关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:012793人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

电动汽车百人会张永伟:要想不被反超,中国汽车智能化发展慢不得

观察者网 浏览 4659 07-16

俄罗斯指挥官披露 普京座机遭大规模袭击

政知新媒体 浏览 2474 05-27

消息称理想汽车新建算力资源部,原阿里干将龙开文领衔整合研发

IT之家 浏览 1462 07-15

德保罗社媒晒照:身披这身球衣80次出场令人激动,这是曾经的梦想

直播吧 浏览 134 09-10

错过四次话语权竞争,中国用一座“有生命力”的工厂重新赢得主场

智谷趋势 浏览 185 09-02

郑钦文排名跌至世界第24!年终确定跌出前20 不影响澳网种子席位

风过乡 浏览 37 10-21

过去10年得分榜:字母哥力压哈登第一 德罗赞第三 詹五库六

直播吧 浏览 183 08-19

遭五常反对 内塔尼亚胡只指责中国:砸重金"黑"以色列

博览历史 浏览 125 09-17

抛开雷军的光环,理性分析小米YU7的性价比

DearAuto 浏览 7660 06-30

马特乌斯:特狮受伤后,纳帅可考虑让诺伊尔回德国队

懂球帝 浏览 8677 07-26

俄称击落乌方1架战机和457架无人机

环球网资讯 浏览 584 08-10

张碧晨汪苏泷原唱风波后 现天差地别?

策略剖析 浏览 2418 08-04

跻身世界第一梯队!这一行业,迎爆发风口

环球网资讯 浏览 44 10-18

珠峰暴雪向导"人肉开路"带百人突围:最陡坡度有60度

极目新闻 浏览 34 10-15

落马官员庭审上连说三声"我错了" 同事受到巨大冲击

扬子晚报 浏览 4621 08-10

高德10天完成扫街榜+团购布局,直指美团核心业务?

深眸财经 浏览 112 09-21

全球首个机器人6S店深圳开业 开启产业生态新篇章

新华社 浏览 9033 07-29

张雨绮高开低走!对象从名导富豪到无名男子,如今还沦为卖货主播

萌神木木 浏览 243 08-12

中国工程院院士、棉花遗传育种专家喻树迅因病逝世,享年 73 岁

IT之家 浏览 117 09-09

预计四季度上市 方程豹钛7公示

网易汽车 浏览 5044 06-23

辛芷蕾威尼斯封后!40岁的她,比20岁更美

LinkFashion 浏览 143 09-09
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11