
तकनीकी अनुसंधान: एक असुरक्षित कस्टम PE लोडर के कारण उत्पन्न UEFI Secure Boot बाईपास, जिसमें मूल कारण विश्लेषण, शोषण कार्यप्रवाह और एक शैक्षणिक प्रूफ-ऑफ-कॉन्सेप्ट शामिल है।
इस रिपॉजिटरी में CVE-2024-7344 से संबंधित शोध सामग्री शामिल है, जो UEFI सिस्टम को प्रभावित करने वाली एक Secure Boot बाईपास भेद्यता है। यह भेद्यता के तकनीकी विश्लेषण, हमले के प्रवाह दस्तावेज़ीकरण, और नियंत्रित वातावरण में भेद्य व्यवहार को पुन: उत्पन्न करने के लिए डिज़ाइन किए गए पुनर्निर्मित अनुप्रयोगों को केंद्रीकृत करता है। रिपॉजिटरी में दस्तावेज़ीकरण और शोध संसाधन भी शामिल हैं जो सुरक्षा शोधकर्ताओं को इस भेद्यता से जुड़ी तकनीकों को समझने, अध्ययन करने और प्रयोग करने में मदद करने के लिए हैं।
CVE-2024-7344 मूल रूप से ESET Research Team द्वारा खोजा गया और जिम्मेदारी से प्रकट किया गया था, जिसमें CERT/CC से समन्वित प्रकटीकरण सहायता प्राप्त हुई थी। आधिकारिक और सामुदायिक संदर्भ:
इस रिपॉजिटरी में एक सरलीकृत शैक्षिक proof-of-concept शामिल है जो CVE-2024-7344 के समान भेद्यता वर्ग को पुन: उत्पन्न करता है। इसके अतिरिक्त, मूल वास्तविक-विश्व कार्यान्वयन के कुछ हिस्से का विश्लेषण और दस्तावेज़ीकरण एक समर्पित UEFI सुरक्षा शोध प्रयास के माध्यम से किया गया है।
इस भेद्यता के ऐतिहासिक उद्गम, मूल ALRM प्रारूप, कस्टम RxPE लोडर, और Microsoft के निरसन के बाद प्रभावित उत्पादों के विकास को समझने में रुचि रखने वाले शोधकर्ताओं को साथी रिपॉजिटरी "UEFI-Security-Research-Howyar-SysReturn-NetCopy" देखना चाहिए।
CVE-2024-7344 से प्रभावित मूल x32 भेद्य UEFI अनुप्रयोग इस रिपॉजिटरी में शामिल है।
x64 बाइनरी VirusTotal पर होस्ट किए गए एक संग्रह के अंदर उपलब्ध होने के लिए जाना जाता है। इस नमूने तक पहुंच के लिए VirusTotal Enterprise खाते की आवश्यकता होती है, और लेखन के समय हमारे पास इसे डाउनलोड करने की पहुंच नहीं है। संदर्भ के लिए, नमूना निम्नलिखित URL पर पाया जा सकता है जिन शोधकर्ताओं के पास उचित पहुंच है:
CVE-2024-7344 एक UEFI Secure Boot बाईपास भेद्यता है जो एक Microsoft-हस्ताक्षरित तृतीय-पक्ष UEFI अनुप्रयोग के कारण होती है जो बूट प्रक्रिया के दौरान अहस्ताक्षरित UEFI बाइनरी को अनुचित रूप से लोड और निष्पादित करता है। यह भेद्यता हमलावरों को ऑपरेटिंग सिस्टम लोड होने से पहले अविश्वसनीय कोड निष्पादित करने की अनुमति देती है, जिससे Secure Boot सक्षम होने पर भी UEFI Secure Boot विश्वास श्रृंखला प्रभावी रूप से टूट जाती है।
मेमोरी भ्रष्टाचार या NVRAM हेरफेर पर आधारित अन्य Secure Boot बाईपास भेद्यताओं के विपरीत, CVE-2024-7344 एक तर्क और डिज़ाइन दोष का परिणाम है। प्रभावित UEFI अनुप्रयोग मानक UEFI सेवाओं (LoadImage और StartImage) पर भरोसा करने के बजाय अपना स्वयं का कस्टम PE लोडर लागू करता है, जिससे Secure Boot द्वारा सामान्य रूप से लागू की जाने वाली सभी क्रिप्टोग्राफ़िक सत्यापन प्रक्रियाएं बाईपास हो जाती हैं।
क्योंकि भेद्य अनुप्रयोग Microsoft के तृतीय-पक्ष UEFI प्रमाणपत्र के साथ हस्ताक्षरित है और अधिकांश सिस्टम पर डिफ़ॉल्ट रूप से विश्वसनीय है, शोषण प्लेटफ़ॉर्म के अत्यधिक विशेषाधिकार प्राप्त और प्रारंभिक निष्पादन चरण में होता है।
Secure Boot UEFI की एक मुख्य सुरक्षा विशेषता है जिसे फ़र्मवेयर से ऑपरेटिंग सिस्टम तक प्लेटफ़ॉर्म की विश्वास श्रृंखला लागू करने के लिए डिज़ाइन किया गया है। इसका प्राथमिक उद्देश्य बूट प्रक्रिया के दौरान अनधिकृत या दुर्भावनापूर्ण बूट घटकों, जैसे बूटकिट, को निष्पादित होने से रोकना है।
