Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-3052 — Forschung zu CVE-2025-3052, einer Insyde-Firmware-Schwachstelle, die eine beliebige Schreibprimitive offenlegt, mit der sicherheitskritische Zeiger modifiziert werden können. | Kitploit
Tools/GitHubGitHub/themalwareguardian/cve-2025-3052
Embedded-System-SicherheitSchwachstellenanalyseExploitationReverse EngineeringBinäranalyseLernen & BildungFirmware-AnalyseLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
themalwareguardian/cve-2025-3052

CVE-2025-3052

Forschung zu CVE-2025-3052, einer Insyde-Firmware-Schwachstelle, die eine beliebige Schreibprimitive offenlegt, mit der sicherheitskritische Zeiger modifiziert werden können.

Repository anzeigen
31vor 1 MonatNoch nicht geprüft

🐞 CVE-2025-3052: IhisiParamBuffer-Speicherbeschädigung

Dieses Repository bündelt Forschungsmaterial zu CVE-2025-3052, einer Speicherbeschädigungsschwachstelle in einem UEFI-Modul, das mit Microsofts Drittanbieter-Zertifikat signiert ist und es einem Angreifer ermöglicht, sicherheitskritische Firmware-Strukturen zu beschädigen, die Secure-Boot-Durchsetzung zu neutralisieren und beliebigen unsignierten Code auszuführen, bevor das Betriebssystem geladen wird. Es enthält eine technische Analyse der Grundursache und der Ausnutzungstechnik, reale und zu Lehrzwecken dienende verwundbare Binärdateien sowie unterstützende Dokumentation, die Forschern helfen soll, diese Schwachstellenklasse zu verstehen, zu reproduzieren und mit ihr zu experimentieren.




📑 Inhaltsverzeichnis

  • Ursprüngliche Entdeckung & offizielle Referenzen
  • Verwundbare Binärdateien (real / zu Lehrzwecken)
  • Schwachstellenübersicht (Analyse, Ausnutzung, PoC)
  • 📂
    • Secure Boot & Microsoft-Zertifikate
    • Modulerkennung & Aufklärung
    • Ausnutzung der Schwachstelle
    • Angriffsablauf
    • Betroffene Module



🧠 Ursprüngliche Entdeckung & offizielle Referenzen

CVE-2025-3052 wurde ursprünglich vom Binarly Research Team entdeckt und verantwortungsvoll offengelegt. Offizielle und Community-Referenzen:

  • Binarly Research Blog (10. Juni 2025)
    • Another Crack in the Chain of Trust: Uncovering (Yet Another) Secure Boot Bypass
  • Community-Referenzsammlung
    • Awesome Bring Your Own Vulnerable UEFI Application



🐜 Verwundbare Binärdateien

Dieses Repository enthält zwei verwundbare Binärdateien, die mit unterschiedlichen Forschungs- und Lernzielen bereitgestellt werden.


🧨 Reale verwundbare Binärdatei

Diese Binärdatei repräsentiert die Schwachstelle, wie sie in freier Wildbahn existierte.

  • Ursprüngliche verwundbare UEFI-Anwendung, die von CVE-2025-3052 betroffen ist.
  • Vorgesehen für reale Analyse und Reverse Engineering.
  • Signiert mit Microsofts Drittanbieter-UEFI-Zertifikat.
  • Extrahiert aus öffentlichen Malware-Repositories:
    • VirusTotal
    • MalShare

🎓 Verwundbare Binärdatei zu Lehrzwecken

  • Vollständig kompilierbarer Quellcode einer vereinfachten UEFI-Anwendung zu Lehrzwecken.
  • Reproduziert dieselbe Schwachstellengrundlage wie die reale Binärdatei.
  • Entwickelt, um Anfängern zu helfen:
    • Sich schrittweise der Analyse der Original-Binärdatei zu nähern.
    • Aufwändiges Reverse Engineering in frühen Phasen zu vermeiden.
    • Die Mechanismen der Schwachstelle zu verstehen.



