Регистър на промените
| Промяна на датата | Описание на промяната |
|---|---|
| 19 юли 2023 г. |
|
| 8 август 2023 г. |
|
| 9 август 2023 г. |
|
| 9 април 2024 г. |
|
| 16 април 2024 г. |
|
Обобщение
Тази статия предоставя насоки за нов клас уязвимости на микроархитектурни и спекулативни уязвимости от странични канали, базирани на интегрални схеми, които засягат много съвременни процесори и операционни системи. Това включва Intel, AMD и ARM. Конкретни подробности за тези уязвимости, базирани на интегрални схеми, могат да бъдат намерени в следните ADV (съвети за сигурността) и CVE (често срещани уязвимости и експозиции):
- ADV180002 | Указания за намаляване на уязвимостите в страничен канал при спекулативно изпълнение
- ADV180012 | Указания на Microsoft за спекулативно заобикаляне на магазина
- ADV180013 | Указания на Microsoft за фалшива система Регистър Прочетете
- ADV180016 | Указания на Microsoft за възстановяване на състоянието на Lazy FP
- ADV180018 | Указания на Microsoft за намаляване на L1TF вариант
- ADV190013 | Указания на Microsoft за смекчаване на уязвимостите при вземане на извадки от микроархитектурни данни
- ADV220002 | Указания на Microsoft за уязвимости в остарели данни на процесор Intel MMIO
- CVE-2022-23825 | Объркване на типа на клон на AMD (BTC)
- CVE-2023-20569 | Предиктор на обратен адрес на AMD процесора
- CVE-2022-0001 | Инжектиране в хронологията на клоновете на Intel
Важно
Този проблем засяга и други операционни системи, като например Android, Chrome, iOS и macOS. Затова съветваме клиентите да потърсят насоки от тези доставчици.
Издадохме няколко актуализации, за да смекчим тези уязвимости. Също така сме предприели действия за защита на нашите услуги в облака. За повече подробности вижте следващите раздели.
Все още не сме получили информация, която да указва, че тези уязвимости са били използвани за атака на клиенти. Работим в тясно сътрудничество с партньори в отрасъла, включително производители на чипове, производители на хардуерно оборудване и доставчици на приложения, за да защитим клиентите. За да получите всички налични защити, се изискват актуализации на фърмуера (микрокод) и софтуера. Това включва микрокод от OEM на устройства и в някои случаи актуализации на антивирусен софтуер.
В тази статия са разгледани следните уязвимости:
- CVE-2017-5715 | Branch Target Injection
- CVE-2017-5753 | Заобикаляне на проверка за границите
- CVE-2017-5754 | Фалшиво зареждане на кеша за данни
- CVE-2018-3639 | Спекулативно заобикаляне на магазина
актуализиране на Windows също така ще предостави смекчавания на Internet Explorer и Edge. Ще продължим да подобряваме тези предпазни мерки за този клас уязвимости.
За да научите повече за този клас уязвимости, вижте следното:
- ADV180002 | Указания за намаляване на уязвимостите в страничен канал при спекулативно изпълнение
- ADV180012 | Указания на Microsoft за спекулативно заобикаляне на магазина
Уязвимости
Уязвимост при вземане на извадки за микроархитектурни данни
На 14 май 2019 г. Intel публикува информация за нов подклас на спекулативни уязвимости в странични канали, известни като извадка на микроархитектурни данни. Тези уязвимости са адресирани в следните CVE:
- CVE-2019-11091 | Микроархитектурни данни, извадка, некешируема памет (MDSUM)
- CVE-2018-12126 | Извадка за буферни данни от микроархитектурно хранилище (MSBDS)
- CVE-2018-12127 | Микроархитектурни извадки за данни от буфер за запълване (MFBDS)
- CVE-2018-12130 | Microarchitectural Load Port Data Sampling (MLPDS)
Важно
Тези проблеми ще засегнат други операционни системи, като например Android, Chrome, iOS и MacOS. Съветваме ви да потърсите насоки от тези съответни доставчици.
Издадохме актуализации, за да помогнем за смекчаването на тези уязвимости. За да получите всички налични защити, се изискват актуализации на фърмуера (микрокод) и софтуера. Това може да включва микрокод от OEM на устройства. В някои случаи инсталирането на тези актуализации ще окаже въздействие върху производителността. Също така предприехме действия за защита на нашите услуги в облака. Настоятелно препоръчваме разполагането на тези актуализации.
За повече информация относно този проблем вижте следните съвети за защита и използвайте указания, базирани на сценарии, за определяне на действията, необходими за намаляване на заплахата:
- ADV190013 | Указания на Microsoft за смекчаване на уязвимостите при вземане на извадки от микроархитектурни данни
- Указания за Windows, които да ви помогнат да се защитите срещу уязвимостите в страничен канал при спекулативно изпълнение
Забележка
Препоръчваме да инсталирате всички най-нови актуализации от актуализиране на Windows, преди да инсталирате каквито и да било актуализации на микрокод.
