
CVE-2025-29628, CVE-2025-29629, CVE-2025-29630, CVE-2025-29631
Em fevereiro de 2025, realizei uma pesquisa de segurança em um dispositivo Gardyn Home 4.0. Durante a minha pesquisa, descobri múltiplas vulnerabilidades e práticas de segurança inadequadas. Ao explorar essas vulnerabilidades, um atacante pode obter acesso em nível de sistema a um dispositivo Gardyn e usá-lo para preparar ataques adicionais contra a rede local à qual está conectado. Um atacante também pode usar esse acesso para afetar a operação normal do dispositivo, incluindo danos às plantas cultivadas no dispositivo e ao próprio dispositivo.
Este repositório contém os detalhes técnicos e o status de uma coleção de vulnerabilidades no jardim hidropônico Gardyn. Estas informações estão sendo divulgadas com o objetivo de informar os consumidores sobre problemas não resolvidos na segurança do produto Gardyn.
2025-02-21 - Tentativa de contato inicial com o fornecedor. 2025-02-26 - Contato estabelecido com a equipe de vendas do fornecedor. 2025-04-07 - Contato estabelecido com o representante técnico do fornecedor. Detalhes técnicos de todas as vulnerabilidades divulgados. 2025-06-14 - Tentativa de acompanhamento com o fornecedor em relação às vulnerabilidades existentes.
em 2025-07-04
| CVE | Problema | Status |
|---|---|---|
| CVE-2025-29629 | Credenciais Padrão Fracas | As credenciais continuam as mesmas, mas a autenticação por senha foi desabilitada para SSH |
| CVE-2025-29630 | Backdoor de Chave SSH | Uma chave autorizada de SSH ainda existe, mas foi expurgada de informações de identificação pessoal de um funcionário da Gardyn. |
| CVE-2025-29628 | Comprometimento total do dispositivo | Não corrigido |
| CVE-2025-29631 | Injeção de Comandos | Não corrigido |