KB4073119: Οδηγίες προγράμματος-πελάτη Windows για επαγγελματίες IT για προστασία από ευπάθειες μικροαρχιτεκτονικής και υποθετικής εκτέλεσης πλευρικού καναλιού που βασίζονται σε πυρίτιο

Ισχύει για
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Αρχείο καταγραφής αλλαγών
Αλλαγή ημερομηνίας Περιγραφή αλλαγών
19 Ιουλίου 2023
  • Διορθώθηκαν οι πληροφορίες MMIO στην ενότητα "Ρυθμίσεις μετριασμού για υπολογιστές-πελάτες Windows"
8 Αυγούστου 2023
  • Καταργήθηκε περιεχόμενο σχετικά με το CVE-2022-23816 καθώς ο αριθμός CVE δεν χρησιμοποιείται
9 Αυγούστου 2023
  • Προστέθηκε η "Σύγχυση τύπου κλάδου" στην ενότητα "Θέματα ευπάθειας"
  • Ενημερώθηκε το "CVE-2022-23825 | ενότητα μητρώου AMD CPU Branch Type Confusion (BTC)"
  • Προστέθηκε το "CVE-2023-20569 | AMD CPU Return Address Predictor" στην ενότητα "Σύνοψη"
  • Προστέθηκε το "CVE-2023-20569 | ενότητα μητρώου AMD CPU Return Address Predictor"
9 Απριλίου 2024
  • Προστέθηκε CVE-2022-0001 | Ένεση ιστορικού υποκαταστημάτων Intel
16 Απριλίου 2024
  • Προστέθηκε η ενότητα "Ενεργοποίηση πολλαπλών μετριασμών"

Περίληψη

Αυτό το άρθρο παρέχει καθοδήγηση για μια νέα κατηγορία ευπάθειας μικροαρχιτεκτονικής και υποθετικής εκτέλεσης πλευρικού καναλιού που βασίζεται σε πυρίτιο και επηρεάζει πολλούς σύγχρονους επεξεργαστές και λειτουργικά συστήματα. Σε αυτές περιλαμβάνονται οι Intel, AMD και ARM. Συγκεκριμένες λεπτομέρειες για αυτές τις ευπάθειες με βάση το πυρίτιο μπορείτε να βρείτε στα ακόλουθα ADV (Security Advisories) και CVEs (Common Vulnerabilities and Exposures):

Σημαντικό

Αυτό το πρόβλημα επηρεάζει επίσης άλλα λειτουργικά συστήματα, όπως Android, Chrome, iOS και macOS. Ως εκ τούτου, συνιστούμε στους πελάτες να αναζητήσουν καθοδήγηση από αυτούς τους προμηθευτές.

Έχουμε κυκλοφορήσει αρκετές ενημερώσεις για να μετριάσουμε αυτές τις ευπάθειες. Έχουμε επίσης λάβει μέτρα για τη διασφάλιση των υπηρεσιών cloud. Ανατρέξτε στις ακόλουθες ενότητες για περισσότερες λεπτομέρειες.

Δεν έχουμε λάβει ακόμη πληροφορίες που να υποδεικνύουν ότι αυτές οι ευπάθειες χρησιμοποιήθηκαν για επιθέσεις σε πελάτες. Συνεργαζόμαστε στενά με εταίρους του κλάδου, συμπεριλαμβανομένων κατασκευαστών chip, OEM υλικού και προμηθευτών εφαρμογών για την προστασία των πελατών. Για να λάβετε όλα τα διαθέσιμα μέτρα προστασίας, απαιτείται υλικολογισμικό (μικροκώδικας) και ενημερώσεις λογισμικού. Σε αυτές περιλαμβάνονται μικροκώδικες από OEM συσκευών και, σε ορισμένες περιπτώσεις, ενημερώσεις για το λογισμικό προστασίας από ιούς.

Αυτό το άρθρο αντιμετωπίζει τα ακόλουθα θέματα ευπάθειας:

Windows Update θα παρέχει επίσης μετριασμούς για τον Internet Explorer και το Edge. Θα συνεχίσουμε να βελτιώνουμε αυτούς τους μετριασμούς έναντι αυτής της κατηγορίας ευπαθειών.

Για να μάθετε περισσότερα σχετικά με αυτήν την κατηγορία ευπαθειών, ανατρέξτε στα εξής:

Ευπάθειες

Ευπάθεια δειγματοληψίας μικροαρχιτεκτονικών δεδομένων

Στις 14 Μαΐου 2019, η Intel δημοσίευσε πληροφορίες σχετικά με μια νέα υποκατηγορία ευπαθειών υποθετικής εκτέλεσης πλευρικού καναλιού, γνωστής ως δειγματοληψία μικροαρχιτεκτονικών δεδομένων. Αυτά τα θέματα ευπάθειας αντιμετωπίζονται στα ακόλουθα CVE:

Σημαντικό

Αυτά τα προβλήματα θα επηρεάσουν άλλα λειτουργικά συστήματα, όπως Android, Chrome, iOS και MacOS. Σας συμβουλεύουμε να αναζητήσετε καθοδήγηση από αυτούς τους αντίστοιχους προμηθευτές.

Κυκλοφορήσαμε ενημερώσεις που συμβάλλουν στον μετριασμό αυτών των ευπαθειών. Για να λάβετε όλα τα διαθέσιμα μέτρα προστασίας, απαιτείται υλικολογισμικό (μικροκώδικας) και ενημερώσεις λογισμικού. Αυτό μπορεί να περιλαμβάνει μικροκώδικα από OEM συσκευών. Σε ορισμένες περιπτώσεις, η εγκατάσταση αυτών των ενημερώσεων θα έχει επιπτώσεις στην απόδοση. Έχουμε επίσης ενεργήσει για να διασφαλίσουμε τις υπηρεσίες cloud. Συνιστάται ανεπιφύλακτα να αναπτύξετε αυτές τις ενημερώσεις.

Για περισσότερες πληροφορίες σχετικά με αυτό το πρόβλημα, ανατρέξτε στο ακόλουθο Συμβουλευτικό δελτίο ασφαλείας και χρησιμοποιήστε οδηγίες βάσει σεναρίων για να καθορίσετε τις ενέργειες που είναι απαραίτητες για τον μετριασμό της απειλής:

Σημείωση

Συνιστούμε να εγκαταστήσετε όλες τις τελευταίες ενημερώσεις από Windows Update πριν εγκαταστήσετε ενημερώσεις μικροκώδικα.

Ευπάθεια Spectre Variant 1

Στις 6 Αυγούστου 2019, η Intel κυκλοφόρησε λεπτομέρειες σχετικά με μια ευπάθεια γνωστοποίησης πληροφοριών πυρήνα των Windows. Αυτή η ευπάθεια είναι μια παραλλαγή της ευπάθειας μη επιδιωκόμενης εκτέλεσης πλευρικού καναλιού Spectre Variant 1 και της έχει εκχωρηθεί CVE-2019-1125.

