关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:012536人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

强降雨致厦门机场局部围界倒塌 官方通报

新京报 浏览 8345 07-12

佛山超3000人确诊基孔肯雅热 27岁患者:发烧关节疼痛

潇湘晨报 浏览 1151 07-25

得物“鉴定神话”崩塌:得物买鞋疑遭串货?拼多多退货鞋当新品卖

蓝鲸新闻 浏览 864 07-25

曹德旺和虞仁荣办的大学招生分数线超985高校

一见财经 浏览 737 07-25

现场直击|黄仁勋:非常看好机器人在中国的发展

网易科技报道 浏览 504 07-17

7月国内航线机票预订量近1790万张 比去年同期增长约5%

每日经济新闻 浏览 1143 06-28

35个品牌混战大剧,每日鲜语如何实现品效霸屏?

DT商业观察 浏览 5818 07-29

泰方F-16摧毁柬两处军事设施 冲突细节和伤亡情况发布

政知新媒体 浏览 4728 07-25

41岁颜值回春!越熟龄越有魅力的关键点,原来在这?

黎贝卡的异想世界 浏览 5629 07-22

菲最高法院:暂停针对副总统莎拉的弹劾程序

环球网资讯 浏览 4650 07-26

“顶风”补贴,外卖大战下平台“最后的挣扎”

钛媒体APP 浏览 275 07-22

马斯克与特朗普公开骂架 特斯拉市值蒸发超1500亿美元

国际在线 浏览 3663 06-06

公安部:探索将辅助驾驶操作规范纳入驾驶人培训和考试范围

界面新闻 浏览 6437 07-24

AI上岗,广告人下岗?

定焦One 浏览 370 07-16

镁伽科技IPO:三年亏23亿,现金流告急,理想主义难敌现实?

博望财经 浏览 3741 07-17

天呐!现在演戏完全没有门槛了吗?

娱乐圈笔娱君 浏览 452 07-12

开播第一晚收视率破2.5!连刷4集!我想说: 这部刑侦剧要火向全国

娱乐圈笔娱君 浏览 858 07-14

后摩智能发布端边大模型AI芯片 吴强:让 AI 算力像电一样方便好用

网易科技报道 浏览 1394 07-26

中国女篮战胜美国蝉联大运会冠军 刘禹彤喜极而泣

体育哲人 浏览 6337 07-26

国航一航班从北京起飞1小时后返航 客服回应

红星新闻 浏览 7640 07-04

记者:埃弗顿领跑格拉利什争夺战,热刺、那不勒斯也可能加入

直播吧 浏览 3928 07-30
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11