Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-1242 — CVE-2025-1242: String de conexão iothubowner embutida no código — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Ferramentas/GitHubGitHub/michaeladamgroberman/cve-2025-1242
Segurança IoTAnálise de VulnerabilidadesSegurança na NuvemSegurança MóvelSegurança de Hardware e IoTAutenticaçãoAnálise de Firmware
GitHubmichaeladamgroberman/cve-2025-1242

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-1242

CVE-2025-1242: String de conexão iothubowner embutida no código — Gardyn Home Kit (ICSA-26-055-03)

Ver RepositórioSite
há 2 mesesAinda não revisado

CVE-2025-1242: Exposição de Credenciais Administrativas do IoT Hub

Aviso

CampoValor
CVECVE-2025-1242
ICSAICSA-26-055-03
CVSS 3.19.1 (Crítico)
VetorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-798 (Uso de Credenciais Codificadas)
PesquisadorMichael Groberman — Gr0m
Publicado2026-02-24

Produto

CampoValor
FornecedorGardyn
ProdutoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteAPI na nuvem, aplicativo móvel, firmware do dispositivo
Versões AfetadasFirmware < master.622, Aplicativo móvel < 2.11.0, API na nuvem < 2.12.2026

Resumo

A credencial administrativa do Azure IoT Hub (política de acesso compartilhado iothubowner) é extraível por meio de múltiplos vetores, incluindo respostas de API não autenticadas, engenharia reversa do aplicativo móvel e análise do firmware do dispositivo. Essa credencial concede controle administrativo sobre o IoT Hub da Gardyn, que gerencia arquitetonicamente todos os dispositivos registrados.

Detalhes da Vulnerabilidade

A Credencial

A política de acesso compartilhado iothubowner é a credencial de maior privilégio no Azure IoT Hub. Ela concede:

A documentação da Microsoft afirma: "A política iothubowner possui todas as permissões e deve ser usada com extrema cautela. Ela é destinada somente à administração de serviços de backend e NUNCA deve ser distribuída a clientes."

Uma única string de conexão iothubowner fornece acesso administrativo ao IoT Hub da Gardyn.

Vetores de Exposição

A credencial foi exposta por meio de múltiplos canais independentes:

1. Endpoint de API não autenticado

Um endpoint de provisionamento de dispositivos não autenticado retornava a credencial administrativa a qualquer solicitante. Nenhuma autenticação era necessária. O endpoint era acessível a qualquer pessoa na internet.

Detalhes da solicitação removidos — Caminhos específicos de endpoints, nomes de campos e estruturas de solicitação foram removidos desta divulgação pública para reduzir o auxílio a atacantes.

O campo da credencial administrativa foi posteriormente removido da resposta deste endpoint (correção parcial), mas o endpoint ainda retorna credenciais de nível de dispositivo sem autenticação.

2. Endpoint de enumeração de usuários não autenticado

Um endpoint de listagem de usuários não autenticado retornava registros completos de todos os 134.215 usuários registrados. Cada registro incluía a credencial administrativa — 134.215 cópias em uma única resposta de API.

Detalhes da solicitação removidos — Caminhos específicos de endpoints e nomes de campos foram removidos desta divulgação pública para reduzir o auxílio a atacantes.

Este endpoint também expôs PII (informações pessoais identificáveis) sensíveis de todos os usuários, incluindo nomes completos, endereços de e-mail, números de telefone, números parciais de cartões de pagamento, IDs de usuário sequenciais (permitindo IDOR), IDs de dispositivos e credenciais de conexão.

Conforme o ICSA-26-055-03 da CISA, esse vetor de exposição foi corrigido nas versões de correção publicadas.

3. Aplicativo móvel

A credencial está embutida no bundle do aplicativo React Native (bytecode Hermes em index.android.bundle). Ela também é distribuída via Firebase Remote Config, que registra credenciais no logcat do Android em builds de depuração.

4. Firmware do dispositivo

A string de conexão está presente nos arquivos de firmware do dispositivo em /usr/local/etc/gardyn/ e é registrada no syslog em texto claro durante a inicialização.

Janela de Exposição

A credencial está exposta desde pelo menos maio de 2019 (mais de 6 anos, com base na disponibilidade do endpoint de API). O fornecedor migrou de um IoT Hub anterior ([REDACTED — IoT Hub name]) para o hub atual ([REDACTED — IoT Hub name]), mas reutilizou a mesma chave de acesso compartilhado, o que significa que qualquer pessoa que capturou a credencial durante a janela de exposição original mantém o acesso.

O fornecedor confirmou que não existia registro de acesso nos endpoints afetados, o que significa que o escopo do acesso não autorizado durante a janela de exposição de mais de 6 anos não pode ser determinado.

