Registro de cambios
| Cambiar fecha | Cambiar descripción |
|---|---|
| 19 de julio de 2023 |
|
| 8 de agosto de 2023 |
|
| 9 de agosto de 2023 |
|
| 9 de abril de 2024 |
|
| 16 de abril de 2024 |
|
Resumen
En este artículo se proporcionan instrucciones para una nueva clase de vulnerabilidades de canal lateral de ejecución especulativa y microarquitectura basadas en silicio que afectan a muchos procesadores y sistemas operativos modernos. Esto incluye Intel, AMD y ARM. Puede encontrar detalles específicos de estas vulnerabilidades basadas en silicio en los siguientes ADV (avisos de seguridad) y CVE (vulnerabilidades y exposiciones comunes):
- ADV180002 | Guidance to mitigate speculative execution side-channel vulnerabilities
- ADV180012 | Microsoft Guidance for Speculative Store Bypass
- ADV180013 | Microsoft Guidance for Rogue System Register Read
- ADV180016 | Guía de Microsoft para Lazy FP State Restore
- ADV180018 | Guía de Microsoft para mitigar la variante L1TF
- ADV190013 | Microsoft Guidance to mitigate Microarchitectural Data Sampling vulnerabilities
- ADV220002 | Guía de Microsoft sobre vulnerabilidades de datos obsoletos del procesador Intel MMIO
- CVE-2022-23825 | Confusión de tipo de rama de CPU de AMD (BTC)
- CVE-2023-20569 | Predictor de direcciones de devolución de CPU de AMD
- CVE-2022-0001 | Inserción de historial de ramas de Intel
Importante
Este problema también afecta a otros sistemas operativos, como Android, Chrome, iOS y MacOS. Por ello, aconsejamos a los clientes que pidan asistencia a dichos proveedores.
Hemos lanzado varias actualizaciones para ayudar a mitigar estas vulnerabilidades. Así mismo, también ha tomado medidas para proteger sus servicios en la nube. Para obtener más detalles, consulte las secciones siguientes:
Microsoft todavía no ha recibido información que indique que estas vulnerabilidades se usaron para atacar a los clientes. Seguimos trabajando estrechamente con asociados del sector, como fabricantes de chips, OEM de hardware y proveedores de aplicaciones para proteger a los clientes. Para poder disfrutar de todas las protecciones disponibles, se requieren actualizaciones de firmware (microcódigo) y software. Esto incluye microcódigo de los OEM del dispositivo y, en algunos casos, actualizaciones del software antivirus.
En este artículo, se abordan las siguientes vulnerabilidades:
- CVE-2017-5715 | Inserción de destino de bifurcación
- CVE-2017-5753 | Omitir comprobación de límites
- CVE-2017-5754 | Carga de caché de datos no autorizada
- CVE-2018-3639 | Speculative Store Bypass
Windows Update también proporcionará mitigaciones de Internet Explorer y Edge. Continuaremos mejorando estas mitigaciones contra esta clase de vulnerabilidades.
Para más información sobre esta clase de vulnerabilidades, consulte lo siguiente:
- ADV180002 | Guidance to mitigate speculative execution side-channel vulnerabilities
- ADV180012 | Microsoft Guidance for Speculative Store Bypass
Vulnerabilidades
Vulnerabilidad de muestreo de datos de microarquitectura
El 14 de mayo de 2019, Intel publicó información acerca de una nueva subclase de vulnerabilidades del canal de ejecución especulativa, conocida como Muestreo de datos de microarquitectura. Estas vulnerabilidades se abordan en los siguientes CVEs:
- CVE-2019-11091 | Memoria no almacenable en caché de muestreo de datos de microarquitectura (MDSUM)
- CVE-2018-12126 | Muestreo de datos del búfer del almacén de microarquitecturas (MSBDS)
- CVE-2018-12127 | Muestreo de datos de búfer de relleno de microarquitectura (MFBDS)
- CVE-2018-12130 | Muestreo de datos de puerto de carga de microarquitectura (MLPDS)
Importante
Estos problemas también afectan a otros sistemas operativos, como Android, Chrome, iOS y MacOS. Le recomendamos que busque orientación de estos respectivos proveedores.
