关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:013037人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

媒体:一份非官方的美国就业数据 把美国投资者吓坏了

财联社 浏览 212 11-08

万科A:第三季度净利润亏损160.69亿元

网易财经 浏览 223 10-31

俄美乌三方首轮会谈细节披露

环球网资讯 浏览 173 01-25

天津蓟州遭遇山洪:水10分钟灌满屋 不到1小时村庄被漫

极目新闻 浏览 5055 07-30

马赛主席在从曼联签下梅森·格林伍德前询问了他的母亲

绿茵情报局 浏览 172 01-27

骑手称配送的鳄鱼半路"复活"还抓坏他拖鞋 多方回应

极目新闻 浏览 443 09-08

男子被毒蛇咬伤拦车自救:当时可能把手指伸向蛇嘴里

红星新闻 浏览 519 08-19

特朗普向米莱表态:若你们与中国军方合作 我很不高兴

环球网资讯 浏览 296 10-16

腾讯张正友回应具身智能三问:不造硬件、此时开放、人形非终极

钛媒体APP 浏览 2161 07-30

多品牌疑"删除"张雨绮代言内容 此前其被实名举报代孕

现代快报 浏览 162 01-28

200多人的跨境“小厂”,拿下北美制冰机的头号交椅

霞光社 浏览 2854 08-14

跌破面值也坚持分红!公募行业频现闪电派现,月月分红成常态

券商中国 浏览 2612 07-14

百奥赛图实控人持股三成大额负债,亏损超15亿元图科创募资

权衡财经 浏览 4083 08-12

FC26评分前26球员:萨拉赫91分居首,罗德里、范迪克、哈兰德90分

直播吧 浏览 296 09-10

又一纯电玩家入局增程 智己发布“恒星”超级增程

网易汽车 浏览 6112 08-02

胖东来拟招20名刑释人员上热搜 有前科人员:看到希望

极目新闻 浏览 6344 08-09

78岁父亲花光钱给中风儿子治病 儿媳拒照顾:他曾出轨

福建第一帮帮团 浏览 7036 07-24

微胖入秋别这么穿!显胖又土气,真的太丑了!

Yuki女人故事 浏览 442 08-12

蒸发96亿后,同花顺董事长不减持了

深蓝财经 浏览 376 09-09

50+女人怎么反油腻?一是裙过膝,二是鞋带跟,美得真实不做作

静儿时尚达人 浏览 440 08-20

法律人士谈发蛤蟆汤照片收45万罚单:不构成广告行为

新京报 浏览 2052 07-15
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11