技嘉修复4个UEFI漏洞 涉及240款主板

发布时间:2025年7月17日    来源:szf
技嘉修复4个UEFI漏洞 涉及240款主板

快速阅读: 据相关媒体报道,技嘉修复了240款主板的4个UEFI漏洞,影响Intel 100至500系列。漏洞源于SMM,可导致任意代码执行和安全机制绕过。已发布固件更新。

据IT之家报道,7月15日,科技媒体Tom’s Hardware发布消息称,技嘉已更新固件,修复了其多款主板上统一可扩展固件接口(UEFI)中的4个漏洞。这些漏洞由固件安全研究公司Binarly发现,影响约240款技嘉主板,包括CVE-2025-7029、CVE-2025-7028、CVE-2025-7027和CVE-2025-7026四个漏洞。

这些漏洞源于系统管理模式(SMM),这是一种x86处理器上的高权限操作模式,用于执行底层系统管理任务。SMM支持UEFI访问系统硬件,所有代码在称为系统管理RAM(SMRAM)的安全内存区域中执行。这种内存只能通过特定的系统管理中断(SMI)处理器访问,这些处理器依赖特定的通信缓冲区来处理数据。如果这些处理器没有验证数据,攻击者可能在操作系统加载前执行任意代码。

具体来说,这4个漏洞如下:
– CVE-2025-7029:未检查的RBX寄存器支持通过OcHeader/OcData指针进行任意SMRAM写入。CVSS评分为8.2,严重性等级为高。
– CVE-2025-7028:未经验证的功能指针允许攻击者控制闪存操作。CVSS评分为8.2,严重性等级为高。
– CVE-2025-7027:双指针解引用允许进行任意的SMRAM写入。CVSS评分为8.2,严重性等级为高。
– CVE-2025-7026:未检查的RBX寄存器允许在CommandRcx08中进行任意的SMRAM写入。CVSS评分为8.2,严重性等级为高。

根据CERT的报告,具有管理员访问权限的攻击者可以利用这些漏洞在SMM中执行任意代码,并绕过安全启动等关键的UEFI保护措施。攻击者还可以安装“隐蔽的固件植入”,长期控制系统。这些攻击可以从操作系统内部或早期启动、睡眠或恢复状态中触发。由于SMM在操作系统内核之下运行,使用传统安全工具很难发现或禁用这些漏洞。

技嘉已经开始为许多受影响的型号发布固件更新。根据最新的安全通告,该公司已分享了一份受影响产品和相应BIOS版本的列表,涵盖了技嘉主板的Intel 100、200、300、400和500系列。

(以上内容均由AI生成)

你可能还想读

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

快速阅读: 美国能源部17个国家实验室构成顶尖科研体系,在基础科学、能源安全、气候变化等领域发挥关键作用。拥有全球领先的超算资源及顶尖人才,年经费约220亿美元。随着“创世纪计划”启动,实验室将形成协同网络,推动美国在清洁能源、量子计算等前 […]

发布时间:2025年12月8日
谷歌Gemini 3 Pro发布

谷歌Gemini 3 Pro发布

快速阅读: 谷歌发布新一代推理模型Gemini 3 Pro,显著提升数学、编程和视觉理解能力。一经发布,Gemini 3 Pro几乎横扫各大评测榜单,在LMArena大模型竞技场中以1501的Elo得分高居榜首。在MathArena数学竞赛 […]

发布时间:2025年11月19日
独具创新,直击痛点:深度解析华为十大最新方案

独具创新,直击痛点:深度解析华为十大最新方案

快速阅读: 第三个方案,是华为的U6GHzAAU天线。综合来看,华为的U6GAAU,真正实现了容量覆盖双优,助力全球U6G商用。LampSiteX,是LampSite系列的最新型号。第五个方案,是华为有源天线产品——EasyAAU。Easy […]

发布时间:2025年11月13日
Palantir估值承压仍领跑AI赛道

Palantir估值承压仍领跑AI赛道

快速阅读: 近期,美国AI概念股整体承压,Palantir与英伟达遭遇做空传闻,引发市场短暂震荡。然而,在宏观调整与估值质疑中,Palantir仍凭借强劲业绩与差异化AI布局维持长期增长势头。分析人士认为,该公司正处于由“政府数据支撑”向“ […]

发布时间:2025年11月12日
Palantir与Snowflakes深化AI合作

Palantir与Snowflakes深化AI合作

快速阅读: Snowflake 与 Palantir 宣布建立战略合作,整合双方的数据与AI能力,使企业能够在统一的数据基础上直接调用 Palantir 的AI分析与智能应用工具,加速企业级AI落地。 2025年10月,Snowflake […]

发布时间:2025年11月10日
Palantir与迪拜控股共建AI公司

Palantir与迪拜控股共建AI公司

快速阅读: Dubai Holding 与 Palantir 宣布成立合资公司 Aither,致力于为中东地区政府与企业提供人工智能转型解决方案。该合作标志着 Palantir 在中东技术布局的进一步深化,也为当地公共服务与产业数字化提供新 […]

发布时间:2025年11月10日
Palantir携手Lumen共建企业AI平台

Palantir携手Lumen共建企业AI平台

快速阅读: 2025年10月,Palantir Technologies与Lumen Technologies宣布达成战略合作,联合打造面向企业级应用的人工智能服务平台。双方将以Palantir的Foundry与AIP平台为核心,推动通信与 […]

发布时间:2025年11月7日
Palantir携手Hadean拓展英国国防部AI战场模拟平台

Palantir携手Hadean拓展英国国防部AI战场模拟平台

快速阅读: 2025年10月,数据智能公司 Palantir Technologies 宣布与英国分布式计算企业 Hadean 达成战略合作,双方将共同为英国国防部(UK Ministry of Defence, UK MoD)扩展基于人工 […]

发布时间:2025年11月7日