关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:013101人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

电讯报:切尔西期望下赛季进前四,马雷斯卡没英超夺冠的压力

懂球帝 浏览 1780 07-16

高市早苗当选日本首相 曾叫嚣“台湾有事日本必入”

极目新闻 浏览 397 10-22

乌方用遥控炸弹远程暗杀俄军中校:汽车瞬间被炸飞

扬子晚报 浏览 311 10-31

阿莫林:霍伊伦表现不错;换上年轻球员之后我们表现有点挣扎

懂球帝 浏览 7070 07-27

米兰冬奥中国体育代表团领奖装备亮相,藏着李宁的奥运“双胜”叙事

时代周报 浏览 334 10-26

重磅文件出台,产业智能化跃迁有了路线图

国是直通车 浏览 476 08-29

劲爆!纪委直接入场,知名车企两高管办公室内被带走!

汽车工程师 浏览 266 12-29

王家卫持续被扒

萌神木木 浏览 326 11-04

哈兰德终于圆梦世界杯 仅用43分钟就追平挪威队史纪录

红星新闻 浏览 18 06-17

这家券商拟出售6处房产,估值超2.6亿!

国际金融报 浏览 484 09-01

46岁侯佩岑和51岁朱迅站在一起 顶级骨相绝了

新语爱八卦 浏览 1310 07-17

英伟达的局:15亿美元,从Lambda那租到了搭载自家AI芯片的服务器

机器之心Pro 浏览 452 09-08

这4种版型的牛仔裤,真的很好穿!

Yuki女人故事 浏览 333 08-30

这场金融盛会万众瞩目

国际金融报 浏览 10 06-17

还是零盖帽!中国男篮亚洲杯3战0盖帽赛会唯一 叙利亚场均1帽倒二

直播吧 浏览 508 08-11

日本球迷惊呆:中国队4场1球进了4强? 刘建宏:我们愿一直苟着?

风过乡 浏览 293 01-18

3-0!日本U23横扫亚洲:打爆阿联酋 2连胜8-0出线 队内8名大学生

风过乡 浏览 285 01-11

泰权威!复刻三分已成浓颜贵女

时尚COSMO 浏览 9368 06-06

一汽夏利、华晨自主、众泰等8家老牌车企被工信部移出车企名录

IT之家 浏览 11 06-17

秋天的第一件外套:还得是冲锋衣

时尚COSMO 浏览 333 09-13

70亿,保时捷把布加迪卖了

华尔街见闻官方 浏览 117 05-06
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11