Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-3052 — بحث حول CVE-2025-3052، وهي ثغرة أمنية في برنامج Insyde الثابت (firmware) تكشف عن قدرة كتابة عشوائية قادرة على تعديل مؤشرات حساسة أمنيًا. | Kitploit
أدوات/GitHubGitHub/themalwareguardian/cve-2025-3052
أمان الأنظمة المدمجةتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةتحليل الملفات الثنائيةالتعلم والتعليمتحليل البرامج الثابتةمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
themalwareguardian/cve-2025-3052

CVE-2025-3052

بحث حول CVE-2025-3052، وهي ثغرة أمنية في برنامج Insyde الثابت (firmware) تكشف عن قدرة كتابة عشوائية قادرة على تعديل مؤشرات حساسة أمنيًا.

عرض المستودع
31منذ شهر واحدلم تتم المراجعة بعد

🐞 CVE-2025-3052: فساد الذاكرة في IhisiParamBuffer

يُركّز هذا المستودع المواد البحثية المتعلقة بـ CVE-2025-3052، وهي ثغرة فساد ذاكرة في وحدة UEFI موقّعة بشهادة Microsoft الخاصة بطرف ثالث، تتيح للمهاجم إفساد بنى البرامج الثابتة الحساسة أمنيًا، وتعطيل فرض Secure Boot، وتنفيذ تعليمات برمجية عشوائية غير موقّعة قبل تحميل نظام التشغيل. يتضمن تحليلًا تقنيًا للسبب الجذري وتقنية الاستغلال، وملفات ثنائية حقيقية وتعليمية قابلة للاستغلال، ووثائق داعمة تهدف إلى مساعدة الباحثين على فهم هذه الفئة من الثغرات وإعادة إنتاجها والتجريب بها.




📑 جدول المحتويات

  • الاكتشاف الأصلي والمراجع الرسمية
  • الملفات الثنائية القابلة للاستغلال (حقيقية / تعليمية)
  • نظرة عامة على الثغرة (التحليل، الاستغلال، إثبات المفهوم)
  • 📂
    • Secure Boot وشهادات Microsoft
    • اكتشاف الوحدة والاستطلاع
    • استغلال الثغرة
    • مسار الهجوم
    • الوحدات المتأثرة



🧠 الاكتشاف الأصلي والمراجع الرسمية

تم اكتشاف CVE-2025-3052 في الأصل والإفصاح عنه بمسؤولية من قبل فريق أبحاث Binarly. المراجع الرسمية والمجتمعية:

  • مدونة أبحاث Binarly (10 يونيو 2025)
    • Another Crack in the Chain of Trust: Uncovering (Yet Another) Secure Boot Bypass
  • مجموعة المراجع المجتمعية
    • Awesome Bring Your Own Vulnerable UEFI Application



🐜 الملفات الثنائية القابلة للاستغلال

يتضمن هذا المستودع ملفين ثنائيين قابلين للاستغلال، مُقدَّمين بأهداف بحثية وتعليمية مختلفة.


🧨 ملف ثنائي حقيقي قابل للاستغلال

يمثّل هذا الملف الثنائي الثغرة كما كانت موجودة في الواقع.

  • تطبيق UEFI الأصلي القابل للاستغلال والمتأثر بـ CVE-2025-3052.
  • مخصص للتحليل الواقعي والهندسة العكسية.
  • موقّع بشهادة UEFI الخاصة بطرف ثالث من Microsoft.
  • مستخرج من مستودعات البرمجيات الخبيثة العامة:
    • VirusTotal
    • MalShare

🎓 ملف ثنائي تعليمي قابل للاستغلال

  • الكود المصدري الكامل القابل للترجمة لتطبيق UEFI تعليمي مبسّط.
  • يعيد إنتاج نفس فرضية الثغرة الموجودة في الملف الثنائي الحقيقي.
  • مصمم لمساعدة المبتدئين على:
    • التقدم تدريجيًا نحو تحليل الملف الثنائي الأصلي.
    • تجنّب الهندسة العكسية الثقيلة في المراحل المبكرة.
    • فهم آليات الثغرة.



🧪 نظرة عامة على الثغرة (التحليل، الاستغلال، إثبات المفهوم)

CVE-2025-3052 هي ثغرة تجاوز Secure Boot تؤثر على أنظمة UEFI، ناتجة عن التعامل غير الآمن مع بيانات مسترجعة من متغير NVRAM داخل تطبيق UEFI موقّع. تتيح الثغرة للمهاجم إفساد بنى البرامج الثابتة الحساسة أمنيًا أثناء عملية الإقلاع، مما يكسر سلسلة الثقة في UEFI فعليًا ويمكّن من تنفيذ تعليمات برمجية غير موقّعة قبل تحميل نظام التشغيل.

ما يجعل هذه الثغرة ذات تأثير بالغ ليس فقط طبيعة العلّة نفسها، وهي بدائية فساد الذاكرة، بل السياق الذي توجد فيه: وحدة UEFI موقّعة بشهادة UEFI الخاصة بطرف ثالث من Microsoft، وموثوقة افتراضيًا على الغالبية العظمى من الأنظمة الحديثة. ونتيجة لذلك، يحدث الاستغلال في واحدة من أبكر وأكثر مراحل التنفيذ امتيازًا في المنصة، قبل ضوابط الأمان على مستوى نظام التشغيل.


🔐 Secure Boot وشهادات Microsoft

Secure Boot هو ميزة أمان أساسية في UEFI مصممة لفرض سلسلة الثقة في المنصة من البرامج الثابتة إلى نظام التشغيل. غرضه الأساسي هو منع مكونات الإقلاع غير المصرّح بها أو الخبيثة، مثل bootkits، من التنفيذ أثناء عملية الإقلاع.

