Registro de cambios
| Cambiar fecha | Descripción del cambio |
|---|---|
| 20 de abril de 2023: |
|
| 8 de agosto de 2023 |
|
| 9 de agosto de 2023 |
|
| 9 de abril de 2024 |
|
| 16 de abril de 2024 |
|
Resumen
En este artículo se proporciona orientación para una nueva clase de vulnerabilidades de canal lateral de ejecución especulativa y microarchivar basadas en placas de silicon que afectan a muchos procesadores y sistemas operativos modernos. Esto incluye Intel, AMD y ARM. Puede encontrar detalles específicos de estas vulnerabilidades basadas en silicio en los siguientes ADV (avisos de seguridad) y CVE (vulnerabilidades y exposiciones comunes):
- ADV180002 | Guidance to mitigate speculative execution side-channel vulnerabilities
- ADV180012 | Microsoft Guidance for Speculative Store Bypass
- ADV180013 | Microsoft Guidance for Rogue System Register Read
- ADV180016 | Guía de Microsoft para Lazy FP State Restore
- ADV180018 | Instrucciones de Microsoft para mitigar la variante L1TF
- ADV190013 | Microsoft Guidance to mitigate Microarchitectural Data Sampling vulnerabilities
- ADV220002 | Guía de Microsoft sobre vulnerabilidades de datos obsoletos de PROCESADOR Intel MMIO
- CVE-2022-23825 | Confusión de tipo de rama de CPU de AMD
- CVE-2023-20569 | Predictor de direcciones de devolución de CPU de AMD
- CVE-2022-0001 | Inserción de historial de ramas de Intel
Importante
Estos problemas también afectan a otros sistemas operativos, como Android, Chrome, iOS y MacOS. Recomendamos a los clientes que busquen instrucciones de esos proveedores.
Hemos lanzado varias actualizaciones para ayudar a mitigar estas vulnerabilidades. Así mismo, también ha tomado medidas para proteger sus servicios en la nube. Para obtener más detalles, consulte las secciones siguientes:
Microsoft todavía no ha recibido información que indique que estas vulnerabilidades se usaron para atacar a los clientes. Seguimos trabajando estrechamente con asociados del sector, como fabricantes de chips, OEM de hardware y proveedores de aplicaciones para proteger a los clientes. Para poder disfrutar de todas las protecciones disponibles, se requieren actualizaciones de firmware (microcódigo) y software. Esto incluye microcódigo de los OEM del dispositivo y, en algunos casos, actualizaciones del software antivirus.
Vulnerabilidades
Ejecución especulativa
En este artículo se abordan las siguientes vulnerabilidades de ejecución especulativa:
- CVE-2017-5715 | Inyección de destino de rama
- CVE-2017-5753 | Comprobar omisión de límites
- CVE-2017-5754 | Carga de caché de datos rogue
- CVE-2018-3639 | Omisión especulativa de store
Windows Update también proporcionará mitigaciones de Internet Explorer y Edge. Continuaremos mejorando estas mitigaciones contra esta clase de vulnerabilidades.
Para más información sobre esta clase de vulnerabilidades, consulte
Vulnerabilidad de muestreo de datos microarchitecturales
El 14 de mayo de 2019, Intel publicó información sobre una nueva subclase de vulnerabilidades de canal lateral de ejecución especulativa conocida como Muestreo de datos microarchivar y documentada en ADV190013 | Muestreo de datos microarchitecturales. A estas vulnerabilidades, se les han asignado los CVE siguientes:
- CVE-2019-11091 | Muestreo de datos microarchitectural memoria que no se puede almacenar (MDSUM)
- CVE-2018-12126 | Muestreo de datos del búfer del almacén de microarquitecturas (MSBDS)
- CVE-2018-12127 | Muestreo de datos de búfer de relleno microarchitectural (MFBDS)
- CVE-2018-12130 | Muestreo de datos de puertos de carga microarchitectural (MLPDS)
Importante
Estos problemas también afectan a otros sistemas, como Android, Chrome, iOS y MacOS. Recomendamos a los clientes que busquen instrucciones de esos proveedores.
Microsoft ha publicado actualizaciones para ayudar a mitigar estas vulnerabilidades. Para poder disfrutar de todas las protecciones disponibles, se requieren actualizaciones de firmware (microcódigo) y software. Esto puedo incluir microcódigo de los OEM del dispositivo. En algunos casos, la instalación de estas actualizaciones afectará al rendimiento. Así mismo, también hemos tomado medidas para proteger sus servicios en la nube. Le recomendamos que implemente estas actualizaciones.
Para obtener más información sobre este problema, consulte el siguiente Aviso de seguridad y siga los consejos basados en escenario para determinar cuáles son las acciones necesarias para mitigar la amenaza:
- ADV190013 | Microsoft Guidance to mitigate Microarchitectural Data Sampling vulnerabilities
- Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa
Nota
Se recomienda instalar todas las actualizaciones más recientes de Windows Update antes de instalar las actualizaciones de microcódigo.
Vulnerabilidad Spectre, Variante 1
El 6 de agosto de 2019, Intel publicó información detallada sobre una vulnerabilidad de divulgación de información del kernel de Windows. Esta vulnerabilidad es una variante de spectre, vulnerabilidad de canal lateral de ejecución especulativa variante 1 y se ha asignado CVE-2019-1125.
El 9 de julio de 2019, publicamos actualizaciones de seguridad para el sistema operativo Windows con el fin de ayudar a mitigar este problema. Tenga en cuenta que aplazamos la documentación pública de esta mitigación hasta la divulgación coordinada en el sector del martes 6 de agosto de 2019.
Los clientes que tengan habilitado Windows Update y que hayan aplicado las actualizaciones de seguridad publicadas el 9 de julio de 2019 están protegidos automáticamente. No es necesario realizar ninguna configuración adicional.
