Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-4275 — Анализ и эксплуатация CVE-2025-4275 (Hydr0ph0bia) — уязвимости цепочки доверия Secure Boot, при которой переменные прошивки используются для внедрения контролируемых злоумышленником сертификатов, которым доверяют последующие компоненты загрузки. | Kitploit
Инструменты/GitHubGitHub/themalwareguardian/cve-2025-4275
Механизмы персистентностиАнализ уязвимостейЭксплуатацияОбратная инженерияАппаратная БезопасностьАнализ Бинарных ФайловОбучение и ОбразованиеАнализ Прошивок

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
themalwareguardian/cve-2025-4275

CVE-2025-4275

Анализ и эксплуатация CVE-2025-4275 (Hydr0ph0bia) — уязвимости цепочки доверия Secure Boot, при которой переменные прошивки используются для внедрения контролируемых злоумышленником сертификатов, которым доверяют последующие компоненты загрузки.

Репозиторий
321 месяц назадЕщё не проверено
Поделиться

🐞 CVE-2025-4275: Hydroph0bia SecureFlash Certificate Shadowing

Этот репозиторий содержит исследовательские материалы, связанные с CVE-2025-4275 — уязвимостью обхода Secure Boot, затрагивающей UEFI-совместимую прошивку на базе Insyde H2O. В нём собраны технический анализ уязвимости, бинарные файлы, участвующие в проблеме, а также документация и инструменты, предназначенные для того, чтобы помочь исследователям лучше понять, изучить и поэкспериментировать с этой уязвимостью как в реальных, так и в образовательных контекстах.




📑 Содержание

  • Первоначальное обнаружение и официальные источники
  • Обзор уязвимости (анализ, эксплуатация, PoC)
  • 📂
    • NVRAM и Secure Boot в Insyde H2O
    • Затенение переменных NVRAM
    • Эксплуатация уязвимости
    • Затронутые производители



🧠 Первоначальное обнаружение и официальные источники

CVE-2025-4275 была первоначально обнаружена и ответственно раскрыта Nikolaj Schlej, а координация осуществлялась через CERT/CC. Официальные источники и материалы сообщества:

  • Блог исследователя — часть 1 (обход Secure Boot)
    • Hydroph0bia: A trivial SecureBoot bypass for UEFI-compatible firmware based on Insyde H2O, part 1
  • Блог исследователя — часть 2 (захват DXE-тома)
    • Hydroph0bia: A bit more than just a trivial SecureBoot bypass for UEFI-compatible firmware based on Insyde H2O, part 2
  • Блог исследователя — часть 3 (анализ патча)
    • Hydroph0bia: A fixed SecureBoot bypass for UEFI-compatible firmware based on Insyde H2O, part 3
  • Официальный бюллетень Insyde (10 июня 2025 г.)
    • INSYDE-SA-2025002
  • Коллекция источников сообщества
    • Awesome Bring Your Own Vulnerable UEFI Application



🧪 Обзор уязвимости (анализ, эксплуатация, PoC)

CVE-2025-4275, получившая название Hydroph0bia (каламбур на тему Insyde H2O), — это уязвимость обхода Secure Boot, затрагивающая UEFI-совместимую прошивку, построенную на платформе Insyde H2O. Уязвимость проистекает из ошибки проектирования подсистемы обновления прошивки: сертификат подписи, который должен загружаться в энергозависимую переменную NVRAM доверенным драйвером, вместо этого может быть предварительно создан как энергонезависимая переменная атакующим, в результате чего прошивка доверяет произвольному внешнему коду так, как если бы он был подписан самой Insyde.

Особую опасность этой уязвимости придаёт сочетание её простоты и масштаба охвата. Для эксплуатации требуются лишь права локального администратора — достаточные для записи файлов в EFI System Partition и создания переменных NVRAM, — и она затрагивает любую систему с прошивкой Insyde H2O, собранной до 10 июня 2025 года. Атака не зависит от OEM, то есть применима повсеместно к Acer, Dell, Framework, Fujitsu, HP, Huawei, Lenovo и любому другому производителю, поставляющему прошивку на базе Insyde.