Уязвимост в Spectre Variant 1
На 6 август 2019 г. Intel публикува подробности за уязвимост в разкриването на информация за ядрото на Windows. Тази уязвимост е вариант на уязвимостта на спекулативния канал за изпълнение на вариант 1 на Spectre и й е присвоена CVE-2019-1125.
На 9 юли 2019 г. издадохме актуализации на защитата за операционната система Windows, за да помогнем за смекчаването на този проблем. Имайте предвид, че въздържахме публичното документиране на това смекчаване до координираното оповестяване на индустрията във вторник, 6 август 2019 г.
Клиентите, които са разрешили актуализиране на Windows и са приложили актуализациите на защитата, издадени на 9 юли 2019 г., са защитени автоматично. Не е необходимо допълнително конфигуриране.
Забележка
Тази уязвимост не изисква актуализация на микрокод от производителя на вашето устройство (OEM).
За повече информация относно тази уязвимост и приложимите актуализации вж. ръководството за актуализации на защитата на Microsoft:
Уязвимост при асинхронно прекратяване на транзакция
На 12 ноември 2019 г., Intel публикува техническа препоръка относно уязвимостта с асинхронно прекратяване на транзакция в разширения за синхронизиране на транзакции на Intel (Intel TSX), на която е присвоена CVE-2019-11135. Издадохме актуализации, за да помогнем със смекчаването на тази уязвимост. По подразбиране защитите на ОС са разрешени за изданията на ОС на Windows Client.
MMIO уязвимост при вземане на проби от остарели данни
На 14 юни 2022 г. публикувахме ADV220002 | Указания на Microsoft относно уязвимостите в остарели данни на процесор Intel MMIO. Уязвимостите се присвояват в следните CVE:
- CVE-2022-21123 | Четене на споделени буферни данни (SBDR)
- CVE-2022-21125 | Извадка от споделен буфер (SBDS)
- CVE-2022-21127 | Специална актуализация за вземане на извадки от буферни данни за регистъра (актуализация на ЕСРР)
- CVE-2022-21166 | Регистър на устройството: частично записване (DRPW)
Препоръчани действия
Трябва да предприемете следните действия за защита срещу тези уязвимости:
- Приложете всички налични актуализации на операционната система Windows, включително ежемесечните актуализации на защитата на Windows.
- Приложете приложимата актуализация на фърмуера (микрокода), предоставена от производителя на устройството.
- Оценете риска за вашата среда въз основа на информацията, предоставена в Съветите за сигурност на Microsoft ADV180002, ADV180012, ADV190013 и ADV220002, в допълнение към информацията, предоставена в тази статия.
- Предприемете необходимите действия, като използвате препоръките и информацията за ключове от системния регистър, предоставени в тази статия.
Забележка
Клиентите на Surface ще получат актуализация на микрокод чрез Windows Update. За списък с най-новите налични актуализации на фърмуера на устройството Surface (микрокод) вижте KB4073065.
Объркване на типа клон
На 12 юли 2022 г. публикувахме CVE-2022-23825 | AMD CPU Branch Type Confusion , която описва, че псевдонимите в предсказателя на клона може да накарат определени AMD процесори да предсказват грешен тип клон. Този проблем потенциално може да доведе до разкриване на информация.
За да помогнете за защитата срещу тази уязвимост, препоръчваме да инсталирате актуализации на Windows, които са с дата или след юли 2022 г., и след това да предприемете действия, както се изисква от CVE-2022-23825 и информацията за ключа от системния регистър, която е предоставена в тази статия от базата знания.
За повече информация вж. бюлетина за сигурността на AMD-SB-1037 .
Предиктор за обратен адрес
На 8 август 2023 г. публикувахме CVE-2023-20569 | AMD CPU Return Address Predictor (известен също като Inception), който описва нова спекулативна атака страничен канал, която може да доведе до спекулативно изпълнение на адрес, контролиран от атакуващия. Този проблем засяга някои AMD процесори и потенциално може да доведе до разкриване на информация.
За да помогнете за защитата срещу тази уязвимост, препоръчваме да инсталирате актуализации на Windows, които са с дата след август 2023 г., и след това да предприемете действия, както се изисква от CVE-2023-20569 и информацията за ключа от системния регистър, която е предоставена в тази статия от базата знания.
За повече информация вж. бюлетина за защитата на AMD-SB-7005 .
Пример за инжектиране в хронологията на клона
На 9 април 2024 г. публикувахме CVE-2022-0001 | Intel Branch History Injection , който описва Branch History Injection (BHI), което е специфична форма на вътрешна режима BTI. Тази уязвимост възниква, когато атакуващият може да манипулира хронологията на клона, преди да премине от режим на потребител към режим на супервайзор (или от VMX, който не е root/guest, към основен режим). Тази манипулация може да накара предиктора на непрекия клон да избере конкретен запис за предсказване за непряк клон и преходно ще се изпълни притурка за разкриване на прогнозираната цел. Това може да е възможно, защото съответната хронология на клона може да съдържа клонове, взети в предишен контекст на защита и по-специално други режими на прогнозиране.