Στις 9 Ιουλίου 2019, κυκλοφορήσαμε ενημερώσεις ασφαλείας για το λειτουργικό σύστημα Windows για να μετριάσουμε αυτό το πρόβλημα. Λάβετε υπόψη ότι καθυστερήσαμε την τεκμηρίωση αυτού του μετριασμού δημοσίως μέχρι τη συντονισμένη γνωστοποίηση του κλάδου την Τρίτη 6 Αυγούστου 2019.

Οι πελάτες που έχουν ενεργοποιήσει Windows Update και έχουν εφαρμόσει τις ενημερώσεις ασφαλείας που κυκλοφόρησαν στις 9 Ιουλίου 2019 προστατεύονται αυτόματα. Δεν απαιτείται περαιτέρω διαμόρφωση.

Σημείωση

Αυτή η ευπάθεια δεν απαιτεί ενημέρωση μικροκώδικα από τον κατασκευαστή της συσκευής σας (OEM).

Για περισσότερες πληροφορίες σχετικά με αυτό το θέμα ευπάθειας και τις κατάλληλες ενημερώσεις, ανατρέξτε στον Οδηγό ενημερώσεων ασφαλείας της Microsoft:

Ευπάθεια ασύγχρονης ματαίωσης συναλλαγών

Στις 12 Νοεμβρίου 2019, η Intel δημοσίευσε τεχνικές συμβουλές σχετικά με την ευπάθεια Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort που έχει εκχωρηθεί CVE-2019-11135. Κυκλοφορήσαμε ενημερώσεις που συμβάλλουν στον μετριασμό αυτής της ευπάθειας. Από προεπιλογή, οι προστασίες λειτουργικού συστήματος είναι ενεργοποιημένες για τις εκδόσεις λειτουργικού συστήματος υπολογιστή-πελάτη των Windows.

Ευπάθεια δειγματοληψίας μη ενημερωμένων δεδομένων MMIO

Στις 14 Ιουνίου 2022, δημοσιεύσαμε ADV220002 | Οδηγίες της Microsoft σχετικά με τις ευπάθειες μη ενημερωμένων δεδομένων επεξεργαστή Intel MMIO. Αυτά τα θέματα ευπάθειας αντιστοιχίζονται στα ακόλουθα CVE:

Προτεινόμενες ενέργειες

Πρέπει να κάνετε τις παρακάτω ενέργειες για να προστατευτείτε από αυτά τα θέματα ευπάθειας:

  1. Εφαρμόζονται όλες οι διαθέσιμες ενημερώσεις λειτουργικού συστήματος των Windows, συμπεριλαμβανομένων των μηνιαίων ενημερώσεων ασφαλείας των Windows.
  2. Εφαρμόστε την κατάλληλη ενημέρωση υλικολογισμικού (μικροκώδικα) που παρέχεται από τον κατασκευαστή της συσκευής.
  3. Αξιολογήστε τον κίνδυνο για το περιβάλλον σας με βάση τις πληροφορίες που παρέχονται στα Συμβουλευτικά δελτία ασφαλείας της Microsoft ADV180002, ADV180012, ADV190013 και ADV220002, εκτός από τις πληροφορίες που παρέχονται σε αυτό το άρθρο.
  4. Κάντε τις απαραίτητες ενέργειες, χρησιμοποιώντας τις προειδοποιήσεις και τις βασικές πληροφορίες μητρώου που παρέχονται σε αυτό το άρθρο.

Σημείωση

Οι πελάτες επιφάνεια θα λάβουν μια ενημέρωση μικροκώδικα μέσω του Windows Update. Για μια λίστα με τις πιο πρόσφατες διαθέσιμες ενημερώσεις υλικολογισμικού (μικροκώδικα) συσκευών επιφάνεια, ανατρέξτε στο θέμα KB4073065.

Σύγχυση τύπου υποκαταστήματος

Στις 12 Ιουλίου 2022, δημοσιεύσαμε το CVE-2022-23825 | AMD CPU Branch Type Confusion που περιγράφει ότι τα ψευδώνυμα στον προγνωστικό κλάδου ενδέχεται να προκαλέσουν την πρόβλεψη λανθασμένου τύπου διακλάδωσης από ορισμένους επεξεργαστές AMD. Αυτό το πρόβλημα μπορεί να οδηγήσει σε αποκάλυψη πληροφοριών.

Για να συμβάλουμε στην προστασία από αυτήν την ευπάθεια, συνιστούμε να εγκαταστήσετε ενημερώσεις των Windows με ημερομηνία Ιουλίου 2022 ή μεταγενέστερες και, στη συνέχεια, να προβείτε σε ενέργειες όπως απαιτείται από το CVE-2022-23825 και τις πληροφορίες κλειδιού μητρώου που παρέχονται σε αυτό το γνωσιακή βάση άρθρο.

Για περισσότερες πληροφορίες, ανατρέξτε στο ενημερωτικό δελτίο ασφαλείας AMD-SB-1037 .

Πρόβλεψη διεύθυνσης επιστροφής

Στις 8 Αυγούστου 2023, δημοσιεύσαμε το CVE-2023-20569 | AMD CPU Return Address Predictor (γνωστό και ως Inception), που περιγράφει μια νέα υποθετική επίθεση πλευρικού καναλιού που μπορεί να οδηγήσει σε υποθετική εκτέλεση σε μια διεύθυνση που ελέγχεται από εισβολέα. Αυτό το πρόβλημα επηρεάζει ορισμένους επεξεργαστές AMD και ενδέχεται να οδηγήσει σε αποκάλυψη πληροφοριών.

Για να προστατευτείτε από αυτήν την ευπάθεια, συνιστούμε να εγκαταστήσετε ενημερώσεις των Windows με ημερομηνία ή μεταγενέστερη από τον Αύγουστο του 2023 και, στη συνέχεια, να προβείτε σε ενέργειες όπως απαιτείται από το CVE-2023-20569 και τις πληροφορίες κλειδιού μητρώου που παρέχονται σε αυτό το γνωσιακή βάση άρθρο.

Για περισσότερες πληροφορίες, ανατρέξτε στο ενημερωτικό δελτίο ασφαλείας AMD-SB-7005 .

Ένεση ιστορικού υποκαταστήματος

Στις 9 Απριλίου 2024 δημοσιεύσαμε το CVE-2022-0001 | Intel Branch History Injection , το οποίο περιγράφει την έγχυση ιστορικού υποκαταστημάτων (BHI), η οποία είναι μια συγκεκριμένη μορφή ΔΔΠ εντός λειτουργίας. Αυτή η ευπάθεια προκύπτει όταν ένας εισβολέας μπορεί να χειριστεί το ιστορικό διακλάδωσης πριν από τη μετάβαση από τη λειτουργία χρήστη στην κατάσταση εποπτείας (ή από τη λειτουργία μη root/guest στο VMX). Αυτός ο χειρισμός θα μπορούσε να προκαλέσει έναν έμμεσο προγνωστικό κλάδο να επιλέξει μια συγκεκριμένη καταχώρηση πρόβλεψης για έναν έμμεσο κλάδο και ένα gadget αποκάλυψης στον προβλεπόμενο στόχο θα εκτελεστεί παροδικά. Αυτό μπορεί να είναι δυνατό επειδή το σχετικό ιστορικό διακλάδωσης μπορεί να περιέχει κλάδους που έχουν ληφθεί σε προηγούμενα περιβάλλοντα ασφαλείας, και ειδικότερα, άλλους τρόπους πρόβλεψης.