Nota
Esta vulnerabilidad no requiere una actualización del microcódigo del fabricante (OEM) del dispositivo.
Para obtener más información sobre esta vulnerabilidad y las actualizaciones aplicables, consulte la Guía de actualizaciones de seguridad de Microsoft:
Vulnerabilidad de anulación asincrónica de transacción
El 12 de noviembre de 2019, Intel publicó un aviso técnico sobre la vulnerabilidad de anulación asincrónica de transacciones de Intel® Transaction Extensions (Intel TSX) que se asigna a CVE-2019-11135. Microsoft ha publicado actualizaciones para ayudar a mitigar esta vulnerabilidad y las protecciones del sistema operativo están habilitadas de forma predeterminada para Windows Server 2019, pero deshabilitadas de forma predeterminada para Windows Server 2016 y versiones anteriores del sistema operativo Windows Server.
Vulnerabilidad de muestreo de datos obsoletos de MMIO
El 14 de junio de 2022, publicamos ADV220002 | Guía de Microsoft sobre vulnerabilidades de datos obsoletos de MMIO del procesador Intel y asignados estos CVEs:
- CVE-2022-21123 | Lectura de datos de búfer compartida (SBDR)
- CVE-2022-21125 | Muestreo de datos de búfer compartido (SBDS)
- CVE-2022-21127 | Actualización especial de muestreo de datos de búfer de registro (actualización SRBDS)
- CVE-2022-21166 | Escritura parcial del registro de dispositivo (DRPW)
Acciones recomendadas
Debe realizar las siguientes acciones para ayudar a protegerse contra las vulnerabilidades:
- Aplique todas las actualizaciones disponibles del sistema operativo Windows, incluidas las actualizaciones de seguridad de Windows mensuales.
- Aplique la actualización del firmware (microcódigo) correspondiente que proporciona el fabricante del dispositivo.
- Evalúe el riesgo para su entorno en función de la información que se proporciona en los avisos de seguridad de Microsoft: ADV180002, ADV180012, ADV190013 y ADV220002, además de la información proporcionada en este artículo de knowledge base.
- Tome medidas según sea necesario mediante los avisos y información de clave del Registro que se proporcionan en este artículo de knowledge base.
Nota
Los clientes de Surface recibirán una actualización de microcódigo a través de Windows Update. Para obtener una lista de las últimas actualizaciones de firmware del dispositivo Surface (microcódigo), consulta KB4073065.
Confusión de tipo de rama
El 12 de julio de 2022, publicamos CVE-2022-23825 | Confusión del tipo de rama de CPU DE AMD que describe que los alias en el predictor de rama pueden hacer que determinados procesadores AMD pronostiquen el tipo de rama incorrecto. Este problema podría provocar la divulgación de información.
Para ayudar a protegerse frente a esta vulnerabilidad, recomendamos instalar las actualizaciones de Windows con fecha de julio de 2022 o posteriores y, a continuación, tomar medidas según lo requiera CVE-2022-23825 e información de clave del Registro que se proporciona en este knowledge base artículo.
Para obtener más información, consulta el boletín de seguridad AMD-SB-1037 .
Predictor de dirección de devolución
El 8 de agosto de 2023, publicamos CVE-2023-20569 | Return Address Predictor (también conocido como Inception) que describe un nuevo ataque de canal lateral especulativo que puede dar lugar a la ejecución especulativa en una dirección controlada por un atacante. Este problema afecta a determinados procesadores AMD y podría provocar la divulgación de información.
Para ayudar a protegerte frente a esta vulnerabilidad, te recomendamos instalar las actualizaciones de Windows con fecha de agosto de 2023 o posteriores y, a continuación, tomar medidas según lo requiera CVE-2023-20569 e información de clave del Registro que se proporciona en este knowledge base artículo.
Para obtener más información, consulta el boletín de seguridad AMD-SB-7005 .
Inyección de historial de ramas
El 9 de abril de 2024 publicamos CVE-2022-0001 | Inyección de historial de rama intel que describe la inyección de historial de ramas (BHI), que es una forma específica de BTI intra mode. Esta vulnerabilidad se produce cuando un atacante puede manipular el historial de ramas antes de pasar del usuario al modo supervisor (o del modo VMX que no es de raíz/invitado al modo raíz). Esta manipulación podría provocar que un predictor de rama indirecta seleccione una entrada de predictor específica para una rama indirecta, y se ejecutará de forma transitoria un gadget de divulgación en el destino previsto. Esto puede ser posible porque el historial de ramas relevante puede contener ramas tomadas en contextos de seguridad anteriores y, en particular, otros modos de predicción.
Configuración de mitigación para Windows Server y Azure Stack HCI
Los avisos de seguridad (ADV) y los CVE proporcionan información sobre el riesgo que suponen estas vulnerabilidades. También le ayudan a identificar las vulnerabilidades e identificar el estado predeterminado de las mitigaciones para los sistemas Windows Server. En la siguiente tabla, se resumen los requisitos de microcódigo de la CPU y el estado predeterminado de las mitigaciones en Windows Server.