Настройки за смекчаване за клиенти на Windows
Съветите за защита (ADV) и CVE предоставят информация за риска, породен от тези уязвимости, и начина, по който ви помагат да идентифицирате състоянието по подразбиране на мерките за смекчаване на последствията за клиентските системи на Windows. Таблицата по-долу обобщава изискването за микрокод на ЦП и състоянието по подразбиране на мерките за смекчаване на последствията при клиенти на Windows.
| CVE | Изисква ли се микрокод/фърмуер на процесора? | Смекчаване на последствията – състояние по подразбиране |
|---|---|---|
| CVE-2017-5753 | Не | Разрешено по подразбиране (няма опция за забраняване) Вижте ADV180002 за допълнителна информация. |
| CVE-2017-5715 | Да | Разрешено по подразбиране. Потребителите на системи, базирани на AMD процесори, трябва да виждат ЧЗВ #15, а потребителите на ARM процесори трябва да виждат ЧЗВ #20 за ADV180002 за допълнителни действия и тази статия от Базата знания за приложимите настройки на ключове от системния регистър. Забележка По подразбиране Retpoline е разрешен за устройства, работещи с Windows 10, версия 1809 или по-нова, ако Spectre Variant 2 (CVE-2017-5715) е разрешен. За повече информация относно Retpoline следвайте указанията в публикацията в блога " Предпазни мерки за Spectre variant 2 с Retpoline в Windows ". |
| CVE-2017-5754 | Не | Разрешено по подразбиране Вижте ADV180002 за допълнителна информация. |
| CVE-2018-3639 | Intel: Да AMD: Не ARM: Да |
Intel и AMD: Дезактивирано по подразбиране. Вижте ADV180012 за повече информация и тази статия от Базата знания за приложимите настройки за ключове от системния регистър. ARM: Разрешено по подразбиране без опция за забраняване. |
| CVE-2019-11091 | Intel: Да | Разрешено по подразбиране. Вижте ADV190013 за повече информация и тази статия за приложимите настройки за ключове от системния регистър. |
| CVE-2018-12126 | Intel: Да | Разрешено по подразбиране. Вижте ADV190013 за повече информация и тази статия за приложимите настройки за ключове от системния регистър. |
| CVE-2018-12127 | Intel: Да | Разрешено по подразбиране. Вижте ADV190013 за повече информация и тази статия за приложимите настройки за ключове от системния регистър. |
| CVE-2018-12130 | Intel: Да | Разрешено по подразбиране. Вижте ADV190013 за повече информация и тази статия за приложимите настройки за ключове от системния регистър. |
| CVE-2019-11135 | Intel: Да | Разрешено по подразбиране. Вижте CVE-2019-11135 за повече информация и тази статия за приложимите настройки на ключове от системния регистър. |
| CVE-2022-21123 (част от MMIO ADV220002) | Intel: Да | Windows 10, версия 1809 и по-нови: Разрешено по подразбиране. Windows 10, версия 1607 и по-стари: Забранено по подразбиране. Вижте CVE-2022-21123 за повече информация и тази статия за приложимите настройки за ключове от системния регистър. |
| CVE-2022-21125 (част от MMIO ADV220002) | Intel: Да | Windows 10, версия 1809 и по-нови: Разрешено по подразбиране. Windows 10, версия 1607 и по-стари: Забранено по подразбиране. За повече информация вижте CVE-2022-21125 . |
| CVE-2022-21127 (част от MMIO ADV220002) | Intel: Да | Windows 10, версия 1809 и по-нови: Разрешено по подразбиране. Windows 10, версия 1607 и по-стари: Забранено по подразбиране. За повече информация вижте CVE-2022-21127 . |
| CVE-2022-21166 (част от MMIO ADV220002) | Intel: Да | Windows 10, версия 1809 и по-нови: Разрешено по подразбиране. Windows 10, версия 1607 и по-стари: Забранено по подразбиране. За повече информация вижте CVE-2022-21166 . |
| CVE-2022-23825 (объркване на типа клон на AMD ЦП) | AMD: Не | Вижте CVE-2022-23825 за повече информация и тази статия за приложимите настройки на ключове от системния регистър. |
|
CVE-2023-20569 (предиктор на обратен адрес на AMD процесора) |
AMD: Да | Вижте CVE-2023-20569 за повече информация и тази статия за приложимите настройки на ключове от системния регистър. |
| CVE-2022-0001 | Intel: Не | Забранено по подразбиране. Вижте CVE-2022-0001 за повече информация и тази статия за приложимите настройки на ключове от системния регистър. |
Забележка
По подразбиране разрешаването на изключени смекчавания може да повлияе на производителността на устройството. Действителният ефект върху производителността зависи от множество фактори, като конкретния чипсет в устройството и работещите работни натоварвания.