Hemos publicado actualizaciones para ayudar a mitigar estas vulnerabilidades. Para poder disfrutar de todas las protecciones disponibles, se requieren actualizaciones de firmware (microcódigo) y software. Esto puedo incluir microcódigo de los OEM del dispositivo. En algunos casos, la instalación de estas actualizaciones afectará al rendimiento. Así mismo, también hemos tomado medidas para proteger sus servicios en la nube. Le recomendamos que implemente estas actualizaciones.
Para obtener más información sobre este problema, consulte el siguiente Aviso de seguridad y siga los consejos basados en escenario para determinar cuáles son las acciones necesarias para mitigar la amenaza:
- ADV190013 | Microsoft Guidance to mitigate Microarchitectural Data Sampling vulnerabilities
- Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa
Nota
Se recomienda instalar todas las actualizaciones más recientes de Windows Update antes de instalar las actualizaciones de microcódigo.
Vulnerabilidad de la variante 1 de Spectre
El 6 de agosto de 2019, Intel publicó información detallada sobre una vulnerabilidad de divulgación de información del kernel de Windows. Esta vulnerabilidad es una variante de la vulnerabilidad de canal lateral de ejecución especulativa de la variante 1 de Spectre y se le ha asignado CVE-2019-1125.
El 9 de julio de 2019, publicamos actualizaciones de seguridad para el sistema operativo Windows con el fin de ayudar a mitigar este problema. Tenga en cuenta que aplazamos la documentación pública de esta mitigación hasta la divulgación coordinada en el sector del martes 6 de agosto de 2019.
Los clientes que tengan habilitado Windows Update y que hayan aplicado las actualizaciones de seguridad publicadas el 9 de julio de 2019 están protegidos automáticamente. No es necesario realizar ninguna configuración adicional.
Nota
Esta vulnerabilidad no requiere una actualización del microcódigo del fabricante (OEM) del dispositivo.
Para obtener más información sobre esta vulnerabilidad y las actualizaciones aplicables, consulte la Guía de actualizaciones de seguridad de Microsoft:
Vulnerabilidad de anulación asincrónica de transacción
El 12 de noviembre de 2019, Intel publicó un aviso técnico sobre la vulnerabilidad de anulación asincrónica de transacciones de Intel Transactional Synchronization Extensions (Intel TSX) a la que se le asignó el aviso CVE-2019-11135. Hemos publicado actualizaciones para ayudar a mitigar esta vulnerabilidad. De forma predeterminada, las protecciones del sistema operativo están habilitadas para las ediciones de SO de cliente de Windows.
Vulnerabilidad de muestreo de datos obsoletos de MMIO
El 14 de junio de 2022, publicamos ADV220002 | Las instrucciones de Microsoft sobre las vulnerabilidades de datos obsoletos del procesador MMIO de Intel. Las vulnerabilidades se asignan en los siguientes CVEs:
- CVE-2022-21123 | Lectura de datos del búfer compartido (SBDR)
- CVE-2022-21125 | Muestreo de datos en búfer compartido (SBDS)
- CVE-2022-21127 | Actualización del muestreo de datos del búfer de registro especial (actualización SRBDS)
- CVE-2022-21166 | Escritura parcial del registro del dispositivo (DRPW)
Acciones recomendadas
Debe realizar las siguientes acciones para ayudar a protegerse contra estas vulnerabilidades:
- Aplique todas las actualizaciones disponibles del sistema operativo Windows, incluidas las actualizaciones de seguridad de Windows mensuales.
- Aplique la actualización del firmware (microcódigo) correspondiente que proporciona el fabricante del dispositivo.
- Evalúe el riesgo para el entorno en función de la información proporcionada en los avisos de seguridad de Microsoft ADV180002, ADV180012, ADV190013 y ADV220002, además de la información proporcionada en este artículo.
- Tome medidas según sea necesario mediante los avisos y información de clave del Registro que se proporcionan en este artículo.
Nota
Los clientes de Surface recibirán una actualización de microcódigo a través de Windows Update. Para obtener una lista de las actualizaciones de firmware (microcódigo) más recientes para los dispositivos Surface, consulte KB4073065.
Confusión de tipo de rama
El 12 de julio de 2022 publicamos CVE-2022-23825 | Confusión de tipo de rama de CPU de AMD que describe que los alias en el predictor de rama pueden hacer que ciertos procesadores AMD predigan el tipo de rama incorrecto. Este problema podría provocar la divulgación de información.