| CVE | ¿Se requiere microcódigo o firmware de la CPU? | Estado predeterminado de la mitigación |
|---|---|---|
| CVE-2017-5753 | No | Habilitado de manera predeterminada (no existe la opción de deshabilitarlo). Consulte ADV180002 para obtener información adicional |
| CVE-2017-5715 | Sí | Deshabilitado de manera predeterminada. Consulta ADV180002 para obtener información adicional y este artículo de Knowledge Base sobre la configuración de clave del Registro aplicable. Nota "Retpoline" está habilitado de forma predeterminada para los dispositivos que ejecutan Windows 10, versión 1809 y versiones posteriores si la variante 2 de Spectre (CVE-2017-5715) está habilitada. Para obtener más información sobre "Retpoline", sigue la variante 2 de Mitigating Spectre con Retpoline en la entrada de blog de Windows. |
| CVE-2017-5754 | No | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada. Consulte ADV180002 para obtener información adicional |
| CVE-2018-3639 | Intel: Sí AMD: No |
Deshabilitado de manera predeterminada. Consulte ADV180012 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2018-11091 | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada. Vea ADV190013 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2018-12126 | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada. Vea ADV190013 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2018-12127 | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada. Vea ADV190013 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2018-12130 | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada. Vea ADV190013 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2019-11135 | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada. Consulte CVE-2019-11135 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2022-21123 (parte del ADV220002 MMIO) | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada.* Consulte CVE-2022-21123 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2022-21125 (parte del ADV220002 MMIO) | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada.* Consulte CVE-2022-21125 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2022-21127 (parte del ADV220002 MMIO) | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada.* Consulte CVE-2022-21127 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2022-21166 (parte del ADV220002 MMIO) | Intel: Sí | Windows Server 2019, Windows Server 2022 y Azure Stack HCI: habilitado de forma predeterminada. Windows Server 2016 y versiones anteriores: deshabilitadas de forma predeterminada.* Consulte CVE-2022-21166 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2022-23825 (Confusión de tipo de rama de CPU DE AMD) | AMD: No | Consulte CVE-2022-23825 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
|
CVE-2023-20569 (Predictor de dirección de devolución de CPU AMD) |
AMD: Sí | Consulte CVE-2023-20569 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
| CVE-2022-0001 | Intel: No |
Deshabilitado de manera predeterminada. Consulte CVE-2022-0001 para obtener más información y este artículo sobre la configuración de clave del Registro aplicable. |
Nota
* Sigue las instrucciones de mitigación para Meltdown a continuación.
Si desea obtener todas las protecciones disponibles contra estas vulnerabilidades, debe realizar cambios en la clave del Registro para habilitar estas mitigaciones que están deshabilitadas de forma predeterminada.
La habilitación de estas mitigaciones puede afectar al rendimiento. La escala de impactos en el rendimiento depende de varios factores, como el conjunto de chips del host físico y las cargas de trabajo que se ejecutan. Se recomienda evaluar los efectos de rendimiento de su entorno y realizar los ajustes necesarios.
Su servidor correrá un mayor riesgo si se encuentra en una de las siguientes categorías:
- Hosts de Hyper-V: requiere protección para ataques de máquina virtual a máquina virtual y de máquina virtual a host.
- Hosts de servicios de escritorio remoto (RDSH): se necesita protección contra ataques de una sesión a otra y de una sesión al host.
- Hosts físicos o máquinas virtuales que ejecutan código que no es de confianza, como contenedores o extensiones que no son de confianza para la base de datos, contenido web que no es de confianza o cargas de trabajo que ejecutan código procedente de orígenes externos. Se necesita protección contra ataques de un proceso que no es de confianza a otro proceso o de un proceso que no es de confianza al kernel.
Use la siguiente configuración de la clave del Registro para habilitar estas mitigaciones en el servidor y reinicie el dispositivo para aplicar los cambios.
Nota
De forma predeterminada, habilitar mitigaciones que están desactivadas puede afectar al rendimiento. El impacto real en el rendimiento depende de varios factores, como el conjunto de chips del dispositivo y las cargas de trabajo que se ejecutan.
Configuración del Registro
Proporcionamos la siguiente información de registro para habilitar las mitigaciones que no están habilitadas de forma predeterminada, como se documenta en los Avisos de seguridad (ADV) y CVE. Además, proporcionamos la configuración de clave del registro para los usuarios que deseen deshabilitar las mitigaciones cuando sea aplicable para los clientes de Windows.
Nota
- IMPORTANTE Esta sección, método o tarea contiene pasos que le indican cómo cambiar el Registro. Sin embargo, pueden darse problemas graves si modifica el Registro de manera incorrecta. Por tanto, asegúrese de que sigue estos pasos cuidadosamente. Para una mayor protección, haga una copia de seguridad del Registro antes de modificarlo. De esta manera podrá restaurar el Registro en caso de que se produzca un problema. Para obtener más información sobre cómo realizar una copia de seguridad y restaurar el Registro, consulte el artículo siguiente en Microsoft Knowledge Base:
- KB322756 Cómo hacer una copia de seguridad y restaurar el Registro en Windows
Administrar mitigaciones para CVE-2017-5715 (Variante 2 de Spectre), CVE-2017-5754 (Meltdown) y CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
Nota
- IMPORTANTE De forma predeterminada, Retpoline se configura de la siguiente manera si Spectre, mitigación variant 2 (CVE-2017-5715) está habilitada:
-
- La mitigación de retpoline está habilitada en Windows 10, versión 1809 y versiones posteriores de Windows.
-
- La mitigación de retpoline está deshabilitada en Windows Server 2019 y versiones posteriores Windows Server.
- Para obtener más información sobre la configuración de Retpoline, consulta Mitigación de la variante 2 de Spectre con Retpoline en Windows.
|
|---|
Nota
Establecer FeatureSettingsOverrideMask en 3 es preciso para las opciones "habilitar" y "deshabilitar". (Consulte la sección "Preguntas frecuentes" para obtener más detalles sobre las claves del Registro).
