Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-7344 — Recherche technique sur un contournement de Secure Boot UEFI causé par un chargeur PE personnalisé non sécurisé, comprenant une analyse des causes racines, un flux d'exploitation et une preuve de concept pédagogique. | Kitploit
Outils/GitHubGitHub/themalwareguardian/cve-2024-7344
Analyse des VulnérabilitésExploitationRétro-ingénierieAnalyse de MalwareAnalyse de BinairesApprentissage et ÉducationAnalyse de Micrologiciel
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

Recherche technique sur un contournement de Secure Boot UEFI causé par un chargeur PE personnalisé non sécurisé, comprenant une analyse des causes racines, un flux d'exploitation et une preuve de concept pédagogique.

Voir le dépôt
19il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🐞 CVE-2024-7344 : Chargement d'image PE inapproprié

Ce dépôt contient du matériel de recherche lié à CVE-2024-7344, une vulnérabilité de contournement de Secure Boot affectant les systèmes UEFI. Il centralise l'analyse technique de la vulnérabilité, la documentation du flux d'attaque, ainsi que des applications recréées conçues pour reproduire le comportement vulnérable dans des environnements contrôlés. Le dépôt comprend également de la documentation et des ressources de recherche destinées à aider les chercheurs en sécurité à comprendre, étudier et expérimenter les techniques associées à cette vulnérabilité.




📑 Table des matières

  • Découverte originale & références officielles
  • Binaires vulnérables (monde réel / éducatif)
  • Aperçu de la vulnérabilité (analyse & exploitation)
  • 📂
    • Secure Boot & certificats Microsoft
    • Découverte & reconnaissance
    • Analyse de la cause racine
    • Processus d'exploitation
    • Logiciels affectés



🧠 Découverte originale & références officielles

CVE-2024-7344 a été initialement découverte et divulguée de manière responsable par l'équipe de recherche ESET, avec le soutien de la divulgation coordonnée de CERT/CC. Références officielles et communautaires :

  • Blog de recherche ESET (16 janvier 2025)
    • Sous le voile de UEFI Secure Boot : Présentation de CVE-2024-7344
  • Collection de références communautaires
    • Awesome Bring Your Own Vulnerable Application



🐜 Binaires vulnérables

Ce dépôt comprend une preuve de concept éducative simplifiée qui reproduit la même classe de vulnérabilité que CVE-2024-7344. De plus, une partie de l'implémentation réelle d'origine a été analysée et documentée dans le cadre d'un effort dédié de recherche en sécurité UEFI.

Les chercheurs intéressés par la compréhension de l'origine historique de cette vulnérabilité, du format ALRM d'origine, du chargeur RxPE personnalisé et de l'évolution des produits affectés après la révocation de Microsoft devraient se référer au dépôt compagnon "UEFI-Security-Research-Howyar-SysReturn-NetCopy".


🧨 Binaire vulnérable du monde réel

Le binaire UEFI vulnérable x32 d'origine affecté par CVE-2024-7344 est inclus dans ce dépôt.

  • Application UEFI tierce signée par Microsoft (reloader32.efi).
  • Utilisée dans des logiciels de récupération réels et abusée par des malwares (par exemple, HybridPetya).
  • Implémente un chargeur PE personnalisé non sécurisé, permettant l'exécution de binaires UEFI non signés.

Le binaire x64 est connu pour être disponible dans une archive hébergée sur VirusTotal. L'accès à cet échantillon nécessite un compte VirusTotal Enterprise, et au moment de la rédaction, nous n'avons pas eu accès pour le télécharger. Pour référence, l'échantillon peut être trouvé à l'URL suivante pour les chercheurs disposant de l'accès approprié :

  • VirusTotal

🎓 Binaire vulnérable éducatif

  • Code source entièrement compilable d'une application UEFI éducative simplifiée.
  • Reproduit la même prémisse de vulnérabilité que le binaire du monde réel.
  • Conçu pour aider les débutants :
    • Progresser progressivement vers l'analyse du binaire d'origine.
    • Éviter la rétro-ingénierie lourde aux premières étapes.
    • Comprendre les mécanismes de la vulnérabilité.



🧪 Aperçu de la vulnérabilité (analyse & exploitation)

CVE-2024-7344 est une vulnérabilité de contournement de UEFI Secure Boot causée par une application UEFI tierce signée par Microsoft qui charge et exécute de manière inappropriée des binaires UEFI non signés pendant le processus de démarrage. La vulnérabilité permet aux attaquants d'exécuter du code non fiable avant le chargement du système d'exploitation, brisant ainsi efficacement la chaîne de confiance de UEFI Secure Boot même lorsque Secure Boot est activé.

Contrairement à d'autres vulnérabilités de contournement de Secure Boot basées sur la corruption de mémoire ou la manipulation de NVRAM, CVE-2024-7344 est le résultat d'un défaut logique et de conception. L'application UEFI affectée implémente son propre chargeur PE personnalisé au lieu de s'appuyer sur les services UEFI standard (LoadImage et StartImage), contournant ainsi toute la vérification cryptographique normalement appliquée par Secure Boot.

Étant donné que l'application vulnérable est signée avec le certificat UEFI tiers de Microsoft et est approuvée par défaut sur la plupart des systèmes, l'exploitation se produit à un stade d'exécution hautement privilégié et précoce de la plateforme.


🔐 Secure Boot & certificats Microsoft

Secure Boot est une fonctionnalité de sécurité essentielle de l'UEFI conçue pour appliquer la chaîne de confiance de la plateforme, du firmware au système d'exploitation. Son objectif principal est d'empêcher l'exécution de composants de démarrage non autorisés ou malveillants, tels que les bootkits, pendant le processus de démarrage.

À un niveau élevé, Secure Boot fonctionne en validant cryptographiquement les exécutables UEFI avant de leur permettre de s'exécuter. Cette validation est effectuée à l'aide de deux bases de données maintenues par le firmware :

  • db : Contient les hachages Authenticode de confiance et les certificats racine de confiance.
  • dbx : Contient les hachages et certificats révoqués ou explicitement non fiables.

Une application UEFI est autorisée à s'exécuter si :

  • Son hachage Authenticode correspond à une entrée dans db, ou
  • Sa chaîne de certificats est validée jusqu'à un certificat racine de confiance présent dans db, et n'est pas présente dans dbx.

Par défaut, la plupart des systèmes sont livrés avec les certificats suivants approuvés dans db :

  • Microsoft Corporation UEFI CA 2011 - utilisé pour signer les composants UEFI tiers, y compris le shim Linux.
  • Microsoft Windows Production PCA 2011 - utilisé pour signer le chargeur de démarrage Windows.
  • Un ou plusieurs certificats appartenant à l'OEM.

L'application vulnérable affectée par CVE-2024-7344 est signée avec le certificat Microsoft Corporation UEFI CA 2011. Étant donné que ce certificat est largement approuvé sur tous les fournisseurs et plateformes, toute vulnérabilité au sein d'une telle application signée a un impact mondial et peut être exploitée sur la majorité des systèmes UEFI.


🔎 Découverte & reconnaissance

Télécharger l’outil