على مستوى عالٍ، يعمل Secure Boot بالتحقق التشفيري من الملفات التنفيذية لـ UEFI قبل السماح بتشغيلها. يُجرى هذا التحقق باستخدام قاعدتي بيانات تحتفظ بهما البرامج الثابتة:

  • db: تحتوي على تجزئات Authenticode الموثوقة والشهادات الجذرية الموثوقة.
  • dbx: تحتوي على التجزئات والشهادات الملغاة أو غير الموثوقة صراحةً.

يُسمح لتطبيق UEFI بالتنفيذ إذا تحقق أحد الشرطين:

  • تطابق تجزئة Authenticode الخاصة به مع مدخل في db، أو
  • تتحقق سلسلة شهاداته وصولًا إلى شهادة جذرية موثوقة موجودة في db، ولا تكون موجودة في dbx.

افتراضيًا، تأتي معظم الأنظمة موثوقة بالشهادات التالية في db:

  • Microsoft Corporation UEFI CA 2011 - تُستخدم لتوقيع مكونات UEFI الخاصة بطرف ثالث، بما في ذلك shim الخاص بـ Linux.
  • Microsoft Windows Production PCA 2011 - تُستخدم لتوقيع محمّل إقلاع Windows.
  • شهادة واحدة أو أكثر مملوكة لمصنّع المعدات الأصلية (OEM).

تم توقيع الوحدات القابلة للاستغلال المرتبطة بـ CVE-2025-3052 باستخدام شهادة Microsoft Corporation UEFI CA 2011. ولأن هذه الشهادة موثوقة على نطاق واسع عبر المصنّعين والمنصات، يمكن لأي تطبيق موقّع بها أن يُنفَّذ على معظم أنظمة UEFI دون تفاعل المستخدم. تضخّم هذه الثقة الواسعة تأثير أي ثغرة داخل مثل هذه الوحدة بشكل كبير، إذ تتجاوز فعليًا ضمانات الحماية المقصودة من Secure Boot.


🔎 اكتشاف الوحدة والاستطلاع

اكتُشفت وحدة UEFI القابلة للاستغلال في البداية أثناء تحليل واسع النطاق للملفات الثنائية لـ UEFI المرفوعة إلى مستودعات البرمجيات الخبيثة العامة، وأبرزها VirusTotal. وبينما حدث أول إرسال علني للوحدة في نوفمبر 2024، كشف فحص توقيع Authenticode الخاص بها أنها وُقّعت في وقت مبكر يعود إلى أكتوبر 2022، مما يشير إلى أن الملف الثنائي ربما كان متداولًا لفترة طويلة قبل اكتشافه.

كان اسم الملف الأصلي الملاحظ أثناء التحليل هو Dtbios-efi64-71.22.efi. وقد أشار فحص السلاسل المضمّنة وبيانات الشهادة الوصفية وسلوك الملف بقوة إلى أن الوحدة طُوّرت بواسطة DT Research, Inc، وهو مصنّع متخصص في أجهزة الحوسبة المتنقلة المتينة.

كشفت الهندسة العكسية الإضافية أن الوحدة هي أداة لتفليش BIOS، مصممة لقراءة صورة برنامج ثابت من القرص وكتابتها إلى ROM الخاص بالنظام. ورغم أنها كانت مخصصة في الأصل لأجهزة DT Research، فإن الوحدة ليست مقيّدة بمنصة محددة ويمكنها التنفيذ على أي نظام يثق بشهادة UEFI الخاصة بطرف ثالث من Microsoft.

كان من الأدلة الحاسمة أثناء الاستطلاع وجود متغير NVRAM المسمى IhisiParamBuffer. يرتبط هذا المتغير ارتباطًا وثيقًا بتطبيقات البرامج الثابتة القائمة على Insyde، وقد كان متورطًا سابقًا في ثغرات أخرى أفصحت عنها Binarly (مثل BRLY-2022-023 وBRLY-2023-005). وقد أشار وجوده فورًا إلى فئة محتملة من المشكلات المتعلقة بـ NVRAM.


💥 إيجاد الثغرة واستغلالها

يكمن السبب الجذري لـ CVE-2025-3052 في الاستخدام غير الآمن لبيانات مقروءة من متغير NVRAM دون التحقق منها. وتحديدًا:

  • يسترجع تطبيق UEFI قيمة متغير NVRAM المسمى IhisiParamBuffer.
  • تُعامَل هذه القيمة كمؤشر موثوق وتُخزَّن في متغير عام على العنوان 0xf7a0.
  • ينفّذ الكود لاحقًا عملية كتابة في الذاكرة عند global + 0x18، مضبطًا ذلك العنوان على الصفر.
  • تتبع ذلك عمليات كتابة إضافية، جميعها مستمدة من نفس قيمة NVRAM التي يتحكم بها المهاجم.
  • لا يُطبَّق أي فحص للحدود أو تحقق من السلامة أو ضبط للوصول في أي نقطة.

ونتيجة لذلك، يكتسب المهاجم القادر على التحكم في متغير IhisiParamBuffer القدرة على التأثير في مكان حدوث عمليات الكتابة هذه في الذاكرة. ورغم أن بدائية الكتابة مقيّدة إلى حد ما، إذ تتيح عادةً كتابة أصفار أو ثوابت صغيرة إلى عنوان عشوائي، فإنها لا تزال قوية بما يكفي لإفساد حالة البرامج الثابتة الحرجة.

تنزيل الأداة