Настройки на системния регистър
Предоставяме следната информация от системния регистър, за да разрешим смекчавания, които не са разрешени по подразбиране, както е документирано в Съвети за защита (ADV) и CVE. Освен това предоставяме настройки за ключове от системния регистър за потребители, които искат да забранят смекчаванията, когато е приложимо за клиенти на Windows.
Важно
Този раздел, метод или задача съдържа информация за модифициране на системния регистър. Ако обаче промените системния регистър по неправилен начин, е възможно да възникнат сериозни проблеми. Затова се погрижете да следвате тези стъпките внимателно. За допълнителна защита, архивирайте системния регистър, преди да го променяте. След това можете да възстановите системния регистър, ако възникне проблем. За повече информация относно начините за архивиране и възстановяване на системния регистър вижте следната статия в базата знания на Microsoft:
322756 Създаване на резервно копие и възстановяване на системния регистър в Windows
Управление на предпазни мерки за CVE-2017-5715 (Spectre Variant 2) и CVE-2017-5754 (срив)
Важно
По подразбиране Retpoline е активиран на устройства с Windows 10, версия 1809, ако е разрешен Spectre, вариант 2 (CVE-2017-5715). Разрешаването на Retpoline на най-новата версия на Windows 10 може да подобри производителността на устройства, работещи с Windows 10, версия 1809 за Spectre, вариант 2, особено на по-стари процесори.
|
За да разрешите предпазни мерки по подразбиране за CVE-2017-5715 (Spectre Variant 2) и CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Рестартирайте устройството, за да влязат в сила промените. За да забраните предпазни мерки за CVE-2017-5715 (Spectre Variant 2) и CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Рестартирайте устройството, за да влязат в сила промените. |
|---|
Забележка
Стойност 3 е точна за FeatureSettingsOverrideMask както за настройките за "разрешаване", така и за "забраняване". (Вижте раздела "ЧЗВ" за повече информация за ключовете от системния регистър.)
Управление на смекчаването на последствията за CVE-2017-5715 (Spectre Variant 2)
| **За да забраните предпазни мерки за CVE-2017-5715 (Spectre Variant 2 ): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Рестартирайте устройството, за да влязат в сила промените. За да разрешите предпазни мерки по подразбиране за CVE-2017-5715 (Spectre Variant 2) и CVE-2017-5754 (Meltdown): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Рестартирайте устройството, за да влязат в сила промените. |
|---|
Само за AMD и ARM процесори: Разрешаване на пълно смекчаване на последствията за CVE-2017-5715 (Spectre Variant 2)
По подразбиране защитата от потребител към ядро за CVE-2017-5715 е забранена за AMD и ARM процесори. Трябва да разрешите смекчаването, за да получите допълнителни защити за CVE-2017-5715. За повече информация вижте ЧЗВ #15 в ADV180002 за AMD процесори и ЧЗВ #20 в ADV180002 за ARM процесори.
Разрешете защита "от потребител към ядро" на AMD и ARM процесори заедно с други защити за CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fРестартирайте устройството, за да влязат в сила промените. |
|---|
Управление на предпазни мерки за CVE-2018-3639 (спекулативно заобикаляне на магазина), CVE-2017-5715 (Spectre Variant 2) и CVE-2017-5754 (срив)
За да разрешите предпазни мерки за CVE-2018-3639 (спекулативно заобикаляне на магазина), предпазни мерки по подразбиране за CVE-2017-5715 (Spectre Variant 2) и CVE-2017-5754 (срив):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fРестартирайте устройството, за да влязат в сила промените. Забележка: AMD процесорите не са уязвими към CVE-2017-5754 (Meltdown). Този ключ от системния регистър се използва в системи с AMD процесори, за да се разрешат смекчавания по подразбиране за CVE-2017-5715 на AMD процесори и за CVE-2018-3639. За да забраните предпазни мерки за CVE-2018-3639 (спекулативно заобикаляне на магазина) *и* предпазни мерки за CVE-2017-5715 (Spectre Variant 2) и CVE-2017-5754 (срив) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fРестартирайте устройството, за да влязат в сила промените. |
|---|
Само за процесори AMD: Разрешаване на пълно смекчаване за CVE-2017-5715 (Spectre Variant 2) и CVE 2018-3639 (спекулативно заобикаляне на магазина)
По подразбиране защитата от потребител към ядро за CVE-2017-5715 е деактивирана за процесори AMD. Клиентите трябва да разрешат смекчаването, за да получат допълнителни защити за CVE-2017-5715. За повече информация вижте ЧЗВ #15 в ADV180002.