Administrar la mitigación para CVE-2017-5715 (variante 2 de Spectre)
Para deshabilitar la variante 2: (CVE-2017-5715 | Mitigación de inserción de destino de rama:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReinicie el dispositivo para que los cambios surtan efecto. Para habilitar la variante 2: (CVE-2017-5715 | Mitigación de inserción de destino de rama: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReinicie el dispositivo para que los cambios surtan efecto. |
|---|
Procesadores AMD solo: Habilitar la mitigación completa para CVE-2017-5715 (variante 2 de Spectre)
De manera predeterminada, la protección de usuario a kernel para CVE-2017-5715 está deshabilitada para las CPU AMD. Los clientes deben habilitar la mitigación para recibir protecciones adicionales para CVE-2017-5715. Para más información, consulte las Preguntas frecuentes #15 en ADV180002.
Habilite la protección de usuario a kernel en procesadores AMD junto con otras protecciones para CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fSi la característica Hyper-V está instalada, agregue la siguiente configuración del Registro: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fSi se trata de un host de Hyper-V y se han aplicado las actualizaciones de firmware: apagar completamente todos los Virtual Machines. Esto permite que se aplique la mitigación relacionada con el firmware en el host antes de que se inicien las máquinas. Por lo tanto, las máquinas virtuales también se actualizan cuando se reinician. Reinicie el dispositivo para que los cambios surtan efecto. |
|---|
Administrar mitigaciones para CVE-2018-3639 (omisión especulativa de store), CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown)
Para habilitar mitigaciones para CVE-2018-3639 (omisión especulativa de store), CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fSi la característica Hyper-V está instalada, agregue la siguiente configuración del Registro: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fSi se trata de un host de Hyper-V y se han aplicado las actualizaciones de firmware: apagar completamente todos los Virtual Machines. Esto permite que se aplique la mitigación relacionada con el firmware en el host antes de que se inicien las máquinas. Por lo tanto, las máquinas virtuales también se actualizan cuando se reinician. Reinicie el dispositivo para que los cambios surtan efecto. Para deshabilitar mitigaciones para CVE-2018-3639 (omisión especulativa de store) Y mitigaciones para CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReinicie el dispositivo para que los cambios surtan efecto. |
|---|
Procesadores AMD solo: Habilitar la mitigación completa para CVE-2017-5715 (variante 2 de Spectre) y CVE 2018-3639 (omisión especulativa de store)
De manera predeterminada, la protección de usuario a kernel para CVE-2017-5715 está deshabilitada para los procesadores AMD. Los clientes deben habilitar la mitigación para recibir protecciones adicionales para CVE-2017-5715. Para más información, consulte las Preguntas frecuentes #15 en ADV180002.
Habilitar la protección de usuario a kernel en procesadores AMD junto con otras protecciones para CVE 2017-5715 y protecciones para CVE-2018-3639 (omisión especulativa de store):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fSi la característica Hyper-V está instalada, agregue la siguiente configuración del Registro: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fSi se trata de un host de Hyper-V y se han aplicado las actualizaciones de firmware: apagar completamente todos los Virtual Machines. Esto permite que se aplique la mitigación relacionada con el firmware en el host antes de que se inicien las máquinas. Por lo tanto, las máquinas virtuales también se actualizan cuando se reinician. Reinicie el dispositivo para que los cambios surtan efecto. |
|---|
Administrar vulnerabilidad de anulación asincrónica de transacción, muestreo de datos microarchitectural, spectre, meltdown, MMIO, deshabilitación de omisión de almacén especulativo (SSBD) y error de terminal L1 (L1TF)
|
Para habilitar mitigaciones para la vulnerabilidad de anulación asincrónica de transacciones de Extensiones de sincronización transactional de Intel (Intel TSX) (CVE-2019-11135) y muestreo de datos microarchitecturales ( CVE-2018-11091 , CVE-2018-12126 , CVE-20 18-12127 , CVE-2018-12130 ) junto con Spectre [CVE-2017-5753 & CVE-2017-5715], Meltdown [CVE-2017-5754] variantes, MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, y CVE-2022-21166) incluyendo la deshabilitación de omisión especulativa de store (SSBD) [CVE-2018-3639 ], así como errores terminales L1 (L1TF) [CVE-2018-3615, CVE-2018-3620 y CVE-2018-3646] sin deshabilitar Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Si la característica Hyper-V está instalada, agregue la siguiente configuración del Registro: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Si se trata de un host de Hyper-V y se han aplicado las actualizaciones de firmware: apagar completamente todos los Virtual Machines. Esto permite que se aplique la mitigación relacionada con el firmware en el host antes de que se inicien las máquinas. Por lo tanto, las máquinas virtuales también se actualizan cuando se reinician. Reinicie el dispositivo para que los cambios surtan efecto. Para habilitar mitigaciones para la vulnerabilidad de anulación asincrónica de transacciones de Extensiones de sincronización transactional de Intel (Intel TSX) (CVE-2019-11135) y muestreo de datos microarchitecturales ( CVE-2018-11091, CVE-2018-12126 , CVE-201 8-12127 , CVE-2018-12130) junto con Spectre [CVE-2017-5753 & CVE-2017-5715] y Meltdown [CVE-2017-5754] variantes, incluida la deshabilitación de omisión especulativa de store (SSBD) [CVE-2018-3639] así como L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 y CVE-2018-3646] con Hyper-Threading deshabilitado: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Si la característica Hyper-V está instalada, agregue la siguiente configuración del Registro: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Si se trata de un host de Hyper-V y se han aplicado las actualizaciones de firmware: Apaga completamente todos los Virtual Machines. Esto permite que se aplique la mitigación relacionada con el firmware en el host antes de que se inicien las máquinas. Por lo tanto, las máquinas virtuales también se actualizan cuando se reinician. Reinicie el dispositivo para que los cambios surtan efecto. Para deshabilitar las mitigaciones para la vulnerabilidad de anulación asincrónica de transacciones de Extensiones de sincronización transactional de Intel (Intel TSX) (CVE-2019-11135) y muestreo de datos de Microarchitectural ( CVE-2018-11091, Variantes CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) junto con Spectre [CVE-2017-5753 & CVE-2017-5715] y Meltdown [CVE-2017-5754], incluida la deshabilitación de omisión especulativa de store (SSBD) [CVE-2018-3639] así como errores terminales L1 (L1TF) [CVE-2018-3615, CVE-2018-3620 y CVE-2018-3646]: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reinicie el dispositivo para que los cambios surtan efecto. |
|---|
CVE-2022-23825 \| Confusión de tipo de rama de CPU AMD (BTC)
Para habilitar la mitigación para CVE-2022-23825 en procesadores AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Para estar totalmente protegidos, es posible que los clientes también necesiten deshabilitar Hyper-Threading (también conocido como multiproceso simultáneo (SMT)). Consulta KB4073757 para obtener instrucciones sobre la protección de dispositivos Windows.
