Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-1242 — CVE-2025-1242: Жестко заданная строка подключения iothubowner — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Инструменты/GitHubGitHub/michaeladamgroberman/cve-2025-1242
Безопасность IoTАнализ уязвимостейБезопасность облачных средМобильная безопасностьБезопасность оборудования и IoTАутентификацияАнализ Прошивок
GitHubmichaeladamgroberman/cve-2025-1242

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-1242

CVE-2025-1242: Жестко заданная строка подключения iothubowner — Gardyn Home Kit (ICSA-26-055-03)

РепозиторийСайт
23 месяцев назадЕщё не проверено

CVE-2025-1242: Раскрытие административных учетных данных IoT Hub

Уведомление

ПолеЗначение
CVECVE-2025-1242
ICSAICSA-26-055-03
CVSS 3.19.1 (Критический)
ВекторCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-798 (Использование жестко заданных учетных данных)
ИсследовательMichael Groberman — Gr0m
Опубликовано2026-02-24

Продукт

ПолеЗначение
ПроизводительGardyn
ПродуктGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
КомпонентОблачное API, мобильное приложение, прошивка устройства
Затронутые версииПрошивка < master.622, Мобильное приложение < 2.11.0, Облачное API < 2.12.2026

Краткое описание

Административные учетные данные Azure IoT Hub (политика общего доступа iothubowner) могут быть извлечены через несколько векторов, включая неаутентифицированные ответы API, реверс-инжиниринг мобильного приложения и анализ прошивки устройства. Эти учетные данные предоставляют административный контроль над Gardyn IoT Hub, который архитектурно управляет всеми зарегистрированными устройствами.

Детали уязвимости

Учетные данные

Политика общего доступа iothubowner является учетными данными с наивысшими привилегиями в Azure IoT Hub. Она предоставляет:

Документация Microsoft гласит: "Политика iothubowner имеет все разрешения и должна использоваться с крайней осторожностью. Она предназначена только для администрирования внутренних служб и НИКОГДА не должна распространяться среди клиентов."

Одна строка подключения iothubowner предоставляет административный доступ к Gardyn IoT Hub.

Векторы раскрытия

Учетные данные были раскрыты через несколько независимых каналов:

1. Неаутентифицированная конечная точка API

Неаутентифицированная конечная точка подготовки устройств возвращала административные учетные данные любому вызывающему. Аутентификация не требовалась. Конечная точка была доступна любому в интернете.

Детали запроса удалены — Конкретные пути конечных точек, имена полей и структуры запросов были удалены из этого публичного раскрытия для снижения возможности использования злоумышленниками.

Поле административных учетных данных было впоследствии удалено из ответа этой конечной точки (частичное исправление), но конечная точка по-прежнему возвращает учетные данные уровня устройства без аутентификации.

2. Неаутентифицированная конечная точка перечисления пользователей

Неаутентифицированная конечная точка вывода списка пользователей возвращала полные записи для всех 134 215 зарегистрированных пользователей. Каждая запись содержала административные учетные данные — 134 215 копий в одном ответе API.

Детали запроса удалены — Конкретные пути конечных точек и имена полей были удалены из этого публичного раскрытия для снижения возможности использования злоумышленниками.

Эта конечная точка также раскрывала конфиденциальные PII для всех пользователей, включая полные имена, адреса электронной почты, номера телефонов, частичные номера платежных карт, последовательные идентификаторы пользователей (позволяющие IDOR), идентификаторы устройств и учетные данные для подключения.

Согласно CISA ICSA-26-055-03, этот путь раскрытия устранен в опубликованных версиях исправлений.

3. Мобильное приложение

Учетные данные встроены в пакет приложения React Native (байт-код Hermes в index.android.bundle). Они также распространяются через Firebase Remote Config, который регистрирует учетные данные в Android logcat в отладочных сборках.

4. Прошивка устройства

Строка подключения присутствует в файлах прошивки устройства по пути /usr/local/etc/gardyn/ и регистрируется в syslog в открытом виде во время инициализации.

Окно раскрытия

Учетные данные были раскрыты как минимум с мая 2019 года (более 6 лет на основе доступности конечной точки API). Производитель перенес более ранний IoT Hub ([REDACTED — IoT Hub name]) на текущий хаб ([REDACTED — IoT Hub name]), но повторно использовал тот же ключ общего доступа, что означает, что любой, кто захватил учетные данные в течение первоначального окна раскрытия, сохраняет доступ.

Производитель подтвердил, что на затронутых конечных точках не было журналирования доступа, поэтому масштаб несанкционированного доступа в течение более чем 6-летнего окна раскрытия не может быть определен.