Разрешете защита от потребител към ядро на AMD процесори заедно с други защити за CVE 2017-5715 и защити за CVE-2018-3639 (спекулативно заобикаляне на магазина):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fРестартирайте устройството, за да влязат в сила промените. |
|---|
Управление на уязвимост от асинхронно прекратяване на транзакция, извадки от микроархитектурни данни, Spectre, срив, забраняване на спекулативно заобикаляне на хранилище (SSBD) и неизправност в терминал L1 (L1TF)
|
За да се разрешат смекчавания на уязвимостта с асинхронно прекратяване на транзакция в разширения за синхронизиране на транзакции на Intel (Intel TSX) (CVE-2019-11135) и извадка за микроархитектурни данни ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) заедно с Spectre (CVE-2017 Варианти -5753 & CVE-2017-5715) и Meltdown (CVE-2017-5754), включително спекулативно забраняване на заобикаляне на Store (SSBD) (CVE-2018-3639), както и L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 и CVE-2018-3646) без да забранявате Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ако функцията Hyper-V е инсталирана, добавете следната настройка на системния регистър: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ако това е хост на Hyper-V и актуализациите на фърмуера са приложени: Пълно изключване на всички виртуални машини. Това позволява свързаното с фърмуера смекчаване да се приложи на хоста, преди стартирането на виртуалните машини. Следователно, виртуалните машини също се актуализират, когато се рестартират. Рестартирайте устройството, за да влязат в сила промените. За да се разрешат смекчавания на уязвимостта с асинхронно прекратяване на транзакция в разширения за синхронизиране на транзакции на Intel (Intel TSX) (CVE-2019-11135) и извадка за микроархитектурни данни ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) заедно с Spectre (CVE-2017 Варианти -5753 & CVE-2017-5715) и Meltdown (CVE-2017-5754), включително спекулативно забраняване на заобикаляне на Store (SSBD) (CVE-2018-3639), както и L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 и CVE-2018-3646) При Hyper-Threading дезактивирани: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ако функцията Hyper-V е инсталирана, добавете следната настройка на системния регистър: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ако това е хост на Hyper-V и актуализациите на фърмуера са приложени: Пълно изключване на всички виртуални машини. Това позволява свързаното с фърмуера смекчаване да се приложи на хоста, преди стартирането на виртуалните машини. Следователно, виртуалните машини също се актуализират, когато се рестартират. Рестартирайте устройството, за да влязат в сила промените. За да забраните смекчавания на уязвимостта с асинхронно прекратяване на транзакция в разширения за синхронизиране на транзакции на Intel® (Intel® TSX), както и извадка от микроархитектурни данни ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130), заедно с варианти Spectre (CVE-2017-5753 & CVE-2017-5715) и Meltdown (CVE-2017-5754), включително спекулативно забраняване на заобикаляне на Store (SSBD) (CVE-2018-3639), както и L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620, и CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Рестартирайте устройството, за да влязат в сила промените. |
|---|
CVE-2022-23825 \| Объркване на типа на клон на AMD (BTC)
За да разрешите облекчението за CVE-2022-23825 на AMD процесори:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
За да бъдат напълно защитени, може да се наложи клиентите също да забранят Hyper-Threading (известно също като едновременна многонишкова работа (SMT)). Вижте KB4073757 за указания за защита на устройства с Windows.
CVE-2023-20569 \| Предиктор на обратен адрес на AMD процесора
За да разрешите облекчението за CVE-2023-20569 на AMD процесори:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Инжектиране в хронологията на клоновете на Intel
За да разрешите облекчението за CVE-2022-0001 на процесори Intel:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Разрешаване на множество смекчавания
За да разрешите няколко смекчавания, трябва да добавите заедно стойността за REG_DWORD на всяко смекчаване.
Например:
| Смекчаване на уязвимост при асинхронно прекратяване на транзакция, извадки от микроархитектурни данни, Spectre, срив, MMIO, спекулативно забраняване на заобикаляне на Store (SSBD) и L1 терминална грешка (L1TF) с забрана на Hyper-Threading | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
ЗАБЕЛЕЖКА 8264 (в десетично число) = 0x2048 (в шестнадесетично) За да разрешите BHI заедно с други съществуващи настройки, ще трябва да използвате побитово "ИЛИ на текущата стойност" с 8 388 608 (0x800000). 0x800000 OR 0x2048 (8264 в десетично представяне) ще стане 8 396 872 (0x802048). Същото е и с FeatureSettingsOverrideMask. |
|
| Смекчаване за CVE-2022-0001 на процесори Intel | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Комбинирано смекчаване на последствията | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Проверка дали защитите са разрешени
За да проверим дали защитите са разрешени, публикувахме скрипт на PowerShell, който можете да изпълнявате на своите устройства. Инсталирайте и изпълнете скрипта, като използвате един от следните методи.