🧪 Schwachstellenübersicht (Analyse, Ausnutzung, PoC)

CVE-2025-3052 ist eine Secure-Boot-Bypass-Schwachstelle, die UEFI-Systeme betrifft und durch den unsicheren Umgang mit Daten verursacht wird, die aus einer NVRAM-Variable innerhalb einer signierten UEFI-Anwendung abgerufen werden. Die Schwachstelle ermöglicht es einem Angreifer, sicherheitskritische Firmware-Strukturen während des Startvorgangs zu beschädigen, wodurch die UEFI-Vertrauenskette effektiv durchbrochen und die Ausführung unsignierten Codes ermöglicht wird, bevor das Betriebssystem geladen wird.

Was diese Schwachstelle besonders wirkungsvoll macht, ist nicht nur die Art des Fehlers selbst – ein Speicherbeschädigungs-Primitiv –, sondern der Kontext, in dem er existiert: ein UEFI-Modul, das mit Microsofts Drittanbieter-UEFI-Zertifikat signiert ist, welches auf der überwiegenden Mehrheit moderner Systeme standardmäßig vertraut wird. Infolgedessen erfolgt die Ausnutzung in einer der frühesten und am höchsten privilegierten Ausführungsphasen der Plattform, noch vor den Sicherheitskontrollen auf Betriebssystemebene.


🔐 Secure Boot & Microsoft-Zertifikate

Secure Boot ist eine zentrale Sicherheitsfunktion von UEFI, die dazu dient, die Vertrauenskette der Plattform von der Firmware bis zum Betriebssystem durchzusetzen. Ihr Hauptzweck ist es, zu verhindern, dass nicht autorisierte oder bösartige Startkomponenten wie Bootkits während des Startvorgangs ausgeführt werden.

Auf hoher Ebene funktioniert Secure Boot, indem UEFI-Executables kryptografisch validiert werden, bevor sie ausgeführt werden dürfen. Diese Validierung erfolgt anhand zweier von der Firmware verwalteter Datenbanken:

  • db: Enthält vertrauenswürdige Authenticode-Hashes und vertrauenswürdige Stammzertifikate.
  • dbx: Enthält widerrufene oder explizit nicht vertrauenswürdige Hashes und Zertifikate.

Eine UEFI-Anwendung darf ausgeführt werden, wenn entweder:

  • ihr Authenticode-Hash mit einem Eintrag in db übereinstimmt, oder
  • ihre Zertifikatskette bis zu einem vertrauenswürdigen Stammzertifikat in db validiert und nicht in dbx vorhanden ist.

Standardmäßig werden die meisten Systeme mit den folgenden in db als vertrauenswürdig eingestuften Zertifikaten ausgeliefert:

  • Microsoft Corporation UEFI CA 2011 – wird zum Signieren von UEFI-Komponenten Dritter verwendet, einschließlich des Linux-shim.
  • Microsoft Windows Production PCA 2011 – wird zum Signieren des Windows-Bootloaders verwendet.
  • Ein oder mehrere OEM-eigene Zertifikate.

Die mit CVE-2025-3052 verbundenen verwundbaren Module wurden mit dem Zertifikat Microsoft Corporation UEFI CA 2011 signiert. Da diesem Zertifikat hersteller- und plattformübergreifend weit verbreitet vertraut wird, kann jede damit signierte Anwendung auf den meisten UEFI-Systemen ohne Benutzerinteraktion ausgeführt werden. Dieses breite Vertrauen verstärkt die Auswirkungen einer Schwachstelle in einem solchen Modul erheblich, da es die von Secure Boot beabsichtigten Schutzgarantien effektiv umgeht.


🔎 Modulerkennung & Aufklärung

Das verwundbare UEFI-Modul wurde ursprünglich bei einer groß angelegten Analyse von UEFI-Binärdateien entdeckt, die in öffentliche Malware-Repositories hochgeladen wurden, insbesondere VirusTotal. Während die erste öffentliche Einreichung des Moduls im November 2024 erfolgte, ergab die Untersuchung seiner Authenticode-Signatur, dass es bereits im Oktober 2022 signiert worden war, was darauf hindeutet, dass die Binärdatei möglicherweise beträchtliche Zeit vor ihrer Entdeckung im Umlauf war.

Der während der Analyse beobachtete ursprüngliche Dateiname war Dtbios-efi64-71.22.efi. Die Untersuchung eingebetteter Strings, Zertifikatsmetadaten und Dateiverhaltens deutete stark darauf hin, dass das Modul von DT Research, Inc entwickelt wurde, einem Anbieter, der auf robuste mobile Computergeräte spezialisiert ist.

Tool herunterladen