网络安全警报:戴尔企业级笔电曝关键芯片漏洞 企业用户亟需紧急修补​

发布时间:2025-08-7 阅读量:1219 来源: 我爱方案网 作者: wenwei

【导读】戴尔科技集团于8月7日发布高危安全警报(公告编号DSA-2025-053),确认其Precision移动工作站及Latitude商务笔记本产品线存在严重芯片级安全缺陷。此次漏洞源自博通BCM5820X安全协处理器的ControlVault3功能模块,该模块本用于加密存储生物特征、系统凭证等敏感数据。


17.jpg


漏洞技术详情


安全研究人员发现5个高危漏洞链(CVE编号2025-24311至24919),攻击者可组合利用实现:


1. 越界内存写入(CVSS 8.7)

2. 驱动级权限提升(CVSS 9.1)

3. 安全飞地远程代码执行(CVSS 8.9)戴尔安全响应中心确认,成功利用漏洞可完全绕过硬件级安全防护,直接窃取存储在加密区的企业域凭证、指纹及人脸识别模板。


影响范围升级


根据戴尔最新披露清单,新增三款受影响设备:


  ● Precision 3580移动工作站

  ● Latitude 7350 Detachable

  ● Latitude 5470商用本全球受影响设备总量预估达3200万台,其中企业用户占比超过87%。


企业响应措施


戴尔已向企业客户推送紧急更新包(版本号A12),包含:


1. 新版BIOS固件(v1.15.3)

2. 芯片驱动安全补丁(v6.12.02)

3. 内存保护增强组件企业IT管理员可通过Dell Command Update工具强制部署补丁,同时建议禁用ControlVault3的远程认证功能直至升级完成。


历史漏洞关联分析


此次事件与2023年英特尔管理引擎漏洞(CVE-2023-23583)存在相似攻击路径,均为通过硬件信任链突破系统安全边界。值得关注的是,博通芯片漏洞影响范围已从网络设备(如2020年Wi-Fi芯片事件)扩展至企业终端安全领域。


防护建议


1. 优先更新采用ControlVault3的设备

2. 启用固件写入保护(BIOS > Security > Firmware Lock)

3. 对涉密设备执行内存取证检测戴尔安全团队确认,目前尚未发现漏洞野外利用案例,但企业用户需在30日内完成修补以防供应链攻击。


相关资讯
我们还需要GPU吗?从LineShine登顶看纯CPU超算的四层技术突围

在英伟达GPU与CUDA生态长期主导AI训练与科学仿真的背景下,国产LineShine(灵晟)纯CPU超算以2.198 EFlops持续双精度性能登顶TOP500,印证了“矩阵增强型CPU”正在重构HPC底层硬件标准。 近日,Jack Dongarra、Satoshi Matsuoka、Torsten Hoefler三位HPC权威联合发表《Do We Still Need GPUs? Rethinking AI and Scientific Computing on Matrix-Enhanced CPUs》,系统拆解了无GPU同构超算的四层技术体系:处理器指令集硬件加速、统一HBM高带宽内存架构、全精度混合运算单元、原生高速互联网络。

从“回答问题”到“完成任务”:AI产业正在发生的五个结构性转向

回顾AI今年的发展轨迹,我们能察觉到一种质的变化:AI不再只是被展示、被调用的“展品”,而是拥有了更明确的“行动感”。从代码编写到机器人奔跑,从算力基建到未来接口,行业正集体从“回答问题”走向“完成任务”。 我们试图透过五个数字,捕捉这一轮产业变革中的关键切片。

ROHM车载MOSFET新品:抑制二次击穿,SOA范围扩大5倍

全球知名半导体制造商ROHM近日宣布,面向车载安全功能和保护电路开发出100V耐压MOSFET新品“RS4P063BPHZG”

斩获SAIL最高奖背后:DF1000如何破解国产算力“存不够、改不动”?

2026 WAIC落下帷幕,国内AI算力产业的共识正发生清晰转向:单点参数竞赛逐渐退潮,超节点集群、全产业链自主可控与底层架构原始创新成为核心主线。在此背景下,首次参展的东方算芯凭借“高能效软件定义近存计算芯片DF1000”斩获大会最高荣誉SAIL奖。这座奖杯背后,指向了一条不依赖先进制程与既有生态的突围之路。