关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:013108人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

跪地抢救昏厥女子被指"袭胸" 当事男子:太令人寒心了

扬子晚报 浏览 3052 07-16

底价只需1元,华润置地欲退出某城更集团,这是何意?

密探财经 浏览 2329 07-31

上海97-77大胜浙江,李弘权18分,吴前15分,兰道夫27+5

懂球帝 浏览 282 12-24

穿百元国货却悄悄捐钱,孙颖莎的“隐形慈善”,比金牌更圈粉!

娱乐白名单 浏览 4087 07-13

三星电子市值突破万亿美元

第一财经资讯 浏览 132 05-06

OpenAI完成重组!微软持股缩减至27%,市值再超4万亿美元

澎湃新闻 浏览 360 10-29

印度坠毁客机起飞几秒后信号就消失了

潇湘晨报 浏览 7502 06-13

警校新生军训检阅 公安厅副厅长等领导站近1小时敬礼

新京报政事儿 浏览 504 10-02

轴距加长/六座布局 仰望U8L鼎世版售价128万元起

网易汽车 浏览 390 09-14

顶级豪华 极氪009光辉典藏版即将开启交付

车质网 浏览 6844 07-01

官方:勒沃库森从法甲摩纳哥队签下摩洛哥前锋塞吉尔

直播吧 浏览 460 09-01

智能泊车出事车企全赔?比亚迪发布

汽车工程师 浏览 9362 07-12

NeurIPS 2025放榜:阿里Qwen门控注意力获最佳论文

量子位 浏览 296 11-27

伊朗称导弹袭击“导致以方防空系统自相攻击”

环球网资讯 浏览 1444 06-17

亲历亲为&天道酬勤!微笑刺客:普雷斯蒂总会在场考察球员

直播吧 浏览 3946 07-17

期待!克劳福德:库里和锡安有兴趣明年夏天参加我的半职业联赛

直播吧 浏览 7992 08-13

华为计划2027年实现城区L4规模商用

观察者网 浏览 9078 07-14

最喜欢的对手,特罗萨德职业生涯对利物浦进球最多

懂球帝 浏览 282 01-09

15年离婚拉锯落幕,“中国巴菲特”失去沃华医药实控权

野马财经 浏览 306 11-09

985、211败给110,什么信号?

智谷趋势 浏览 6607 07-31

每体:巴萨欲推迟至2027年修建新诺坎普顶棚,如期完工仍压力重重

懂球帝 浏览 465 10-02
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11