Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
the-key-ships-with-the-lock-cve-2026-82876-phison-s11-ssd-firmware-signature-bypass — 概念验证,演示了 Phison S11 固态硬盘中固件签名验证的绕过方法,允许攻击者通过嵌入自己的 RSA 模数来重新签名修改后的固件。 | Kitploit
工具/GitHubGitHub/hunt-benito/the-key-ships-with-the-lock-cve-2026-82876-phison-s11-ssd-firmware-signature-bypass
嵌入式系统安全漏洞分析漏洞利用硬件黑客硬件安全学习与教育固件分析
GitHubhunt-benito/the-key-ships-with-the-lock-cve-2026-82876-phison-s11-ssd-firmware-signature-bypass

the-key-ships-with-the-lock-cve-2026-82876-phison-s11-ssd-firmware-signature-bypass

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

概念验证,演示了 Phison S11 固态硬盘中固件签名验证的绕过方法,允许攻击者通过嵌入自己的 RSA 模数来重新签名修改后的固件。

查看仓库
8小时21分前尚未审核

CVE-2026-82876 — Phison S11 SSD 固件签名验证绕过(PoC)

针对 CVE-2026-82876(CVSS 3.1:8.2 高危 / CVSS 4.0:9.3 严重,CWE-347)的概念验证:Phison PS3111-S11 SATA SSD 控制器在验证固件更新 RSA 签名时,使用的是固件镜像自身内部嵌入的公共模数,而非锚定在不可变控制器存储中的模数。任何人都可以生成自己的 RSA 密钥对,对修改后的固件重新签名,嵌入匹配的模数——所有基于 S11 的驱动器都会将篡改后的镜像视为正品。

配套公告:CVE-2026-84696(CWE-306)——特权厂商唯一命令(VUC)通过 ATA 接口暴露,且缺少认证或认证可被绕过(CRC-16 挑战-响应),允许对控制器内存和原始 NAND 进行读写访问——即无需经过固件更新路径即可实现相同的植入持久化。

漏洞研究由 Michael Herbert(trulycrisp)完成。CVE 于 2026 年 8 月 31 日 / 9 月 2 日发布(NVD),公告由 VulnCheck 发布。

此 PoC 的功能

forge_signature.py 是一个逻辑层面、零依赖的演示——纯 Python 3 标准库,无需任何硬件:

  1. 构建一个模拟文档中 S11 .BIN 布局的合成镜像(512 字节头部 | burner 代码 | 3072 字节签名段 | 普通代码),并对其生成真实的 RSA-2048/PKCS#1 v1.5/SHA-256 签名。
  2. 使用驱动器自身的逻辑进行验证——包括该缺陷:RSA 公共模数是从镜像本身的偏移量 +768 处读取的。
  3. 展示未正确重新签名的篡改会正确失败(密码学实现是正确的——锚定机制才是问题所在)。
  4. 展示签名段是可选的:完全没有签名的镜像也会被接受(S11 的文档化行为)。
  5. 绕过方式:生成攻击者密钥对,对植入代码重新签名,嵌入攻击者的模数——验证通过。
  6. 重新实现控制器的 CRC-32 风格启动校验和(来自原始研究),以展示启动路径在安装后实际验证的内容:仅验证该校验和,而攻击者可以重新计算它。

使用方法

root@kitploit:~
$ python3 forge_signature.py

大约需要 5–15 秒(两次纯 Python RSA-2048 密钥生成)。无需第三方包。

在真实驱动器上运行

本仓库有意止步于逻辑层面。要针对实际的 S11 硬件进行操作,请使用研究者自己的工具(Python):

root@kitploit:~
$ git clone https://github.com/trulycrisp/psychite
$ cd psychite && python3 -m pip install -e .
$ example/drive_info.py /dev/sg0                  # 识别驱动器
$ example/read_firmware.py /dev/sg0 firmware.bin  # 转储已安装的固件
$ example/firmware_tool.py unpack firmware.bin fw/  # 解包以便修改
$ example/firmware_tool.py pack fw/ firmware.bin    # 重新打包
$ example/update_firmware.py firmware.bin /dev/sg0  # 安装(危险)

要审计驱动器的 VUC 锁定状态(只读检查),请使用 disksec:

root@kitploit:~
$ disksec list
$ disksec run /dev/sg0 -vv -o report.txt

受影响的硬件

Phison PS3111-S11 控制器固件 ≤ SBFQT1.3——截至撰写本文时尚无修复方案。S11 为大量廉价 SATA SSD 提供动力,包括(根据研究者的硬件列表):Kingston A400 / Q500、Toshiba/Kioxia TR200、PNY CS900 / CS2040 / Elite、Seagate BarraCuda Q1、Silicon Power A58、Patriot Burst、MSI S270、Team GX1 等众多型号。

警告

此代码仅用于授权的安全研究和教育目的。只能向您自己拥有的驱动器刷写固件。修改后的固件可能永久性地使驱动器变砖,而在非您所有的驱动器上安装植入物在大多数司法管辖区属于犯罪行为。

参考资料

  • 原始研究:https://trulycrisp.github.io/drivefirmware/phison_s11/
  • VulnCheck 公告(CVE-2026-82876):https://www.vulncheck.com/advisories/phison-ps3111-s11-controller-firmware-signature-verification-bypass
  • VulnCheck 公告(CVE-2026-84696):https://www.vulncheck.com/advisories/phison-ps3111-s11-controller-firmware-missing-authentication-on-vendor-unique-commands
  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-82876 · https://nvd.nist.gov/vuln/detail/CVE-2026-84696
  • 研究者工具:https://github.com/trulycrisp/psychite · https://github.com/trulycrisp/disksec
  • Hunt-Benito 文章:https://www.hunt-benito.com/blog/the-key-ships-with-the-lock-cve-2026-82876-phison-s11-ssd-firmware-signature-bypass/
下载工具