ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

联想一体机高危漏洞曝光,已发固件更新修复安全启动旁路问题

时间:2025-07-31 15:37:46来源:ITBEAR编辑:快讯团队

近期,知名科技新闻平台bleepingcomputer披露了一则关于联想的重要安全更新信息。据该报道,联想迅速响应,发布了一项针对其UEFI(统一可扩展固件接口)固件的紧急更新,旨在修补一系列高危安全漏洞。

联想官方发出安全警报,指出采用定制版Insyde UEFI固件的一系列一体机桌面电脑正面临严重的安全威胁。受影响设备范围广泛,具体型号包括IdeaCentre AIO 3系列的24ARR9和27ARR9,以及Yoga AIO系列的27IAH10、32ILL10和32IRH8等。

这些漏洞由安全研究公司Binarly发现,它们允许本地黑客在系统管理模式(SMM)下执行任意代码。SMM是CPU的一种特殊模式,其运行层级低于操作系统和虚拟机管理器,拥有更高的权限。一旦攻击者利用SMM中的漏洞,就能植入几乎无法被检测的恶意软件,并轻易绕过安全启动等操作系统级别的安全防御机制。

以下是六个已确认漏洞的详细信息:

CVE-2025-4421漏洞允许攻击者通过EfiSmiServices的Callback7功能,使用未经验证的RSI寄存器写入攻击者控制的SMRAM地址,从而实现SMM权限提升和固件持久性妥协,CVSS评分为8.2。

CVE-2025-4422漏洞涉及SMI处理程序中的错误,可能通过gEfiSmmCpuProtocol和EfiPcdProtocol的EfiSmiServices导致SMM内存损坏和权限提升,同样获得CVSS评分8.2。

CVE-2025-4423漏洞存在于SetupAutomationSmm功能中,允许攻击者在SMM中任意写入内存,导致SMM权限提升和代码执行,CVSS评分同样高达8.2。

CVE-2025-4424漏洞则由于SetupAutomationSmm中的输入验证不正确,允许对SmmSetVariable进行未经验证的调用,导致固件设置被恶意操纵,CVSS评分为6。

CVE-2025-4425漏洞是一个堆栈缓冲区溢出问题,也存在于SetupAutomationSmm中,可能导致SMM权限提升和任意代码执行,CVSS评分为8.2。

最后,CVE-2025-4426漏洞同样源于SetupAutomationSmm中的错误,泄露SMRAM内容,造成敏感信息泄露,CVSS评分为6。

为应对这些安全威胁,联想已经为IdeaCentre AIO 3等受影响型号的一体机发布了固件安全更新,强烈建议用户升级到版本O6BKT1AA。对于Yoga AIO系列,尽管目前尚未发布更新,但联想已计划在2025年9月30日至11月30日期间推出相应的修复程序。

联想的这一系列举措,体现了其对用户数据安全和设备安全的高度重视,同时也提醒所有用户及时更新固件,以确保设备免受潜在的安全威胁。

更多热门内容
百度搜索首页将上线智能体应用入口,文心平台及外部AI应用接入
人民财讯7月30日电,记者从百度方面获悉,日前百度搜索电脑端正在首页测试开放智能体应用入口。用户可在搜索框下方“AI应用入口”直接调用智能体。据内部人士透露,首页集成的智能体主要来自文心智能体平台、搜索开放平…

2025-07-31

中证耐用消费品与服装指数报5966点,科沃斯等权重股助力上涨
数据统计显示,中证全指耐用消费品与服装指数近一个月上涨3.98%,近三个月上涨5.28%,年至今上涨3.46%。 据了解,中证全指耐用消费品与服装指数从中证全指指数中选取与耐用消费品与服装主题相对应的行业内…

2025-07-31

7月30日家电板块微跌,海立股份领跌,多只个股跌幅超2%
7月30日,截至收盘,家电行业行业下跌0.49%,板块资金流出62793.60万。上涨个股家数28个,下跌个股家数62个。 板块跌幅居前的十大熊股分别是:海立股份(-5.76%)、亿田智能(-3.57%)、同…

2025-07-31

石头科技收跌1.71%,滚动市盈率高于行业均值,总市值达458亿
7月30日,石头科技今日收盘176.8元,下跌1.71%,滚动市盈率PE(当前股价与前四季度每股收益总和的比值)达到24.82倍,总市值458.06亿元。 序号股票简称PE(TTM)PE(静)市净率总市值(元…

2025-07-31