Метод 1: Потвърждаване на PowerShell чрез галерията на PowerShell (Windows Server 2016 или WMF 5.0/5.1)
|
Инсталирайте модула PowerShell: PS> Install-Module SpeculationControl Изпълнете модула PowerShell, за да проверите дали защитите са разрешени: PS> # Записване на текущите правила за изпълнение, така че да може да бъде нулирано PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned – обхват Currentuser PS> Import-Module SpeculationControl PS> Get-SpeculationControlSettings PS> # Нулиране на правилата за изпълнение в началното състояние PS> Set-ExecutionPolicy $SaveExecutionPolicy – обхват Currentuser |
|---|
Метод 2: Проверка на PowerShell с помощта на изтегляне от Technet (по-стари версии на операционната система и по-ранни версии на WMF)
|
Инсталирайте модула PowerShell от Technet ScriptCenter: Отидете на https://aka.ms/SpeculationControlPS Изтеглете SpeculationControl.zip в локална папка. Извлечете съдържанието от локална папка, например C:\ADV180002 Изпълнете модула PowerShell, за да проверите дали защитите са разрешени: Стартирайте PowerShell, след което (като използвате предишния пример) копирайте и изпълнете следните команди: PS> # Записване на текущите правила за изпълнение, така че да може да бъде нулирано PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned – обхват Currentuser PS> CD C:\ADV180002\SpeculationControl PS> Import-Module .\SpeculationControl.psd1 PS> Get-SpeculationControlSettings PS> # Нулиране на правилата за изпълнение в началното състояние PS> Set-ExecutionPolicy $SaveExecutionPolicy – обхват Currentuser |
|---|
За подробно обяснение на резултата от скрипта на PowerShell вижте KB4074629.
Често задавани въпроси
Как да разбера дали имам правилната версия на микрокода на процесора?
Микрокодът се доставя чрез актуализация на фърмуера. Трябва да проверите при производителите на вашия процесор (чипсет) и устройство за наличността на приложими актуализации на защитата за фърмуера за конкретното им устройство, включително указания за редакция на микрокода на Intels.
Моята операционна система не е в списъка. Кога да очаквам да бъде издадена корекция?
Решаването на проблем с хардуерна уязвимост чрез актуализация на софтуера създава значителни предизвикателства. Освен това смекчаванията за по-старите операционни системи изискват значителни архитектурни промени. Работим с производителите на засегнатите чипове, за да определим най-добрия начин за предоставяне на смекчавания на последствията, които може да бъдат предоставени в бъдещи актуализации.
Къде да намеря актуализации на фърмуера или хардуера на Surface?
Актуализации за устройства Microsoft Surface ще бъдат предоставени на клиентите чрез актуализиране на Windows заедно с актуализациите за операционната система Windows. За списък с наличните актуализации на фърмуера на устройството Surface (микрокод) вижте KB4073065.
Ако вашето устройство не е от Microsoft, приложете фърмуера от производителя на устройството. За повече информация се свържете с производителя на OEM устройство.
Имам x86 архитектура, но не виждам да се предлага актуализация. Ще получа ли такъв?
През февруари и март 2018 г. Microsoft пусна допълнителна защита за някои системи, базирани на x86. За повече информация вж. KB4073757 и Съветника за сигурност на Microsoft ADV180002.
Къде да намеря актуализации на операционната система и фърмуера (микрокода) на Microsoft HoloLens?
Актуализации за Windows 10 за HoloLens са достъпни за клиентите на HoloLens чрез актуализиране на Windows.
След прилагане на актуализацията на Защита в Windows от февруари 2018 г., не е необходимо клиентите на HoloLens да предприемат допълнителни действия, за да актуализират фърмуера на своето устройство. Тези смекчавания също ще бъдат включени във всички бъдещи издания на Windows 10 за HoloLens.
Не съм инсталирал нито една от актуализациите само за защитата от 2018 г. Ако инсталирам най-новите актуализации само за защитата от 2018 г., защитен ли съм от описаните уязвимости?
Не. Актуализациите само на защитата не са кумулативни. В зависимост от версията на операционната система, която използвате, ще трябва да инсталирате всеки месец актуализации само за защитата, за да бъдете защитени от тези уязвимости. Например, ако изпълнявате Windows 7 за 32-битови системи на засегнат процесор Intel, трябва да инсталирате всички актуализации само за защитата. Препоръчваме да инсталирате тези актуализации само за защитата в реда на тяхното издаване.
Забележка По-ранна версия на тези ЧЗВ неправилно посочваше, че актуализацията само за защитата от февруари включва корекции на защитата, издадени през януари. Всъщност не е така.
Ако приложа някоя от приложимите актуализации на защитата от февруари, те ще забранят ли защитата за CVE-2017-5715 по същия начин, по който 4078130 направиха актуализацията на защитата?
Не. Актуализация на защитата 4078130 е специфична корекция, за да се предотврати непредсказуемо поведение на системата, проблеми с производителността и/или неочаквани рестартирания след инсталиране на микрокод. Прилагането на февруарските актуализации на защитата в клиентските операционни системи Windows разрешава и трите смекчавания.
Чувал съм, че Intel е пуснал актуализации за микрокод. Къде мога да ги намеря?
