub 레지스트리 쿼리를 통해 등록된 기기 열거
  • 명령 주입에 취약한 upgrade() 메서드를 포함한 등록된 기기의 직접 메서드 호출 (CVE-2025-29631)
  • 디바이스 트윈 구성 읽기 및 수정
  • 클라우드-디바이스 메시지 전송
  • 기기 등록 생성 또는 삭제
  • 기기 원격 분석(텔레메트리) 데이터 액세스

CVE-2025-29631과 결합하면, 이 자격 증명은 공유 자격 증명을 사용하는 기기에서 root 권한으로 원격 코드 실행을 가능하게 합니다(연구원의 자체 기기에서 검증됨).

이 자격 증명이 중요한 이유

이 자격 증명은 IoT Hub 호스트 이름과 결합하여, 영향받는 Gardyn 기기 집단을 관리하는 IoT Hub에 대한 직접적인 관리자 액세스를 허용했습니다. iothubowner 자격 증명의 기능은 Microsoft에 의해 문서화되어 있습니다(위 영향 및 참조에 링크된 Azure 문서 참조). CISA는 이 CVE를 CVSS 9.1(치명적)로 평가했습니다.

ICSA-26-055-03의 다른 CVE들은 독립적인 발견 사항으로 문서화되었습니다. 이 자격 증명의 노출은 해당 취약점들과는 별개의 문제이지만, 여러 발견 사항을 보유한 단일 공격자가 일부 시나리오에서 이를 결합할 수 있습니다.

이 유형의 엔드포인트에 사용 가능한 Azure 서비스

Microsoft 자체 문서에도 다음과 같이 명시되어 있습니다: "iothubowner 정책은 모든 권한을 보유하므로 각별히 주의하여 사용해야 합니다. 백엔드 서비스 관리 전용으로 설계되었으며 클라이언트에 절대 배포해서는 안 됩니다."

해결 방안

기기 소유자를 위한 권장 완화 조치:

  • 전용 VLAN 또는 IoT 네트워크 세그먼트에 Gardyn 기기 격리
  • 예상치 못한 네트워크 활동이 있는지 기기 모니터링
  • 민감한 시스템이 포함된 네트워크에 기기를 배치하지 않기

공급업체를 위한 권장 수정 사항:

  1. iothubowner 공유 액세스 키를 즉시 교체
  2. 모든 API 응답, 모바일 애플리케이션 코드 및 Firebase Remote Config에서 관리자 자격 증명 제거
  3. X.509 인증서를 사용하는 Azure IoT Hub Device Provisioning Service(DPS)로 기기별 범위 지정 자격 증명 구현
  4. 기기 또는 허브 자격 증명을 반환하는 모든 API 엔드포인트에서 인증 요구
  5. 노출 기간 동안의 무단 액세스에 대해 IoT Hub 액세스 로그 감사
  6. 비정상적인 IoT Hub 관리 작업에 대한 모니터링 및 알림 구현

타임라인

날짜이벤트
2025-10-14공급업체에 최초 공개

참조

  • CVE-2025-1242 — CVE 레코드
  • ICSA-26-055-03
  • CSAF JSON
  • CWE-798: 하드코딩된 자격 증명 사용
  • Azure IoT Hub 공유 액세스 정책

크레딧

Michael Groberman — Gr0m이 CISA에 보고.

도구 다운로드
권한설명위험 수준
RegistryRead기기 레지스트리 읽기(모든 기기 열거)높음
RegistryWrite기기 레지스트리 수정(기기 추가/삭제)치명적
ServiceConnect클라우드-디바이스 메시지 전송치명적
DeviceConnect디바이스-클라우드 메시지 전송(모든 기기 가장)치명적
ServiceInvoke모든 기기에서 직접 메서드 호출치명적
서비스용도
Azure IoT Hub Device Provisioning Service (DPS)X.509 인증서를 사용한 기기별 자격 증명 자동 프로비저닝
Scoped Shared Access Policies최소 권한 액세스 정책(예: device, service, registryRead)
Azure Monitor / IoT Hub DiagnosticsIoT Hub 작업에 대한 액세스 로깅 및 이상 탐지
2025-12-11CERT/CC에 공개
2026-01-22iothubowner Azure IoT Hub 관리자 자격 증명 교체(관찰 가능한 결과: 기존 배포 키가 더 이상 작동하지 않음)
2026-02-24ICSA-26-055-03 게시(초기)
2026-04-02ICSA-26-055-03 업데이트 A