【引子】
UEFI 固件是现代计算机启动管控和底层安全的核心载体。其中系统管理模式运行在 x86 处理器 Ring-2 最高特权级,能够对系统资源进行近乎无限制的访问,是守护底层安全的最后一道防线。SMM 如今广泛应用于 TPM 管理和电源管控等安全关键场景,自身的攻击面也在不断扩大。开发环节大量使用 C 和 C++ 这类内存不安全语言,让 SMM 应用成为内存破坏漏洞的高发区域。这类漏洞一旦被利用,攻击者就能实现持久化驻留,还能跨重启控制设备,最终获取整个系统的最高权限。当前 SMM 漏洞检测存在难以突破的困境。静态分析工具只能覆盖少数特定漏洞类型,控制流分析的精准度十分有限。动态模糊测试工具无法搭建完整的 UEFI 运行环境,难以完成固件重托管,也无法解析SMI处理程序的复杂语义。这类工具普遍只能进行浅层代码探索,误报率居高不下,代码覆盖率也极低,成为固件安全防护工作的核心瓶颈。2026 年IEEE安全与隐私研讨会收录的 SmuFuzz 研究,精准直击三大技术难题,提出全流程的解决方案,为闭源固件高特权级组件的漏洞挖掘提供了工程化且可落地的全新路径。
【速览】
这项研究首次系统梳理出 SMM 模糊测试面临的三大核心阻碍。UEFI 固件全量重托管需要适配数千个非标准寄存器,实际落地几乎无法实现。现有测试工具缺少完整的 UEFI 运行环境,SMM 模块无法正常初始化,数据加载出现异常,进而引发测试提前退出和无意义崩溃。SMI 处理程序没有统一的行业规范,厂商不会公开源码和语义说明,人工逆向的成本极高,测试只能停留在浅层逻辑层面。研究团队针对这些问题打造了 SmuFuzz 一体化模糊测试框架。整个测试流程被拆分为组件合成、模块初始化和模糊执行三个阶段。框架可以从厂商固件中自动提取 SMM 模块,再将模块嵌入定制化的基础设施中。借助模糊测试完成模块的正确初始化,尽可能加载更多有效组件。依托多流输入、内存访问拦截和处理程序分组等技术,实现对 SMI 处理程序的深度测试。研究团队选取 9 大品牌的 31 款主流设备固件开展对照实验。SmuFuzz 的唯一基本块覆盖率达到现有最优工具 RSFUZZER 的 4.45 倍,漏洞检测准确率达到 73.12%。框架总共检出 177 个真实存在的漏洞,还发现 38 个全新未公开漏洞,所有漏洞都已按照规范流程向厂商披露。测试的整体性能和漏洞检测效果都实现了全面领先。
【深度解剖】
SmuFuzz 的核心价值体现在环境、技术和工程三个层面,彻底打破了 SMM 模糊测试长期存在的行业壁垒。技术层面的创新带来了三项关键突破。研究团队采用部分重托管替代全固件模拟,他们发现 SMM 模块主要依赖协议运行,而非直接与硬件交互。基于这一核心观察,团队按照最小上下文原则提供标准与私有协议实例,避开复杂硬件寄存器的适配难题,让闭源 SMM 模块可以脱离原生硬件独立运行。团队还完成了完整 UEFI 运行时的适配改造,基于 EDK2 框架实现模块加载、依赖解析和 SMM 生命周期事件的全流程支持,解决未初始化数据引发的测试失效问题,从根源上降低误报概率。团队实现了 SMI 语义的自动推理,通过内存访问拦截处理输入嵌套结构,按照模块内和跨模块的依赖关系对处理程序进行分组,无需人工逆向就能覆盖复杂控制流,完成深度代码探索。漏洞检测能力上,SmuFuzz 集成了堆越界检测、异常捕获和双重获取漏洞识别等多项机制,能够覆盖堆溢出、SMI 调用、未校验指针访问和竞态条件等多类高危漏洞,突破了传统工具仅能检测单一漏洞类型的局限。工程实现方面,框架基于 LibAFL 与 QEMU 改造完成,代码全部开源,自动化程度高。适配新固件只需要识别协议数据类型,大幅降低了实际部署的成本。实验数据充分验证了 SmuFuzz 的优越性。和静态工具 efiXplorer、模糊工具 RSFUZZER 相比,SmuFuzz 的检测准确率更高,误报率仅为 28%。初始化阶段的模糊测试让模块加载率提升至 80% 以上,SMI 处理程序注册量提升 49%,真正实现了闭源 SMM 应用的深度与精准测试。
【局限】
这项研究仍存在三处可以完善的地方。框架目前仅支持 PIE PE 格式的 SMM 模块,对位置依赖型 TE 等格式的兼容性不足,部分固件无法开展测试。初始化阶段只保留单一有效状态,可能会遗漏部分测试路径,影响代码覆盖的完整性。框架只实现了堆越界检测的 sanitizer,对释放后使用和栈溢出等漏洞类型的支持不足,存在一定的漏报可能。此外私有协议的模糊值填充可能会引入少量误报,结合厂商源码可以进一步优化测试效果。
【启示】
SmuFuzz 为固件安全领域带来了三重核心启示。高特权级底层软件测试应当放弃全量模拟的思路,聚焦核心组件开展部分重托管,用最小化上下文实现高效跨平台测试。底层固件模糊测试必须优先保障运行时的完整性,运行时缺失是导致测试失效和高误报的核心原因,环境适配比测试算法优化更为关键。闭源固件语义推理可以通过自动化方式实现,借助动态拦截与依赖分析替代人工逆向,大幅降低安全检测的技术门槛。这项成果不仅为 UEFI SMM 应用漏洞挖掘提供了标杆工具,更为硬件级底层软件安全测试和供应链漏洞防控提供了可复用的技术范式。它推动固件安全从被动响应转向主动精准和规模化检测,对筑牢计算机底层安全防线有着重要的理论与工程价值。
点评作者:
张媛媛,上海交通大学计算机科学与工程系副教授,博士生导师原文标题:
SmuFuzz: Enable Deep System Management Mode Fuzzing in Fully Featured UEFI Runtime Environment
发表会议/期刊:
2026 IEEE Symposium on Security and Privacy (S&P 2026)
原文作者及所属单位:
Jianqiang Wang(CISPA)、Yi Xiang(Zhejiang University and EPFL)、Meng Wang(CISPA)、Qinying Wang(EPFL and Zhejiang University)、Ali Abbasi(CISPA)、Thorsten Holz(Max Planck Institute for Security & Privacy)
DOI:10.1109/SP63933.2026.00011版权与来源声明:本文依据《中华人民共和国著作权法》第二十四条之规定,为介绍、评选之目的,在此适当引用。原文版权归原作者所有。
信息网络安全
中文核心期刊
中国科技核心期刊
中国科学引文数据库来源期刊
CCF计算领域高质量科技期刊
我们在不断努力和完善中,期待您的关注和支持!
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



