Ændringslog
| Rediger dato | Skift beskrivelse |
|---|---|
| 9. august 2023 |
|
| 9. april 2024 |
|
Sammendrag
Denne artikel indeholder oplysninger og opdateringer til en ny klasse af siliciumbaserede mikroarkitektoniske og spekulative eksekverings-side-channel-sikkerhedsrisici, der påvirker mange moderne processorer og operativsystemer. Den indeholder også en omfattende liste over Windows-klient- og serverressourcer, så du kan beskytte dine enheder derhjemme, på arbejdet og på tværs af din virksomhed. Dette omfatter Intel, AMD og ARM. Du kan finde oplysninger om specifikke sårbarheder i forbindelse med disse siliciumbaserede problemer i følgende sikkerhedsbulletiner og CVE'er:
- ADV180002 – Vejledning til afhjælpning af "speculative execution side-channel-sikkerhedsrisici"
- ADV180012 - Microsofts vejledning til spekulativ butikstilsidesættelse
- ADV180013 – Microsofts vejledning til uautoriserede systemer Registrer læst
- ADV180016 – Microsofts vejledning til gendannelse af Lazy FP-tilstand
- ADV180018 – Microsofts vejledning til afhjælpning af L1TF-varianten
- ADV190013 – Microsofts vejledning til afhjælpning af sikkerhedsrisici i forbindelse med mikroarkitektonisk dataprøvetagning
- ADV220002 - Microsoft Guidance on Intel Processor MMIO Sold Data Vulnerabilities
- CVE-2022-23825 Forvirring med AMD CPU-grentype
- CVE-2022-0001 | Intel Branch History Injection
Den 3. januar 2018 udsendte Microsoft en meddelelse og sikkerhedsopdateringer, der er relateret til en nyopdaget klasse af hardwaresikkerhedsrisici (kendt som Spectre og Meltdown), der involverer spekulative eksekverings-sidekanaler, der påvirker AMD-, ARM- og Intel-processorer i varierende grad. Denne type af sikkerhedsrisici er baseret på en almindelig chiparkitektur, der oprindeligt blev udviklet til at øge computernes hastighed. Du kan finde flere oplysninger om disse sikkerhedsrisici på Google Project Zero.
Den 21. maj 2018 afslørede Google Project Zero (GPZ), Microsoft og Intel to nye chipsårbarheder, der er relateret til Spectre- og Meltdown-problemerne og er kendt som Speculative Store Bypass (SSB) og Rogue System Registry Read. Kunderisikoen ved begge videregivelser er lav.*
Du kan finde flere oplysninger om disse sikkerhedsrisici i de ressourcer, der er angivet under Opdateringer af Windows-operativsystemet fra maj 2018, og se følgende sikkerhedsvejledninger:
- ADV180012 | Microsofts vejledning til spekulativ butiksomgåelse
- ADV180013 | Microsofts vejledning til uautoriseret systemregistrer læst
Den 13. juni 2018 blev en yderligere sårbarhed, der involverer side-channel speculative execution, kendt som Lazy FP State Restore, annonceret og tildelt CVE-2018-3665. Du kan finde flere oplysninger om denne sårbarhed og anbefalede handlinger i følgende sikkerhedsmeddelelse:
Den 14. august 2018 blev L1 Terminal Fault (L1TF), en ny speculative execution sidechannel-sårbarhed, der har flere CVE'er, annonceret. L1TF påvirker Intel Core-processorer®® og Intel® Xeon-processorer®. Du kan finde flere oplysninger om L1TF og anbefalede handlinger i vores sikkerhedsvejledning:
Bemærk: Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update, før du installerer mikrokodeopdateringer.
Den 14. maj 2019 offentliggjorde Intel oplysninger om en ny underklasse af speculative execution side-channel-sikkerhedsrisici, der kaldes Microarchitectural Data Sampling. De har fået tildelt følgende CVE'er:
- CVE-2018-11091 – "Microarchitectural Data Sampling Uncacheable Memory (MDSUM)"
- CVE-2018-12126 – "MSBDS (Microarchitectural Store Buffer Data Sampling – MSBDS)"
- CVE-2018-12127 – "Mikroarkitektonisk udfyldningsbufferdatasampling (MFBDS)"
- CVE-2018-12130 – "Microarchitectural Load Port Data Sampling (MLPDS)"
Vigtigt! Disse problemer påvirker andre systemer, f.eks. Android, Chrome, iOS og MacOS. Vi råder kunder til at søge vejledning fra deres respektive leverandører.
Microsoft har udgivet opdateringer for at afhjælpe disse sikkerhedsrisici. For at få al den tilgængelige beskyttelse kræves firmware- (mikrokode) og softwareopdateringer. Dette kan omfatte mikrokode fra enheds-OEM'er. I nogle tilfælde påvirker installationen af disse opdateringer ydeevnen. Vi har også handlet for at sikre vores cloud-tjenester.
Bemærk! Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update, før du installerer mikrokodeopdateringer.
Du kan finde flere oplysninger om disse problemer og anbefalede handlinger i følgende sikkerhedsmeddelelse:
Den 6. august 2019 frigav Intel detaljer om en sårbarhed i forbindelse med afsløring af Windows-kerneoplysninger. Denne sårbarhed er en variant af sidekanalssårbarheden i Spectre Variant 1 og er blevet tildelt CVE-2019-1125.
Microsoft udgav en sikkerhedsopdatering til Windows-operativsystemet d. 9. juli 2019 for at afhjælpe dette problem. Kunder, der har aktiveret Windows Update og har installeret de sikkerhedsopdateringer, der blev udgivet den 9. juli 2019, er automatisk beskyttet. Bemærk, at denne sårbarhed ikke kræver en mikrokodeopdatering fra producenten af enheden (OEM).
Du kan finde flere oplysninger om denne sårbarhed og relevante opdateringer i CVE-2019-1125 | Sårbarhed i forbindelse med afsløring af Windows-kerneoplysninger i Microsoft Security Update Guide.
Den 14. juni 2022 offentliggjorde Intel oplysninger om en ny underklasse af MIO-sikkerhedsrisici (Speculative Execution Memory-Mapped), der er angivet i meddelelsen:
Trin til at beskytte dine Windows-enheder
Hvad skal jeg gøre for at beskytte mine enheder?
Du skal muligvis opdatere både din firmware (mikrokode) og din software for at løse disse sårbarheder. Se Microsoft-sikkerhedsvejledningen for anbefalede handlinger. Dette omfatter gældende firmwareopdateringer (mikrokode) fra enhedsproducenter og i nogle tilfælde opdateringer til antivirusprogrammet. Vi opfordrer dig til at holde dine enheder opdaterede ved at installere månedlige Windows-sikkerhedsopdateringer.
For at modtage al den tilgængelige beskyttelse skal du følge disse trin for at hente de seneste opdateringer til både software og hardware.
Bemærk
Før du begynder, skal du sørge for, at dit antivirusprogram er opdateret og kompatibelt. Se på producenten af antivirussoftwarens websted for at få deres seneste kompatibilitetsoplysninger.
Hold din Windows-enhed opdateret ved at køre automatiske opdateringer.
Kontrollér, at du har installeret den nyeste sikkerhedsopdatering til Windows-operativsystemer fra Microsoft. Hvis automatiske opdateringer er slået til, burde opdateringerne allerede automatisk være leveret til dig. Du skal dog stadig kontrollere, at de er installeret. Få yderligere oplysninger under Windows Update: Ofte stillede spørgsmål
Installér tilgængelige firmwareopdateringer (mikrokode) fra enhedsproducenten. Alle kunder skal gå til deres enhedsproducent for at hente og installere deres enhedsspecifikke hardwareopdatering. Se afsnittet "Yderligere ressourcer" for at få en liste over websteder for enhedsproducenter.