Ρυθμίσεις μετριασμού για υπολογιστές-πελάτες Windows

Οι προειδοποιήσεις ασφαλείας (ADV) και τα CVE παρέχουν πληροφορίες σχετικά με τον κίνδυνο που ενέχουν αυτές οι ευπάθειες και τον τρόπο με τον οποίο σας βοηθούν να προσδιορίσετε την προεπιλεγμένη κατάσταση μετριασμού για τα συστήματα-πελάτες των Windows. Ο παρακάτω πίνακας συνοψίζει τις απαιτήσεις μικροκώδικα της CPU και την προεπιλεγμένη κατάσταση των μετριασμών στα προγράμματα-πελάτες των Windows.

CVE Απαιτείται μικροκώδικας/υλικολογισμικό CPU; Κατάσταση μετριασμού Προεπιλογή
CVE-2017-5753 Όχι Ενεργοποιημένη από προεπιλογή (δεν υπάρχει επιλογή απενεργοποίησης)
Ανατρέξτε στην ADV180002 για πρόσθετες πληροφορίες.
CVE-2017-5715 Ναι Ενεργοποιημένο από προεπιλογή. Οι χρήστες συστημάτων που βασίζονται σε επεξεργαστές AMD θα πρέπει να βλέπουν τις Συνήθεις ερωτήσεις #15 και οι χρήστες επεξεργαστών ARM θα πρέπει να βλέπουν τις Συνήθεις ερωτήσεις #20 στο ADV180002 για πρόσθετες ενέργειες και αυτό το άρθρο της Γνωσιακής βάσης για τις ισχύουσες ρυθμίσεις κλειδιών μητρώου.
Σημείωση Από προεπιλογή, το Retpoline είναι ενεργοποιημένο για συσκευές που εκτελούν Windows 10, έκδοση 1809 ή νεότερη έκδοση, αν είναι ενεργοποιημένο το Spectre Variant 2 (CVE-2017-5715). Για περισσότερες πληροφορίες, σχετικά με το Retpoline, ακολουθήστε τις οδηγίες στη δημοσίευση ιστολογίου Mitigating Spectre variant 2 with Retpoline on Windows .
CVE-2017-5754 Όχι Ενεργοποιημένη από προεπιλογή
Ανατρέξτε στην ADV180002 για πρόσθετες πληροφορίες.
CVE-2018-3639 Intel: Ναι
AMD: Όχι
ARM: Ναι
Intel και AMD: Απενεργοποιημένες από προεπιλογή. Ανατρέξτε ADV180012 για περισσότερες πληροφορίες και σε αυτό το άρθρο της Γνωσιακής βάσης για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
ARM: Ενεργοποιήθηκε από προεπιλογή χωρίς επιλογή απενεργοποίησης.
CVE-2019-11091 Intel: Ναι Ενεργοποιημένο από προεπιλογή.
Ανατρέξτε ADV190013 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
CVE-2018-12126 Intel: Ναι Ενεργοποιημένο από προεπιλογή.
Ανατρέξτε ADV190013 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
CVE-2018-12127 Intel: Ναι Ενεργοποιημένο από προεπιλογή.
Ανατρέξτε ADV190013 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
CVE-2018-12130 Intel: Ναι Ενεργοποιημένο από προεπιλογή.
Ανατρέξτε ADV190013 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
CVE-2019-11135 Intel: Ναι Ενεργοποιημένο από προεπιλογή.
Ανατρέξτε στο CVE-2019-11135 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
CVE-2022-21123 (μέρος του MMIO ADV220002) Intel: Ναι Windows 10, έκδοση 1809 και μεταγενέστερες εκδόσεις: Ενεργοποιημένες από προεπιλογή.
Windows 10, έκδοση 1607 και παλαιότερες: Απενεργοποιημένες από προεπιλογή.
Ανατρέξτε στο CVE-2022-21123 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
CVE-2022-21125 (μέρος του MMIO ADV220002) Intel: Ναι Windows 10, έκδοση 1809 και μεταγενέστερες εκδόσεις: Ενεργοποιημένες από προεπιλογή.
Windows 10, έκδοση 1607 και παλαιότερες: Απενεργοποιημένες από προεπιλογή.
Δείτε το CVE-2022-21125 για περισσότερες πληροφορίες.
CVE-2022-21127 (μέρος του MMIO ADV220002) Intel: Ναι Windows 10, έκδοση 1809 και μεταγενέστερες εκδόσεις: Ενεργοποιημένες από προεπιλογή.
Windows 10, έκδοση 1607 και παλαιότερες: Απενεργοποιημένες από προεπιλογή.
Δείτε το CVE-2022-21127 για περισσότερες πληροφορίες.
CVE-2022-21166 (μέρος του MMIO ADV220002) Intel: Ναι Windows 10, έκδοση 1809 και μεταγενέστερες εκδόσεις: Ενεργοποιημένες από προεπιλογή.
Windows 10, έκδοση 1607 και παλαιότερες: Απενεργοποιημένες από προεπιλογή.
Δείτε το CVE-2022-21166 για περισσότερες πληροφορίες.
CVE-2022-23825 (Σύγχυση τύπου διακλάδωσης CPU AMD) AMD: Όχι Ανατρέξτε στο CVE-2022-23825 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
CVE-2023-20569
(Πρόβλεψη διεύθυνσης επιστροφής CPU AMD)
AMD: Ναι Ανατρέξτε στο CVE-2023-20569 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.
CVE-2022-0001 Intel: Όχι Απενεργοποιημένη από προεπιλογή.
Ανατρέξτε στο CVE-2022-0001 για περισσότερες πληροφορίες και σε αυτό το άρθρο για τις ισχύουσες ρυθμίσεις κλειδιού μητρώου.

Σημείωση

Από προεπιλογή, η ενεργοποίηση των μετριασμών που είναι απενεργοποιημένοι ενδέχεται να επηρεάσει τις επιδόσεις της συσκευής. Η πραγματική επίδραση στις επιδόσεις εξαρτάται από πολλούς παράγοντες, όπως το συγκεκριμένο chipset στη συσκευή και τον φόρτο εργασίας που εκτελείται.

Ρυθμίσεις μητρώου

Παρέχουμε τις ακόλουθες πληροφορίες μητρώου για την ενεργοποίηση μετριασμών που δεν είναι ενεργοποιημένοι από προεπιλογή, όπως καταγράφονται στις Προειδοποιήσεις ασφαλείας (ADV) και τα CVE. Επιπλέον, παρέχουμε ρυθμίσεις κλειδιού μητρώου για τους χρήστες που θέλουν να απενεργοποιήσουν τους μετριασμούς, όταν ισχύουν για υπολογιστές-πελάτες Windows.

