Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-1242 — CVE-2025-1242:硬编码的iothubowner连接字符串 — Gardyn Home Kit(ICSA-26-055-03) | Kitploit
工具/GitHubGitHub/michaeladamgroberman/cve-2025-1242
物联网安全漏洞分析云安全移动安全硬件与物联网安全身份验证固件分析
GitHubmichaeladamgroberman/cve-2025-1242

CVE-2025-1242

CVE-2025-1242:硬编码的iothubowner连接字符串 — Gardyn Home Kit(ICSA-26-055-03)

查看仓库
23个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2025-1242:管理级IoT Hub凭据暴露

通报

字段值
CVECVE-2025-1242
ICSAICSA-26-055-03
CVSS 3.19.1(严重)
向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWECWE-798(使用硬编码凭据)
研究人员Michael Groberman — Gr0m
发布日期2026-02-24

产品

字段值
供应商Gardyn
产品Gardyn Home Kit 1.0、2.0、3.0、4.0;Gardyn Studio 1.0、2.0
组件云API、移动应用、设备固件
受影响版本固件 < master.622,移动App < 2.11.0,云API < 2.12.2026

摘要

Azure IoT Hub管理凭据(iothubowner 共享访问策略)可通过多种途径提取,包括未认证的API响应、移动应用逆向工程以及设备固件分析。该凭据授予对Gardyn IoT Hub的管理控制权,而IoT Hub在架构上管理所有注册设备。

漏洞详情

凭据

iothubowner 共享访问策略是Azure IoT Hub中权限最高的凭据。它授予:

Microsoft文档说明:“iothubowner 策略拥有所有权限,应极其谨慎使用。它仅用于后端服务管理,绝对不应分发给客户端。”

单条 iothubowner 连接字符串即可提供对Gardyn IoT Hub的管理访问权限。

暴露途径

该凭据通过多个独立渠道暴露:

1. 未认证的API端点

一个未认证的设备预配端点向任意调用者返回了管理凭据。无需任何身份验证。该端点对互联网上的任何人可访问。

请求详情已移除 — 为降低攻击者利用风险,本公开披露中已移除特定端点路径、字段名称和请求结构。

该管理凭据字段随后已从该端点的响应中移除(部分修复),但该端点仍会在未认证情况下返回设备级凭据。

2. 未认证的用户枚举端点

一个未认证的用户列表端点返回了全部134,215名注册用户的完整记录。每条记录均包含该管理凭据——单次API响应中就有134,215份副本。

请求详情已移除 — 为降低攻击者利用风险,本公开披露中已移除特定端点路径和字段名称。

该端点还暴露了所有用户的敏感个人身份信息(PII),包括全名、电子邮箱地址、电话号码、部分支付卡号、连续用户ID(可导致IDOR漏洞)、设备ID以及连接凭据。

根据CISA ICSA-26-055-03,此暴露路径已在已发布的修复版本中得到解决。

3. 移动应用

该凭据嵌入在React Native应用包中(Hermes字节码,位于 index.android.bundle)。它还通过Firebase Remote Config分发,并在调试构建中将凭据记录到Android logcat。

4. 设备固件

该连接字符串存在于设备固件文件 /usr/local/etc/gardyn/ 下,并在初始化期间以明文形式记录到syslog。

暴露窗口

该凭据至少自2019年5月起就已暴露(根据API端点可用性,超过6年)。供应商从较早的IoT Hub([已编辑 — IoT Hub名称])迁移到了当前Hub([已编辑 — IoT Hub名称]),但重用了相同的共享访问密钥,这意味着任何在最初暴露窗口期间截获该凭据的人仍可继续访问。

供应商确认受影响端点不存在访问日志记录,因此无法确定6年以上暴露窗口期间未经授权访问的范围。

供应商向CISA表示,受影响端点在该暴露窗口期间不存在访问日志记录。供应商的公开安全页面位于 https://mygardyn.com/security/。

影响

持有 iothubowner 凭据的攻击者可以:

  • 通过IoT Hub注册表查询枚举已注册设备
  • 对已注册设备调用直接方法,包括存在命令注入漏洞的 upgrade() 方法(CVE-2025-29631)
  • 读取和修改设备孪生配置
  • 发送云到设备消息
  • 创建或删除设备注册
  • 访问设备遥测数据

结合CVE-2025-29631,此凭据可在使用共享凭据的设备上以root权限实现远程代码执行(已在研究人员自己的设备上验证)。

为什么此凭据至关重要

此凭据与IoT Hub主机名结合后,可直接管理受影响Gardyn设备群所在的IoT Hub。CISA将此CVE评定为CVSS 9.1(严重)。

ICSA-26-055-03中的其他CVE被记录为独立发现;此凭据的暴露是不同于上述漏洞的独立问题,尽管持有多个发现的单个攻击者在某些场景下可能将其组合利用。

此类端点可用的Azure服务

Microsoft官方文档明确说明:“iothubowner 策略拥有所有权限,应极其谨慎使用。它仅用于后端服务管理,绝对不应分发给客户端。”

修复措施

面向设备所有者的建议缓解措施:

  • 将Gardyn设备隔离在专用VLAN或IoT网段中
  • 监控设备是否存在异常网络活动
  • 请勿将设备置于包含敏感系统的网络上

面向供应商的建议修复方案:

  1. 立即轮换 iothubowner 共享访问密钥
  2. 从所有API响应、移动应用代码和Firebase Remote Config中移除管理凭据
  3. 使用Azure IoT Hub设备预配服务(DPS)及X.509证书实现每设备的限定范围凭据
  4. 对返回设备或中心凭据的所有API端点要求进行身份验证
  5. 审计IoT Hub访问日志,检查暴露窗口期间是否存在未经授权的访问
  6. 对异常的IoT Hub管理操作实施监控和告警

时间线

日期事件
2025-10-14向供应商初步披露
2025-12-11

参考资料

  • CVE-2025-1242 — CVE Record
  • ICSA-26-055-03
  • CSAF JSON
  • CWE-798: Use of Hard-coded Credentials
  • Azure IoT Hub Shared Access Policies

致谢

由 Michael Groberman — Gr0m 向CISA报告。

下载工具
权限描述风险等级
RegistryRead读取设备注册表(枚举所有设备)高
RegistryWrite修改设备注册表(添加/删除设备)严重
ServiceConnect发送云到设备消息严重
DeviceConnect发送设备到云消息(模拟任意设备)严重
ServiceInvoke对任意设备调用直接方法严重
服务用途
Azure IoT Hub设备预配服务(DPS)使用X.509证书自动预配每设备凭据
限定范围的共享访问策略最小权限访问策略(例如 device、service、registryRead)
Azure Monitor / IoT Hub诊断IoT Hub操作的访问日志记录和异常检测
向CERT/CC披露
2026-01-22iothubowner Azure IoT Hub管理凭据被轮换(可观察到:此前分发的密钥已失效)
2026-02-24ICSA-26-055-03发布(初始版)
2026-04-02ICSA-26-055-03更新A