Bemærk
Kunderne skal installere de nyeste sikkerhedsopdateringer til Windows-operativsystemer fra Microsoft for at udnytte den beskyttelse, der er tilgængelig. Opdateringer af antivirusprogrammer skal installeres først. Operativsystem og firmwareopdateringer skal komme bagefter. Vi opfordrer dig til at holde dine enheder opdaterede ved at installere månedlige Windows-sikkerhedsopdateringer.
Hvem er berørt?
Berørte chips omfatter dem, der fremstilles af Intel, AMD og ARM. Det betyder, at alle enheder, der kører Windows-operativsystemer, er potentielt sårbare. Dette omfatter stationære og bærbare computere, cloudservere og smartphones. Enheder, der kører andre operativsystemer, f.eks. Android, Chrome, iOS og macOS, påvirkes også. Vi råder kunder, der kører disse operativsystemer, til at få vejledning fra disse leverandører.
På tidspunktet for denne publicering havde vi ikke modtaget nogen oplysninger, der kunne angive, om disse sikkerhedsrisici har været brugt til at angribe kunder.
Den beskyttelse, vi har leveret til dato
Fra januar 2018 har Microsoft udgivet opdateringer til Windows-operativsystemer samt Internet Explorer- og Edge-webbrowserne for at afhjælpe disse sikkerhedsrisici og beskytte kunderne. Vi har også udgivet opdateringer for at sikre vores skytjenester. Vi fortsætter med at arbejde tæt sammen med partnere i branchen, herunder chipproducenter, hardware-OEM'er og appleverandører, for at beskytte kunder mod denne type sårbarheder.
Vi opfordrer dig til altid at installere de månedlige opdateringer for at holde dine enheder opdaterede og sikre.
Vi opdaterer denne dokumentation, når nye afhjælpninger bliver tilgængelige, og vi anbefaler, at du vender tilbage hertil jævnligt.
Opdateringer til Windows-operativsystemet juli 2019
Windows-sårbarhed med afsløring af kerneoplysninger (CVE-2019-1125)
Den 6. august 2019 offentliggjorde Intel detaljer om sikkerhedssårbarhed CVE-2019-1125 | Sårbarhed ved afsløring af Windows-kerneoplysninger. Sikkerhedsopdateringer til denne sårbarhed blev frigivet som en del af den månedlige opdatering, der blev udgivet i juli d. 9. juli 2019.
Microsoft udgav en sikkerhedsopdatering til Windows-operativsystemet d. 9. juli 2019 for at afhjælpe dette problem. Vi ventede med at dokumentere denne afhjælpning offentligt indtil den koordinerede offentliggørelse af branchen tirsdag den 6. august 2019.
Kunder, der har aktiveret Windows Update og har installeret de sikkerhedsopdateringer, der blev udgivet den 9. juli 2019, er automatisk beskyttet. Bemærk, at denne sårbarhed ikke kræver en mikrokodeopdatering fra producenten af enheden (OEM).
Opdateringer til Windows-operativsystemet i maj 2019
Ny afsløring af "speculative execution side-channel" (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Den 14. maj 2019 offentliggjorde Intel oplysninger om en ny underklasse af "speculative execution side-channel"-sikkerhedsrisici, der kaldes Microarchitectural Data Sampling og fik tildelt følgende CVE'er:
- CVE-2018-11091 – "Microarchitectural Data Sampling Uncacheable Memory (MDSUM)"
- CVE-2018-12126 – "MSBDS (Microarchitectural Store Buffer Data Sampling – MSBDS)"
- CVE-2018-12127 – "Mikroarkitektonisk udfyldningsbufferdatasampling (MFBDS)"
- CVE-2018-12130 – "Microarchitectural Load Port Data Sampling (MLPDS)"
Du kan få mere at vide om dette problem i følgende sikkerhedsmeddelelse og brug scenariebaseret vejledning, der er beskrevet i artiklerne om Windows-vejledning til klienter og servere, til at fastlægge de handlinger, der er nødvendige for at afhjælpe truslen:
- ADV-190013 | Microsofts vejledning til afhjælpning af sikkerhedsrisici i forbindelse med mikroarkitektonisk dataprøvetagning
- KB 4073119 | Vejledning til Windows IT Pro-klienter til beskyttelse mod "speculative execution side-channel"-sikkerhedsrisici
- KB 4457951 | Windows Server-vejledning til beskyttelse mod "speculative execution side-channel"-sikkerhedsrisici
Windows 64-bit OS-beskyttelse til afhjælpning af mikroarkitektonisk datasampling (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)
Microsoft har frigivet beskyttelse mod en ny underklasse af speculative execution side-channel-sikkerhedsrisici, der kaldes Microarchitectural Data Sampling for 64-bit (x64) versioner af Windows (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).
Brug indstillingerne i registreringsdatabasen som beskrevet i artiklerne Windows Client (KB4073119) og Windows Server (KB4457951). Disse indstillinger i registreringsdatabasen er som standard aktiveret for klientudgaver af Windows og Windows Server OS-udgaver.
Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update først, før du installerer mikrokodeopdateringer.
Du kan finde flere oplysninger om dette problem og anbefalede handlinger i følgende sikkerhedsvejledning:
Intel-mikrokodeopdateringer til afhjælpning af mikroarkitektonisk datasampling (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Intel har udgivet en mikrokodeopdatering til de nyeste CPU-platforme for at hjælpe med at afbøde CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. Windows KB-4093836 fra den 14. maj 2019 viser specifikke Knowledge Base-artikler efter version af Windows-operativsystemet. Artiklen indeholder også links til Intels tilgængelige mikrokodeopdateringer efter CPU. Disse opdateringer er tilgængelige via Microsoft-kataloget.
Bemærk! Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update, før du installerer mikrokodeopdateringer.
Retpoline-afhjælpninger til Spectre, variant 2, der er aktiveret som standard på Windows 10, version 1809-enheder.
Vi er glade for at kunne meddele, at Retpoline er aktiveret som standard på Windows 10, version 1809-enheder (for klient og server), hvis Spectre Variant 2 (CVE-2017-5715) er aktiveret. Ved at aktivere Retpoline på den nyeste version af Windows 10 via opdateringen fra 14. maj 2019 (KB 4494441) forventer vi en forbedret ydeevne, især på ældre processorer.
Kunder skal sikre, at tidligere OS-beskyttelse mod Spectre Variant 2-sikkerhedsrisiciene er aktiveret ved hjælp af indstillingerne i registreringsdatabasen, som beskrevet i artiklerne Windows Client og Windows Server. Disse indstillinger i registreringsdatabasen er som standard aktiveret for klientudgaver af Windows, men som standard deaktiveret for Windows Server OS-udgaver. Du kan finde flere oplysninger om "Retpoline" under Afhjælpning af Spectre variant 2 med Retpoline på Windows.
Opdateringer til Windows-operativsystemet i november 2018
Windows OS-beskyttelse til Speculative Store Bypass for AMD-processorer
Microsoft har frigivet operativsystembeskyttelse til Speculative Store Bypass (CVE-2018-3639) til AMD-processorer (CPU'er).
Windows OS-beskyttelse til Speculative Store Bypass for ARM64-enheder
Microsoft har frigivet yderligere beskyttelse af operativsystemet til kunder, der bruger 64-bit ARM-processorer. Kontakt producenten af din enheds OEM for at få firmwareunderstøttelse, da ARM64-operativsystembeskyttelse, der afhjælper CVE-2018-3639, Speculative Store Bypass, kræver den seneste firmwareopdatering fra din enheds OEM.
Opdateringer af Windows-operativsystemet september 2018
Yderligere beskyttelse mod L1-terminalfejl til Windows Server 2008 SP2
Den 11. september 2018 udgav Microsoft Windows Server 2008 SP2 månedlig opdateringspakke 4458010 og sikkerheds 4457984 opdatering til Windows Server 2008, som giver beskyttelse mod en ny speculative execution side-channel-sikkerhedsrisiko kaldet L1TF (L1 Terminal Fault), der påvirker Intel® Core-processorer® og Intel® Xeon-processorer® (CVE-2018-3620 og CVE-2018-3646).