Σημαντικό

Αυτή η ενότητα, μέθοδος ή εργασία περιέχει βήματα που σας εξηγούν πώς να τροποποιήσετε το μητρώο. Ωστόσο, εάν τροποποιήσετε εσφαλμένα το μητρώο, ενδέχεται να προκύψουν σοβαρά προβλήματα. Οπότε, ακολουθήστε προσεκτικά τα παρακάτω βήματα. Για επιπλέον προστασία, δημιουργήστε ένα αντίγραφο ασφαλείας του μητρώου, πριν το τροποποιήσετε. Στη συνέχεια, θα μπορέσετε να επαναφέρετε το μητρώο, εάν προκύψει κάποιο πρόβλημα. Για περισσότερες πληροφορίες σχετικά με τον τρόπο δημιουργίας αντιγράφων ασφαλείας και επαναφοράς του μητρώου, ανατρέξτε στο ακόλουθο άρθρο της Γνωσιακής βάσης της Microsoft:

322756 Τρόπος δημιουργίας αντιγράφων ασφαλείας και επαναφοράς του μητρώου στα Windows

Διαχείριση μετριασμών για CVE-2017-5715 (Spectre Variant 2) και CVE-2017-5754 (Meltdown)

Σημαντικό

Από προεπιλογή, το Retpoline ενεργοποιείται σε συσκευές Windows 10, έκδοση 1809 εάν είναι ενεργοποιημένο το Spectre, Variant 2 (CVE-2017-5715). Η ενεργοποίηση του Retpoline στην τελευταία έκδοση του Windows 10 μπορεί να βελτιώσει την απόδοση σε συσκευές που εκτελούν Windows 10, έκδοση 1809 για το Spectre παραλλαγή 2, ιδιαίτερα σε παλαιότερους επεξεργαστές.

Για να ενεργοποιήσετε τους προεπιλεγμένους μετριασμούς για το CVE-2017-5715 (Spectre Variant 2) και το CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Για να απενεργοποιήσετε μετριασμούς για το CVE-2017-5715 (Spectre Variant 2) και το CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.

Σημείωση

Η τιμή 3 είναι ακριβής για το FeatureSettingsOverrideMask τόσο για τις ρυθμίσεις "ενεργοποίηση" όσο και για "απενεργοποίηση". (Ανατρέξτε στην ενότητα "Συνήθεις ερωτήσεις" για περισσότερες λεπτομέρειες σχετικά με τα κλειδιά μητρώου.)

Διαχείριση μετριασμού για CVE-2017-5715 (Spectre Variant 2)
**Για να απενεργοποιήσετε τους μετριασμούς για το CVE-2017-5715 (Spectre Variant 2) :
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Για να ενεργοποιήσετε τους προεπιλεγμένους μετριασμούς για το CVE-2017-5715 (Spectre Variant 2) και το CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Μόνο επεξεργαστές AMD και ARM: Ενεργοποίηση πλήρους μετριασμού για CVE-2017-5715 (Spectre Variant 2)

Από προεπιλογή, η προστασία χρήστη προς πυρήνα για CVE-2017-5715 είναι απενεργοποιημένη για επεξεργαστές AMD και ARM. Πρέπει να ενεργοποιήσετε τον μετριασμό για να λάβετε πρόσθετη προστασία για το CVE-2017-5715. Για περισσότερες πληροφορίες, ανατρέξτε στις Συνήθεις ερωτήσεις #15 στο ADV180002 για επεξεργαστές AMD και Συνήθεις ερωτήσεις #20 στο ADV180002 για επεξεργαστές ARM.

Ενεργοποιήστε την προστασία χρήστη προς πυρήνα σε επεξεργαστές AMD και ARM μαζί με άλλες προστασίες για CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Διαχείριση μετριασμών για CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) και CVE-2017-5754 (Meltdown)
Για να ενεργοποιήσετε μετριασμούς για το CVE-2018-3639 (Speculative Store Bypass), οι προεπιλεγμένοι μετριασμοί για το CVE-2017-5715 (Spectre Variant 2) και το CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Σημείωση: Οι επεξεργαστές AMD δεν είναι ευάλωτοι στο CVE-2017-5754 (Meltdown). Αυτό το κλειδί μητρώου χρησιμοποιείται σε συστήματα με επεξεργαστές AMD για την ενεργοποίηση των προεπιλεγμένων μετριασμών για το CVE-2017-5715 σε επεξεργαστές AMD και τον μετριασμό για το CVE-2018-3639.
Για να απενεργοποιήσετε μετριασμούς για CVE-2018-3639 (Speculative Store Bypass) *και* μετριασμούς για CVE-2017-5715 (Spectre Variant 2) και CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Μόνο επεξεργαστές AMD: Ενεργοποίηση πλήρους μετριασμού για CVE-2017-5715 (Spectre Variant 2) και CVE 2018-3639 (Speculative Store Bypass)

Από προεπιλογή, η προστασία χρήστη προς πυρήνα για CVE-2017-5715 είναι απενεργοποιημένη για τους επεξεργαστές AMD. Οι πελάτες πρέπει να ενεργοποιήσουν τον μετριασμό για να λάβουν πρόσθετη προστασία για το CVE-2017-5715.  Για περισσότερες πληροφορίες, ανατρέξτε στις Συνήθεις ερωτήσεις #15 στο ADV180002.