CVE-2023-20569 \| Predictor de dirección de devolución de CPU DE AMD
Para habilitar la mitigación para CVE-2023-20569 en procesadores AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Inyección de historial de intel branch
Para habilitar la mitigación para CVE-2022-0001 en procesadores Intel:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Habilitación de varias mitigaciones
Para habilitar varias mitigaciones, debe agregar juntos el valor de REG_DWORD de cada mitigación.
Por ejemplo:
| Mitigación de vulnerabilidad de anulación asincrónica de transacciones, muestreo de datos de Microarquitectura, Spectre, Meltdown, MMIO, deshabilitación de derivación de almacenamiento especulativo (SSBD) y error de terminal L1 (L1TF) con Hyper-Threading deshabilitado | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
NOTA 8264 (en decimal) = 0x2048 (en hexadecimal) Para habilitar BHI junto con otras configuraciones existentes, deberá usar el OR bit a bit o del valor actual con 8 388 608 (0x800000). 0x800000 O 0x2048(8264 en decimal) y se convertirá en 8 396 872(0x802048). Igual que con FeatureSettingsOverrideMask. |
|
| Mitigación para CVE-2022-0001 en procesadores Intel | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Mitigación combinada | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Verificar si las protecciones están habilitadas
Para ayudar a comprobar que las protecciones están habilitadas, hemos publicado un script de PowerShell que puede ejecutar en los dispositivos. Instale y ejecute el script mediante uno de los métodos siguientes.
Método 1: Verificación de PowerShell mediante la Galería de PowerShell (Windows Server 2016 o WMF 5.0/5.1)
Instale el módulo de PowerShell:PS> Install-Module SpeculationControlEjecute el módulo de PowerShell para verificar si las protecciones están habilitadas: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> Import-Module SpeculationControlPS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Método 2: Verificación de PowerShell mediante una descarga de Technet (versiones anteriores del sistema operativo y versiones anteriores de WMF)
Instale el módulo PowerShell desde Technet ScriptCenter:
Inicie PowerShell y, luego, utilice el ejemplo anterior para copiar y ejecutar los siguientes comandos: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> CD C:\ADV180002\SpeculationControlPS> Import-Module .\SpeculationControl.psd1PS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Para obtener una explicación detallada del resultado del script de PowerShell, vea KB4074629 .
Preguntas frecuentes
No me ofrecieron las actualizaciones de seguridad de Windows que se publicaron en enero y febrero de 2018. ¿Qué debo hacer?
A fin de evitar que los dispositivos de los clientes se vean afectados negativamente, las actualizaciones de seguridad de Windows que se publicaron en enero y febrero de 2018 no se ofrecieron a todos los clientes. Para obtener más información, consulte KB407269 .
¿Cómo puedo saber si tengo la versión correcta del microcódigo de LA CPU?
El microcódigo se obtiene a través de una actualización de firmware. Póngase en contacto con su OEM para que le informe qué versión de firmware tiene la actualización adecuada para su equipo.
¿Cuáles son los efectos de rendimiento de las mitigaciones?
Existen múltiples variables que afectan el rendimiento, desde la versión del sistema hasta las cargas de trabajo que se ejecutan. En algunos sistemas, el impacto en el rendimiento será insignificante. En otros, será considerable.
Se recomienda que evalúe el impacto en el rendimiento de sus sistemas y que realice los ajustes necesarios.
Ejecución de Windows Server en un entorno hospedado por terceros o en la nube. ¿Qué debo hacer?
Además de las instrucciones que aparecen en este artículo con respecto a las máquinas virtuales, debe ponerse en contacto con su proveedor de servicios para asegurarse de que los hosts que ejecutan sus máquinas virtuales están adecuadamente protegidos.
Para las máquinas virtuales de Windows Server que se ejecutan en Azure, consulte Guía para mitigar las vulnerabilidades del canal lateral de ejecución especulativa en Azure. Para obtener instrucciones sobre cómo usar Azure Administración de actualizaciones para mitigar este problema en máquinas virtuales invitadas, vea KB4077467.
¿Hay alguna Windows Server directrices específicas del contenedor?
Las actualizaciones que se publicaron para las imágenes del contenedor de Windows Server para Windows Server 2016 y Windows 10, versión 1709, incluyen mitigaciones para este conjunto de vulnerabilidades. No se precisa ninguna configuración adicional.
Nota Debe asegurarse de que el host en el que se ejecutan estos contenedores está configurado para habilitar las mitigaciones adecuadas.
¿Deben instalarse las actualizaciones de software y hardware en un orden determinado?
No, el orden de instalación es indiferente.
¿Habrá varios reinicios?
Sí, debe reiniciar la máquina después la actualización del firmware (microcódigo) y nuevamente después de la actualización del sistema.
¿Puedes proporcionar más detalles sobre las claves del Registro?