Denne version fuldender yderligere beskyttelse på alle understøttede Windows-systemversioner via Windows Update. Du kan finde flere oplysninger og en liste over berørte produkter under ADV180018 | Microsofts vejledning til afhjælpning af L1TF-variant.
Bemærk! Windows Server 2008 SP2 følger nu standardmodellen for vedligeholdelsespakke til Windows. Du kan finde flere oplysninger om disse ændringer i vores blog om vedligeholdelsesændringer i Windows Server 2008 SP2. Kunder, der kører Windows Server 2008, skal installere enten 4458010 eller 4457984 ud over sikkerhedsopdateringen 4341832, som blev udgivet den 14. august 2018. Kunder skal også sikre, at tidligere OS-beskyttelse mod Spectre Variant 2- og Meltdown-sikkerhedsrisiciene er aktiveret ved hjælp af indstillingerne i registreringsdatabasen, som beskrevet i artiklerne i Knowledge Base til vejledning i Windows Client og Windows Server. Disse indstillinger i registreringsdatabasen er som standard aktiveret for klientudgaver af Windows, men er som standard deaktiveret for Windows Server-udgaver.
Windows-OS-beskyttelse vedrørende Spectre Variant 2 til ARM64-enheder
Microsoft har frigivet yderligere beskyttelse af operativsystemet til kunder, der bruger 64-bit ARM-processorer. Kontakt producenten af din enheds OEM for at få firmwareunderstøttelse, da ARM64-operativsystembeskyttelse, der afhjælper CVE-2017-5715 - Branch target injection (Spectre, Variant 2) kræver den seneste firmwareopdatering fra din enheds OEM'er for at træde i kraft.
Opdateringer af Windows-operativsystemer august 2018
Ny afsløring af "speculative execution side-channel" (L1 Terminal Fault – CVE-2018-3615 – CVE-2018-3620 – CVE-2018-3640)
Den 14. august 2018 blev L1 Terminal Fault (L1TF) annonceret og tildelt flere CVE'er. Disse nye "speculative execution side-channel"-sikkerhedsrisici kan bruges til at læse indholdet af hukommelsen på tværs af en pålidelig grænse og kan, hvis de udnyttes, føre til afsløring af oplysninger. Der er flere vektorer, hvormed en hacker kan udløse sikkerhedsrisiciene, afhængigt af det konfigurerede miljø. L1TF påvirker Intel Core-processorer®® og Intel® Xeon-processorer®.
Du kan finde flere oplysninger om L1TF og en detaljeret visning af berørte scenarier, herunder Microsofts tilgang til afhjælpning af L1TF, i følgende ressourcer:
- ADV180018 | Microsofts vejledning til at afhjælpe L1TF-varianten
- Security Advisory Security Research Blog
- Servervejledning til L1-terminalfejl
Juli 2018 opdateringer til Windows-operativsystemet
Vi er glade for at kunne meddele, at Microsoft har fuldført frigivelsen af yderligere beskyttelse på alle understøttede Windows-systemversioner via Windows Update for følgende sårbarheder:
- Spectre Variant 2 til AMD-processorer
- Speculative Store Bypass for Intel-processorer
Ny afsløring af en sikkerhedsrisiko i forbindelse med spekulativ udførelse på sidekanalen (Lazy FP State Restore – CVE-2018-3665)
Den 13. juni 2018 blev en yderligere sårbarhed, der involverer side-channel speculative execution, kendt som Lazy FP State Restore, annonceret og tildelt CVE-2018-3665. Der kræves ingen konfigurationsindstillinger (registreringsdatabase) til Lazy Restore FP Restore.
Du kan finde flere oplysninger om denne sårbarhed, berørte produkter og anbefalede handlinger i følgende sikkerhedsvejledning:
Meddelelse om Windows-understøttelse af SSBD (Speculative Store Bypass Deaktivere) i Intel-processorer
Den 12. juni annoncerede Microsoft Windows-understøttelse af Speculative Store Bypass Disable (SSBD) i Intel-processorer. Opdateringerne kræver tilsvarende firmwareopdateringer (mikrokode) og opdateringer i registreringsdatabasen for at fungere. Du kan finde oplysninger om opdateringerne og de trin, der skal anvendes for at aktivere SSBD, i afsnittet "Anbefalede handlinger" i ADV180012 | Microsofts vejledning til spekulativ butikstilsidesættelse.
Opdateringer af Windows-operativsystemet maj 2018
Ny afsløring af speculative execution side-channel sårbarhed (Speculative Store Bypass – CVE-2018-3639 og Rogue System Register Read – CVE-2018-3640)
I januar 2018 frigav Microsoft oplysninger om en nyopdaget klasse af hardwaresikkerhedsrisici (kendt som Spectre og Meltdown), der involverer spekulative udførelses-sidekanaler, der påvirker AMD-, ARM- og Intel-CPU'er i varierende grad. Den 21. maj 2018 afslørede Google Project Zero (GPZ), Microsoft og Intel to nye chipsårbarheder, der er relateret til Spectre- og Meltdown-problemerne, der er kendt som Speculative Store Bypass (SSB) og Rogue System Registry Read.
Kunderisikoen ved begge offentliggørelser er lav.
Du kan finde flere oplysninger om disse sikkerhedsrisici i følgende ressourcer:
- Microsoft Security Advisory forSpeculative Store Bypass:MSRC ADV180012 og CVE-2018-3639
- Microsoft Security Advisory til Register over uautoriseret system Læs: MSRC-ADV180013 og CVE-2018-3640
- Sikkerhedsforskning og forsvar:Analyse og afhjælpning af speculative store bypass (CVE-2018-3639)
Aktivér brug af IBPB (Indirect Branch Prediction Barrier) til Spectre Variant 2 til AMD-processorer (CPU'er)
Gælder for: Windows 10, version 1607, Windows Server 2016, Windows Server 2016 (Server Core-installation) og Windows Server, version 1709 (Server Core-installation)
Vi har ydet support for at styre brugen af IBPB (Indirect Branch Prediction Barrier) i nogle AMD-processorer (CPU'er) til afhjælpning af CVE-2017-5715 Spectre Variant 2, når du skifter fra brugerkontekst til kernekontekst. (Du kan finde flere oplysninger under Retningslinjer for AMD-arkitektur vedrørende Indirect Branch Control og AMD Security Opdateringer).
Kunder, der kører Windows 10, version 1607, Windows Server 2016, Windows Server 2016 (Server Core-installation) og Windows Server, version 1709 (Server Core-installation), skal installere sikkerhedsopdatering 4103723 for at få yderligere afhjælpninger for AMD-processorer til CVE-2017-5715, Branch Målinjektion. Denne opdatering er også tilgængelig via Windows Update.
Følg vejledningen, der er beskrevet i vejledningen til KB 4073119 til Windows-klienter (IT Pro) og KB 4072698 for at få Windows Server vejledning til at gøre det muligt at bruge IBPB i visse AMD-processorer (CPU'er) til afhjælpning af Spectre Variant 2, når du skifter fra brugerkontekst til kernekontekst.
Intel-mikrokodeopdateringer til Windows 10, version 1803 og Windows Server, version 1803
Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). For at få de nyeste Intel-mikrokodeopdateringer via Windows Update, skal kunderne skal have installeret Intel-mikrokode på enheder, der kører et Windows 10-operativsystem, før de opgraderer til Windows 10 April 2018-opdatering (version 1803).
Mikrokodeopdateringen er også tilgængelig direkte fra kataloget, hvis den ikke var installeret på enheden, før du opgraderede operativsystemet. Intel-mikrokode er tilgængelig via Windows Update, WSUS eller Microsoft Update-kataloget. Du kan finde flere oplysninger og downloadanvisninger i KB 4100347.
Vi tilbyder flere mikrokodeopdateringer fra Intel til Windows-operativsystemet, efterhånden som de bliver tilgængelige for Microsoft.
