
CVE-2025-1242: Жестко заданная строка подключения iothubowner — Gardyn Home Kit (ICSA-26-055-03)
| Поле | Значение |
|---|---|
| CVE | CVE-2025-1242 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 9.1 (Критический) |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-798 (Использование жестко заданных учетных данных) |
| Исследователь | Michael Groberman — Gr0m |
| Опубликовано | 2026-02-24 |
| Поле | Значение |
|---|---|
| Производитель | Gardyn |
| Продукт | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Компонент | Облачное API, мобильное приложение, прошивка устройства |
| Затронутые версии | Прошивка < master.622, Мобильное приложение < 2.11.0, Облачное API < 2.12.2026 |
Административные учетные данные Azure IoT Hub (политика общего доступа iothubowner) могут быть извлечены через несколько векторов, включая неаутентифицированные ответы API, реверс-инжиниринг мобильного приложения и анализ прошивки устройства. Эти учетные данные предоставляют административный контроль над Gardyn IoT Hub, который архитектурно управляет всеми зарегистрированными устройствами.
Политика общего доступа iothubowner является учетными данными с наивысшими привилегиями в Azure IoT Hub. Она предоставляет:
Документация Microsoft гласит: "Политика iothubowner имеет все разрешения и должна использоваться с крайней осторожностью. Она предназначена только для администрирования внутренних служб и НИКОГДА не должна распространяться среди клиентов."
Одна строка подключения iothubowner предоставляет административный доступ к Gardyn IoT Hub.
Учетные данные были раскрыты через несколько независимых каналов:
1. Неаутентифицированная конечная точка API
Неаутентифицированная конечная точка подготовки устройств возвращала административные учетные данные любому вызывающему. Аутентификация не требовалась. Конечная точка была доступна любому в интернете.
Детали запроса удалены — Конкретные пути конечных точек, имена полей и структуры запросов были удалены из этого публичного раскрытия для снижения возможности использования злоумышленниками.
Поле административных учетных данных было впоследствии удалено из ответа этой конечной точки (частичное исправление), но конечная точка по-прежнему возвращает учетные данные уровня устройства без аутентификации.
2. Неаутентифицированная конечная точка перечисления пользователей
Неаутентифицированная конечная точка вывода списка пользователей возвращала полные записи для всех 134 215 зарегистрированных пользователей. Каждая запись содержала административные учетные данные — 134 215 копий в одном ответе API.
Детали запроса удалены — Конкретные пути конечных точек и имена полей были удалены из этого публичного раскрытия для снижения возможности использования злоумышленниками.
Эта конечная точка также раскрывала конфиденциальные PII для всех пользователей, включая полные имена, адреса электронной почты, номера телефонов, частичные номера платежных карт, последовательные идентификаторы пользователей (позволяющие IDOR), идентификаторы устройств и учетные данные для подключения.
Согласно CISA ICSA-26-055-03, этот путь раскрытия устранен в опубликованных версиях исправлений.
3. Мобильное приложение
Учетные данные встроены в пакет приложения React Native (байт-код Hermes в index.android.bundle). Они также распространяются через Firebase Remote Config, который регистрирует учетные данные в Android logcat в отладочных сборках.
4. Прошивка устройства
Строка подключения присутствует в файлах прошивки устройства по пути /usr/local/etc/gardyn/ и регистрируется в syslog в открытом виде во время инициализации.
Учетные данные были раскрыты как минимум с мая 2019 года (более 6 лет на основе доступности конечной точки API). Производитель перенес более ранний IoT Hub ([REDACTED — IoT Hub name]) на текущий хаб ([REDACTED — IoT Hub name]), но повторно использовал тот же ключ общего доступа, что означает, что любой, кто захватил учетные данные в течение первоначального окна раскрытия, сохраняет доступ.
Производитель подтвердил, что на затронутых конечных точках не было журналирования доступа, поэтому масштаб несанкционированного доступа в течение более чем 6-летнего окна раскрытия не может быть определен.
Производитель заявил CISA, что на затронутых конечных точках во время окна раскрытия не было журналирования доступа. Публичная страница безопасности производителя находится по адресу https://mygardyn.com/security/.
Злоумышленник с учетными данными iothubowner может:
upgrade(), уязвимый для внедрения команд (CVE-2025-29631)В сочетании с CVE-2025-29631 эти учетные данные позволяют удаленно выполнять код с правами root на устройствах, использующих общие учетные данные (проверено на собственном устройстве исследователя).
Эти учетные данные в сочетании с именем хоста IoT Hub позволяли прямой административный доступ к IoT Hub, управляющему затронутым парком устройств Gardyn. Возможности учетных данных iothubowner задокументированы корпорацией Microsoft (см. Воздействие выше и ссылку на документацию Azure в Ссылки). CISA оценила этот CVE как CVSS 9.1 (Критический).
Другие CVE в ICSA-26-055-03 задокументированы как независимые находки; раскрытие этих учетных данных является отдельной проблемой от тех уязвимостей, хотя один злоумышленник, владеющий несколькими находками, может объединить их в некоторых сценариях.
Собственная документация Microsoft явно гласит: "Политика iothubowner имеет все разрешения и должна использоваться с крайней осторожностью. Она предназначена только для администрирования внутренних служб и НИКОГДА не должна распространяться среди клиентов."
Рекомендуемые меры для владельцев устройств:
Рекомендуемое исправление для производителя:
iothubownerСообщено Майклом Гроберманом (Gr0m) в CISA.
| Разрешение | Описание | Уровень риска |
|---|
| RegistryRead | Чтение реестра устройств (перечисление всех устройств) | ВЫСОКИЙ |
| RegistryWrite | Изменение реестра устройств (добавление/удаление устройств) | КРИТИЧЕСКИЙ |
| ServiceConnect | Отправка сообщений от облака к устройству | КРИТИЧЕСКИЙ |
| DeviceConnect | Отправка сообщений от устройства к облаку (имитация любого устройства) | КРИТИЧЕСКИЙ |
| ServiceInvoke | Вызов прямых методов на любом устройстве | КРИТИЧЕСКИЙ |
| Служба | Назначение |
|---|
| Служба подготовки устройств Azure IoT Hub (DPS) | Автоматическое предоставление учетных данных для каждого устройства с сертификатами X.509 |
| Политики общего доступа с ограниченной областью | Политики с минимальными привилегиями (например, device, service, registryRead) |
| Azure Monitor / Диагностика IoT Hub | Журналирование доступа и обнаружение аномалий для операций IoT Hub |
| Дата | Событие |
|---|
| 2025-10-14 | Первоначальное раскрытие производителю |
| 2025-12-11 | Раскрытие CERT/CC |
| 2026-01-22 | Смена административного ключа iothubowner Azure IoT Hub (наблюдаемо: ранее распространяемый ключ перестал работать) |
| 2026-02-24 | Опубликован ICSA-26-055-03 (первоначальный) |
| 2026-04-02 | Обновление ICSA-26-055-03 A |