关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:012834人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

被央视点名批评的5位明星,没有一个值得同情?

小乘说 浏览 552 07-25

泰国军方:泰柬边境冲突第5天 柬方彻夜开火

界面新闻 浏览 7096 07-29

印度军舰高调开进南海 结果下一秒被解放军"贴脸开大"

掌青说历史 浏览 4192 08-06

136号文时代,创维后悔干光伏了吗?

赶碳号 浏览 221 08-26

哈佛辍学00后如何创下20亿美元财富神话|AI原生100

虎嗅APP 浏览 7188 07-12

济南通报"育英中学教师体罚学生"事件:对老师处分适当

界面新闻 浏览 161 09-27

00后女孩300元网售5盒药品被控贩毒 二审法院发回重审

澎湃新闻 浏览 9664 07-31

“史上最长”春节点燃旅游热情 已有心急旅客下单

新京报 浏览 54 11-05

东体:国足选帅推进慢,足协根本做不了主

直播吧 浏览 3464 07-30

佩杜拉:那不勒斯为恩多耶开出总价近4000万欧,博洛尼亚要4500万

直播吧 浏览 8804 07-24

未来在哪?隆戈:AC米兰目前没有计划引进拉比奥特

直播吧 浏览 236 08-20

记者:尤文中卫法昆多租借加250万有条件强制买断加盟桑坦德

懂球帝 浏览 224 09-02

这些老电影里的穿搭技巧,绝了!

Yuki女人故事 浏览 113 10-07

“老登股”列传I:海天味业,匆匆忙忙跌跌撞撞这五年

锦缎研究院 浏览 108 10-16

“温州鞋王”的跨界生意走向终局?

猛犸资本局 浏览 1010 07-15

世界第一止步16强!林诗栋2-3不敌邱党,无缘横滨冠军赛8强

直播吧 浏览 5060 08-09

冯绍峰被曝新恋情,女方周麟嘉神似赵丽颖?

老吴教育课堂 浏览 7390 08-05

俄高官称特朗普的"重大声明"是"放空炮" 美油应声下跌

红星新闻 浏览 4846 07-16

美国或参与对乌安全保障 泽连斯基:历史性的决定

环球网资讯 浏览 292 08-19

两战1-9惨败,邮报:流浪者需重整旗鼓 继续这样马丁离下课不远了

直播吧 浏览 237 08-28

特朗普"晾着"8个领导人 和普京煲了40分钟电话粥

澎湃新闻 浏览 308 08-20
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11