关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:013036人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

外卖补贴大战刺激骑手收入提升,平台公布数据7月周末骑手日收入增长111%

封面新闻 浏览 1903 07-13

王楚钦2-4不敌张本智和 无缘横滨站男单冠军

全景体育V 浏览 449 08-12

俄失事客机上有一名中国公民 飞机失事原因披露

上观新闻 浏览 7691 07-25

玉米当饭吃真能减肥吗

北京青年报 浏览 4519 11-01

第三大股东套现离场,拉卡拉上半年净利润大跌至2.3亿元

21金融圈 浏览 353 09-10

今年双11,搞出了点新意思

虎嗅APP 浏览 190 11-12

王凯近况曝光:青筋凸起双腿瘦弱

清游说娱 浏览 414 08-21

衣服穿对不穿贵,这些才是最适合普通人的穿搭,优雅又简约

静儿时尚达人 浏览 230 11-23

独家|我们与淘宝闪购管理层聊了聊增长的持续性问题

虎嗅APP 浏览 305 10-19

鲍威尔回应遭刑事调查:都是借口 想逼美联储降息

红星新闻 浏览 210 01-13

降息300个基点!这国央行,重启降息周期!

上观新闻 浏览 4632 07-25

特朗普向洛杉矶部署的美国国民警卫队是什么来头

澎湃新闻 浏览 4233 06-11

周年庆专场|| 我的洗漱台上,真的不能没有它

黎贝卡的异想世界 浏览 262 10-11

内塔尼亚胡批准接管加沙城计划 重启与哈马斯谈判

环球网资讯 浏览 455 08-23

英超官方解释点球:裁判认为霍尔手臂抬起,不合理地扩大防守面积

直播吧 浏览 420 08-25

洪磊:参加九三纪念活动的外方嘉宾主要有三方面特点

上观新闻 浏览 512 08-29

沸腾!利好来了,暴增350%!

券商中国 浏览 5012 07-16

18岁少年鳌太线失联超10天 搜救队再次进山展开搜救

红星新闻 浏览 275 10-27

创下5年来最大跌幅,养老金涨幅降至2%,未来会停涨吗?

数字财经智库 浏览 5431 07-13

穿越历史 全新斯柯达Favorit概念车发布

车质网 浏览 360 05-29

限时售8.18万起 吉利银河A7正式上市

网易汽车 浏览 8886 08-10
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11