Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-79298 — Repository di ricerca che documenta CVE-2026-79298, una remediation incompleta del bypass di UEFI Secure Boot nel percorso di avvio IA-32 di Howyar SysReturn, con materiali di reverse engineering e PoC. | Kitploit
Strumenti/GitHubGitHub/themalwareguardian/cve-2026-79298
Analisi delle VulnerabilitàExploitReverse EngineeringSicurezza HardwareAnalisi di BinariPaper e RicercaAnalisi del Firmware
GitHubthemalwareguardian/cve-2026-79298

CVE-2026-79298

Repository di ricerca che documenta CVE-2026-79298, una remediation incompleta del bypass di UEFI Secure Boot nel percorso di avvio IA-32 di Howyar SysReturn, con materiali di reverse engineering e PoC.

Vedi Repository
5h 42m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🐞 CVE-2026-79298: Remediatione incompleta del bypass di UEFI Secure Boot in Howyar SysReturn

Una vulnerabilità è stata corretta. Un binario è stato revocato. Ma solo metà dell'architettura è stata sistemata. Diciotto mesi dopo, il percorso di avvio IA-32 portava ancora lo stesso loader PE personalizzato, la stessa verifica di Secure Boot aggirata e lo stesso hash Authenticode revocato - distribuito commercialmente in ogni copia di SysReturn NetCopy fino a luglio 2026. Questa è CVE-2026-79298.




📑 Indice
  • Contesto
  • Come è iniziata questa ricerca
  • L'indagine
  • Riepilogo della vulnerabilità
  • Divulgazione coordinata
  • Repository correlati
  • Riferimenti



🧬 Contesto

Sono un ricercatore di sicurezza offensiva specializzato nello sfruttamento del firmware UEFI, nello sviluppo di bootkit/rootkit e nella ricerca sulle vulnerabilità. Questo è il campo a cui ho scelto di dedicare la mia carriera, e plasma tutto ciò che pubblico.

Sono coautore di UEFI Bootkits and Kernel-Mode Rootkits Development - un libro pionieristico sullo sviluppo di impianti offensivi a livello di firmware. Ho creato e rilasciato Abyss, un bootkit UEFI completo per Windows, e Antarctic, il primo framework bootkit UEFI disponibile pubblicamente per Linux. Entrambi sono strumenti open-source progettati per operatori di red team e ricercatori di sicurezza per comprendere, simulare e difendersi da minacce firmware del mondo reale. Accanto a questi, ho sviluppato Benthic, un rootkit kernel-mode per Windows, e Behemoth, uno strumento per l'analisi automatizzata di binari UEFI.

Costruire strumenti offensivi a questo livello significa comprendere non solo come funzionano i bootkit, ma anche come vengono installati. È qui che entrano in gioco le vulnerabilità UEFI. Ogni bypass di Secure Boot, ogni bootloader firmato in modo improprio, ogni loader PE personalizzato che salta la verifica - queste sono le porte attraverso cui passa il malware a livello di firmware. Ricercare e sfruttare tali vulnerabilità è un'estensione naturale del lavoro. Non si possono costruire strumenti offensivi realistici senza comprendere la reale superficie di attacco.

Quel percorso di ricerca - sviluppare malware UEFI, poi studiare le vulnerabilità che ne consentono il deployment - è ciò che mi ha portato a CVE-2024-7344 e infine ai risultati documentati qui.




🔎 Come è iniziata questa ricerca

A gennaio 2025, Martin Smolár e l'ESET Research Team hanno pubblicato la divulgazione di CVE-2024-7344 (Under the cloak of UEFI Secure Boot), un bypass di Secure Boot che colpiva molteplici prodotti software di ripristino, incluso Howyar SysReturn. La vulnerabilità era causata da un'applicazione UEFI firmata da Microsoft che implementava il proprio loader PE personalizzato (RxPE), aggirando completamente i servizi standard LoadImage e StartImage. Invece di affidarsi alla verifica Secure Boot integrata nel firmware, l'applicazione analizzava ed eseguiva manualmente un payload non firmato da un file chiamato cloak.dat, cifrato con XOR a chiave singolo byte, nessun controllo di firma, piena fiducia a livello di firmware.