Estos son los detalles sobre las claves del Registro:
FeatureSettingsOverride representa un mapa de bits que anula la configuración predeterminada y controla las mitigaciones que se deshabilitarán. El bit 0 controla la mitigación adecuada para CVE-2017-5715. El bit 1 controla la mitigación que corresponde a CVE-2017-5754. Los bits se establecen en 0 para habilitar la mitigación y en 1 para deshabilitar la mitigación.
FeatureSettingsOverrideMask representa una máscara de mapa de bits que se usa junto con FeatureSettingsOverride. En esta situación, usamos el valor 3 (representado como 11 en el sistema numérico binario o en el sistema de números base 2) para indicar los dos primeros bits que corresponden a las mitigaciones disponibles. Esta clave del Registro se establece en 3, tanto para habilitar las mitigaciones como para deshabilitarlas.
MinVmVersionForCpuBasedMitigations es para los hosts de Hyper-V. Esta clave del Registro define la versión mínima de VM necesaria para que puedas usar las capacidades de firmware actualizadas (CVE-2017-5715). Esta clave se establece en 1.0 para cubrir todas las versiones de máquina virtual. Tenga en cuenta que este valor del registro se ignorará (benigno) en los hosts que no son de Hyper-V. Para obtener más información, consulte Proteger las máquinas virtuales invitadas de CVE-2017-5715 (inserción de destino de rama).
¿Puedo establecer las claves del Registro antes de instalar la actualización y, a continuación, instalar la actualización y reiniciar para que los cambios surtan efecto?
Sí. No hay efectos secundarios si estos valores del registro se aplican antes de instalar las correcciones relacionadas con enero de 2018.
¿Puede proporcionar más detalles sobre el resultado del script de verificación de PowerShell?
Consulte una descripción detallada de la salida del script en KB4074629: Descripción de la salida del script de PowerShell de CryptoControl .
Si la actualización de firmware (microcódigo) aún no está disponible desde mi OEM, ¿hay todavía una manera de proteger mi host de Hyper-V?
Sí. En el caso de los hosts de Hyper-V de Windows Server 2016 para los que la actualización del firmware aún no está disponible, hemos publicado instrucciones alternativas que pueden ayudar a mitigar los ataques de máquina virtual a máquina virtual o de máquina virtual al host. Consulte Protección alternativa para hosts de Hyper-V de Windows Server 2016 contra vulnerabilidades del canal lateral de ejecución especulativa.
Si estoy en la rama solo de seguridad, ¿qué actualizaciones de solo seguridad debo instalar para protegerme de estas vulnerabilidades?
Las actualizaciones solo de seguridad no son acumulativas. En función de la versión de su sistema operativo, es posible que deba instalar varias actualizaciones de seguridad para contar con protección completa. En general, los clientes deberán instalar las actualizaciones de enero, febrero, marzo y abril de 2018 . Los sistemas que cuentan con procesadores AMD necesitan una actualización adicional, tal como se muestra en la siguiente tabla:
| Versión de sistema operativo | Actualización de seguridad |
|---|---|
| Windows 8.1, Windows Server 2012 R2 | KB4338815 : paquete acumulativo mensual |
| KB4338824: solo de seguridad | |
| Windows 7 SP1, Windows Server 2008 R2 SP1 o Windows Server 2008 R2 SP1 (instalación de Server Core) | KB4284826 : paquete acumulativo mensual |
| KB4284867 : solo seguridad | |
| Windows Server 2008 R2 SP2 | KB4340583 : actualización de seguridad |
Se recomienda instalar las actualizaciones solo de seguridad en el orden de lanzamiento.
Nota
Una versión anterior de estas preguntas frecuentes indicaba de forma incorrecta que la actualización de solo seguridad de febrero incluía las correcciones de seguridad publicadas en enero. De hecho, no lo hace.
Si apliquen alguna de las actualizaciones de seguridad aplicables, ¿deshabilitarán las protecciones de CVE-2017-5715 del mismo modo que KB4078130 hizo la actualización de seguridad?
No. La actualización de seguridad KB4078130 era una corrección específica para evitar comportamientos impredecibles del sistema, problemas de rendimiento y reinicios inesperados después de instalar el microcódigo. La aplicación de las actualizaciones de seguridad de febrero en los sistemas operativos cliente de Windows habilita las tres mitigaciones. En los sistemas operativos de Windows Server, aún debe habilitar las mitigaciones después de realizar las pruebas adecuadas. Para obtener más información, consulte KB4072698.
Problema conocido: Algunos usuarios pueden experimentar problemas de conectividad de red o perder la configuración de la dirección IP después de instalar la actualización de seguridad del 13 de marzo de 2018 (KB 4088875)
Este problema se ha resuelto en KB4093118.
Intel ha identificado problemas de reinicio que implican microcódigo en algunos procesadores más antiguos. ¿Qué debo hacer?
En febrero de 2018, Intel anunció que había completado sus validaciones y comenzó a lanzar microcódigo para plataformas de CPU más recientes. Microsoft pone a disposición actualizaciones de microcódigo validado de Intel que se refieren a la variante 2 de Spectre de Spectre (CVE-2017-5715 | Inyección de destino de rama). KB4093836 enumera artículos knowledge base específicos por versión de Windows. Cada artículo específico de KB contiene las actualizaciones disponibles de microcódigo de Intel según la CPU.
El 11 de enero de 2018, Intel informó de problemas en microcódigo publicado recientemente que tenían como objetivo abordar la variante 2 de Spectre (CVE-2017-5715 | Inyección de destino de rama). Específicamente, Intel señaló que este microcódigo puede causar "reinicios superiores a lo esperado y otros comportamientos impredecibles del sistema" y que estos escenarios pueden causar "pérdida de datos o daños". Nuestra experiencia es que la inestabilidad del sistema puede causar pérdida de datos o corrupción en algunas circunstancias. El 22 de enero, Intel recomendó que los clientes dejen de implementar la versión actual del microcódigo en los procesadores afectados mientras Intel realiza pruebas adicionales en la solución actualizada. Entendemos que Intel continúa investigando el potencial efecto de la versión actual del microcódigo. Recomendamos a los clientes que revisen sus instrucciones constantemente para informar sus decisiones.
