关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:012838人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

22岁患绝症女孩宴请全村看电影:拒捐款 拜托关照父母

潇湘晨报 浏览 211 09-19

304万辆库存压顶,汽车经销商的生死转型!

百姓评车 浏览 70 10-25

专家:特朗普步步紧逼 日本很难丢1.13万亿美债"核弹"

澎湃新闻 浏览 5291 07-13

云南25岁刮腻子女网红离世 辖区警方:未接到相关报警

极目新闻 浏览 6203 07-03

董璇自曝高云翔偷偷再婚,她不在意了

观察鉴娱 浏览 243 08-17

零跑B01正式开启预售 预售价10.58万起

车质网 浏览 1392 07-01

力箭一号遥十运载火箭发射成功

中国日报网 浏览 266 08-20

特朗普亲自督战“天才法案”,稳定币能不能续命“美元霸权”?

宋鸿兵 浏览 2006 07-18

纳指、标普再创新高,特斯拉涨超4%

中新经纬 浏览 5700 07-11

几件大事同时发生,这几天,将决定下半年!

米筐投资 浏览 5813 07-30

从被同学孤立到破全国纪录!吴艳妮:妈妈一句话让她越骂越能跑

娱乐白名单 浏览 1695 08-09

杜普兰蒂斯跳出6米29,第13次刷新男子撑杆跳高世界纪录

懂球帝 浏览 8526 08-13

五哈全员为宝石老舅送祝福

小海娱计 浏览 1983 07-22

为什么同样情况刘宇宁没事,张靓颖被骂上热搜

胖妈看电影 浏览 3044 07-15

遇难网红“唐飞机”生前开飞机是否违规 律师解读

极目新闻 浏览 167 10-01

看了这么多穿搭才知道,越简单越高级,选基础款才省时省力

静儿时尚达人 浏览 3518 07-16

历经6次调解、800多天 被诬陷偷拍男子遭质疑过度维权

新民周刊 浏览 243 09-09

媒体:中东欧三国欲组队 在欧盟内部对援乌政策"掀桌"

上观新闻 浏览 64 11-03

“假发第一股”瑞贝卡的双重压力

斑马消费 浏览 284 08-19

“白酒教父”吴向东要做啤酒,珍酒李渡股价逆势大涨

达摩财经 浏览 5396 08-07

姜文:我女儿世界第一美

乡野小珥 浏览 263 08-18
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11