Microsoft ha revocato i binari interessati nell'aggiornamento Patch Tuesday di gennaio 2025. L'advisory è stato pubblicato. La comunità di sicurezza è andata avanti. Ma io no.

Ho passato anni a studiare le vulnerabilità UEFI - non solo CVE-2024-7344, ma l'intero panorama dei bypass di Secure Boot, dei loader PE personalizzati e dei difetti a livello di progettazione nei componenti UEFI firmati. E c'è uno schema che ho visto ripetersi più e più volte: le stesse categorie di decisioni di progettazione errate riemergono tra vendor e tra anni. Una vulnerabilità viene divulgata, un binario viene revocato, e mesi o anni dopo appare un difetto simile - a volte nello stesso prodotto, a volte in un prodotto diverso dello stesso vendor, a volte nel codebase di un vendor completamente diverso che condivide le stesse assunzioni architetturali.

Quello schema mi ha spinto a pormi una domanda che credo l'industria della sicurezza non ponga abbastanza spesso:

Come appare un prodotto dopo una CVE? Non durante la corsa alla patch - diciotto mesi dopo, quando più nessuno guarda.

Ho deciso di scoprirlo. E il prodotto che ho scelto è stato Howyar SysReturn.




🔬 L'indagine

Ho contattato direttamente Howyar Technologies e ho ottenuto una copia di valutazione di SysReturn per una valutazione professionale di procurement - un contesto legittimo che è nato da lavoro reale di valutazione di software di ripristino per deployment educativi su larga scala.

Ciò che ho trovato in SysReturn v11.2.031, rilasciato in aprile 2026 - più di quindici mesi dopo la revoca di Microsoft - ha confermato esattamente ciò che lo schema aveva suggerito.

Il percorso di avvio x64 era stato sistemato. Ma il percorso di avvio IA-32 non era mai stato remediato. Il binario BOOTia32.efi, distribuito come parte della funzionalità SysReturn NetCopy, conteneva ancora lo stesso loader PE personalizzato (RxPE), caricava ancora payload non firmati da un file chiamato cloak32.dat usando lo stesso formato ALRM e la stessa cifratura XOR a chiave singolo byte, e portava ancora lo stesso identico hash Authenticode che Microsoft aveva revocato a gennaio 2025.

La causa principale non è mai stata corretta nell'architettura IA-32. Ciò che era cambiato era operativo - il percorso x64 era stato aggiornato, e la pressione immediata derivante dalla divulgazione era stata affrontata - ma l'architettura sottostante persisteva intatta nel componente a 32 bit, distribuito commercialmente in ogni copia del prodotto.




🧪 Riepilogo della vulnerabilità

Scarica lo strumento
CampoDettaglio
CVE IDCVE-2026-79298
Tipo di vulnerabilitàRemediatione incompleta del bypass di UEFI Secure Boot (CWE-693: Protection Mechanism Failure)
VendorHowyar Technologies Inc.
ProdottoSysReturn (funzionalità NetCopy)
Versioni interessateVersioni precedenti alla 11.3.034 (confermato in v11.2.031 e v11.3.033)
Versione correttav11.3.034 (luglio 2026)
Componente interessatoBOOTia32.efi (applicazione UEFI IA-32 firmata da Microsoft), loader PE personalizzato RxPE (UEFI\RxPE.cpp), cloak32.dat (payload cifrato con XOR in formato ALRM)
Tipo di attaccoLocale
ImpattoEsecuzione di codice arbitrario, escalation di privilegi
Vettore di attaccoUn attaccante con accesso in scrittura alla EFI System Partition (Administrator locale su Windows, root su Linux) può collocare BOOTia32.efi e un cloak32.dat appositamente creato sulla ESP. Al riavvio, il binario esegue il payload non firmato tramite RxPE, aggirando completamente la verifica di Secure Boot. Richiede un sistema UEFI IA-32 con Secure Boot abilitato che si fida della Microsoft Corporation UEFI CA 2011 e non ha applicato l'aggiornamento di revoca dbx di gennaio 2025.
Riconoscimento del vendorConfermato. Il vendor ha riconosciuto durante la divulgazione coordinata che il percorso di avvio IA-32 non è mai stato incluso nella remediation originale di CVE-2024-7344.



