关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:012843人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

时隔20年,“穿Prada的女魔头”又来了!

黎贝卡的异想世界 浏览 9767 08-02

全球首例,深圳实现机器人自主搭乘地铁配送货物

IT之家 浏览 2369 07-15

媒体:莫迪与泽连斯基的通话微妙 印度又开玩站队游戏

上观新闻 浏览 6867 08-12

日产汽车2000亿日元巨亏背后:断臂求生的电动化救赎

道哥说车 浏览 2650 06-26

过敏季,眼睛痒怎么办?这些妙招助你舒适过春天

网易健康 浏览 6387 06-03

堂食“冷清”,外卖“真香”!海底捞上半年净利润下降超13%

中国基金报 浏览 235 08-26

商用车丨2025新能源客车1-6月出口榜:比亚迪2082辆,中通超宇通

小鹏财经 浏览 9822 07-12

权益、固收皆喜报 鹏华基金离业绩翻身仗还远么?

铑财 浏览 6376 08-07

裁判员唐顺齐被传心梗去世 足协发文强烈谴责相关谣言

新京报 浏览 218 09-09

央行储备新渠道:本国购金

国际金融报 浏览 2819 07-17

在景区遇害者系外交学院大一女生 同学称其被捅十多刀

澎湃新闻 浏览 5248 08-13

21年后《家有儿女》演员现状:杨紫年入千万,张一山烂剧跌神坛

娱乐白名单 浏览 7871 08-10

财信金控2025湖南省足球联赛(湘超)常规赛程出炉

体坛周报 浏览 164 09-11

自动驾驶将迎来巅峰对决

禾颜阅车 浏览 36 11-17

马天宇的院子又火了,仅一菜园、鸡舍就圈粉百万

素衣读史 浏览 263 08-22

宝能系复活威马,5年挑战1200亿

21财闻汇 浏览 182 09-11

孤独的冠军:拉杜卡努与大坂直美,两颗被聚光灯灼伤的流星

网球之家 浏览 2934 07-25

美国或将购买经“战场检验”的乌克兰无人机

环球网资讯 浏览 7889 07-18

普京和特朗普一拍即合会面 泽连斯基被安排得明明白白

空天力量 浏览 364 08-12

蔚来李斌加班中过生日,预祝全新ES8大卖

三言科技 浏览 6751 08-10

少林寺新方丈上任干了4件事 件件都像在打释永信的脸

隐于山海 浏览 4303 07-31
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11