Aktivér brug af IBPB (Indirect Branch Prediction Barrier) til Spectre Variant 2 til AMD-processorer (CPU'er)
Gælder for: Windows 10, version 1709
Vi har ydet support for at styre brugen af IBPB (Indirect Branch Prediction Barrier) i nogle AMD-processorer (CPU'er) til afhjælpning af CVE-2017-5715 Spectre Variant 2, når du skifter fra brugerkontekst til kernekontekst. (Du kan finde flere oplysninger under Retningslinjer for AMD-arkitektur vedrørende Indirect Branch Control og AMD Security Opdateringer).
Følg vejledningen i KB 4073119 til Windows-klient (IT Pro) for at aktivere brug af IBPB i visse AMD-processorer (CPU'er) til afhjælpning af Spectre Variant 2, når du skifter fra brugerkontekst til kernekontekst.
Intel-mikrokodeopdateringer
Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 viser specifikke Knowledge Base-artikler efter Windows-version. Hver enkelt specifik KB indeholder de senest tilgængelige Intel-mikrokodeopdateringer efter CPU.
Vi tilbyder flere mikrokodeopdateringer fra Intel til Windows-operativsystemet, efterhånden som de bliver tilgængelige for Microsoft.
Marts 2018 og senere opdateringer til Windows-operativsystemer
23. marts, TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows
14. marts, Security Tech Center: Vilkår for spekulativ udførelse af sidekanal Bounty-program
13. marts blog: marts 2018 Windows Sikkerhed-opdatering – udvidelse af vores bestræbelser på at beskytte kunderne
1. marts, blog: Opdatering om Spectre and Meltdown-sikkerhedsopdateringer til Windows-enheder
Opdateringer til Windows-operativsystemer til 32-bit (x86) systemer
Microsoft har fra marts 2018 udgivet sikkerhedsopdateringer for at afhjælpe enheder, der kører følgende Windows x86-baserede operativsystemer. Kunderne skal installere de nyeste sikkerhedsopdateringer til Windows-operativsystemer for at udnytte den beskyttelse, der er tilgængelig. Vi arbejder på at yde beskyttelse til andre understøttede Windows-versioner, men har ikke en udgivelsesplan på nuværende tidspunkt. Kom tilbage her for opdateringer. Du kan finde flere oplysninger i den relaterede Knowledge Base-artikel for at få tekniske oplysninger og afsnittet "Ofte stillede spørgsmål".
| Produktopdatering, der er frigivet | Status | Udgivelsesdato | Frigivelseskanal | KB |
|---|---|---|---|---|
| Windows 8.1 & Windows Server 2012 R2 – sikkerhedsopdatering | Udgivet | 13. marts | WSUS, katalog, | KB4088879 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 – sikkerhedsopdatering | Udgivet | 13. marts | WSUS, katalog | KB4088878 |
| Windows Server 2012 – sikkerhedsopdatering Windows 8 Embedded Standard Edition – sikkerhedsopdatering |
Udgivet | 13. marts | WSUS, katalog | KB4088877 |
| Windows 8.1 & Windows Server 2012 R2 – månedlig opdateringspakke | Udgivet | 13. marts | WU, WSUS, katalog | KB4088876 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 – månedlig opdateringspakke | Udgivet | 13. marts | WU, WSUS, katalog | KB4088875 |
| Windows Server 2012 – månedlig opdateringspakke Windows 8 Embedded Standard Edition – månedlig opdateringspakke |
Udgivet | 13. marts | WU, WSUS, katalog | KB4088877 |
| Windows Server 2008 SP2 | Udgivet | 13. marts | WU, WSUS, katalog | KB4090450 |
Opdateringer til Windows-operativsystemer til 64-bit (x64) systemer
Fra marts 2018 har Microsoft udgivet sikkerhedsopdateringer for at afhjælpe enheder, der kører følgende Windows x64-baserede operativsystemer. Kunderne skal installere de nyeste sikkerhedsopdateringer til Windows-operativsystemer for at udnytte den beskyttelse, der er tilgængelig. Vi arbejder på at yde beskyttelse til andre understøttede Windows-versioner, men har ikke en udgivelsesplan på nuværende tidspunkt. Kom tilbage her for opdateringer. Du kan finde flere oplysninger i den relaterede artikel i videnbase for at få tekniske oplysninger og afsnittet "Ofte stillede spørgsmål".
| Produktopdatering, der er frigivet | Status | Udgivelsesdato | Frigivelseskanal | KB |
|---|---|---|---|---|
| Windows Server 2012 – sikkerhedsopdatering Windows 8 Embedded Standard Edition – sikkerhedsopdatering |
Udgivet | 13. marts | WSUS, katalog | KB4088877 |
| Windows Server 2012 – månedlig opdateringspakke Windows 8 Embedded Standard Edition – månedlig opdateringspakke |
Udgivet | 13. marts | WU, WSUS, katalog | KB4088877 |
| Windows Server 2008 SP2 | Udgivet | 13. marts | WU, WSUS, katalog | KB4090450 |
Windows-kerneopdatering til CVE-2018-1038
Denne opdatering løser en sårbarhed, som kan give højere rettigheder i Windows-kernen i 64-bit (x64) versionen af Windows. Denne sårbarhed er dokumenteret i CVE-2018-1038. Brugere skal anvende denne opdatering for at være fuldt beskyttet mod denne sikkerhedsrisiko, hvis deres computere er blevet opdateret i januar 2018 eller senere ved at anvende en af de opdateringer, der er angivet i følgende Knowledge Base-artikel:
Samlet sikkerhedsopdatering til Internet Explorer
Denne sikkerhedsopdatering løser flere rapporterede sårbarheder i Internet Explorer. Du kan finde flere oplysninger om disse sikkerhedsrisici i Microsofts almindelige sikkerhedsrisici og eksponeringer.
| Produktopdatering, der er frigivet | Status | Udgivelsesdato | Frigivelseskanal | KB |
|---|---|---|---|---|
| Internet Explorer 10 – kumulativ opdatering til Windows 8 Embedded Standard Edition | Udgivet | 13. marts | WU, WSUS, katalog | KB4089187 |
Opdateringer til Windows-operativsystemet i februar 2018
Blog: Windows Analytics hjælper nu med at vurdere beskyttelse mod Spectre og Meltdown
Opdateringer til Windows-operativsystemer til 32-bit (x86) systemer
Følgende sikkerhedsopdateringer giver yderligere beskyttelse til enheder, der kører 32-bit (x86) Windows-operativsystemer. Microsoft anbefaler, at kunderne installerer opdateringen, så snart den er tilgængelig. Vi fortsætter med at arbejde på at beskytte andre understøttede Windows-versioner, men har ikke en udgivelsesplan på nuværende tidspunkt. Kom tilbage her for opdateringer.
Bemærk, at månedlige sikkerhedsopdateringer til Windows 10 akkumuleres måned efter måned og downloades og installeres automatisk fra Windows Update. Hvis du har installeret tidligere opdateringer, er det kun de nye dele, der downloades og installeres på din enhed. Du kan finde flere oplysninger i den relaterede Knowledge Base-artikel for at få tekniske oplysninger og afsnittet "Ofte stillede spørgsmål".