🔐 NVRAM и Secure Boot в Insyde H2O

UEFI предоставляет абстрактный интерфейс к энергонезависимому хранилищу переменных, известному как NVRAM. Одна давняя особенность этого интерфейса заключается в том, что энергонезависимая переменная с заданным именем и GUID может сосуществовать с энергозависимой переменной с той же идентичностью и затенять её. Если код ожидает энергозависимую переменную (созданную во время выполнения доверенным драйвером), но энергонезависимая с тем же именем уже существует, вместо неё может быть использована энергонезависимая версия. Такое поведение, иногда называемое затенением переменных NVRAM, лежит в основе данной уязвимости.

Подсистема обновления прошивки Insyde H2O полагается на две переменные NVRAM для передачи сертификата подписи между драйверами:

  • SecureFlashSetupMode: переменная-триггер, считываемая SecurityStubDxe для активации проверки на основе сертификата.
  • SecureFlashCertData: переменная, несущая сертификат подписи в формате EFI_SIGNATURE_LIST, используемая для аутентификации приложения обновления прошивки (isflash.bin).

В ожидаемом сценарии обе переменные создаются как энергозависимые драйвером BdsDxe в процессе обновления прошивки. Затем SecurityStubDxe использует их, чтобы убедиться, что isflash.bin подписан сертификатом Insyde, прежде чем разрешить его выполнение. Критическая ошибка заключается в том, что SecurityStubDxe не проверяет, являются ли эти переменные энергозависимыми или энергонезависимыми, прежде чем доверять их содержимому.


💣 Затенение переменных NVRAM

Первопричина CVE-2025-4275 заключается в том, что SecurityStubDxe использует обобщённую библиотечную функцию для чтения SecureFlashSetupMode и SecureFlashCertData вместо прямого вызова runtime-сервиса GetVariable. Это означает, что он не может отличить энергозависимую переменную, заданную доверенным BdsDxe, от энергонезависимой, предварительно созданной атакующим (подробное объяснение этой конкретной техники см. в следующем репозитории "TheMalwareGuardian: Exploitation Technique NVRAM Variable Shadowing").

В результате атакующий с правами локального администратора может:

  • Создать энергонезависимую переменную-триггер SecureFlashSetupMode до начала процесса обновления прошивки.
  • Создать энергонезависимую переменную SecureFlashCertData, содержащую контролируемый атакующим сертификат в формате EFI_SIGNATURE_LIST.

При следующей загрузке SecurityStubDxe обнаружит обе переменные, воспримет их как легитимные и будет доверять любому UEFI-исполняемому файлу, подписанному сертификатом атакующего, фактически полностью обходя Secure Boot. Никакого взаимодействия на уровне прошивки, доступа к оборудованию или эксплуатации примитива повреждения памяти не требуется. Поверхностью атаки является просто интерфейс записи UEFI NVRAM, доступный из привилегированной сессии ОС.


💥 Обнаружение и эксплуатация уязвимости

Уязвимость была обнаружена в ходе проверки безопасности HUAWEI MateBook 14 2023, работающего на прошивке на базе Insyde H2O с включёнными Secure Boot, паролем прошивки и другими современными функциями безопасности. Несмотря на эти защиты, полная эксплуатация была достигнута с использованием только прав администратора на уровне ОС.

Начальный этап эксплуатации требует небольшого инструмента для Windows (SFCD), который:

  • Получает привилегию SeSystemEnvironmentPrivilege, необходимую для вызова SetFirmwareEnvironmentVariable.
  • Создаёт энергонезависимую переменную SecureFlashCertData, содержащую контролируемый атакующим сертификат.
  • Создаёт энергонезависимую переменную-триггер SecureFlashSetupMode со значением 1.

После перезагрузки SecurityStubDxe считывает обе переменные и начинает доверять всему, что подписано сертификатом атакующего. Практической демонстрацией этого первого этапа является загрузка UEFI-драйвера CrScreenshotDxe, подписанного пользовательским сертификатом, который успешно делает снимок экрана BIOS Setup при включённом Secure Boot в качестве доказательства выполнения произвольного кода в среде прошивки.

Скачать инструмент