Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/themalwareguardian/cve-2025-3052
Sicurezza Sistemi EmbeddedAnalisi delle VulnerabilitàExploitReverse EngineeringAnalisi di BinariApprendimento e FormazioneAnalisi del FirmwareLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
themalwareguardian/cve-2025-3052

CVE-2025-3052

Ricerca su CVE-2025-3052, una vulnerabilità del firmware Insyde che espone una primitiva di scrittura arbitraria in grado di modificare puntatori critici per la sicurezza.

Vedi Repository
311 mese faNon ancora revisionato

🐞 CVE-2025-3052: Corruzione di Memoria in IhisiParamBuffer

Questo repository centralizza il materiale di ricerca relativo a CVE-2025-3052, una vulnerabilità di corruzione di memoria in un modulo UEFI firmato con il certificato di terze parti di Microsoft che consente a un attaccante di corrompere strutture firmware critiche per la sicurezza, neutralizzare l'applicazione di Secure Boot ed eseguire codice arbitrario non firmato prima del caricamento del sistema operativo. Include l'analisi tecnica della causa principale e della tecnica di sfruttamento, binari vulnerabili reali ed educativi, e documentazione di supporto pensata per aiutare i ricercatori a comprendere, riprodurre e sperimentare con questa classe di vulnerabilità.




📑 Indice

  • Scoperta Originale & Riferimenti Ufficiali
  • Binari Vulnerabili (Reali / Educativi)
  • Panoramica della Vulnerabilità (Analisi, Sfruttamento, PoC)
  • 📂
    • Secure Boot & Certificati Microsoft
    • Scoperta del Modulo & Ricognizione
    • Sfruttamento della Vulnerabilità
    • Flusso dell'Attacco
    • Moduli Affetti



🧠 Scoperta Originale & Riferimenti Ufficiali

CVE-2025-3052 è stata originariamente scoperta e divulgata in modo responsabile dal Binarly Research Team. Riferimenti ufficiali e della community:

  • Binarly Research Blog (10 giugno 2025)
    • Another Crack in the Chain of Trust: Uncovering (Yet Another) Secure Boot Bypass
  • Raccolta di riferimenti della community
    • Awesome Bring Your Own Vulnerable UEFI Application



🐜 Binari Vulnerabili

Questo repository include due binari vulnerabili, forniti con diversi obiettivi di ricerca e apprendimento.


🧨 Binario Vulnerabile Reale

Questo binario rappresenta la vulnerabilità così come esisteva in natura.

  • Applicazione UEFI vulnerabile originale affetta da CVE-2025-3052.
  • Destinato all'analisi reale e al reverse engineering.
  • Firmato con il certificato UEFI di terze parti di Microsoft.
  • Estratto da repository pubblici di malware:
    • VirusTotal
    • MalShare

🎓 Binario Vulnerabile Educativo

  • Codice sorgente completamente compilabile di un'applicazione UEFI educativa semplificata.
  • Riproduce la stessa premessa di vulnerabilità del binario reale.
  • Progettato per aiutare i principianti:
    • A progredire gradualmente verso l'analisi del binario originale.
    • A evitare il pesante reverse engineering nelle fasi iniziali.
    • A comprendere i meccanismi della vulnerabilità.



🧪 Panoramica della Vulnerabilità (Analisi, Sfruttamento, PoC)

CVE-2025-3052 è una vulnerabilità di bypass di Secure Boot che colpisce i sistemi UEFI, causata dalla gestione non sicura dei dati recuperati da una variabile NVRAM all'interno di un'applicazione UEFI firmata. La vulnerabilità consente a un attaccante di corrompere strutture firmware critiche per la sicurezza durante il processo di avvio, rompendo di fatto la catena di fiducia UEFI e consentendo l'esecuzione di codice non firmato prima del caricamento del sistema operativo.

Ciò che rende questa vulnerabilità particolarmente impattante non è solo la natura del bug in sé, una primitiva di corruzione di memoria, ma il contesto in cui esiste: un modulo UEFI firmato con il certificato UEFI di terze parti di Microsoft, considerato affidabile per impostazione predefinita sulla stragrande maggioranza dei sistemi moderni. Di conseguenza, lo sfruttamento avviene in una delle fasi di esecuzione più precoci e privilegiate della piattaforma, prima dei controlli di sicurezza a livello di sistema operativo.


🔐 Secure Boot & Certificati Microsoft

Secure Boot è una funzionalità di sicurezza fondamentale di UEFI progettata per far rispettare la catena di fiducia della piattaforma dal firmware al sistema operativo. Il suo scopo principale è impedire l'esecuzione di componenti di avvio non autorizzati o malevoli, come i bootkit, durante il processo di avvio.

Ad alto livello, Secure Boot funziona convalidando crittograficamente gli eseguibili UEFI prima che sia consentita la loro esecuzione. Questa convalida viene eseguita utilizzando due database mantenuti dal firmware:

  • db: Contiene hash Authenticode attendibili e certificati root attendibili.
  • dbx: Contiene hash e certificati revocati o esplicitamente non attendibili.

Un'applicazione UEFI può essere eseguita se:

  • Il suo hash Authenticode corrisponde a una voce in db, oppure
  • La sua catena di certificati si convalida fino a un certificato root attendibile presente in db, e non è presente in dbx.

Per impostazione predefinita, la maggior parte dei sistemi viene fornita con i seguenti certificati attendibili in db:

  • Microsoft Corporation UEFI CA 2011 - utilizzato per firmare componenti UEFI di terze parti, incluso lo shim di Linux.
  • Microsoft Windows Production PCA 2011 - utilizzato per firmare il bootloader di Windows.
  • Uno o più certificati di proprietà dell'OEM.

I moduli vulnerabili associati a CVE-2025-3052 sono stati firmati utilizzando il certificato Microsoft Corporation UEFI CA 2011. Poiché questo certificato è ampiamente attendibile su vendor e piattaforme, qualsiasi applicazione firmata che lo utilizzi può essere eseguita sulla maggior parte dei sistemi UEFI senza interazione dell'utente. Questa ampia fiducia amplifica significativamente l'impatto di una vulnerabilità all'interno di un tale modulo, poiché aggira di fatto le garanzie di protezione previste da Secure Boot.


🔎 Scoperta del Modulo & Ricognizione

Il modulo UEFI vulnerabile è stato inizialmente scoperto durante l'analisi su larga scala di binari UEFI caricati su repository pubblici di malware, in particolare VirusTotal. Sebbene il primo invio pubblico del modulo sia avvenuto nel novembre 2024, l'ispezione della sua firma Authenticode ha rivelato che era stato firmato già nell'ottobre 2022, indicando che il binario potrebbe essere stato in circolazione per un periodo considerevole prima del rilevamento.

Il nome file originale osservato durante l'analisi era Dtbios-efi64-71.22.efi. L'esame delle stringhe incorporate, dei metadati del certificato e del comportamento del file ha suggerito fortemente che il modulo fosse stato sviluppato da DT Research, Inc, un vendor specializzato in dispositivi mobili da computing rugged.

Ulteriori reverse engineering hanno rivelato che il modulo è un'utilità di flashing del BIOS, progettata per leggere un'immagine firmware dal disco e scriverla nella ROM del sistema. Sebbene originariamente destinato all'hardware DT Research, il modulo non è limitato a una piattaforma specifica e può essere eseguito su qualsiasi sistema che consideri attendibile il certificato UEFI di terze parti di Microsoft.

Scarica lo strumento