关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:012513人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

美联储理事沃勒:可以考虑7月降息,支持继续缩表,增加短期资产比重

华尔街见闻官方 浏览 8054 07-11

葡媒:本菲卡将从菲利克斯转会利雅得胜利中获得收益,约60万欧

直播吧 浏览 6720 07-29

世体:埃及前国脚拉马丹-苏卜希因涉嫌找人替考被捕

懂球帝 浏览 9269 07-30

彻底改写Transformer!「能量驱动架构」横空出世,通用推理时代要来了?

新智元 浏览 6643 07-14

从OpenAI离职创业到估值1700亿美元,Anthropic用4年时间引硅谷巨头疯狂押注

硅星人 浏览 7921 07-31

电讯报:诺丁汉森林想签新边锋,有意阿达玛-特劳雷&本-多克等人

直播吧 浏览 1663 07-29

武大医学生飞机上救人学校发文表扬 当事人:不后悔

潇湘晨报 浏览 8004 07-28

有点东西!6号秀特雷-约翰逊12中7&三分5中3拿到18分3板2助

直播吧 浏览 1252 07-12

被拐35年团圆 重逢瞬间儿子劝慰泪崩母亲:重新开始

封面新闻 浏览 9945 07-23

中日关系新篇:合作与挑战并存

浏览 8445 07-14

东体:斯卢茨基看淡争冠形势 足协杯后吴曦脚背内外总共缝了五针

直播吧 浏览 1848 07-28

吃叶酸能预防心血管病?

网易健康 浏览 9182 02-26

中使馆就以色列议员涉台错误言行向以方提出严正交涉

澎湃新闻 浏览 7721 07-11

自猎网发布AI Agent招聘求职产品,自研L4 级别

网易科技报道 浏览 7150 07-25

帕拉西奥斯:张瑷晖是很好的球员,他需要更多的经验和自信

懂球帝 浏览 7524 07-28

风向变了,985名校跌落神坛?

米筐投资 浏览 2710 07-28

明天,重磅数据将公布!

国是直通车 浏览 838 07-15

200亿KK集团IPO期间起诉超17家媒体,妙招还是昏招?

野马财经 浏览 9313 07-25

伊朗强硬表态:永不接受冻结铀浓缩 不担心美方制裁

财联社 浏览 9295 05-28

特斯拉进入黑暗隧道

虎嗅APP 浏览 6947 07-25

7月国内航线机票预订量近1790万张 比去年同期增长约5%

每日经济新闻 浏览 1128 06-28
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11