Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-54477 — CVE-2026-54477: Admin Panel Missing Security Headers (clickjacking/XSS) - Gardyn (ICSA-26-183-03) | Kitploit
Инструменты/GitHubGitHub/michaeladamgroberman/cve-2026-54477
IoT SecurityVulnerability AnalysisWeb SecurityMisconfiguration
GitHubmichaeladamgroberman/cve-2026-54477

CVE-2026-54477

CVE-2026-54477: Admin Panel Missing Security Headers (clickjacking/XSS) - Gardyn (ICSA-26-183-03)

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
1 месяц назадЕщё не проверено

CVE-2026-54477: Отсутствие заголовков безопасности в панели администратора (кликджекинг / XSS)

Уведомление

ПолеЗначение
CVECVE-2026-54477
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.4 (Medium)
Vector (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Vector (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
CWE (назначен CISA)CWE-644 (Improper Neutralization of HTTP Headers for Scripting Syntax)
CWE (исследователь)CWE-693 (Protection Mechanism Failure), CWE-1021 (Improper Restriction of Rendered UI Layers)
ИсследовательMichael Groberman
Опубликовано2026-07-02
Координированное обнаружениеGr0m-043 (панель администратора не содержит всех заголовков безопасности)

Продукт

ПолеЗначение
ВендорGardyn
ПродуктGardyn Home Kit, Gardyn Studio
КомпонентПанель администратора (admin.gardyn.io, Netlify)
Затронутые версииHome Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026

Краткое описание

Панель администратора обслуживается без заголовков безопасности, кроме HSTS — нет Content-Security-Policy, нет X-Frame-Options, нет X-Content-Type-Options, нет Permissions-Policy. Это позволяет осуществлять кликджекинг и межсайтовый скриптинг против аутентифицированных сессий администратора.

Детали уязвимости

Присутствующие заголовки

ЗаголовокЗначение
serverNetlify
strict-transport-securitymax-age=31536000
cache-controlno-cache

Отсутствующие заголовки

Сценарий кликджекинга

При отсутствии X-Frame-Options / CSP frame-ancestors невидимый наложенный iframe поверх аутентифицированной сессии администратора может при клике запускать привилегированные действия, например PiReboot, DeleteUser, SwitchBannedDevice.

Усиление XSS

В сочетании с клиентскими точками внедрения, выявленными в Gr0m-028 (22 экземпляра dangerouslySetInnerHTML, 35 присваиваний innerHTML), отсутствие CSP означает, что любая успешная полезная нагрузка выполняется без ограничений, что позволяет осуществлять эксфильтрацию данных и поведение, распространяющееся на сессии.

Соответствие координированным результатам

АспектДетали
Gr0m-043Панель администратора обслуживается без заголовков безопасности, кроме HSTS; позволяет кликджекинг + XSS
Согласование CWEИсследователь классифицировал как CWE-693 / CWE-1021; CISA назначила CWE-644. Оба описывают условие отсутствующего заголовка
ПримечаниеЭтот результат был заявлен вендором в CERT/CC как исправленный в марте 2026 года; публикация как CISA CVE фиксирует его в федеральном реестре как действительное, самостоятельное обнаружение

Устранение

Согласно ICSA-26-183-03, Gardyn заявляет, что инфраструктура развернутого IoT Hub была обновлена для устранения перечисленных уязвимостей. Рекомендуемый набор средств управления (Netlify _headers / netlify.toml):

root@kitploit:~
[[headers]]
  for = "/*"
  [headers.values]
    Content-Security-Policy = "default-src 'self'; script-src 'self'; frame-ancestors 'none';"
    X-Frame-Options = "DENY"
    X-Content-Type-Options = "nosniff"
    Referrer-Policy = "strict-origin-when-cross-origin"
    Permissions-Policy = "camera=(), microphone=(), geolocation=()"

Исследователь: Michael Groberman (Gr0m) · Дело: CERT/CC VU#653116 · Уведомление: ICSA-26-183-03

Скачать инструмент
Отсутствующий заголовокПоследствие
Content-Security-PolicyНет ограничений на источники скриптов; внедрённый скрипт выполняется свободно
X-Frame-OptionsПанель может быть встроена в iframe атакующего (кликджекинг)
X-Content-Type-OptionsСниффинг MIME
Permissions-PolicyКамера / микрофон / геолокация не ограничены
Referrer-PolicyПолный URL (включая токены) может быть передан через Referer
Cross-Origin-Opener/Resource-PolicyНет изоляции между источниками