📬 Divulgazione coordinata

Il processo di divulgazione coordinata per questa vulnerabilità è stato condotto direttamente con Howyar Technologies nell'arco di circa due mesi.

Riepilogo della timeline:

  • Giugno 2026 (v11.2.031) - SysReturn ottenuto per valutazione. L'analisi ha rivelato che il percorso di avvio IA-32 non era mai stato remediato. Divulgazione coordinata avviata con Howyar Technologies. Il vendor ha confermato per iscritto che la remediation IA-32 non faceva parte della loro correzione originale per CVE-2024-7344.
  • Luglio 2026 (v11.3.033) - Primo tentativo di remediation da parte del vendor. Ulteriori componenti relativi a UEFI sono stati identificati e rimossi dal prodotto e dalla pipeline di build.
  • Luglio 2026 (v11.3.034) - Seconda iterazione di rilascio. Tutti gli artefatti IA-32 vulnerabili completamente eliminati dal prodotto.
  • Settembre 2026 - Identificativo CVE assegnato per la remediation incompleta.

Il bypass di Secure Boot è stato riprodotto dinamicamente usando QEMU/OVMF IA-32 con Secure Boot abilitato. Tutti gli artefatti di riproduzione, la documentazione di reverse engineering, la verifica dell'hash Authenticode, i materiali proof-of-concept e ogni email scambiata durante il processo di coordinamento sono inclusi nel repository di ricerca principale.




🔗 Repository correlati

Questo identificativo CVE è stato assegnato dopo che la ricerca era già stata condotta, documentata e condivisa attraverso due repository dedicati. Quei repository contengono la piena profondità tecnica - i binari vulnerabili, il reverse engineering, la corrispondenza con il vendor, gli strumenti proof-of-concept e i materiali di riproduzione. Questo repository funge da punto di ingresso indicizzato per CVE che collega tutto insieme.


🌊 UEFI Security Research - Howyar SysReturn NetCopy

➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy

Questo è il repository di ricerca principale. Contiene:

  • Manuali del vendor e documentazione ufficiale del prodotto forniti da Howyar Technologies
  • Binari chiave estratti dal pacchetto di valutazione (BOOTia32.efi, cloak32.dat e componenti correlati)
  • La corrispondenza email completa con Howyar Technologies durante la valutazione e il processo di divulgazione coordinata
  • Il reverse engineering completo di BOOTia32.efi: il formato del payload ALRM, la decifratura XOR, il loader PE personalizzato RxPE, la verifica dell'hash Authenticode rispetto al binario revocato e l'analisi di ciò che è stato modificato rispetto a ciò che è rimasto intatto
  • Tooling Python per l'analisi di ALRM/cloak.dat (decode_cloak.py, authenticode_hash.py, create_cloak.py)
  • Riproduzione dinamica usando QEMU/OVMF IA-32 con Secure Boot abilitato

🐞 CVE-2024-7344: Improper PE Image Loading

➡️ CVE-2024-7344

Questo è il repository complementare che documenta la vulnerabilità originale da cui deriva CVE-2026-79298. Contiene:

  • Analisi tecnica di CVE-2024-7344 come originariamente divulgata da ESET Research
  • Un proof-of-concept educativo completamente compilabile che riproduce la stessa classe di vulnerabilità
  • Documentazione della catena di fiducia di Secure Boot, dell'architettura del loader PE personalizzato e del processo di sfruttamento



📚 Riferimenti

  • UEFI Security Research - Howyar SysReturn NetCopy
  • Awesome BYOVUA - Awesome-Bring-Your-Own-Vulnerable-UEFI-Application
  • ESET Research - Under the cloak of UEFI Secure Boot: Introducing CVE-2024-7344



🤝 Ricerca e collaborazione

Stai lavorando a qualcosa di simile? Fai ricerca su UEFI, sicurezza del kernel, exploitation o un altro interessante tema di sicurezza? Se hai bisogno di una mano per sviluppare un exploit, esplorare una tecnica, o semplicemente vuoi scambiare idee, non esitare a contattarmi. Sono sempre aperto a discutere di ricerca, aiutare dove posso e collaborare su progetti interessanti.

Sentiti libero di contattarmi su LinkedIn.