Mientras Intel prueba, actualiza e implementa nuevo microcódigo, estamos haciendo disponible una actualización fuera de banda (OOB), KB4078130, que deshabilita específicamente solo la mitigación frente a CVE-2017-5715. Durante las pruebas, se ha observado que esta actualización evita el comportamiento descrito. Para obtener la lista completa de dispositivos, consulta la guía de revisión de microcódigo de Intel. Esta actualización abarca Windows 7 Service Pack 1 (SP1), Windows 8.1 y todas las versiones de Windows 10, tanto para clientes como para servidores. Si estás ejecutando un dispositivo afectado, esta actualización se puede aplicar descargándola desde el sitio web del Catálogo de Microsoft Update. La aplicación de esta carga útil deshabilita específicamente solo la mitigación contra CVE-2017-5715.
A partir de este momento, no hay ningún informe conocido que indique que esta variante 2 de Spectre (CVE-2017-5715 | Inyección de destino de rama) se ha utilizado para atacar a los clientes. Recomendamos a los usuarios de Windows que, cuando sea adecuado, vuelvan a habilitar la mitigación contra CVE-2017-5715 cuando Intel notifique que este comportamiento imprevisible del sistema se haya resuelto para su dispositivo.
He oído que Intel ha publicado actualizaciones de microcódigo. ¿Dónde puedo encontrarlos?
En febrero de 2018, Intel anunció que había completado sus validaciones y comenzó a lanzar microcódigo para plataformas de CPU más recientes. Microsoft pone a disposición actualizaciones de microcódigo validado por Intel relacionadas con la variante 2 de Spectre de Spectre (CVE-2017-5715 | Inyección de destino de rama). KB4093836 enumera artículos knowledge base específicos por versión de Windows. Los artículos de KB mencionan las actualizaciones disponibles de microcódigo de Intel según la CPU.
Para obtener más información, consulta las Notas del Novedades de seguridad de AMD y AMD: Directrices de arquitectura sobre el control indirecto de ramas. Está disponible en el canal de firmware de OEM.
Estoy ejecutando Windows 10 Actualización de abril de 2018 (versión 1803). ¿Está disponible el microcódigo de Intel para mi dispositivo? ¿Dónde puedo encontrarlo?
Estamos poniendo a disposición actualizaciones de microcódigo validado por Intel que se refieren a la variante 2 de Spectre (CVE-2017-5715 | Inyección de destino de rama). Para obtener las actualizaciones más recientes de microcódigo de Intel a través de Windows Update, los clientes deben haber instalado un microcódigo de Intel en dispositivos que ejecutan un sistema operativo de Windows 10 antes actualizarlo a la versión de abril de 2018 de Windows 10 (versión 1803).
La actualización del microcódigo también está disponible directamente desde el catálogo de Microsoft Update si no se instaló en el dispositivo antes de actualizar el sistema. El microcódigo de Intel está disponible a través de Windows Update, Windows Server Update Services (WSUS) o el catálogo de Microsoft Update. Para obtener más información e instrucciones de descarga, consulta KB4100347.
¿Dónde puedo encontrar información sobre las nuevas vulnerabilidades de canal lateral de ejecución especulativa (Bypass especulativo de Store - CVE-2018-3639 y Rogue System Register Read - CVE-2018-3640)?
Para más información, vea los recursos siguientes:
- ADV180012 | Microsoft Guidance for Speculative Store Bypass for CVE-2018-3639
- ADV180013 | Guía de Microsoft sobre Rogue System Register Read para CVE-2018-3640 y KB 4073065 | Guía para clientes de Surface
- Blog de defensa e investigación de seguridad de Microsoft
- Guía para desarrolladores sobre Speculative Store Bypass
¿Dónde puedo encontrar más información sobre la compatibilidad de Windows para la deshabilitación especulativa de omisión de store (SSBD) en procesadores Intel?
Consulte las secciones "Acciones recomendadas" y "Preguntas frecuentes" de ADV180012 | Instrucciones de Microsoft para la omisión especulativa de Store.
Cómo determinar si SSBD está habilitado o deshabilitado?
Para comprobar el estado de SSBD, se ha actualizado el script de PowerShell Get-SpeculationControlSettings para detectar los procesadores afectados, el estado de las actualizaciones del sistema operativo SSBD y el estado del microcódigo del procesador, si procede. Para obtener más información y el script de PowerShell, consulte KB4074629.
He oído hablar de "Restauración de estado de FP diferido" (CVE-2018-3665). ¿Lanzará Microsoft mitigaciones para ella?
El 13 de junio de 2018, se anunció y asignó CVE-2018-3665 una vulnerabilidad adicional que implica la ejecución especulativa de canal lateral, conocida como Lazy FP State Restore. Para obtener información sobre esta vulnerabilidad y las acciones recomendadas, consulte el Aviso de seguridad ADV180016 | Microsoft Guidance for Lazy FP State Restore .
Nota No se necesitan opciones de configuración (registro) para Lazy Restore FP Restore.
He oído que CVE-2018-3693 (Bounds Check Bypass Store) está relacionado con Spectre. ¿Lanzará Microsoft mitigaciones para ella?