Intel наскоро обяви, че са завършили своите проверки и са започнали да пускат микрокод за по-новите платформи на ЦП. Microsoft пуска валидирани от Intel актуализации за микрокод около Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 изброява конкретни статии от базата знания по версия на Windows. Всяка конкретна KB съдържа налични актуализации на микрокод на Intel от ЦП.
Известен проблем: Някои потребители може да изпитват проблеми с мрежовата връзка или да изгубят настройките за IP адреса след инсталиране на актуализацията на защитата (KB4088875) от 13 март 2018 г.
Този проблем е разрешен през KB4093118.
Чувал съм, че AMD е пуснала актуализации за микрокод. Къде мога да намеря и инсталирам тези актуализации за моята система?
AMD наскоро обяви , че е започнала да пуска микрокод за по-новите платформи на процесорите около Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). За повече информация вижте Актуализации на AMD Security и Техническа документация на AMD: Указания за архитектура около Indirect Branch Control. Те се предлагат от канала за фърмуер на OEM.
Използвам актуализацията на Windows 10 от април 2018 г. (версия 1803). Има ли микрокод на Intel за моето устройство? Къде мога да го намеря?
Предоставяме валидирани от Intel актуализации на микрокод около Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection" ("Branch Target Injection"). За да получат най-новите актуализации на микрокод на Intel чрез актуализиране на Windows, клиентите трябва да са инсталирали микрокод на Intel на устройства, работещи с операционна система на Windows 10 преди надстройването до актуализацията на Windows 10 от април 2018 г. (версия 1803).
Актуализацията на микрокод е също така налична директно от каталога, ако не е инсталирана на устройството преди надстройването на операционната система. Микрокодът на Intel е достъпен чрез актуализиране на Windows, WSUS или каталога на Microsoft Update. За повече информация и за да изтеглите инструкции, вж. KB4100347.
Къде мога да намеря информация за новите уязвимости в страничните канали при спекулативно изпълнение (спекулативно заобикаляне на Store – CVE-2018-3639 и четене на фалшив системен регистър – CVE-2018-3640)?
За повече информация вижте следните ресурси:
- ADV180012 | Указания на Microsoft за спекулативно заобикаляне на Store за CVE-2018-3639
- ADV180013 | Указания на Microsoft за фалшива система Register Прочетете за CVE-2018-3640 и KB4073065
- Блог на Microsoft за научни изследвания и защита на защитата
- Указания за разработчици за спекулативно заобикаляне на магазина
Къде мога да намеря повече информация относно поддръжката на Windows за спекулативно забраняване на заобикаляне на Store (SSBD) в процесори на Intel
За подробности вижте разделите "Препоръчителни действия" и "ЧЗВ" в ADV180012 | Указания на Microsoft за спекулативно заобикаляне на магазина.
Как да проверя дали SSBD е разрешен, или забранен?
За да се провери състоянието на SSBD, Get-SpeculationControlSettings скрипт на PowerShell е актуализиран за откриване на засегнати процесори, състояние на актуализации на операционната система SSBD и състояние на микрокода на процесора, ако е приложимо. За повече информация и за получаване на скрипта на PowerShell вижте KB4074629.
Чувал съм, че е обявено възстановяване на състоянието на Lazy FP (CVE-2018-3665). Microsoft ще пусне ли смекчавания на последствията за него?
На 13 юни 2018 г. беше обявена допълнителна уязвимост, включваща спекулативно изпълнение в страничен канал, известна като Lazy FP State Restore, на която беше присвоена CVE-2018-3665. Не са необходими настройки за конфигурация (системен регистър) за Lazy Restore FP Restore.
За повече информация относно тази уязвимост и за препоръчителни действия вижте съветника за сигурността ADV180016 | Указания на Microsoft за възстановяване на състоянието на Lazy FP.
Забележка
Не са необходими настройки за конфигурация (системен регистър) за Lazy Restore FP Restore.
Чувал съм, че CVE-2018-3693 (Bounds Check Bypass Store) е свързан със Spectre. Microsoft ще пусне ли смекчавания на последствията за него?
Магазинът за заобикаляне на проверката за граници (BCBS) е оповестен на 10 юли 2018 г. и му е присвоено CVE-2018-3693. Считаме, че BCBS принадлежат към същия клас уязвимости като заобикалянето на проверката за граници (вариант 1). Към момента не ни е известно за случаи на BCBS в нашия софтуер, но продължаваме да проучваме този клас уязвимости и ще работим с партньори в отрасъла, за да пуснем смекчавания на последствията, както е необходимо. Продължаваме да насърчаваме изследователите да подават всички съответни констатации на програмата за възнаграждения за странични канали за спекулативно изпълнение на Microsoft, включително всички използваеми екземпляри на BCBS. Разработчиците на софтуер трябва да прегледат указанията за разработчици, които са актуализирани за BCBS в https://aka.ms/sescdevguide.
