Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-34302 — Dimostra CVE-2022-34302, un bypass di Secure Boot tramite il bootloader firmato New Horizon Datasys il cui loader PE/COFF personalizzato integrato esegue applicazioni UEFI non firmate. | Kitploit
Strumenti/GitHubGitHub/themalwareguardian/cve-2022-34302
Sicurezza Sistemi EmbeddedMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitReverse EngineeringSicurezza HardwarePaper e RicercaSviluppo Payload

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Analisi del Firmware
Binary Exploitation
GitHubthemalwareguardian/cve-2022-34302

CVE-2022-34302

Dimostra CVE-2022-34302, un bypass di Secure Boot tramite il bootloader firmato New Horizon Datasys il cui loader PE/COFF personalizzato integrato esegue applicazioni UEFI non firmate.

Vedi Repository
2420 giorni faNon ancora revisionato

🕷️ CVE-2022-34302 - Nuova vulnerabilità del boot loader di Horizon Datasys

New Horizon Datasys Reboot Restore Boot Loader - Bring Your Own Vulnerable UEFI Application (BYOVUA) - Bypass di Secure Boot tramite bootloader firmato con loader PE/COFF personalizzato integrato che carica applicazioni UEFI non firmate.




📑 Indice

  • Panoramica
  • Contesto
    • Bring Your Own Vulnerable UEFI Application
    • Il Bootloader Firmato
    • La Vulnerabilità
    • Il Loader PE/COFF Personalizzato
    • LoadImage vs Loader Personalizzato
    • Requisiti di Compatibilità PE/COFF
    • Parallelismo con il BYOVD a livello Kernel
  • Come Funziona
    • Fase 1 - Avvio del Bootloader Firmato
    • Fase 2 - Attivazione del Loader PE Personalizzato
    • Fase 3 - Esecuzione di Codice Non Firmato
    • Fase 4 - Persistenza
  • Exploit
  • Configurazione del Laboratorio
  • Riferimenti



Panoramica

Questo repository dimostra la tecnica BYOVUA (Bring Your Own Vulnerable UEFI Application) sfruttando CVE-2022-34302, una vulnerabilità di bypass di Secure Boot nel boot loader di New Horizon Datasys.

A differenza delle vulnerabilità basate su UEFI Shell (CVE-2022-34301 e CVE-2022-34303), questo bootloader non espone una UEFI Shell. Al contrario, shdloader.efi implementa il proprio loader PE/COFF personalizzato che carica un binario di secondo stadio (shdmgr.ef_) senza utilizzare la funzione LoadImage() del firmware e senza eseguire alcuna verifica della firma. Un attaccante deve solamente sostituire shdmgr.ef_ con qualsiasi applicazione UEFI compatibile per ottenere l'esecuzione di codice arbitrario con Secure Boot abilitato.

Questa è la più pericolosa delle tre vulnerabilità divulgate nella ricerca "One Bootloader to Load Them All". Come osservato da Eclypsium: il bypass è integrato, completamente silenzioso e non lascia alcuna indicazione visiva sullo schermo - rendendolo invisibile anche su sistemi dotati di monitor e non rilevabile su sistemi headless come server o apparecchiature industriali.




Contesto


Bring Your Own Vulnerable UEFI Application

BYOVUA è l'equivalente UEFI della tecnica BYOVD (Bring Your Own Vulnerable Driver) utilizzata a livello kernel. Invece di portare un driver kernel firmato con una vulnerabilità, l'attaccante porta un'applicazione UEFI firmata che contiene funzionalità in grado di compromettere Secure Boot.

Poiché shdloader.efi è firmato con un certificato considerato attendibile da Microsoft, viene accettato da Secure Boot senza obiezioni, rendendolo attendibile su qualsiasi sistema che includa questo certificato nel proprio database Secure Boot (db) - ovvero praticamente ogni PC con supporto UEFI spedito nell'ultimo decennio. Una volta in esecuzione, il suo loader PE personalizzato integrato fornisce all'attaccante la capacità di caricare ed eseguire codice arbitrario non firmato prima del caricamento del sistema operativo, in un ambiente in cui i moderni controlli di sicurezza (ASLR, DEP, protezioni del kernel) semplicemente non esistono.


