
Este repositório é usado para divulgar alguns detalhes sobre o CVE-2023-34853. A vulnerabilidade está presente na placa-mãe Supermicro X12DPG-QR 1.4b e será corrigida na versão 1.5. No arquivo SmcSecureErase (GUID: 2B7C2FD1-C1CF-AB1D-C3BB-D1D691FB131E) dentro do firmware da BIOS, existe uma vulnerabilidade de estouro de pilha no offset 0x2CC2. O código especulado com a vulnerabilidade é o seguinte:
char __fastcall sub_2C20(int *a1, unsigned __int64 a2) { char v4; // r12
unsigned __int64 v6; // r15
__int64 v7; // rbx
unsigned __int64 v8; // rax
char *v9; // rsi
char *v10; // r13
_WORD *v11; // rax
char *v12; // rcx
__int16 i; // dx
__int64 v14; // rdx
__int64 v15; // r8
__int64 v16; // rdx
__int64 v17; // r8
__int16 *v18; // rcx
_BYTE *v19; // rax
__int64 v20; // rcx
__int64 v21; // rax
_BYTE *v22; // rax
__int64 v23; // rcx
__int64 v24; // rax
__int64 v25; // rcx
__int64 v26; // rdx
unsigned __int8 v27; // cl
unsigned __int64 v28; // r14
unsigned __int8 v29; // r8
__int64 v30; // rdx
__int64 v31; // rax
int v32; // edx
__int64 v33; // rax
char v34; // al
_BYTE *v35; // [rsp+50h] [rbp-B0h] BYREF
_BYTE *v36; // [rsp+58h] [rbp-A8h] BYREF
_WORD *v37; // [rsp+60h] [rbp-A0h] BYREF
__int64 v38; // [rsp+68h] [rbp-98h] BYREF
__int64 v39[2]; // [rsp+70h] [rbp-90h] BYREF
char v40[112]; // [rsp+80h] [rbp-80h] BYREF
char v41[1680]; // [rsp+F0h] [rbp-10h] BYREF
char v42[5376]; // [rsp+780h] [rbp+680h] BYREF
char v44; // [rsp+1CA0h] [rbp+1BA0h]
int v45; // [rsp+1CA8h] [rbp+1BA8h] BYREF
v39[0] = 0i64;
v44 = 0;
v37 = 0i64;
v4 = 0;
if ( (*(__int64 (__fastcall **)(__int16 *, __int64 *, _QWORD, __int64 *,_QWORD))(gRT ->GetVariable))( aSmcsecurityera, &VendorGuid, 0i64, v39, 0i64) != 0x8000000000000005ui64 ) return 0;
v6 = 0i64;
v7 = (*(__int64 (__fastcall **)(__int16 *, __int64 *, _QWORD, __int64 *, char *))(gRT ->GetVariable))(aSmcsecurityera, &VendorGuid, 0i64, v39, v41); return v4; }
Se "SmcSecurityEraseSetupVar" for definida como uma string longa, a primeira chamada a GetVariable modificará v39 (DataSize) para o comprimento da string. Em seguida, a segunda chamada a GetVariable sobrescreverá v41. Isso resultará em um ataque de estouro de buffer. Um atacante com acesso privilegiado local pode aproveitar esta vulnerabilidade para elevar privilégios do ring 3 ou ring 0 (dependendo do sistema operacional) para uma aplicação DXE Runtime UEFI e executar código arbitrário.
Por fim, um agradecimento especial ao departamento de segurança da Supermicro pelo acompanhamento contínuo.