| 字段 | 值 |
|---|---|
| CVE | CVE-2025-1242 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 9.1(严重) |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-798(使用硬编码凭据) |
| 研究人员 | Michael Groberman — Gr0m |
| 发布日期 | 2026-02-24 |
| 字段 | 值 |
|---|---|
| 供应商 | Gardyn |
| 产品 | Gardyn Home Kit 1.0、2.0、3.0、4.0;Gardyn Studio 1.0、2.0 |
| 组件 | 云API、移动应用、设备固件 |
| 受影响版本 | 固件 < master.622,移动App < 2.11.0,云API < 2.12.2026 |
Azure IoT Hub管理凭据(iothubowner 共享访问策略)可通过多种途径提取,包括未认证的API响应、移动应用逆向工程以及设备固件分析。该凭据授予对Gardyn IoT Hub的管理控制权,而IoT Hub在架构上管理所有注册设备。
iothubowner 共享访问策略是Azure IoT Hub中权限最高的凭据。它授予:
Microsoft文档说明:“iothubowner 策略拥有所有权限,应极其谨慎使用。它仅用于后端服务管理,绝对不应分发给客户端。”
单条 iothubowner 连接字符串即可提供对Gardyn IoT Hub的管理访问权限。
该凭据通过多个独立渠道暴露:
1. 未认证的API端点
一个未认证的设备预配端点向任意调用者返回了管理凭据。无需任何身份验证。该端点对互联网上的任何人可访问。
请求详情已移除 — 为降低攻击者利用风险,本公开披露中已移除特定端点路径、字段名称和请求结构。
该管理凭据字段随后已从该端点的响应中移除(部分修复),但该端点仍会在未认证情况下返回设备级凭据。
2. 未认证的用户枚举端点
一个未认证的用户列表端点返回了全部134,215名注册用户的完整记录。每条记录均包含该管理凭据——单次API响应中就有134,215份副本。
请求详情已移除 — 为降低攻击者利用风险,本公开披露中已移除特定端点路径和字段名称。
该端点还暴露了所有用户的敏感个人身份信息(PII),包括全名、电子邮箱地址、电话号码、部分支付卡号、连续用户ID(可导致IDOR漏洞)、设备ID以及连接凭据。
根据CISA ICSA-26-055-03,此暴露路径已在已发布的修复版本中得到解决。
3. 移动应用
该凭据嵌入在React Native应用包中(Hermes字节码,位于 index.android.bundle)。它还通过Firebase Remote Config分发,并在调试构建中将凭据记录到Android logcat。
4. 设备固件
该连接字符串存在于设备固件文件 /usr/local/etc/gardyn/ 下,并在初始化期间以明文形式记录到syslog。
该凭据至少自2019年5月起就已暴露(根据API端点可用性,超过6年)。供应商从较早的IoT Hub([已编辑 — IoT Hub名称])迁移到了当前Hub([已编辑 — IoT Hub名称]),但重用了相同的共享访问密钥,这意味着任何在最初暴露窗口期间截获该凭据的人仍可继续访问。
供应商确认受影响端点不存在访问日志记录,因此无法确定6年以上暴露窗口期间未经授权访问的范围。
供应商向CISA表示,受影响端点在该暴露窗口期间不存在访问日志记录。供应商的公开安全页面位于 https://mygardyn.com/security/。
持有 iothubowner 凭据的攻击者可以:
upgrade() 方法(CVE-2025-29631)结合CVE-2025-29631,此凭据可在使用共享凭据的设备上以root权限实现远程代码执行(已在研究人员自己的设备上验证)。
此凭据与IoT Hub主机名结合后,可直接管理受影响Gardyn设备群所在的IoT Hub。CISA将此CVE评定为CVSS 9.1(严重)。
ICSA-26-055-03中的其他CVE被记录为独立发现;此凭据的暴露是不同于上述漏洞的独立问题,尽管持有多个发现的单个攻击者在某些场景下可能将其组合利用。
Microsoft官方文档明确说明:“iothubowner 策略拥有所有权限,应极其谨慎使用。它仅用于后端服务管理,绝对不应分发给客户端。”
面向设备所有者的建议缓解措施:
面向供应商的建议修复方案:
iothubowner 共享访问密钥| 日期 | 事件 |
|---|---|
| 2025-10-14 | 向供应商初步披露 |
| 2025-12-11 |
由 Michael Groberman — Gr0m 向CISA报告。
| 权限 | 描述 | 风险等级 |
|---|
| RegistryRead | 读取设备注册表(枚举所有设备) | 高 |
| RegistryWrite | 修改设备注册表(添加/删除设备) | 严重 |
| ServiceConnect | 发送云到设备消息 | 严重 |
| DeviceConnect | 发送设备到云消息(模拟任意设备) | 严重 |
| ServiceInvoke | 对任意设备调用直接方法 | 严重 |
| 服务 | 用途 |
|---|
| Azure IoT Hub设备预配服务(DPS) | 使用X.509证书自动预配每设备凭据 |
| 限定范围的共享访问策略 | 最小权限访问策略(例如 device、service、registryRead) |
| Azure Monitor / IoT Hub诊断 | IoT Hub操作的访问日志记录和异常检测 |
| 向CERT/CC披露 |
| 2026-01-22 | iothubowner Azure IoT Hub管理凭据被轮换(可观察到:此前分发的密钥已失效) |
| 2026-02-24 | ICSA-26-055-03发布(初始版) |
| 2026-04-02 | ICSA-26-055-03更新A |