关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:012835人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

AWS 展示分布式集群 Rainier,有望成为最强 AI 模型训练计算机

IT之家 浏览 8854 07-14

陈冲母女合体拍杂志被嘲,网友抗拒女儿出道

萌神木木 浏览 177 09-18

卡马乔:穆里尼奥过去是、现在也是一位顶级教练

懂球帝 浏览 264 08-22

国家外汇管理局:便利境外个人境内购房结汇支付

北青网-北京青年报 浏览 186 09-18

莫雷托:德佬要求奥斯梅恩7000万欧转会费两年付清,还要二转分成

直播吧 浏览 1494 07-15

曾经历23次手术 "烧伤男孩"高考664分被东南大学录取

红星新闻 浏览 4642 07-29

法院将拍卖两只涉刑案的百达翡丽腕表 起拍价超6000万

红星新闻 浏览 2114 08-13

国庆小长假补觉记得要保持规律性

新京报 浏览 4419 10-04

她被骂“文盲”影后,如今搭档黄轩交出满意答卷

仙味少女心 浏览 88 10-24

打破传统漫展模式,小红书首个二次元大型线下活动收官

大象新闻 浏览 344 08-12

衬衫+半裙、衬衫+T恤,早秋最流行的5组搭配,时髦又减龄!

LinkFashion 浏览 295 08-18

五六十岁的女人,穿衣要讲究和得体,牢记这5个穿搭法则实用

静儿时尚达人 浏览 276 08-16

许倬云一生只"为老百姓写史" 用两根手指完成托付之作

都市快报橙柿互动 浏览 2334 08-05

8月13日预售/8月底上市 全新岚图知音开启发运

网易汽车 浏览 284 08-12

雷军还是“命好”!8月30日之后,谁晒新车“小订过万”谁尴尬

小李车评李建红 浏览 207 09-06

反对马斯克 1 万亿美元薪酬方案,多个活动组织将举行抗议行动

IT之家 浏览 39 11-12

美国务院大裁员 有人急了:或使美国难以应对中国

澎湃新闻 浏览 7830 07-13

熊园:10月新房和二手房销售均走弱

首席经济学家论坛 浏览 63 11-04

OpenAI CEO奥尔特曼拉响警报:金融行业即将面临“AI欺诈危机”

IT之家 浏览 5767 07-24

接近半数球队广东&辽宁&新疆&北京&山东等8队本次选秀未选人

直播吧 浏览 7674 07-26

谁在主导周期?

伍戈经济笔记 浏览 8225 08-07
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11