उच्च स्तर पर, Secure Boot UEFI निष्पादनयोग्य फ़ाइलों को चलाने की अनुमति देने से पहले क्रिप्टोग्राफ़िक रूप से सत्यापित करके काम करता है। यह सत्यापन दो फ़र्मवेयर-अनुरक्षित डेटाबेस का उपयोग करके किया जाता है:
एक UEFI अनुप्रयोग को निष्पादित करने की अनुमति दी जाती है यदि:
डिफ़ॉल्ट रूप से, अधिकांश सिस्टम निम्नलिखित प्रमाणपत्रों के साथ db में विश्वसनीय के रूप में आते हैं:
CVE-2024-7344 से प्रभावित भेद्य अनुप्रयोग Microsoft Corporation UEFI CA 2011 प्रमाणपत्र के साथ हस्ताक्षरित है। क्योंकि यह प्रमाणपत्र विक्रेताओं और प्लेटफ़ॉर्मों में व्यापक रूप से विश्वसनीय है, ऐसे हस्ताक्षरित अनुप्रयोग के भीतर कोई भी भेद्यता का वैश्विक प्रभाव होता है और अधिकांश UEFI सिस्टम पर इसका शोषण किया जा सकता है।
यह भेद्यता ESET Research Team द्वारा कई रीयल-टाइम पुनर्प्राप्ति सॉफ़्टवेयर उत्पादों के साथ शिप किए गए UEFI घटकों के विश्लेषण के दौरान खोजी गई थी। प्रारंभिक टोही ने EFI System Partition (ESP) पर cloak.dat नामक डेटा फ़ाइल के साथ तैनात reloader.efi नामक एक Microsoft-हस्ताक्षरित UEFI अनुप्रयोग की उपस्थिति का खुलासा किया।
अनुप्रयोग के निरीक्षण से पता चला कि यह सिस्टम स्टार्टअप के दौरान डिस्क से एक अतिरिक्त UEFI पेलोड लोड और निष्पादित करने के लिए डिज़ाइन किया गया था। जबकि ऐसा व्यवहार स्वाभाविक रूप से असुरक्षित नहीं है, आगे के रिवर्स इंजीनियरिंग से पता चला कि अनुप्रयोग मानक UEFI इमेज लोडिंग सेवाओं का उपयोग नहीं करता है और लोड किए गए पेलोड पर Secure Boot सत्यापन लागू नहीं करता है। आगे की जांच ने पुष्टि की कि विभिन्न विक्रेताओं के कई उत्पादों में एक ही भेद्य बूटलोडर का उपयोग किया गया था।
CVE-2024-7344 का मूल कारण एक हस्ताक्षरित UEFI अनुप्रयोग के अंदर लागू किए गए कस्टम PE लोडर के उपयोग में निहित है। विशेष रूप से:
LoadImage और StartImage को बाईपास करके, अनुप्रयोग पूरी तरह से Secure Boot सत्यापन से बच जाता है। परिणामस्वरूप, Secure Boot स्थिति की परवाह किए बिना कोई भी अहस्ताक्षरित UEFI बाइनरी निष्पादित की जा सकती है। यह Secure Boot धारणाओं का मौलिक उल्लंघन है और इसे कार्यान्वयन बग के बजाय डिज़ाइन-स्तरीय सुरक्षा दोष के रूप में वर्गीकृत किया गया है।
CVE-2024-7344 के शोषण के लिए मेमोरी भ्रष्टाचार, रेस कंडीशन, या जटिल शोषण प्राइमिटिव की आवश्यकता नहीं होती है। इसके बजाय, यह भेद्य अनुप्रयोग के इच्छित कार्यक्षमता के दुरुपयोग पर निर्भर करता है।
एक विशिष्ट शोषण कार्यप्रवाह में शामिल है:
बूट के दौरान:
यह Secure Boot सक्षम सिस्टम पर BlackLotus या HybridPetya जैसे UEFI बूटकिट की विश्वसनीय तैनाती को सक्षम बनाता है।
भेद्य बूटलोडर कई वैध पुनर्प्राप्ति और बैकअप सॉफ़्टवेयर उत्पादों के हिस्से के रूप में वितरित किया गया था, जिनमें शामिल हैं:
Microsoft ने जनवरी 14, 2025 को जारी Secure Boot dbx अपडेट के माध्यम से प्रभावित UEFI बाइनरी को निरस्त करके CVE-2024-7344 को कम किया, इसलिए जिन सिस्टमों ने नवीनतम UEFI निरसन लागू किए हैं, वे इस भेद्यता के शोषण से सुरक्षित हैं।
कुछ समान पर काम कर रहे हैं? UEFI, कर्नेल सुरक्षा, शोषण, या किसी अन्य दिलचस्प सुरक्षा विषय पर शोध कर रहे हैं? यदि आपको एक शोषण विकसित करने, एक तकनीक का पता लगाने, या सिर्फ विचारों का आदान-प्रदान करने में सहायता की आवश्यकता है, तो संपर्क करने में संकोच न करें। मैं शोध पर चर्चा करने, जहां मैं कर सकता हूं मदद करने, और दिलचस्प परियोजनाओं पर सहयोग करने के लिए हमेशा तैयार हूं। मुझसे LinkedIn पर संपर्क करने के लिए स्वतंत्र महसूस करें।