关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:013099人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuPr
上一页 下一页
版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

特朗普突然改口:暂时不想见普京 浪费时间

北京日报客户端-长安街知事 浏览 218 10-23

800精英加盟蔚来!

电动知家 浏览 761 08-10

《扫毒风暴》大结局收官!卢少骅死刑罪有应得,林队牺牲意难平

电和影 浏览 4197 07-28

售20.98万起 新款福特蒙迪欧运动版上市

网易汽车 浏览 12 06-17

鲍威尔讲话打压降息预期,黄金跳水,纽约铜大跌18%

21世纪经济报道 浏览 4496 07-31

阿尔伯塔大学新突破:让AI学会自我检查错误,准确率远超人工审核

科技行者 浏览 297 01-11

43岁的李小璐怀二胎了?这一次没人能救得了她

阿伧说事 浏览 10283 07-11

比卢普斯律师声明:他是个正直的人,不会用自己的名誉冒险

懂球帝 浏览 355 10-24

零食连锁被困愁城

海克财经 浏览 1934 07-31

2.3T柴油+8AT动力 智能实用皮卡RELY威麟R08亮相

网易汽车 浏览 531 06-06

今年是豪宅成交大年,越豪越好卖?许飚:豪宅本质是去伪存真

时代周报 浏览 453 08-20

黄奕对女儿妥协了!12岁黄芊玲正式在韩国训练

阿废冷眼观察所 浏览 5345 08-04

金正恩乘专列离开北京:感谢中方的真心实意

大象新闻 浏览 441 09-06

30岁已婚少妇勾引29岁处男 发生关系后嘲讽他肾不好

胖胖侃咖 浏览 7066 08-05

媒体:鲁比奥在高温中"长话短说" 意外点破美印间尴尬

中国新闻周刊 浏览 52 05-31

金莲花奖女配提名 85花顶流之争再升级

桑葚爱动画 浏览 308 12-02

王希季院士104岁生日之际设立教育基金

看看新闻Knews 浏览 5989 07-27

阿里更上层楼

36氪 浏览 450 09-01

周定洋庆祝蓉城胜国安:完美胜利的夜晚,还有一波硬仗等着我们

直播吧 浏览 10513 07-27

重庆一大学生发帖称老师"刻薄" 老师不接受道歉将起诉

封面新闻 浏览 296 10-31

小米二季度营收创新高至1160亿元

网易科技报道 浏览 567 08-20
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
沪ICP备20017958号-11