| Produktopdatering, der er frigivet | Status | Udgivelsesdato | Frigivelseskanal | KB |
|---|---|---|---|---|
| Windows 10 – Version 1709/Windows Server 2016 (1709)/IoT-kerne – kvalitetsopdatering | Udgivet | 31. januar | WU, katalog | KB4058258 |
| Windows Server 2016 (1709) – serverbeholder | Udgivet | 13. februar | Docker Hub | KB4074588 |
| Windows 10 – Version 1703/IoT-kerne – kvalitetsopdatering | Udgivet | 13. februar | WU, WSUS, katalog | KB4074592 |
| Windows 10 – Version 1607/Windows Server 2016/IoT-kerne – kvalitetsopdatering | Udgivet | 13. februar | WU, WSUS, katalog | KB4074590 |
| Windows 10 HoloLens – Opdateringer til operativsystem og firmware | Udgivet | 13. februar | WU, katalog | KB4074590 |
| Windows Server 2016 (1607) – beholderbilleder | Udgivet | 13. februar | Docker Hub | KB4074590 |
| Windows 10 – Version 1511/IoT-kerne – kvalitetsopdatering | Udgivet | 13. februar | WU, WSUS, katalog | KB4074591 |
| Windows 10 – Version RTM – kvalitetsopdatering | Udgivet | 13. februar | WU, WSUS, katalog | KB4074596 |
Opdateringer af Windows-operativsystemer i januar 2018
Blog: Forståelse af Spectre og Meltdowns påvirkning af ydeevnen på Windows-systemer
Opdateringer til Windows-operativsystemer til 64-bit (x64) systemer
Fra januar 2018 har Microsoft udgivet sikkerhedsopdateringer for at afhjælpe enheder, der kører følgende Windows x64-baserede operativsystemer. Kunderne skal installere de nyeste sikkerhedsopdateringer til Windows-operativsystemer for at udnytte den beskyttelse, der er tilgængelig. Vi arbejder på at yde beskyttelse til andre understøttede Windows-versioner, men har ikke en udgivelsesplan på nuværende tidspunkt. Kom tilbage her for opdateringer. Du kan finde flere oplysninger i den relaterede Knowledge Base-artikel for at få tekniske oplysninger og afsnittet "Ofte stillede spørgsmål".
| Produktopdatering, der er frigivet | Status | Udgivelsesdato | Frigivelseskanal | KB |
|---|---|---|---|---|
| Windows 10 – Version 1709/Windows Server 2016 (1709)/IoT-kerne – kvalitetsopdatering | Udgivet | 3. januar | WU, WSUS, Catalog, Azure-billedgalleri | KB4056892 |
| Windows Server 2016 (1709) – serverbeholder | Udgivet | 5. januar | Docker Hub | KB4056892 |
| Windows 10 – Version 1703/IoT-kerne – kvalitetsopdatering | Udgivet | 3. januar | WU, WSUS, katalog | KB4056891 |
| Windows 10 – Version 1607/Windows Server 2016/IoT-kerne – kvalitetsopdatering | Udgivet | 3. januar | WU, WSUS, katalog | KB4056890 |
| Windows Server 2016 (1607) – beholderbilleder | Udgivet | 4. januar | Docker Hub | KB4056890 |
| Windows 10 – Version 1511/IoT-kerne – kvalitetsopdatering | Udgivet | 3. januar | WU, WSUS, katalog | KB4056888 |
| Windows 10 – Version RTM – kvalitetsopdatering | Udgivet | 3. januar | WU, WSUS, katalog | KB4056893 |
| Windows 10 Mobile (OS-build 15254.192) – ARM | Udgivet | 5. januar | WU, katalog | KB4073117 |
| Windows 10 Mobile (OS-build 15063.850) | Udgivet | 5. januar | WU, katalog | KB4056891 |
| Windows 10 Mobile (OS-build 14393.2007) | Udgivet | 5. januar | WU, katalog | KB4056890 |
| Windows 10 HoloLens | Udgivet | 5. januar | WU, katalog | KB4056890 |
| Windows 8.1/Windows Server 2012 R2 – sikkerhedsopdatering | Udgivet | 3. januar | WSUS, katalog | KB4056898 |
| Windows Embedded 8.1 Industry Enterprise | Udgivet | 3. januar | WSUS, katalog | KB4056898 |
| Windows Embedded 8.1 Industry Pro | Udgivet | 3. januar | WSUS, katalog | KB4056898 |
| Windows Embedded 8.1 Pro | Udgivet | 3. januar | WSUS, katalog | KB4056898 |
| Windows 8.1/Windows Server 2012 R2 – månedlig opdateringspakke | Udgivet | 8. jan | WU, WSUS, katalog | KB4056895 |
| Windows Embedded 8.1 Industry Enterprise | Udgivet | 8. jan | WU, WSUS, katalog | KB4056895 |
| Windows Embedded 8.1 Industry Pro | Udgivet | 8. jan | WU, WSUS, katalog | KB4056895 |
| Windows Embedded 8.1 Pro | Udgivet | 8. jan | WU, WSUS, katalog | KB4056895 |
| Windows Server 2012 – sikkerhed | Udgivet | WSUS, katalog | ||
| Windows Server 2008 SP2 | Udgivet | WU, WSUS, katalog | ||
| Windows Server 2012 – månedlig opdateringspakke | Udgivet | WU, WSUS, katalog | ||
| Windows Embedded 8 Standard | Udgivet | WU, WSUS, katalog | ||
| Windows 7 SP1/Windows Server 2008 R2 SP1 – sikkerhedsopdatering | Udgivet | 3. januar | WSUS, katalog | KB4056897 |
| Windows Embedded Standard 7 | Udgivet | 3. januar | WSUS, katalog | KB4056897 |
| Windows Embedded POSReady 7 | Udgivet | 3. januar | WSUS, katalog | KB4056897 |
| Windows Thin PC | Udgivet | 3. januar | WSUS, katalog | KB4056897 |
| Windows 7 SP1/Windows Server 2008 R2 SP1 – månedlig opdateringspakke | Udgivet | 4. januar | WU, WSUS, katalog | KB4056894 |
| Windows Embedded Standard 7 | Udgivet | 4. januar | WU, WSUS, katalog | KB4056894 |
| Windows Embedded POSReady 7 | Udgivet | 4. januar | WU, WSUS, katalog | KB4056894 |
| Windows Thin PC | Udgivet | 4. januar | WU, WSUS, katalog | KB4056894 |
| Internet Explorer 11 – kumulativ opdatering til Windows 7 SP1 og Windows 8.1 | Udgivet | 3. januar | WU, WSUS, katalog | KB4056568 |
Aktivér afhjælpning for CVE-2022-0001 på Intel-processorer
Den 9. april 2024 offentliggjorde vi CVE-2022-0001 | Intel Branch History Injection , som beskriver Branch History Injection (BHI), som er en specifik form for intern BTI. Denne sårbarhed opstår, når en hacker kan manipulere med grenhistorikken før overgangen fra brugertilstand til tilsynsførendetilstand (eller fra VMX-ikke-root/gæst til rodtilstand). Denne manipulation kan medføre, at en indirekte grenforudsigelse vælger en bestemt forudsigelsespost for en indirekte gren, og en afsløringsgadget på den forudsagte destination udføres midlertidigt. Dette kan være muligt, fordi den relevante grenhistorik kan indeholde forgreninger, der er taget i tidligere sikkerhedssammenhænge, og især andre forudsigelsestilstande.
Følg vejledningen, der er beskrevet i vejledningen til KB4073119 til Windows-klienten (IT Pro), og KB4072698 for at få Windows Server vejledning til at afhjælpe de sårbarheder, der er beskrevet i CVE-2022-0001 | Intel Branch History Injection.
Ressourcer og teknisk vejledning
Afhængigt af din rolle kan følgende supportartikler hjælpe dig med at identificere og afhjælpe klient- og servermiljøer, der er berørt af Spectre- og Meltdown-sikkerhedsrisiciene.