Bounds Check Bypass Store (BCBS) se divulgó el 10 de julio de 2018 y cedió CVE-2018-3693. Consideramos que BCBS pertenece a la misma clase de vulnerabilidades que Bounds Check Bypass (variante 1). Actualmente no estamos al tanto de ninguna instancia de BCBS en nuestro software. Sin embargo, seguimos investigando esta clase de vulnerabilidades y trabajaremos con los partners del sector para publicar mitigaciones según sea necesario. Animamos a los investigadores a enviar cualquier hallazgo relevante al programa de recompensas del Canal de ejecución especulativa de Microsoft, incluyendo cualquier instancia explotable de BCBS. Los desarrolladores de software deben revisar las instrucciones para desarrolladores que se han actualizado para BCBS en C++ Developer Guidance for Speculative Execution Side Channels
He oído que L1 Terminal Fault (L1TF) fue divulgado. ¿Dónde puedo encontrar más información sobre él y soporte técnico de Windows para él?
El 14 de agosto de 2018, se anunció la vulnerabilidad L1 Terminal Fault (L1TF) y se le asignaron múltiples CVE. Estas nuevas vulnerabilidades de canal lateral de ejecución especulativa pueden utilizarse para leer el contenido de la memoria a través de un límite de confianza y, si se atacan, pueden provocar que se divulgue información. Existen múltiples vectores por medio de los cuales un atacante podría activar las vulnerabilidades, según el entorno configurado. L1TF afecta a los procesadores de Intel® Core® e Intel® Xeon®.
Para obtener más información sobre esta vulnerabilidad y una vista detallada de los escenarios afectados, incluido el enfoque de Microsoft para mitigar L1TF, consulte los siguientes recursos:
Cómo deshabilitar Hyper-Threading para L1TF en mi dispositivo?
Si bien los pasos necesarios para deshabilitar Hyper-Threading son diferentes según el OEM, en general, son parte de la configuración del BIOS o firmware y de las herramientas de configuración.
¿Dónde puedo obtener el firmware ARM64 que mitiga CVE-2017-5715 \| Inyección de destino de rama (Variante 2 de Spectre)?
Los clientes que usan procesadores ARM de 64 bits deben ponerse en contacto con el OEM del dispositivo para obtener soporte de firmware, ya que las protecciones del sistema operativo ARM64 que mitigan CVE-2017-5715 | La inyección de destino de rama (Spectre, variante 2) requiere la actualización de firmware más reciente de los OEM de dispositivo para que surta efecto.
¿Dónde puedo encontrar información sobre la divulgación de Intel sobre muestreo de datos microarchirecurales (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Para obtener más información al respecto, consulte los avisos de seguridad siguientes:
¿Dónde puedo encontrar la guía basada en escenarios para determinar las acciones necesarias para mitigar las vulnerabilidades de muestreo de datos de Microarchitectural?
Puede encontrar más información en la Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa
Cómo deshabilitar Hyper-Threading para MDS en mi dispositivo?
Obtenga más información en la Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa
¿Dónde puedo encontrar instrucciones para Azure?
Para obtener instrucciones Azure, consulta este artículo: Instrucciones para mitigar vulnerabilidades de canal de ejecución especulativa en Azure.
¿Dónde puedo obtener más información sobre la habilitación de Retpoline en Windows 10, versión 1809?
Para obtener más información sobre la habilitación de Retpoline, consulta nuestra entrada de blog: Mitigating Spectre variant 2 with Retpoline on Windows .
He oído que hay una variante de la vulnerabilidad del canal lateral de ejecución especulativa Spectre Variant 1. ¿Dónde puedo obtener más información?
Para obtener más información sobre esta vulnerabilidad, consulta la Guía de seguridad de Microsoft: CVE-2019-1125 | Vulnerabilidad de divulgación de información del kernel de Windows.
¿CVE-2019-1125 \| ¿La vulnerabilidad de divulgación de información del kernel de Windows afecta a los servicios en la nube de Microsoft?
No tenemos conocimientos de instancias en las que esta vulnerabilidad de divulgación de información haya afectado a nuestra infraestructura de servicios en la nube.
Si hay actualizaciones para CVE-2019-1125 \| Windows Kernel Information Disclosure Vulnerability se publicaron el 9 de julio de 2019, ¿por qué se publicaron los detalles el 6 de agosto de 2019?
Tan pronto conocimos el problema, trabajamos rápidamente para solucionarlo y publicar una actualización. Creemos firmemente en establecer asociaciones estrechas con investigadores y partners del sector para la protección de nuestros clientes y no publicamos detalles hasta el martes, 6 de agosto, de acuerdo con las prácticas de divulgación de vulnerabilidades coordinadas.
¿Dónde puedo encontrar la guía basada en escenarios para determinar las acciones necesarias para mitigar la vulnerabilidad de anulación asincrónica de transacciones de extensiones de sincronización transactional de Intel (Intel TSX) (CVE-2019-11135)?
Puede encontrar más información en Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa.
¿Necesito deshabilitar Hyper-Threading para la vulnerabilidad de anulación asincrónica de transacciones intel Transactional Extensions (Intel TSX) (CVE-2019-11135) en mi dispositivo?
Puede encontrar más información en Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa.
¿Hay alguna manera de deshabilitar la funcionalidad Intel Transactional Synchronization Extensions (Intel TSX)?
Puede encontrar más instrucciones en Guía para deshabilitar Intel Extensiones de sincronización transaccional (Intel TSX).
Referencias
Declinación de responsabilidades de información de terceros
Los productos de otros fabricantes que se mencionan en este artículo han sido creados por compañías independientes de Microsoft. No ofrecemos ninguna garantía, ya sea implícita o de otro tipo, sobre la confiabilidad o el rendimiento de dichos productos.
Proporcionamos información de contacto de otros proveedores para ayudarle a encontrar soporte técnico. Dicha información de contacto puede cambiar sin notificación previa. No garantizamos la precisión de esta información de contacto de terceros.