PT-2026-55338 · Gardyn · Gardyn Studio+1
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Gardyn Home Kit e Studio devices (versões afetadas não especificadas)
Gardyn IoT Hub (versões afetadas não especificadas)
Description
Os dispositivos Gardyn e o serviço de nuvem IoT Hub associado expõem uma chave
iothubowner privilegiada e hardcoded. Um invasor não autenticado pode usar essa chave para invocar uma função do IoTHub Registry Manager para recuperar informações de conexão de todos os dispositivos Gardyn Home Kit e Studio. Além disso, esse acesso permite a execução de comandos arbitrários em dispositivos conectados específicos e pode permitir que o invasor realize um pivô para outros dispositivos na rede local do usuário.Recommendations
Certifique-se de que o aplicativo e o dispositivo Gardyn estejam atualizados para a versão mais recente.
Coloque os dispositivos inteligentes em uma rede WiFi de convidados ou IoT separada para evitar que um dispositivo comprometido acesse outros dispositivos na rede doméstica.
Correção
RCE
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gardyn Home Kit
Gardyn Studio