Ενεργοποιήστε την προστασία από χρήστη σε πυρήνα σε επεξεργαστές AMD μαζί με άλλες προστασίες για CVE 2017-5715 και προστασίες για CVE-2018-3639 (Speculative Store Bypass):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Διαχείριση ευπάθειας ασύγχρονης ματαίωσης συναλλαγών, δειγματοληψίας μικροαρχιτεκτονικών δεδομένων, Spectre, Meltdown, Speculative Store Bypass Disable (SSBD) και L1 Terminal Fault (L1TF)
Για να ενεργοποιήσετε μετριασμούς για την ευπάθεια Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) και Microarchitectural Data Sampling ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) μαζί με το Spectre (CVE-2017-55) 753 & CVE-2017-5715) και Meltdown (CVE-2017-5754), συμπεριλαμβανομένων των Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) καθώς και L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 και CVE-2018-3646) χωρίς να απενεργοποιήσετε το Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Εάν η δυνατότητα Hyper-V είναι εγκατεστημένη, προσθέστε την ακόλουθη ρύθμιση μητρώου:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Αν πρόκειται για κεντρικό υπολογιστή Hyper-V και έχουν εφαρμοστεί οι ενημερώσεις υλικολογισμικού: Τερματίστε πλήρως όλες τις Εικονικές μηχανές. Αυτό επιτρέπει την εφαρμογή του μετριασμού που σχετίζεται με το υλικολογισμικό στον κεντρικό υπολογιστή πριν από την εκκίνηση των εικονικών μηχανών. Επομένως, οι εικονικές μηχανές ενημερώνονται επίσης κατά την επανεκκίνησή τους.
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Για να ενεργοποιήσετε μετριασμούς για την ευπάθεια Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) και Microarchitectural Data Sampling ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) μαζί με το Spectre (CVE-2017-55) 753 & CVE-2017-5715) και Meltdown (CVE-2017-5754), συμπεριλαμβανομένων των Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) καθώς και L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 και CVE-2018-3646) Με Hyper-Threading απενεργοποιημένη:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Εάν η δυνατότητα Hyper-V είναι εγκατεστημένη, προσθέστε την ακόλουθη ρύθμιση μητρώου:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Αν πρόκειται για κεντρικό υπολογιστή Hyper-V και έχουν εφαρμοστεί οι ενημερώσεις υλικολογισμικού: Τερματίστε πλήρως όλες τις Εικονικές μηχανές. Αυτό επιτρέπει την εφαρμογή του μετριασμού που σχετίζεται με το υλικολογισμικό στον κεντρικό υπολογιστή πριν από την εκκίνηση των εικονικών μηχανών. Επομένως, οι εικονικές μηχανές ενημερώνονται επίσης κατά την επανεκκίνησή τους.
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
Για να απενεργοποιήσετε τους μετριασμούς για την ευπάθεια Intel® Transactional Synchronization Extensions (Intel® TSX) Transaction Asynchronous Abort (CVE-2019-11135) και Microarchitectural Data Sampling ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) μαζί με τις παρουσίες Spectre (CVE-2017-5753 & CVE-2017-5715) και Meltdown (CVE-2017-5754), συμπεριλαμβανομένων των Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) καθώς και L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 και CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Επανεκκινήστε τη συσκευή για να εφαρμοστούν οι αλλαγές.
CVE-2022-23825 \| AMD CPU Branch Type Confusion (BTC)

Για να ενεργοποιήσετε τον μετριασμό για το CVE-2022-23825 σε επεξεργαστές AMD:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Για να προστατεύονται πλήρως, οι πελάτες ενδέχεται επίσης να χρειαστεί να απενεργοποιήσουν Hyper-Threading (γνωστή και ως Ταυτόχρονη πολυνηματική επεξεργασία (SMT)). Ανατρέξτε KB4073757 για οδηγίες σχετικά με την προστασία συσκευών Windows.

CVE-2023-20569 \| Πρόβλεψη διεύθυνσης επιστροφής CPU AMD

Για να ενεργοποιήσετε τον μετριασμό για το CVE-2023-20569 σε επεξεργαστές AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Ένεση ιστορικού υποκαταστημάτων Intel

Για να ενεργοποιήσετε τον μετριασμό για το CVE-2022-0001 σε επεξεργαστές Intel:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Ενεργοποίηση πολλαπλών μετριασμών

Για να ενεργοποιήσετε πολλούς μετριασμούς, πρέπει να προσθέσετε την REG_DWORD τιμή κάθε μετριασμού μαζί.

Για παράδειγμα:


Μετριασμός για ευπάθεια ασύγχρονης ματαίωσης συναλλαγών, δειγματοληψία μικροαρχιτεκτονικών δεδομένων, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) και L1 Terminal Fault (L1TF) με απενεργοποιημένο Hyper-Threading reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
ΣΗΜΕΙΩΣΗ 8264 (σε δεκαδική) = 0x2048 (σε δεκαεξαδική)
Για να ενεργοποιήσετε το BHI μαζί με άλλες υπάρχουσες ρυθμίσεις, θα πρέπει να χρησιμοποιήσετε το bit OR τρέχουσας τιμής με 8.388.608 (0x800000).
0x800000 Ή 0x2048(8264 σε δεκαδική) και θα γίνει 8.396.872 (0x802048). Το ίδιο και με το FeatureSettingsOverrideMask.
Μετριασμός για CVE-2022-0001 σε επεξεργαστές Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Συνδυασμένος μετριασμός reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Επαλήθευση ότι τα μέτρα προστασίας είναι ενεργοποιημένα

Για να επαληθεύσουμε ότι τα μέτρα προστασίας είναι ενεργοποιημένα, έχουμε δημοσιεύσει μια δέσμη ενεργειών PowerShell που μπορείτε να εκτελέσετε στις συσκευές σας. Εγκαταστήστε και εκτελέστε τη δέσμη ενεργειών χρησιμοποιώντας μία από τις ακόλουθες μεθόδους.

Μέθοδος 1: Επαλήθευση PowerShell με χρήση της συλλογής PowerShell (Windows Server 2016 ή WMF 5.0/5.1)
Εγκαταστήστε τη λειτουργική μονάδα PowerShell:
> PS Install-Module SpeculationControl
Εκτελέστε τη λειτουργική μονάδα PowerShell για να επαληθεύσετε ότι είναι ενεργοποιημένες οι προστασίες:
> PS # Αποθηκεύστε την τρέχουσα πολιτική εκτέλεσης, ώστε να είναι δυνατή η επαναφορά της
> PS $SaveExecutionPolicy = Get-ExecutionPolicy
> PS Set-ExecutionPolicy RemoteSigned -Πεδίο εφαρμογής Currentuser
> PS Import-Module SpeculationControl
> PS Get-SpeculationControlSettings
> PS # Επαναφέρετε την πολιτική εκτέλεσης στην αρχική κατάσταση
> PS Set-ExecutionPolicy $SaveExecutionPolicy -Πεδίο εφαρμογής Currentuser
Μέθοδος 2: Επαλήθευση PowerShell με χρήση λήψης από το Technet (παλαιότερες εκδόσεις λειτουργικού συστήματος και παλαιότερες εκδόσεις WMF)
Εγκαταστήστε τη λειτουργική μονάδα PowerShell από το Technet ScriptCenter:
Μεταβείτε στο https://aka.ms/SpeculationControlPS
Κάντε λήψη SpeculationControl.zip σε έναν τοπικό φάκελο.
Εξαγάγετε τα περιεχόμενα σε έναν τοπικό φάκελο, για παράδειγμα C:\ADV180002
Εκτελέστε τη λειτουργική μονάδα PowerShell για να επαληθεύσετε ότι είναι ενεργοποιημένες οι προστασίες:
Ξεκινήστε το PowerShell και έπειτα (χρησιμοποιώντας το προηγούμενο παράδειγμα) αντιγράψτε και εκτελέστε τις ακόλουθες εντολές:
> PS # Αποθηκεύστε την τρέχουσα πολιτική εκτέλεσης, ώστε να είναι δυνατή η επαναφορά της
> PS $SaveExecutionPolicy = Get-ExecutionPolicy
> PS Set-ExecutionPolicy RemoteSigned -Πεδίο εφαρμογής Currentuser
PS> CD C:\ADV180002\SpeculationControl
> PS Import-Module .\SpeculationControl.psd1
> PS Get-SpeculationControlSettings
> PS # Επαναφέρετε την πολιτική εκτέλεσης στην αρχική κατάσταση
> PS Set-ExecutionPolicy $SaveExecutionPolicy -Πεδίο εφαρμογής Currentuser

Για μια λεπτομερή επεξήγηση της εξόδου της δέσμης ενεργειών PowerShell, ανατρέξτε KB4074629.