O fornecedor declarou à CISA que não existia registro de acesso nos endpoints afetados durante a janela de exposição. A página pública de segurança do fornecedor está em https://mygardyn.com/security/.

Impacto

Um atacante com a credencial iothubowner pode:

  • Enumerar dispositivos registrados por meio de consultas ao registro do IoT Hub
  • Invocar métodos diretos em dispositivos registrados, incluindo o método upgrade(), vulnerável a injeção de comandos (CVE-2025-29631)
  • Ler e modificar configurações de device twins (gêmeos de dispositivo)
  • Enviar mensagens da nuvem para o dispositivo
  • Criar ou excluir registros de dispositivos
  • Acessar dados de telemetria dos dispositivos

Combinada com CVE-2025-29631, essa credencial permite execução remota de código como root em dispositivos que usam as credenciais compartilhadas (verificado no próprio dispositivo do pesquisador).

Por que Esta Credencial é Importante

Essa credencial, combinada com o hostname do IoT Hub, permitia acesso administrativo direto ao IoT Hub que gerencia a frota de dispositivos Gardyn afetada. As capacidades de uma credencial iothubowner são documentadas pela Microsoft (veja Impacto acima e a documentação do Azure vinculada em Referências). A CISA classificou este CVE em CVSS 9.1 (Crítico).

Os outros CVEs no ICSA-26-055-03 são documentados como descobertas independentes; a exposição desta credencial é uma questão distinta dessas vulnerabilidades, embora um único atacante que detenha múltiplas descobertas possa combiná-las em alguns cenários.

Serviços do Azure Disponíveis para Esta Classe de Endpoint

A própria documentação da Microsoft afirma explicitamente: "A política iothubowner possui todas as permissões e deve ser usada com extrema cautela. Ela é destinada somente à administração de serviços de backend e NUNCA deve ser distribuída a clientes."

Remediação

Mitigações recomendadas para proprietários de dispositivos:

  • Isole o dispositivo Gardyn em uma VLAN dedicada ou segmento de rede IoT
  • Monitore o dispositivo para detectar atividade de rede inesperada
  • Não coloque o dispositivo em redes que contenham sistemas sensíveis

Correção recomendada para o fornecedor:

  1. Rotacione imediatamente a chave de acesso compartilhado iothubowner
  2. Remova a credencial administrativa de todas as respostas de API, do código do aplicativo móvel e do Firebase Remote Config
  3. Implemente credenciais com escopo por dispositivo usando o Azure IoT Hub Device Provisioning Service (DPS) com certificados X.509
  4. Exija autenticação em todos os endpoints de API que retornem credenciais de dispositivo ou de hub
  5. Audite os registros de acesso do IoT Hub para detectar acesso não autorizado durante a janela de exposição
  6. Implemente monitoramento e alertas para operações administrativas anômalas do IoT Hub

Linha do Tempo

Referências

  • CVE-2025-1242 — Registro CVE
  • ICSA-26-055-03
  • CSAF JSON
  • CWE-798: Uso de Credenciais Codificadas
  • Políticas de Acesso Compartilhado do Azure IoT Hub

Crédito

Reportado por Michael Groberman — Gr0m à CISA.

Baixar ferramenta
PermissãoDescriçãoNível de Risco
RegistryReadLer o registro de dispositivos (enumerar todos os dispositivos)ALTO
RegistryWriteModificar o registro de dispositivos (adicionar/excluir dispositivos)CRÍTICO
ServiceConnectEnviar mensagens da nuvem para o dispositivoCRÍTICO
DeviceConnectEnviar mensagens do dispositivo para a nuvem (personificar qualquer dispositivo)CRÍTICO
ServiceInvokeInvocar métodos diretos em qualquer dispositivoCRÍTICO
ServiçoFinalidade
Azure IoT Hub Device Provisioning Service (DPS)Provisionamento automatizado de credenciais por dispositivo com certificados X.509
Políticas de Acesso Compartilhado com EscopoPolíticas de acesso com privilégio mínimo (ex.: device, service, registryRead)
Azure Monitor / Diagnóstico do IoT HubRegistro de acesso e detecção de anomalias para operações do IoT Hub
DataEvento
2025-10-14Divulgação inicial ao fornecedor
2025-12-11Divulgação ao CERT/CC
2026-01-22Credencial administrativa iothubowner do Azure IoT Hub rotacionada (observável: a chave anteriormente distribuída parou de funcionar)
2026-02-24ICSA-26-055-03 publicado (inicial)
2026-04-02ICSA-26-055-03 Atualização A