关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:01393人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuProtocol 和 EfiPcdProtocol 的 EfiSmiServices)可能导致 SMM 内存损坏和权限提升(CVSS 评分:8.2)。
  • CVE-2025-4423:SMI 处理程序中的错误(SetupAutomationSmm)允许在 SMM 中任意写入内存,导致 SMM 权限提升和代码执行(CVSS 评分:8.2)。
  • CVE-2025-4424:SMI 处理程序中的输入验证不正确(SetupAutomationSmm)允许对 SmmSetVariable 进行未经验证的调用,导致固件设置被操纵(CVSS 评分:6)。
  • CVE-2025-4425:SMI 处理程序中的堆栈缓冲区溢出(SetupAutomationSmm)可能导致 SMM 权限提升和任意代码执行(CVSS 评分:8.2)。
  • CVE-2025-4426:SMI 处理程序中的错误(SetupAutomationSmm)泄露 SMRAM 内容,导致敏感信息泄露(CVSS 评分:6)。

联想已经为 IdeaCentre AIO 3 等型号一体机发布了固件安全更新,敦促用户升级到版本 O6BKT1AA。Yoga AIO 的更新暂未发布,但联想计划在 2025 年 9 月 30 日至 11 月 30 日之间发布修复程序。


版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

胡塞武装称击沉一艘赴以色列船只 画面公布

每日经济新闻 浏览 2393 07-11

“长安系”再落关键子:王辉亲掌阿维塔董事长

网易汽车 浏览 131 09-20

星纪元E05内饰首曝 看齐新势力 温馨科技风

网易汽车 浏览 1243 08-15

微信上线新功能

中国基金报 浏览 73 09-26

1000亿宿迁白酒龙头,董事长低调履新

21财闻汇 浏览 9199 07-23

湖记:我很难信湖人会冒险引进塞布尔/罗威 约基奇字母哥我选前者

直播吧 浏览 4683 08-14

印度向巴基斯坦三地发射导弹 巴方誓言回应

每日经济新闻 浏览 7239 05-07

巴适得很,享界S9T亮相成都车展!

雷科技 浏览 143 08-29

今年春天最流行的4组配色,过年穿时髦又高级!

LinkFashion 浏览 53 02-16

关于李湘为什么总披着外套?

甜柠聊史 浏览 132 10-16

上汽通用五菱与华为深化合作 首款车宝骏华境S亮相

网易汽车 浏览 106 09-08

赢了业绩输了规模!绩优主动权益基金遭ETF“偷袭”,什么情况?

券商中国 浏览 667 08-04

上海AI实验室发现"考试时间换智商"的神奇现象

科技行者 浏览 160 08-27

于正劝孙菲菲放下过去,再闹下去只有自己受伤害,王阳未受影响

萌神木木 浏览 7192 07-16

日本汽车业面临停产风险!

电动知家 浏览 111 10-24

DeepSeek开源新模型:单张A100日处理可超20万页数据

第一财经资讯 浏览 126 10-21

零食连锁被困愁城

海克财经 浏览 5126 07-31

ATM 取款机差点往外吐钱:黑客改造树莓派成功突破银行安全防线

IT之家 浏览 5231 07-31

疯狂推新,营收大涨27%!小熊电器“翻身”

侃见财经 浏览 125 10-16

以总理表示若伊朗要制造核武器还将动武 特朗普未反对

红星新闻 浏览 6398 07-13

陈奕迅演唱会摔倒,网友争论:是意外还是安排?

韩小娱 浏览 6888 07-14
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除沪ICP备20017958号-3