Συνήθεις ερωτήσεις

Πώς μπορώ να καταλάβω εάν διαθέτω τη σωστή έκδοση του μικροκώδικα της CPU;

Ο μικροκώδικας παρέχεται μέσω μιας ενημέρωσης υλικολογισμικού. Θα πρέπει να επικοινωνήσετε με τους κατασκευαστές της CPU (chipset) και των συσκευών σας σχετικά με τη διαθεσιμότητα των κατάλληλων ενημερώσεων ασφαλείας υλικολογισμικού για τη συγκεκριμένη συσκευή τους, συμπεριλαμβανομένων των οδηγιών αναθεώρησης μικροκώδικα της Intels.

Το λειτουργικό μου σύστημα δεν περιλαμβάνεται στη λίστα. Πότε μπορώ να αναμένω να κυκλοφορήσει μια επιδιόρθωση;

Η αντιμετώπιση μιας ευπάθειας υλικού μέσω μιας ενημέρωσης λογισμικού παρουσιάζει σημαντικές προκλήσεις. Επίσης, οι μετριασμοί για παλαιότερα λειτουργικά συστήματα απαιτούν εκτεταμένες αλλαγές στην αρχιτεκτονική. Συνεργαζόμαστε με τους κατασκευαστές των επηρεαζόμενων chip για να προσδιορίσουμε τον καλύτερο τρόπο παροχής μετριασμών, οι οποίοι ενδέχεται να παρασχεθούν σε μελλοντικές ενημερώσεις.

Πού μπορώ να βρω ενημερώσεις υλικολογισμικού ή υλικού για το επιφάνεια;

Ενημερώσεις για συσκευές Microsoft επιφάνεια θα παρέχονται στους πελάτες μέσω Windows Update μαζί με τις ενημερώσεις για το λειτουργικό σύστημα Windows. Για μια λίστα με τις διαθέσιμες ενημερώσεις υλικολογισμικού (μικροκώδικα) συσκευών επιφάνεια, ανατρέξτε στο θέμα KB4073065.

Αν η συσκευή σας δεν είναι από τη Microsoft, ενημερώστε το υλικολογισμικό από τον κατασκευαστή της συσκευής. Για περισσότερες πληροφορίες, επικοινωνήστε με τον κατασκευαστή της συσκευής OEM.

Έχω αρχιτεκτονική x86, αλλά δεν βλέπω να παρέχεται ενημέρωση. Θα λάβω ένα;

Τον Φεβρουάριο και τον Μάρτιο του 2018, η Microsoft κυκλοφόρησε πρόσθετη προστασία για ορισμένα συστήματα που βασίζονται σε x86. Για περισσότερες πληροφορίες, ανατρέξτε στο KB4073757 και στο Συμβουλευτικό δελτίο ασφαλείας της Microsoft ADV180002.

Πού μπορώ να βρω Microsoft HoloLens ενημερώσεις λειτουργικού συστήματος και υλικολογισμικού (μικροκώδικα);

Ενημερώσεις Windows 10 για το HoloLens είναι διαθέσιμες στους πελάτες του HoloLens μέσω Windows Update.

Μετά την εφαρμογή της ενημέρωσης Ασφάλεια των Windows του Φεβρουαρίου 2018, οι πελάτες του HoloLens δεν χρειάζεται να προβούν σε πρόσθετες ενέργειες για να ενημερώσουν το υλικολογισμικό της συσκευής τους. Αυτοί οι μετριασμοί θα συμπεριληφθούν επίσης σε όλες τις μελλοντικές εκδόσεις του Windows 10 για το HoloLens.

Δεν έχω εγκαταστήσει καμία από τις ενημερώσεις αποκλειστικά για την ασφάλεια του 2018. Αν εγκαταστήσω τις πιο πρόσφατες ενημερώσεις αποκλειστικά για την ασφάλεια του 2018, προστατεύομαι από τις ευπάθειες που περιγράφονται;

Όχι. Οι ενημερώσεις αποκλειστικά για την ασφάλεια δεν είναι αθροιστικές. Ανάλογα με την έκδοση του λειτουργικού συστήματος που χρησιμοποιείτε, θα πρέπει να εγκαθιστάτε μηνιαίες ενημερώσεις αποκλειστικά για την ασφάλεια, προκειμένου να προστατεύεστε από αυτές τις ευπάθειες. Για παράδειγμα, εάν εκτελείτε τα Windows 7 για συστήματα 32-bit σε έναν επηρεαζόμενο επεξεργαστή Intel, πρέπει να εγκαταστήσετε όλες τις ενημερώσεις Αποκλειστικά για την ασφάλεια. Σας συνιστούμε να εγκαταστήσετε αυτές τις ενημερώσεις αποκλειστικά για την ασφάλεια με τη σειρά έκδοσης.

Σημείωση Μια παλαιότερη έκδοση αυτών των συνήθων ερωτήσεων ανέφερε εσφαλμένα ότι η ενημέρωση Αποκλειστικά για την ασφάλεια του Φεβρουαρίου περιελάμβανε τις επιδιορθώσεις ασφαλείας που κυκλοφόρησαν τον Ιανουάριο. Στην πραγματικότητα, δεν το κάνει.

Αν εφαρμόσω οποιαδήποτε από τις κατάλληλες ενημερώσεις ασφαλείας του Φεβρουαρίου, θα απενεργοποιήσουν την προστασία για το CVE-2017-5715 με τον ίδιο τρόπο που το έκανε η ενημέρωση ασφαλείας 4078130;

Όχι. Η ενημέρωση ασφαλείας 4078130 ήταν μια συγκεκριμένη επιδιόρθωση για την αποτροπή απρόβλεπτων συμπεριφορών συστήματος, προβλημάτων επιδόσεων ή/και απροσδόκητων επανεκκινήσεων μετά την εγκατάσταση μικροκώδικα. Η εφαρμογή των ενημερώσεων ασφαλείας του Φεβρουαρίου στα λειτουργικά συστήματα υπολογιστή-πελάτη των Windows ενεργοποιεί και τους τρεις μετριασμούς.

Έχω ακούσει ότι η Intel έχει κυκλοφορήσει ενημερώσεις μικροκώδικα. Πού μπορώ να τα βρω;

Η Intel ανακοίνωσε πρόσφατα ότι ολοκλήρωσε τις επικυρώσεις της και άρχισε να κυκλοφορεί μικροκώδικα για νεότερες πλατφόρμες CPU. Η Microsoft διαθέτει τις επικυρωμένες ενημερώσεις μικροκώδικα της Intel για το Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 παραθέτει συγκεκριμένα άρθρα της Γνωσιακής βάσης με βάση την έκδοση των Windows. Κάθε συγκεκριμένο KB περιέχει τις διαθέσιμες ενημερώσεις μικροκώδικα της Intel με βάση τον επεξεργαστή.