Microsoft-blogs, der diskuterer "speculative execution side-channel"-sikkerhedsrisici
Microsoft Security Advisory for L1 Terminal Fault (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 og CVE-2018-3646
Sikkerhedsforskning og forsvar:Analyse og afhjælpning af speculative store bypass (CVE-2018-3639)
Microsoft Security Advisory forSpeculative Store Bypass:MSRC ADV180012 og CVE-2018-3639
Microsoft Security Advisory for Useriøst System Registrer Læs | Vejledning til sikkerhedsopdateringer til overflade: MSRC ADV180013 og CVE-2018-3640
Sikkerhedsforskning og forsvar:Analyse og afhjælpning af speculative store bypass (CVE-2018-3639)
TechNet Security Research & Defense:KVA Shadow: Afhjælpning af nedsmeltning på Windows
Security Tech Center:Speculative Execution Side Channel Bounty Program Vilkår
Microsoft Experience blog:Opdatering om Spectre and Meltdown-sikkerhedsopdateringer til Windows-enheder
Windows til virksomheder-blog: Windows Analytics hjælper nu med at vurdere beskyttelse mod Spectre og Meltdown
Microsoft Secure-blog: Om Spectre og Meltdowns påvirkning af ydeevnen i Windows-systemer
Blog til Edge-udviklere: Afhjælpning af "speculative execution side-channel-angreb" i Microsoft Edge og Internet Explorer
Azure Blog: Beskyttelse af Azure-kunder mod CPU-sikkerhedsrisici
SCCM-vejledning: Yderligere vejledning for at afhjælpe for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"
Liste over tekniske ressourcer og kundevejledning
Microsoft Advisories:
- ADV180002 | Vejledning til afhjælpning af "speculative execution side-channel"-sikkerhedsrisici
- ADV180012 | Microsofts vejledning til spekulativ butiksomgåelse
- ADV180013 | Microsofts vejledning til uautoriseret systemregistrer læst
- ADV180016 | Microsofts vejledning til gendannelse af Lazy FP-tilstand
- ADV180018 | Microsofts vejledning til at afhjælpe L1TF-varianten
Intel: Security Advisory
ARM: Security Advisory
AMD: Security Advisory
NVIDIA:Security Advisory
Kundevejledning: Beskyt enheden mod chipsrelaterede sikkerhedsrisici
Antivirusvejledning: Windows-sikkerhedsopdateringer, der er udgivet 3. januar 2018, og antivirussoftware
Vejledning til Windows OS-sikkerhedsopdateringsblok for AMD: KB4073707: Sikkerhedsopdateringsblok til Windows-operativsystemet for visse AMD-baserede enheder
Opdatering til at deaktivere afhjælpning mod Spectre, Variant 2: KB4078130: Intel har identificeret genstartsproblemer med mikrokode på nogle ældre processorer
overflade-vejledning: overflade-vejledning for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"
Kontrollér status for speculative execution side-kanal afhjælpninger: Forstå Get-SpeculationControlSettings PowerShell-scriptoutput
IT Pro-vejledning: Vejledning i Windows-klienter for it-teknikere i forhold til "speculative execution side-channel-sikkerhedsrisici"
Servervejledning: Vejledning i Windows-server for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"
Servervejledning til L1-terminalfejl: Windows Server-vejledning til beskyttelse mod L1-terminalfejl
Udviklervejledning:Udviklervejledning for spekulativ butikstilsidesættelse
Vejledning i Server Hyper-V
Azure KB: KB4073235: Microsoft-cloudbeskyttelse mod "speculative Execution Side-Channel-sikkerhedsrisici"
Vejledning i Azure-stak: KB4073418: Vejledning i Azure-stak for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"
Azure-pålidelighed: Azure Pålidelighedsportal
SQL Server guidance: KB4073225: Vejledning i SQL Server for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"
Links til producenter af OEM- og serverenheder vedrørende opdateringer til beskyttelse mod Spectre- og Meltdown-sikkerhedsrisiciene
For at afhjælpe disse sikkerhedsrisici skal du opdatere både din hardware og software. Brug følgende links til at kontakte enhedsproducenten vedrørende relevante firmwareopdateringer (mikrokode).
Liste over producenter af OEM- og serverenheder
Brug følgende links til at kontakte enhedsproducenten vedrørende firmwareopdateringer (mikrokode). Du skal installere opdateringer til både operativsystemet og firmwaren (mikrokode) for at få al tilgængelig beskyttelse.
| OEM-producenter af servere | Link til tilgængelighed af mikrokode |
|---|---|
| Dell | Meltdown- og Spectre-sårbarheder |
| Fujitsu | CPU-hardware, der er sårbar over for sidekanalangreb (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754) |
| HPE | Advarsler om sikkerhedsrisici i forbindelse med Hewlett Packard Enterprise |
| Huawei | Sikkerhedsmeddelelse - Erklæring om mediernes afsløring af sikkerhedssårbarheder i Intel CPU-arkitekturdesign |
| Lenovo | Læsning af privilegeret hukommelse med en sidekanal |
Ofte stillede spørgsmål
Min OEM-enhedsproducent er ikke angivet. Hvad gør jeg?
Du skal kontakte enhedsproducenten vedrørende firmwareopdateringer (mikrokode). Hvis producenten af enheden ikke er angivet i tabellen, kan du kontakte din OEM-leverandør direkte.
Hvor kan jeg finde opdateringer til overflade-firmware (mikrokode)?
Opdateringer til Microsoft overflade-enheder er tilgængelige for kunder via Windows Update. Du kan finde en liste over tilgængelige opdateringer til overflade-enhedsfirmware (mikrokode) i KB 4073065.
Hvis enheden ikke er fra Microsoft, skal du anvende firmwareopdateringer fra enhedsproducenten. Kontakt producenten af enhedenfor at få flere oplysninger.
Mit operativsystem (OS) er ikke angivet. Hvornår kan jeg forvente, at der frigives en programrettelse?
Det at løse en hardwarerisiko ved hjælp af en softwareopdatering er en stor udfordring og kan kræve afhjælpning af ældre operativsystemer og omfattende arkitektoniske ændringer. Vi arbejder fortsat med producenterne af de berørte chips for at undersøge, hvordan vi bedst kan afhjælpe problemet. Dette kan findes i en fremtidig opdatering. Udskiftning af ældre enheder, der kører disse ældre operativsystemer, og opdatering af antivirussoftware bør håndtere den resterende risiko.
Bemærk
- Produkter, der i øjeblikket er uden for både generel og udvidet support, modtager ikke disse systemopdateringer. Vi anbefaler kunder, at de opdaterer til en understøttet systemversion.
- Speculative execution side-channel-angreb udnytter CPU'ens funktionsmåde og funktionalitet. CPU-producenterne skal først afgøre, hvilke processorer der kan være i fare, og derefter underrette Microsoft. I mange tilfælde kræves tilsvarende opdateringer til operativsystemet også for at give kunderne en mere omfattende beskyttelse. Vi anbefaler, at sikkerhedsbevidste Windows CE-leverandører samarbejder med deres chipproducent for at forstå sårbarhederne og anvendelige afhjælpninger.
- Vi udsteder ikke opdateringer til følgende platforme:
- Windows-operativsystemer, der i øjeblikket ikke understøttes, eller dem, der har ophør af tjeneste (EOS) i 2018
- Windows XP-baserede systemer, herunder WES 2009 og POSReady 2009
Selvom Windows XP-baserede systemer er berørte produkter, udsteder Microsoft ikke en opdatering for dem, fordi de omfattende arkitektoniske ændringer, som ville være nødvendige, ville bringe systemets stabilitet i fare og medføre problemer med programkompatibiliteten. Vi anbefaler, at sikkerhedsbevidste kunder opgraderer til et nyere understøttet operativsystem for at holde trit med ændringerne i sikkerhedstruslerne og og drage fordel af den mere robuste beskyttelse, som de nyere operativsystemer giver.
Hvor kan jeg finde opdateringer til Microsoft HoloLens-operativsystemet og -firmware (mikrokode)?
Opdateringer til Windows 10 til HoloLens er tilgængelige for HoloLens-kunder via Windows Update.
Efter at have installeret Windows Sikkerhed-opdateringen fra februar 2018 behøver HoloLens-kunder ikke at foretage sig yderligere for at opdatere enhedens firmware. Disse afhjælpninger medtages også i alle fremtidige versioner af Windows 10 til HoloLens.
Hvor kan jeg finde firmwareopdateringer til Windows 10 Mobile (mikrokode)?
Kontakt din OEM-producent for at få flere oplysninger.
Hvis jeg har installeret de seneste sikkerhedsopdateringer, der er frigivet af Microsoft, er jeg så nødt til at gøre andet?