Производитель заявил CISA, что на затронутых конечных точках во время окна раскрытия не было журналирования доступа. Публичная страница безопасности производителя находится по адресу https://mygardyn.com/security/.

Воздействие

Злоумышленник с учетными данными iothubowner может:

  • Перечислять зарегистрированные устройства через запросы реестра IoT Hub
  • Вызывать прямые методы на зарегистрированных устройствах, включая метод upgrade(), уязвимый для внедрения команд (CVE-2025-29631)
  • Читать и изменять конфигурации двойников устройств
  • Отправлять сообщения от облака к устройству
  • Создавать или удалять регистрации устройств
  • Получать доступ к телеметрии устройств

В сочетании с CVE-2025-29631 эти учетные данные позволяют удаленно выполнять код с правами root на устройствах, использующих общие учетные данные (проверено на собственном устройстве исследователя).

Почему эти учетные данные важны

Эти учетные данные в сочетании с именем хоста IoT Hub позволяли прямой административный доступ к IoT Hub, управляющему затронутым парком устройств Gardyn. Возможности учетных данных iothubowner задокументированы корпорацией Microsoft (см. Воздействие выше и ссылку на документацию Azure в Ссылки). CISA оценила этот CVE как CVSS 9.1 (Критический).

Другие CVE в ICSA-26-055-03 задокументированы как независимые находки; раскрытие этих учетных данных является отдельной проблемой от тех уязвимостей, хотя один злоумышленник, владеющий несколькими находками, может объединить их в некоторых сценариях.

Доступные службы Azure для данного типа конечных точек

Собственная документация Microsoft явно гласит: "Политика iothubowner имеет все разрешения и должна использоваться с крайней осторожностью. Она предназначена только для администрирования внутренних служб и НИКОГДА не должна распространяться среди клиентов."

Устранение

Рекомендуемые меры для владельцев устройств:

  • Изолировать устройство Gardyn на выделенной VLAN или сегменте сети IoT
  • Мониторить устройство на предмет неожиданной сетевой активности
  • Не размещать устройство в сетях, содержащих критически важные системы

Рекомендуемое исправление для производителя:

  1. Немедленно сменить ключ общего доступа iothubowner
  2. Удалить административные учетные данные из всех ответов API, кода мобильного приложения и Firebase Remote Config
  3. Внедрить ограниченные учетные данные для каждого устройства с помощью Службы подготовки устройств Azure IoT Hub (DPS) с сертификатами X.509
  4. Требовать аутентификацию на всех конечных точках API, возвращающих учетные данные устройства или хаба
  5. Проверить журналы доступа IoT Hub на предмет несанкционированного доступа в течение окна раскрытия
  6. Внедрить мониторинг и оповещение для аномальных административных операций IoT Hub

Хронология

Ссылки

  • CVE-2025-1242 — Запись CVE
  • ICSA-26-055-03
  • CSAF JSON
  • CWE-798: Использование жестко заданных учетных данных
  • Политики общего доступа Azure IoT Hub

Благодарность

Сообщено Майклом Гроберманом (Gr0m) в CISA.

Скачать инструмент
РазрешениеОписаниеУровень риска
RegistryReadЧтение реестра устройств (перечисление всех устройств)ВЫСОКИЙ
RegistryWriteИзменение реестра устройств (добавление/удаление устройств)КРИТИЧЕСКИЙ
ServiceConnectОтправка сообщений от облака к устройствуКРИТИЧЕСКИЙ
DeviceConnectОтправка сообщений от устройства к облаку (имитация любого устройства)КРИТИЧЕСКИЙ
ServiceInvokeВызов прямых методов на любом устройствеКРИТИЧЕСКИЙ
СлужбаНазначение
Служба подготовки устройств Azure IoT Hub (DPS)Автоматическое предоставление учетных данных для каждого устройства с сертификатами X.509
Политики общего доступа с ограниченной областьюПолитики с минимальными привилегиями (например, device, service, registryRead)
Azure Monitor / Диагностика IoT HubЖурналирование доступа и обнаружение аномалий для операций IoT Hub
ДатаСобытие
2025-10-14Первоначальное раскрытие производителю
2025-12-11Раскрытие CERT/CC
2026-01-22Смена административного ключа iothubowner Azure IoT Hub (наблюдаемо: ранее распространяемый ключ перестал работать)
2026-02-24Опубликован ICSA-26-055-03 (первоначальный)
2026-04-02Обновление ICSA-26-055-03 A