Γνωστό πρόβλημα: Ορισμένοι χρήστες ενδέχεται να αντιμετωπίσουν προβλήματα συνδεσιμότητας δικτύου ή να χάσουν τις ρυθμίσεις διεύθυνσης IP μετά την εγκατάσταση της Ενημέρωσης ασφαλείας της 13ης Μαρτίου 2018 (KB4088875)

Αυτό το πρόβλημα επιλύθηκε το KB4093118.

Έχω ακούσει ότι η AMD έχει κυκλοφορήσει ενημερώσεις μικροκώδικα. Πού μπορώ να βρω και να εγκαταστήσω αυτές τις ενημερώσεις για το σύστημά μου;

Η AMD ανακοίνωσε πρόσφατα ότι έχει αρχίσει να κυκλοφορεί μικροκώδικα για νεότερες πλατφόρμες CPU γύρω από το Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Για περισσότερες πληροφορίες, ανατρέξτε στα άρθρα AMD Security Ενημερώσεις και AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Αυτά είναι διαθέσιμα από το κανάλι υλικολογισμικού OEM.

Χρησιμοποιώ Windows 10 Ενημέρωση Απριλίου 2018 (έκδοση 1803). Υπάρχει μικροκώδικας Intel διαθέσιμος για τη συσκευή μου; Πού μπορώ να τον βρω;

Διαθέτουμε τις ενημερώσεις μικροκώδικα που έχουν επικυρωθεί από την Intel για το Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Για να λάβουν τις τελευταίες ενημερώσεις μικροκώδικα της Intel μέσω του Windows Update, οι πελάτες πρέπει να έχουν εγκαταστήσει μικροκώδικα της Intel στις συσκευές που εκτελούν ένα λειτουργικό σύστημα Windows 10 πριν από την αναβάθμιση στην Ενημέρωση Απριλίου 2018 του Windows 10 (έκδοση 1803).

Η ενημέρωση μικροκώδικα είναι επίσης διαθέσιμη απευθείας από τον κατάλογο, αν δεν εγκαταστάθηκε στη συσκευή πριν από την αναβάθμιση του λειτουργικού συστήματος. Ο μικροκώδικας της Intel είναι διαθέσιμος μέσω του Windows Update, του WSUS ή του Καταλόγου του Microsoft Update. Για περισσότερες πληροφορίες και οδηγίες λήψης, ανατρέξτε στο KB4100347.

Πού μπορώ να βρω πληροφορίες σχετικά με τις νέες ευπάθειες μη επιδιωκόμενης εκτέλεσης πλευρικού καναλιού (Speculative Store Bypass - CVE-2018-3639 και Rogue System Register Read - CVE-2018-3640);

Για περισσότερες πληροφορίες, ανατρέξτε στους παρακάτω πόρους:

Πού μπορώ να βρω περισσότερες πληροφορίες σχετικά με την υποστήριξη των Windows για το Speculative Store Bypass Disable (SSBD) σε επεξεργαστές Intel

Για λεπτομέρειες, ανατρέξτε στις ενότητες "Προτεινόμενες ενέργειες" και "Συνήθεις ερωτήσεις" στο ADV180012 | Οδηγίες της Microsoft για ευπάθειες Speculative Store Bypass.

Πώς γίνεται επαληθεύσετε αν το SSBD είναι ενεργοποιημένο ή απενεργοποιημένο;

Για να επαληθευτεί η κατάσταση της SSBD, η δέσμη ενεργειών PowerShell του Get-SpeculationControlSettings ενημερώθηκε ώστε να εντοπίζονται οι επεξεργαστές που επηρεάζονται, η κατάσταση των ενημερώσεων του λειτουργικού συστήματος SSBD και η κατάσταση του μικροκώδικα του επεξεργαστή, εάν υπάρχει. Για περισσότερες πληροφορίες και για να αποκτήσετε τη δέσμη ενεργειών PowerShell, ανατρέξτε στο θέμα KB4074629.

Έχω ακούσει ότι ανακοινώθηκε το Lazy FP State Restore (CVE-2018-3665). Θα κυκλοφορήσει η Microsoft μετριασμούς για αυτό;

Στις 13 Ιουνίου 2018, ανακοινώθηκε μια επιπλέον ευπάθεια που αφορά την κερδοσκοπική εκτέλεση πλευρικού καναλιού, γνωστή ως Lazy FP State Restore, και της αποδόθηκε CVE-2018-3665. Δεν απαιτούνται ρυθμίσεις διαμόρφωσης (μητρώου) για την επαναφορά FP Lazy Restore.

Για περισσότερες πληροφορίες σχετικά με αυτήν την ευπάθεια και για τις προτεινόμενες ενέργειες, ανατρέξτε στο συμβουλευτικό δελτίο ασφαλείας ADV180016 | Οδηγίες της Microsoft για την Lazy FP State Restore.

Σημείωση

Δεν απαιτούνται ρυθμίσεις διαμόρφωσης (μητρώου) για την επαναφορά FP Lazy Restore.

Άκουσα ότι το CVE-2018-3693 (Bounds Check Bypass Store) σχετίζεται με το Spectre. Θα κυκλοφορήσει η Microsoft μετριασμούς για αυτό;

Το Bounds Check Bypass Store (BCBS) αποκαλύφθηκε στις 10 Ιουλίου 2018 και του εκχωρήθηκε CVE-2018-3693. Θεωρούμε ότι η υπηρεσία BCBS ανήκει στην ίδια κατηγορία ευπαθειών με την παράκαμψη ελέγχου ορίων (παραλλαγή 1). Προς το παρόν δεν έχουμε υπόψη μας καμία παρουσία BCBS στο λογισμικό μας, αλλά συνεχίζουμε να ερευνούμε αυτήν την κατηγορία ευπάθειας και θα συνεργαστούμε με συνεργάτες του κλάδου για την έκδοση μετριασμών, όπως απαιτείται. Συνεχίζουμε να ενθαρρύνουμε τους ερευνητές να υποβάλουν τυχόν σχετικά ευρήματα στο πρόγραμμα επιβράβευσης Speculative Execution Side Channel της Microsoft, συμπεριλαμβανομένων τυχόν εκμεταλλεύσιμων περιπτώσεων BCBS. Οι προγραμματιστές λογισμικού θα πρέπει να εξετάσουν τις οδηγίες για προγραμματιστές που ενημερώθηκαν για το BCBS στο https://aka.ms/sescdevguide.

Έχω ακούσει ότι το L1 Terminal Fault (L1TF) αποκαλύφθηκε. Πού μπορώ να βρω περισσότερες πληροφορίες σχετικά με αυτό και την υποστήριξη των Windows για αυτό;

Στις 14 Αυγούστου 2018, ανακοινώθηκε το L1 Terminal Fault (L1TF) και του εκχωρήθηκαν πολλαπλά CVE. Αυτές οι νέες ευπάθειες υποθετικής εκτέλεσης πλευρικού καναλιού μπορούν να χρησιμοποιηθούν για την ανάγνωση του περιεχομένου της μνήμης σε ένα αξιόπιστο όριο και, εάν αξιοποιηθούν, μπορούν να οδηγήσουν σε αποκάλυψη πληροφοριών. Ένας εισβολέας θα μπορούσε να ενεργοποιήσει τις ευπάθειες μέσω πολλών διανυσμάτων, ανάλογα με το ρυθμισμένο περιβάλλον. Το L1TF επηρεάζει τους επεξεργαστές Intel® Core® και τους επεξεργαστές Intel® Xeon®.