For at din enhed kan være fuldt beskyttet, skal du installere de nyeste sikkerhedsopdateringer til Windows-operativsystemet til din enhed og relevante firmwareopdateringer (mikrokode) fra enhedsproducenten. Disse opdateringer burde være tilgængelige på enhedsproducentens websted. Opdateringer af antivirusprogrammer skal installeres først. Opdateringer af operativsystem og firmware kan installeres i vilkår rækkefølge.
Er jeg fuldt beskyttet, hvis jeg kun installerer sikkerhedsopdateringer til Windows?
Du skal opdatere både hardwaren og softwaren for at håndtere denne sikkerhedsrisiko. Du skal også installere gældende firmwareopdateringer (mikrokode) fra enhedsproducenten for at få en mere omfattende beskyttelse. Vi opfordrer dig til at holde dine enheder opdaterede ved at installere månedlige Windows-sikkerhedsopdateringer.
Hvorfor er det meget vigtigt at opdatere enheden til den nyeste funktionsversion?
I hver enkelt opdatering til Windows 10-funktioner har vi bygget den nyeste sikkerhedsteknologi dybt ned i operativsystemet, hvilket giver forsvarsfunktioner i dybden, som forhindrer, at hele klasser af malware kan påvirke din enhed. Frigivelser af funktionsopdateringer er målet to gange om året. I hver enkelt månedlig kvalitetsopdatering tilføjer vi endnu et sikkerhedslag, der sporer nye og skiftende tendenser inden for malware for at gøre opdaterede systemer mere sikre i forhold til truslerne, der hele tiden ændrer og udvikler sig.
Mit antivirusprogram er ikke angivet som kompatibelt. Hvad skal jeg gøre?
Microsoft har fjernet AV-kompatibilitetskontrollen for Windows-sikkerhedsopdateringer for understøttede versioner af Windows 10-, Windows 8.1- og Windows 7 SP1-enheder via Windows Update.
Anbefalinger:
- Sørg for, at dine enheder er opdaterede ved at have de nyeste sikkerhedsopdateringer fra Microsoft og din hardwareproducent. Du kan finde flere oplysninger om, hvordan du holder din enhed opdateret, under Windows Update: Ofte stillede spørgsmål.
- Fortsæt med at udvise forsigtighed, når du besøger websteder af ukendt oprindelse, og forbliv ikke på websteder, du ikke har tillid til. Microsoft anbefaler, at alle kunder beskytter deres enheder ved at køre et antivirusprogram, der understøttes. Kunder kan også udnytte den indbyggede antivirusbeskyttelse: Windows Defender til Windows 10-enheder eller Microsoft Security Essentials for Windows 7-enheder. Disse løsninger er kompatible, i tilfælde af at kunderne ikke kan installere eller køre antivirussoftware.
Jeg blev ikke tilbudt de Windows-sikkerhedsopdateringer, der blev udgivet i januar eller februar. Hvad skal jeg gøre?
For at undgå at påvirke kundeenheder negativt er de Windows-sikkerhedsopdateringer, der blev udgivet i januar eller februar, ikke tilbudt til alle kunder. Du kan finde flere oplysninger i Microsoft Knowledge Base-artiklen 4072699.
Intel har identificeret genstartsproblemer med mikrokode på nogle ældre processorer. Hvad skal jeg gøre?
Intel har rapporteret problemer , der påvirker nyligt frigiven mikrokode, der er beregnet til at håndtere Spectre Variant 2 (CVE-2017-5715 – "Branch Target Injection"). Intel bemærkede specifikt, at denne mikrokode kan forårsage "højere end forventet genstart og anden uforudsigelig systemadfærd", og også at situationer som denne kan forårsage "datatab eller korruption." Vores egen erfaring er, at ustabilitet i systemet under visse omstændigheder kan medføre tab eller beskadigelse af data. Den 22. januar anbefalede Intel, at kunder stopper med at installere den aktuelle version af mikrokode på berørte processorer, mens de udfører flere test på den opdaterede løsning. Vi kan forstå, at Intel fortsætter med at undersøge den mulige indvirkning af den aktuelle version af mikrokode, og vi opfordrer kunder til løbende at gennemse deres vejledning for at tage beslutninger på et oplyst grundlag.
Mens Intel tester, opdaterer og installerer ny mikrokode, stiller vi en OOB-opdatering (out of band), KB 4078130, til rådighed, der specifikt kun deaktiverer afhjælpningen i forhold til CVE-2017-5715 – "Branch Target Injection". Vores test har vist, at denne opdatering kan forhindre den beskrevne funktionsmåde. Du kan finde den komplette liste over enhederne under Intels vejledning i revidering af mikrokode. Denne opdatering dækker Windows 7 (SP1), Windows 8.1 og alle versioner af Windows 10 til klient og server. Hvis du kører en påvirket enhed, kan denne opdatering anvendes ved at hente den fra webstedet til Microsoft Update-kataloget. Anvendelse af disse data deaktiverer specifikt kun afhjælpningen mod CVE-2017-5715 – "Sikkerhedsrisiko ved branch-destinationsinjicering".
Fra og med den 25. januar er der ingen kendte rapporter, der angiver, at denne Spectre Variant 2 (CVE-2017-5715) er blevet brugt til at angribe kunder. Vi anbefaler, at Windows-kunder, hvor det er relevant, genaktiverer afhjælpning mod CVE-2017-5715, når Intel rapporterer, at dette problem med uforudsigelig virkemåde af system er blevet løst for din enhed.
Jeg har ikke installeret nogen af 2018 Security Only-opdateringerne. Hvis jeg installerer de seneste sikkerhedsopdateringer fra 2018, er jeg så beskyttet mod de beskrevne sikkerhedsrisici?
Nej. Sikkerhedsopdateringer er ikke kumulative. Afhængigt af din operativsystemversion skal du installere alle de udgivne sikkerhedsopdateringer for at være beskyttet mod disse sikkerhedsrisici. Hvis du f.eks. kører Windows 7 til 32-bit systemer på en påvirket Intel CPU, skal du installere alle sikkerhedsopdateringer fra januar 2018. Vi anbefaler, at du installerer disse sikkerhedsopdateringer i udgivelsesrækkefølgen.
Bemærk I en tidligere version af disse ofte stillede spørgsmål var der fejlagtigt angivet, at sikkerhedsopdateringen for februar omfattede de sikkerhedsrettelser, der blev udgivet i januar. Det gør det faktisk ikke.
Hvis jeg anvender nogen af de gældende sikkerhedsopdateringer fra februar, vil de så deaktivere beskyttelsen for CVE-2017-5715, som sikkerhedsopdateringen 4078130 gjorde?
Nej. Sikkerhedsopdatering 4078130 var en specifik rettelse for at forhindre uforudsigelige systemfunktionsmåder, problemer med ydeevnen og uventede genstarter efter installationen af mikrokode. Ved at anvende sikkerhedsopdateringerne fra februar på Windows-klientoperativsystemer aktiveres alle tre afhjælpninger. På Windows Server-operativsystemer skal du stadig aktivere afhjælpningen, efter at relevante test er udført. Se Microsoft Knowledge Base-artikel 4072698 for at få flere oplysninger.
Jeg har hørt, at AMD har udgivet mikrokodeopdateringer. Hvor kan jeg finde og installere disse opdateringer til mit system?
AMD annoncerede for nylig , at de er begyndt at frigive mikrokode til nyere CPU-platforme omkring Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Du kan finde flere oplysninger i AMD Security Opdateringer and AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Disse er tilgængelige fra OEM-firmwarekanalen.
Jeg har hørt, at Intel har udgivet mikrokodeopdateringer. Hvor finder jeg dem?
Intel meddelte for nyligt, de har fuldført deres validering og er begyndt at frigive mikrokode til nyere CPU-platforme. Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB 4093836 viser specifikke Knowledge Base-artikler efter Windows-version. Hver enkelt specifik KB indeholder Intels tilgængelige mikrokodeopdateringer efter CPU.
