Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-3052 — Investigación sobre CVE-2025-3052, una vulnerabilidad del firmware de Insyde que expone una primitiva de escritura arbitraria capaz de modificar punteros críticos para la seguridad. | Kitploit
Herramientas/GitHubGitHub/themalwareguardian/cve-2025-3052
Seguridad de Sistemas EmbebidosAnálisis de VulnerabilidadesExplotaciónIngeniería InversaAnálisis de BinariosAprendizaje y EducaciónAnálisis de FirmwareLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
themalwareguardian/cve-2025-3052

CVE-2025-3052

Investigación sobre CVE-2025-3052, una vulnerabilidad del firmware de Insyde que expone una primitiva de escritura arbitraria capaz de modificar punteros críticos para la seguridad.

Ver Repositorio
31hace 1 mesAún no revisado

🐞 CVE-2025-3052: Corrupción de Memoria en IhisiParamBuffer

Este repositorio centraliza material de investigación relacionado con CVE-2025-3052, una vulnerabilidad de corrupción de memoria en un módulo UEFI firmado con el certificado de terceros de Microsoft que permite a un atacante corromper estructuras de firmware críticas para la seguridad, neutralizar la aplicación de Secure Boot y ejecutar código arbitrario no firmado antes de que se cargue el sistema operativo. Incluye análisis técnico de la causa raíz y la técnica de explotación, binarios vulnerables reales y educativos, y documentación de apoyo destinada a ayudar a los investigadores a comprender, reproducir y experimentar con esta clase de vulnerabilidad.




📑 Tabla de Contenidos

  • Descubrimiento Original y Referencias Oficiales
  • Binarios Vulnerables (Reales / Educativos)
  • Descripción General de la Vulnerabilidad (Análisis, Explotación, PoC)
  • 📂
    • Secure Boot y Certificados de Microsoft
    • Descubrimiento del Módulo y Reconocimiento
    • Explotación de la Vulnerabilidad
    • Flujo del Ataque
    • Módulos Afectados



🧠 Descubrimiento Original y Referencias Oficiales

CVE-2025-3052 fue descubierto originalmente y divulgado de forma responsable por el equipo de investigación de Binarly. Referencias oficiales y de la comunidad:

  • Blog de investigación de Binarly (10 de junio de 2025)
    • Another Crack in the Chain of Trust: Uncovering (Yet Another) Secure Boot Bypass
  • Colección de referencias de la comunidad
    • Awesome Bring Your Own Vulnerable UEFI Application



🐜 Binarios Vulnerables

Este repositorio incluye dos binarios vulnerables, proporcionados con diferentes objetivos de investigación y aprendizaje.


🧨 Binario Vulnerable Real

Este binario representa la vulnerabilidad tal como existía en el mundo real.

  • Aplicación UEFI vulnerable original afectada por CVE-2025-3052.
  • Destinado al análisis del mundo real y a la ingeniería inversa.
  • Firmado con el certificado UEFI de terceros de Microsoft.
  • Extraído de repositorios públicos de malware:
    • VirusTotal
    • MalShare

🎓 Binario Vulnerable Educativo

  • Código fuente totalmente compilable de una aplicación UEFI educativa simplificada.
  • Reproduce la misma premisa de vulnerabilidad que el binario del mundo real.
  • Diseñado para ayudar a los principiantes a:
    • Avanzar gradualmente hacia el análisis del binario original.
    • Evitar la ingeniería inversa pesada en las etapas iniciales.
    • Comprender la mecánica de la vulnerabilidad.



🧪 Descripción General de la Vulnerabilidad (Análisis, Explotación, PoC)

CVE-2025-3052 es una vulnerabilidad de omisión de Secure Boot que afecta a sistemas UEFI, causada por el manejo inseguro de datos obtenidos de una variable NVRAM dentro de una aplicación UEFI firmada. La vulnerabilidad permite a un atacante corromper estructuras de firmware críticas para la seguridad durante el proceso de arranque, rompiendo efectivamente la cadena de confianza de UEFI y permitiendo la ejecución de código no firmado antes de que se cargue el sistema operativo.

Lo que hace que esta vulnerabilidad sea particularmente impactante no es solo la naturaleza del error en sí, una primitiva de corrupción de memoria, sino el contexto en el que existe: un módulo UEFI firmado con el certificado UEFI de terceros de Microsoft, en el que se confía por defecto en la gran mayoría de los sistemas modernos. Como resultado, la explotación ocurre en una de las etapas de ejecución más tempranas y privilegiadas de la plataforma, antes de los controles de seguridad a nivel del sistema operativo.


🔐 Secure Boot y Certificados de Microsoft

Secure Boot es una característica de seguridad fundamental de UEFI diseñada para hacer cumplir la cadena de confianza de la plataforma desde el firmware hasta el sistema operativo. Su propósito principal es evitar que componentes de arranque no autorizados o maliciosos, como los bootkits, se ejecuten durante el proceso de arranque.

A alto nivel, Secure Boot funciona validando criptográficamente los ejecutables UEFI antes de permitir que se ejecuten. Esta validación se realiza utilizando dos bases de datos mantenidas por el firmware:

  • db: Contiene hashes Authenticode de confianza y certificados raíz de confianza.
  • dbx: Contiene hashes y certificados revocados o explícitamente no confiables.

Se permite la ejecución de una aplicación UEFI si se cumple alguna de las siguientes condiciones:

  • Su hash Authenticode coincide con una entrada en db, o
  • Su cadena de certificados se valida hasta un certificado raíz de confianza presente en db, y no está presente en dbx.

Por defecto, la mayoría de los sistemas se distribuyen con los siguientes certificados de confianza en db:

  • Microsoft Corporation UEFI CA 2011 - utilizado para firmar componentes UEFI de terceros, incluido el shim de Linux.
  • Microsoft Windows Production PCA 2011 - utilizado para firmar el gestor de arranque de Windows.
  • Uno o más certificados propiedad del OEM.

Los módulos vulnerables asociados con CVE-2025-3052 fueron firmados utilizando el certificado Microsoft Corporation UEFI CA 2011. Debido a que este certificado es ampliamente confiable en todos los proveedores y plataformas, cualquier aplicación firmada que lo utilice puede ejecutarse en la mayoría de los sistemas UEFI sin interacción del usuario. Esta amplia confianza amplifica significativamente el impacto de una vulnerabilidad dentro de dicho módulo, ya que efectivamente omite las garantías de protección previstas por Secure Boot.


🔎 Descubrimiento del Módulo y Reconocimiento

El módulo UEFI vulnerable fue descubierto inicialmente durante el análisis a gran escala de binarios UEFI subidos a repositorios públicos de malware, en particular VirusTotal. Aunque el primer envío público del módulo ocurrió en noviembre de 2024, la inspección de su firma Authenticode reveló que había sido firmado ya en octubre de 2022, lo que indica que el binario podría haber estado circulando durante un período considerable de tiempo antes de su detección.

El nombre de archivo original observado durante el análisis fue Dtbios-efi64-71.22.efi. El examen de las cadenas incrustadas, los metadatos del certificado y el comportamiento del archivo sugirieron fuertemente que el módulo fue desarrollado por DT Research, Inc, un proveedor especializado en dispositivos móviles de computación robustecidos.

Descargar herramienta