联想一体机漏洞被紧急修复,可绕过安全启动植入恶意软件
创始人
2025-07-31 14:41:17
0

IT之家 7 月 31 日消息,科技媒体 bleepingcomputer 昨日(7 月 30 日)发布博文,报道称联想紧急更新 UEFI(统一可扩展固件接口)固件,修复多个高危安全漏洞。该漏洞若被黑客利用,可以绕过安全启动(Secure Boot),植入和执行恶意代码。

联想集团近日发出警告,指出所有使用定制 Insyde UEFI 固件的一体机桌面电脑存在高风险漏洞。

目前已确认存在风险的设备,包括 IdeaCentre AIO 3 的 24ARR9 和 27ARR9 型号,以及 Yoga AIO 的 27IAH10、32ILL10 和 32IRH8 型号等一体机。

这些漏洞由 Binarly 发现,被本地黑客利用后,可以在系统管理模式(SMM)中执行任意代码。SMM 是一种与操作系统和虚拟机管理器分离的 CPU 模式,在更底层(Ring-2)以更高权限运行。利用 SMM 中的漏洞可能帮助攻击者植入“不可检测”的恶意软件,绕过安全启动等操作系统安全防御。

IT之家附上 6 个漏洞信息如下:

  • CVE-2025-4421:SMI 处理程序中的错误(通过 EfiSmiServices 的 Callback7)允许攻击者使用未经验证的 RSI 寄存器写入攻击者控制的 SMRAM 地址,导致 SMM 权限提升和持久固件妥协(CVSS 评分:8.2)。
  • CVE-2025-4422:SMI 处理程序中的错误(通过 gEfiSmmCpuProtocol 和 EfiPcdProtocol 的 EfiSmiServices)可能导致 SMM 内存损坏和权限提升(CVSS 评分:8.2)。
  • CVE-2025-4423:SMI 处理程序中的错误(SetupAutomationSmm)允许在 SMM 中任意写入内存,导致 SMM 权限提升和代码执行(CVSS 评分:8.2)。
  • CVE-2025-4424:SMI 处理程序中的输入验证不正确(SetupAutomationSmm)允许对 SmmSetVariable 进行未经验证的调用,导致固件设置被操纵(CVSS 评分:6)。
  • CVE-2025-4425:SMI 处理程序中的堆栈缓冲区溢出(SetupAutomationSmm)可能导致 SMM 权限提升和任意代码执行(CVSS 评分:8.2)。
  • CVE-2025-4426:SMI 处理程序中的错误(SetupAutomationSmm)泄露 SMRAM 内容,导致敏感信息泄露(CVSS 评分:6)。

联想已经为 IdeaCentre AIO 3 等型号一体机发布了固件安全更新,敦促用户升级到版本 O6BKT1AA。Yoga AIO 的更新暂未发布,但联想计划在 2025 年 9 月 30 日至 11 月 30 日之间发布修复程序。

相关内容

热门资讯

玩家的惊喜!决战血流麻将怎么识... IT之家 12 月 23 日消息,彭博社的马克・古尔曼在其最新的“Power On”时事通讯中透露了...
曝光秘密武器!哥哥斗地主设置牌... IT之家附上 CES 2025 三家主题演讲时间如下:,今年4月份,罗永浩在一次直播中预告,称将会发...
新手玩家福音!微乐斗地主感觉被... 富士康将在台中建立 Micro LED 晶圆加工生产线,预计 2025 年第 4 季度开始量产,以满...
绝对包赢!成就联盟有没有设置好... ,这款处理器之前仅在笔记本上使用,其特点是XDNA2 AI加速速度的提升,将集成合计12颗Zen 5...
想想都吓人,十三张麻将随意选择... IT之家注:,台积电 / 三星之外,明年业界晶圆代工厂领域的另一位潜在对手是日本的 Rapidus ...
不必恐慌!全民十三水感觉被系统... image,双方将共同提供高性能、高亮度、紧凑轻量化的 AR 显示解决方案,推动全球 AR 和微显示...
独家揭秘内幕!蜀州麻将-亳州辅... ▲ 图源官网:已做机翻处理,下同,值得一提的是,内部人员称细红线新品不计划搞预售,发布即可购买,这也...
重大揭秘!自然圈斗牛设置牌型辅... a拥有12颗定制ARM架构核心,全核频率可达3.8GHz,配备4.6TFLOPs GPU和45TOP...
突然一直输!宝石娱乐有没有控制... 科技媒体 AppleInsider 认为,富士康通过推进 Micro LED 业务,可以进一步巩固其...
出奇制胜!金牛座斗牛辅助设置牌... 1399元 铭凡MDSA156便携屏上市:双15.6寸面板+双USB-C,时间:太平洋标准时间 1 ...