Il Bootloader Firmato

shdloader.efi è un boot loader UEFI distribuito come parte dei prodotti di ripristino e recupero del sistema di New Horizon Datasys (Reboot Restore Rx, RollBack Rx). Il suo ruolo nella catena di avvio legittima è caricare un componente di gestione pre-OS (shdmgr.ef_) che gestisce le operazioni di snapshot e ripristino prima dell'avvio del sistema operativo.

ProprietàValore
Fileshdloader.efi = EFI/Boot/bootx64.efi
VendorNew Horizon Datasys Inc
ProdottoReboot Restore Rx / RollBack Rx
CVECVE-2022-34302
FirmaMicrosoft Windows UEFI Driver Publisher → Microsoft Corporation UEFI CA 2011
ScopertaEclypsium (Mickey Shkatov, Jesse Michael) - Agosto 2022
PresentazioneDEF CON 30 - "One Bootloader to Load Them All"
RevocaAggiunto al DBX tramite Microsoft KB5012170 (Agosto 2022)

La Vulnerabilità

La vulnerabilità è un difetto di progettazione nell'architettura del boot loader. Anziché utilizzare i boot services del firmware LoadImage() e StartImage() - che impongono la verifica della firma Secure Boot - shdloader.efi implementa il proprio loader PE/COFF personalizzato che legge, rilocalizza ed esegue shdmgr.ef_ direttamente dai byte grezzi del disco, aggirando completamente i controlli di sicurezza del firmware.

Il problema principale: un binario firmato considerato attendibile da Secure Boot contiene il proprio image loader che non verifica le firme. Il firmware convalida shdloader.efi come firmato, ma una volta in esecuzione, carica shdmgr.ef_ senza alcuna verifica. Sostituire shdmgr.ef_ con un'applicazione UEFI arbitraria comporta che tale applicazione venga eseguita con pieno accesso all'hardware, mentre Secure Boot risulta abilitato.

Questo è fondamentalmente diverso da CVE-2022-34301 e CVE-2022-34303, dove l'attaccante deve interagire con una UEFI Shell e corrompere manualmente gSecurity2 per disabilitare la verifica. Qui, il bypass è automatico e silenzioso - nessuna interazione utente, nessun output visibile, nessun prompt della shell.


Il Loader PE/COFF Personalizzato

Il firmato shdloader.efi contiene la propria implementazione di un loader di immagini PE/COFF. Anziché chiamare il boot service LoadImage() del firmware, che invocherebbe i Security Architectural Protocols e verificherebbe la firma dell'immagine rispetto al database Secure Boot, il bootloader:

  1. Apre \EFI\Boot\shdmgr.ef_ utilizzando il protocollo EFI_SIMPLE_FILE_SYSTEM_PROTOCOL
  2. Legge il contenuto grezzo del file in un buffer di memoria
  3. Analizza le intestazioni PE/COFF (firma MZ, firma PE, Optional Header)
  4. Alloca memoria a un indirizzo arbitrario
  5. Copia le sezioni in base alla tabella delle sezioni
  6. Elabora la sezione .reloc e applica le rilocazioni di base
  7. Risolve l'indirizzo del punto di ingresso
  8. Salta al punto di ingresso

In nessun momento di questo processo il loader verifica la firma Authenticode dell'immagine, controlla il database Secure Boot (db/dbx) o invoca il protocollo EFI_SECURITY2_ARCH_PROTOCOL. L'immagine viene caricata esclusivamente in base alla sua validità strutturale PE/COFF.```c // Pseudocode of what shdloader.efi does internally // // NOTE: This is a simplified representation. The actual // implementation was derived from reverse engineering.

EFI_STATUS LoadShdmgr(VOID) { // Step 1: Open the file File = OpenFile(L"\EFI\Boot\shdmgr.ef_");

// Step 2: Read raw bytes (no signature check)
ReadFile(File, &Buffer, &Size);
Scarica lo strumento