Чух, че е разкрита клемна грешка L1 (L1TF). Къде мога да намеря повече информация за него и поддръжка на Windows за него?
На 14 август 2018 г. е обявена клемна грешка L1 (L1TF), на която са присвоени няколко CVE. Тези нови уязвимости при спекулативно изпълнение в страничен канал могат да се използват за четене на съдържанието на паметта отвъд надеждна граница и, ако бъдат използвани, могат да доведат до разкриване на информация. Атакуващ може да активира уязвимостите чрез множество вектори, в зависимост от конфигурираната среда. L1TF засяга процесори Intel® Core® и процесори Intel® Xeon®.
За повече информация относно тази уязвимост и подробен преглед на засегнатите сценарии, включително подхода на Microsoft за намаляване на L1TF, вижте следните ресурси:
Къде мога да намеря и инсталирам фърмуера ARM64, който намалява CVE-2017-5715 – Branch Target Injection (Spectre Variant 2)?
Клиентите, които използват 64-битови ARM процесори, трябва да проверят при OEM на устройството за поддръжка на фърмуер, тъй като защитата на ARM64 операционната система, които намаляват CVE-2017-5715 | Branch Target Injection (Spectre, Variant 2) изискват най-новата актуализация на фърмуера от OEM устройства, за да влезе в сила.
Къде мога да намеря информация за разкриването на информация от Intel относно извадки за микроархитектурни данни (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)
За повече информация вижте следните съобщения за защитата
Къде мога да намеря информация за разкриването от страна на Intel относно уязвимостите в микроархитектурни данни за извадка ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?
За повече информация вижте следните съобщения за защитата
Къде мога да намеря указанията, базирани на сценарии, за определяне на действията, необходими за намаляване на уязвимостите при вземане на извадки за микроархитектурни данни?
Допълнителни указания можете да намерите в указанията на Windows за защита срещу уязвимостите в страничен канал при спекулативно изпълнение
Трябва ли да забраня Hyper-Threading за MDS на моето устройство?
Вижте указанията в указанията на Windows за защита срещу уязвимостите в страничен канал при спекулативно изпълнение
Къде мога да намеря указания за Azure?
За указания за Azure вижте тази статия: Указания за намаляване на уязвимостите в страничен канал при спекулативно изпълнение в Azure.
Къде мога да науча повече за разрешаването на Retpoline в Windows 10, версия 1809?
За повече информация относно активирането на Retpoline вижте нашата публикация в блога: Предпазни мерки за Spectre variant 2 с Retpoline в Windows.
Чувал съм, че има вариант на уязвимостта на спекулативния канал за изпълнение на Spectre Variant 1. Къде мога да науча повече?
За повече информация относно тази уязвимост вж. ръководството на защитата на Microsoft: CVE-2019-1125 | Уязвимост от разкриване на информация за ядрото на Windows.
CVE-2019-1125 \| Уязвимостта от разкриване на информация за ядрото на Windows засяга ли облачните услуги на Microsoft?
Не ни е известно за случай на тази уязвимост при разкриване на информация, засягаща инфраструктурата ни за услуги в облака.
Ако актуализации за CVE-2019-1125 \| Уязвимост от разкриване на информация за ядрото на Windows беше издадена на 9 юли 2019 г., защо подробностите бяха публикувани на 6 август 2019 г.?
Веднага щом научихме за този проблем, работихме бързо, за да го разрешим и да издадем актуализация. Силно вярваме в тесните партньорства както с изследователи, така и с партньори в бранша, за да направим клиентите по-защитени, и публикувахме подробности едва във вторник, 6 август, в съответствие с координираните практики за разкриване на уязвимости.
Къде мога да намеря указанията, базирани на сценарии, за определяне на действията, необходими за намаляване на уязвимостта с асинхронно прекратяване на транзакция в разширения за синхронизиране на транзакции на Intel (Intel TSX) (CVE-2019-11135)?
Допълнителни указания можете да намерите в указанията на Windows, за да се защитите срещу уязвимостите в страничен канал при спекулативно изпълнение.
Трябва ли да забраня Hyper-Threading за уязвимост с асинхронно прекратяване на транзакция в разширения за синхронизиране на транзакции на Intel (Intel TSX) (CVE-2019-11135) на моето устройство?
Допълнителни указания можете да намерите в указанията на Windows, за да се защитите срещу уязвимостите в страничен канал при спекулативно изпълнение.
Има ли начин да дезактивирате възможността за разширения за синхронизиране на транзакции на Intel (Intel TSX)?
Допълнителни указания можете да намерите в Указания за забраняване на възможността за разширения за синхронизиране на транзакции на Intel® (Intel® TSX).
Справки
Отказ от отговорност за информация от трети лица
Предоставяме информация за връзка с трети лица, за да ви помогнем да намерите техническа поддръжка. Тази информация за връзка може да се промени без предизвестие. Не гарантираме точността на тази информация за връзка на трети лица.