Για περισσότερες πληροφορίες σχετικά με αυτό το θέμα ευπάθειας και μια λεπτομερή προβολή των σεναρίων που επηρεάζονται, συμπεριλαμβανομένης της προσέγγισης της Microsoft για τον μετριασμό του L1TF, ανατρέξτε στους ακόλουθους πόρους:

Πού μπορώ να βρω και να εγκαταστήσω υλικολογισμικό ARM64 που μετριάζει το CVE-2017-5715 - Έγχυση προορισμού κλάδου (Spectre Variant 2);

Οι πελάτες που χρησιμοποιούν επεξεργαστές ARM 64 bit θα πρέπει να απευθυνθούν στον OEM της συσκευής για υποστήριξη υλικολογισμικού, επειδή οι προστασίες του λειτουργικού συστήματος ARM64 μετριάζουν το CVE-2017-5715 | Η έγχυση προορισμού κλάδου (Spectre, παραλλαγή 2) απαιτεί την πιο πρόσφατη ενημέρωση υλικολογισμικού από OEM συσκευών για να τεθεί σε ισχύ.

Πού μπορώ να βρω πληροφορίες σχετικά με τη γνωστοποίηση της Intel σχετικά με τη δειγματοληψία μικροαρχιτεκτονικών δεδομένων (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127;)

Για περισσότερες πληροφορίες, ανατρέξτε στις ακόλουθες προειδοποιήσεις ασφαλείας

Πού μπορώ να βρω πληροφορίες σχετικά με τη γνωστοποίηση της Intel σχετικά με τις ευπάθειες δειγματοληψίας μικροαρχιτεκτονικών δεδομένων ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130);

Για περισσότερες πληροφορίες, ανατρέξτε στις ακόλουθες προειδοποιήσεις ασφαλείας

Πού μπορώ να βρω τις οδηγίες βάσει σεναρίων για τον προσδιορισμό των ενεργειών που απαιτούνται για τον μετριασμό των ευπαθειών δειγματοληψίας μικροαρχιτεκτονικών δεδομένων;

Μπορείτε να βρείτε περισσότερες οδηγίες στις οδηγίες των Windows για την προστασία από ευπάθειες υποθετικής εκτέλεσης πλευρικού καναλιού

Πρέπει να απενεργοποιήσω το Hyper-Threading για MDS στη συσκευή μου;

Ανατρέξτε στις οδηγίες στις οδηγίες των Windows για την προστασία από ευπάθειες υποθετικής εκτέλεσης πλευρικού καναλιού

Πού μπορώ να βρω οδηγίες για Azure;

Για Azure οδηγίες, ανατρέξτε σε αυτό το άρθρο: Οδηγίες για τον μετριασμό των ευπαθειών υποθετικής εκτέλεσης πλευρικού καναλιού στο Azure.

Πού μπορώ να μάθω περισσότερα σχετικά με την ενεργοποίηση του Retpoline στο Windows 10, έκδοση 1809;

Για περισσότερες πληροφορίες σχετικά με την ενεργοποίηση του Retpoline, ανατρέξτε στην ανάρτηση ιστολογίου μας: Mitigating Spectre variant 2 with Retpoline on Windows.

Έχω ακούσει ότι υπάρχει μια παραλλαγή της ευπάθειας πλευρικού καναλιού υποθετικής εκτέλεσης Spectre Variant 1. Πού μπορώ να μάθω περισσότερα;

Για λεπτομέρειες σχετικά με αυτό το θέμα ευπάθειας, ανατρέξτε στον Οδηγό ασφαλείας της Microsoft: CVE-2019-1125 | Ευπάθεια αποκάλυψης πληροφοριών πυρήνα των Windows.

Κάνει CVE-2019-1125 \| Η ευπάθεια αποκάλυψης πληροφοριών πυρήνα των Windows επηρεάζει τις υπηρεσίες cloud της Microsoft;

Δεν γνωρίζουμε καμία περίπτωση ευπάθειας αυτής της αποκάλυψης πληροφοριών που να επηρεάζει την υποδομή των υπηρεσιών cloud.

Αν ενημερώσεις για CVE-2019-1125 \| Η ευπάθεια αποκάλυψης πληροφοριών πυρήνα των Windows κυκλοφόρησε στις 9 Ιουλίου 2019 και γιατί δημοσιεύτηκαν οι λεπτομέρειες στις 6 Αυγούστου 2019;

Μόλις αντιληφθήκαμε αυτό το πρόβλημα, εργαστήκαμε γρήγορα για να το αντιμετωπίσουμε και να κυκλοφορήσουμε μια ενημέρωση. Πιστεύουμε ακράδαντα στις στενές συνεργασίες τόσο με τους ερευνητές όσο και με τους συνεργάτες του κλάδου για να κάνουμε τους πελάτες πιο ασφαλείς και δεν δημοσιεύσαμε λεπτομέρειες μέχρι την Τρίτη 6 Αυγούστου, σύμφωνα με τις συντονισμένες πρακτικές αποκάλυψης ευπαθειών.

Πού μπορώ να βρω τις οδηγίες βάσει σεναρίων για τον προσδιορισμό των ενεργειών που είναι απαραίτητες για τον μετριασμό της ευπάθειας Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135);

Μπορείτε να βρείτε περαιτέρω οδηγίες στις οδηγίες των Windows για την προστασία από ευπάθειες υποθετικής εκτέλεσης πλευρικού καναλιού.

Πρέπει να απενεργοποιήσω Hyper-Threading για την ευπάθεια Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) στη συσκευή μου;

Μπορείτε να βρείτε περαιτέρω οδηγίες στις οδηγίες των Windows για την προστασία από ευπάθειες υποθετικής εκτέλεσης πλευρικού καναλιού.

Υπάρχει τρόπος απενεργοποίησης της δυνατότητας Intel Transactional Synchronization Extensions (Intel TSX);

Περισσότερες οδηγίες μπορείτε να βρείτε στην ενότητα Οδηγίες για την απενεργοποίηση της δυνατότητας Intel® Transactional Synchronization Extensions (Intel® TSX).

Παραπομπές

Αποποίηση ευθυνών για πληροφορίες τρίτων κατασκευαστών

Παρέχουμε στοιχεία επικοινωνίας τρίτων για να σας βοηθήσουμε να βρείτε τεχνική υποστήριξη. Αυτά τα στοιχεία επικοινωνίας μπορεί να αλλάξουν χωρίς προειδοποίηση. Δεν εγγυόμαστε την ακρίβεια αυτών των στοιχείων επικοινωνίας τρίτων.