关闭广告

联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件

IT之家2025-07-31 12:00:01308人阅读

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuProtocol 和 EfiPcdProtocol 的 EfiSmiServices)可能导致 SMM 内存损坏和权限提升(CVSS 评分:8.2)。
  • CVE-2025-4423:SMI 处理程序中的错误(SetupAutomationSmm)允许在 SMM 中任意写入内存,导致 SMM 权限提升和代码执行(CVSS 评分:8.2)。
  • CVE-2025-4424:SMI 处理程序中的输入验证不正确(SetupAutomationSmm)允许对 SmmSetVariable 进行未经验证的调用,导致固件设置被操纵(CVSS 评分:6)。
  • CVE-2025-4425:SMI 处理程序中的堆栈缓冲区溢出(SetupAutomationSmm)可能导致 SMM 权限提升和任意代码执行(CVSS 评分:8.2)。
  • CVE-2025-4426:SMI 处理程序中的错误(SetupAutomationSmm)泄露 SMRAM 内容,导致敏感信息泄露(CVSS 评分:6)。

联想已经为 IdeaCentre AIO 3 等型号一体机发布了固件安全更新,敦促用户升级到版本 O6BKT1AA。Yoga AIO 的更新暂未发布,但联想计划在 2025 年 9 月 30 日至 11 月 30 日之间发布修复程序。


版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

截至7月25日以旧换新政策惠及超4.3亿人次 大件家电受青睐

北青网-北京青年报 浏览 6612 08-06

古特雷斯呼吁:科技巨头最晚 2030 年实现数据中心仅用可再生能源

IT之家 浏览 2071 07-23

出走中东,又一中国车企深化伊拉克市场建设

观察者网 浏览 300 08-13

最高法改判福清祖屋强拆案后 屋主再提诉讼

澎湃新闻 浏览 16 10-13

逆势大涨!阿里财报里的这个业务是怎么做到的?

连线Insight 浏览 115 09-02

水果贵族进10元档 街头低至1元/斤高端超市卖99元/盒

时代财经 浏览 55 08-25

版博会观察:冰箱贴凭啥成文创顶流?AI+版权如何焕新意?

南方都市报 浏览 22 10-17

狂撒600亿,伊利股份,逆势突围!

飞鲸投研 浏览 9769 08-04

侃爷演唱会风波升级!声明否认知情压力甩主办方

萌神木木 浏览 1904 07-16

2025,孙发京已取得职业生涯五大突破

网球之家 浏览 7417 08-19

有公募基金高呼A股10000点!但其基金规模仅77亿…

财通社 浏览 7806 07-28

"女首相梦"悬了的高市公开支持赖清德 日本亲华派翻脸

梁讯 浏览 13 10-13

5年2.2亿以上!美记:库明加认为自己和康宁汉姆&巴恩斯同一级别

直播吧 浏览 7985 08-18

犯罪团伙大胆却“业余”,珠宝黑市隐蔽且暴利,FBI前探员拆解卢浮宫劫案

环球网资讯 浏览 8 10-24

庞若鸣交班陈智峰,苹果发布2025基础模型技术报告

机器之心Pro 浏览 9789 07-19

67岁梁家辉打戏封神!曾被封杀,妻子救了他

娱乐白名单 浏览 236 08-14

E句话 | 泳衣不能下水游泳,啊?

仙女事件簿 浏览 7284 07-14

幼儿园园长涉贪千万受审 当庭称:幼儿园是我出资承包

红星新闻 浏览 40 09-25

26款岚图梦想家谍照曝光 开启MPV智能超混新时代

网易汽车 浏览 1524 08-16

航行警告:渤海部分海域进行军事演习

央视军事 浏览 27 09-16

50岁林志颖逆生长,这妆造颜值完全就是小伙子!

阿废冷眼观察所 浏览 845 07-28
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除沪ICP备20017958号-3