Jeg har opgraderet min enhed til Windows 10 April 2018-opdatering (version 1803). Findes der Intel-mikrokode til min enhed?
Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). For at få de nyeste Intel-mikrokodeopdateringer via Windows Update, skal kunderne skal have installeret Intel-mikrokode på enheder, der kører et Windows 10-operativsystem, før de opgraderer til Windows 10 April 2018-opdatering (version 1803).
Mikrokodeopdateringen er også tilgængelig direkte fra opdateringskataloget, hvis den ikke var installeret på enheden, før systemet blev opgraderet. Intel-mikrokode er tilgængelig via Windows Update, WSUS eller Microsoft Update-kataloget. Du kan finde flere oplysninger og downloadanvisninger i KB 4100347.
Hvor kan jeg finde oplysninger om de nye speculative execution side-channel-sikkerhedsrisici (Speculative Store Bypass – CVE-2018-3639 og Rogue System Register Read – CVE-2018-3640)?
Du kan få flere oplysninger i følgende ressourcer:
- ADV180012 | Microsofts vejledning til spekulativ butikstilsidesættelse for CVE-2018-3639
- ADV180013 | Microsofts vejledning til uautoriseret system Registrer Læs for CVE-2018-3640 og KB 4073065 | Vejledning til overflade-kunder
- Microsoft Security Research and Defense Blog
- Udviklervejledning til spekulativ butikstilsidesættelse
Hvor kan jeg finde flere oplysninger om Windows-understøttelse af SSBD (Speculative Store Bypass Disable – SSBD) i Intel-processorer?
Du kan finde flere oplysninger i afsnittene "Anbefalede handlinger" og "Ofte stillede spørgsmål" i ADV180012 | Microsofts vejledning til spekulativ butikstilsidesættelse.
Hvordan kan jeg se, om SSBD er aktiveret eller deaktiveret?
For at bekræfte status for SSBD er Get-SpeculationControlSettings PowerShell-scriptet blevet opdateret for at registrere påvirkede processorer, status for opdateringer af SSBD-operativsystemet og tilstanden af processormikrokode, hvis det er relevant. Du kan finde flere oplysninger og hente PowerShell-scriptet i KB4074629.
Jeg har hørt, at Lazy FP State Restore (CVE-2018-3665) blev annonceret. Vil Microsoft frigive afhjælpninger for det?
Den 13. juni 2018 blev en yderligere sårbarhed, der involverer side-channel speculative execution, kendt som Lazy FP State Restore, annonceret og tildelt CVE-2018-3665. Der kræves ingen konfigurationsindstillinger (registreringsdatabase) til Lazy Restore FP Restore.
Du kan finde flere oplysninger om denne sårbarhed og anbefalede handlinger i sikkerhedsmeddelelsen: ADV180016 | Microsofts vejledning til gendannelse af Lazy FP-tilstand
Bemærk Der kræves ingen konfigurationsindstillinger (registreringsdatabase) til Lazy Restore FP Restore.
Jeg har hørt, at Bounds Check Bypass Store (CVE-2018-3693) er relateret til Spectre. Vil Microsoft frigive afhjælpninger for det?
BCBS (Bounds Check Bypass Store) blev offentliggjort den 10. juli 2018 og tildelt CVE-2018-3693. Vi anser BCBS for at tilhøre den samme klasse af sikkerhedsrisici som Bounds Check Bypass (variant 1). Vi kender i øjeblikket ikke til nogen forekomster af BCBS i vores software, men vi fortsætter med at undersøge denne sårbarhedsklasse og vil samarbejde med partnere i branchen om at frigive afhjælpninger efter behov. Vi opfordrer fortsat forskere til at indsende alle relevante resultater til Microsofts dusørprogram for Speculative Execution Side Channel, herunder eventuelle forekomster af BCBS, der kan udnyttes. Softwareudviklere bør gennemgå den udviklervejledning, der er blevet opdateret for BCBS på https://aka.ms/sescdevguide.
Jeg har hørt, at L1 Terminal Fault (L1TF) blev afsløret. Hvor kan jeg finde flere oplysninger om det og Windows-support til det?
Den 14. august 2018 blev L1 Terminal Fault (L1TF) annonceret og tildelt flere CVE'er. Disse nye "speculative execution side-channel"-sikkerhedsrisici kan bruges til at læse indholdet af hukommelsen på tværs af en pålidelig grænse og kan, hvis de udnyttes, føre til afsløring af oplysninger. Der er flere vektorer, hvormed en hacker kan udløse sikkerhedsrisiciene, afhængigt af det konfigurerede miljø. L1TF påvirker Intel Core-processorer®® og Intel® Xeon-processorer®.
Du kan finde flere oplysninger om denne sårbarhed og en detaljeret visning af berørte scenarier, herunder Microsofts tilgang til afhjælpning af L1TF, i følgende ressourcer:
- ADV180018 | Microsofts vejledning til at afhjælpe L1TF-varianten
- Security Advisory Security Research Blog
- Servervejledning til L1-terminalfejl
Microsoft overflade-kunder: Kunder, der bruger Microsoft overflade- og Surface Book-produkter, skal følge vejledningen til Windows-klienten, som er beskrevet i sikkerhedsmeddelelsen: ADV180018 | Microsofts vejledning til afhjælpning af L1TF-variant. Se også Microsoft Knowledge Base-artikel 4073065 for at få flere oplysninger om berørte overflade-produkter og tilgængeligheden af mikrokodeopdateringer.
Microsoft Hololens-kunder: Microsoft HoloLens påvirkes ikke af L1TF, fordi den ikke bruger en påvirket Intel-processor.
Hvordan gør jeg deaktivere Hyper-Threading for L1TF på min enhed?
De trin, der er nødvendige for at deaktivere Hyper-Threading, vil variere fra OEM til OEM, men er generelt en del af BIOS eller firmwarens installations- og konfigurationsværktøjer.
Hvor kan jeg finde og installere ARM64-firmware, der afhjælper CVE-2017-5715 - Branch target injection (Spectre Variant 2)?
Kunder, der bruger 64-bit ARM-processorer, bør kontakte enhedens OEM for at få firmwareunderstøttelse, da ARM64-operativsystembeskyttelse, der afhjælper CVE-2017-5715 - Branch target injection (Spectre, Variant 2) kræver den seneste firmwareopdatering fra enhedens OEM'er for at træde i kraft.
Jeg har hørt, at der er en variant af Spectre Variant 1 spekulativ eksekvering sidekanal-sårbarhed. Hvor kan jeg få mere at vide?
Du kan finde flere oplysninger om denne sårbarhed i Microsoft-sikkerhedsvejledning: CVE-2019-1125 | Sårbarhed ved afsløring af Windows-kerneoplysninger.
Gør CVE-2019-1125 \| Sårbarhed i forbindelse med videregivelse af Windows-kerneoplysninger påvirker Microsofts skytjenester?
Vi kender ikke til nogen tilfælde af denne sårbarhed i forbindelse med offentliggørelse af oplysninger, der påvirker vores skytjenesteinfrastruktur.
Hvis opdateringer til CVE-2019-1125 \| Windows-sårbarhed med afsløring af kerneoplysninger blev udgivet den 9. juli 2019. Hvorfor blev detaljerne offentliggjort den 6. august 2019?
Så snart vi blev opmærksomme på dette problem, arbejdede vi hurtigt på at løse det og udgive en opdatering. Vi tror stærkt på tætte partnerskaber med både forskere og industripartnere for at gøre kunderne mere sikre, og vi offentliggjorde ikke detaljer før tirsdag den 6. august, i overensstemmelse med koordineret praksis for offentliggørelse af sårbarheder.
Referencer
Ansvarsfraskrivelse for tredjepartskontakt
Microsoft leverer kontaktoplysninger til tredjepart, så du kan finde yderligere oplysninger om dette emne. Disse kontaktoplysninger kan ændres uden varsel. Microsoft kan ikke garantere nøjagtigheden af tredjeparts kontaktoplysninger.