Para ayudar a protegerse contra esta vulnerabilidad, recomendamos instalar las actualizaciones de Windows con fecha de julio de 2022 o posterior y luego tomar las medidas requeridas por CVE-2022-23825 y la información de la clave de registro que se proporciona en este artículo de knowledge base.
Para obtener más información, consulte el boletín de seguridad AMD-SB-1037 .
Predictor de dirección de devolución
El 8 de agosto de 2023 publicamos CVE-2023-20569 | Predictor de direcciones de retorno de CPU de AMD (también conocido como Inicio) que describe un nuevo ataque de canal lateral especulativo que puede dar lugar a una ejecución especulativa en una dirección controlada por un atacante. Este problema afecta a determinados procesadores AMD y podría provocar la divulgación de información.
Para ayudar a protegerse contra esta vulnerabilidad, recomendamos instalar las actualizaciones de Windows con fecha de agosto de 2023 o posterior y luego tomar las medidas requeridas por CVE-2023-20569 y la información clave del registro que se proporciona en este artículo de knowledge base.
Para obtener más información, consulte el boletín de seguridad AMD-SB-7005 .
Inserción de historial de ramas
El 9 de abril de 2024 publicamos CVE-2022-0001 | Inserción de historial de ramas de Intel , que describe la inserción de historial de ramas (BHI), que es una forma específica de BTI dentro del modo. Esta vulnerabilidad se produce cuando un atacante puede manipular el historial de ramas antes de pasar del usuario al modo supervisor (o del modo VMX que no es de raíz/invitado al modo raíz). Esta manipulación podría provocar que un predictor de rama indirecta seleccione una entrada de predictor específica para una rama indirecta, y se ejecutará de forma transitoria un gadget de divulgación en el destino previsto. Esto puede ser posible porque el historial de ramas relevante puede contener ramas tomadas en contextos de seguridad anteriores y, en particular, otros modos de predicción.
Configuración de mitigación para clientes Windows
En los avisos de seguridad (ADV) y CVE se proporciona información sobre el riesgo que representan estas vulnerabilidades y cómo le ayudan a identificar el estado predeterminado de las mitigaciones para los sistemas cliente Windows. En la siguiente tabla, se resumen los requisitos de microcódigo de la CPU y el estado predeterminado de las mitigaciones en el cliente Windows.
| CVE | ¿Se requiere microcódigo o firmware de la CPU? | Estado predeterminado de la mitigación |
|---|---|---|
| CVE-2017-5753 | No | Habilitado de manera predeterminada (no existe la opción de deshabilitarlo). Consulte ADV180002 para obtener información adicional |
| CVE-2017-5715 | Sí | Habilitado de manera predeterminada. Los usuarios de sistemas basados en procesadores AMD deben consultar las Preguntas frecuentes #15 y los usuarios de procesadores ARM deben consultar las Preguntas frecuentes #20 en ADV180002 para obtener acciones adicionales y este artículo de KB para conocer la configuración de claves del Registro aplicable. Nota De manera predeterminada, Retpoline está habilitado en los dispositivos que ejecutan Windows 10, versión 1809 o una posterior o si la variante 2 de Spectre (CVE-2017-5715) está habilitada. Para obtener más información sobre Retpoline, consulte nuestra guía en la entrada de blog Mitigating Spectre variant 2 with Retpoline on Windows . |
| CVE-2017-5754 | No | Habilitado de manera predeterminada. Consulte ADV180002 para obtener información adicional |
| CVE-2018-3639 | Intel: Sí AMD: No ARM: Sí |
Intel y AMD: deshabilitados de manera predeterminada. Consulte ADV180012 para obtener más información y lea este artículo de Knowledge Base para ver la configuración de la clave del Registro correspondiente. ARM: habilitado de manera predeterminada (no existe la opción de deshabilitarlo). |
| CVE-2019-11091 | Intel: Sí | Habilitado de manera predeterminada. Consulte ADV190013 para obtener más información y este artículo sobre la configuración de claves del Registro aplicable. |
| CVE-2018-12126 | Intel: Sí | Habilitado de manera predeterminada. Consulte ADV190013 para obtener más información y este artículo sobre la configuración de claves del Registro aplicable. |
| CVE-2018-12127 | Intel: Sí | Habilitado de manera predeterminada. Consulte ADV190013 para obtener más información y este artículo sobre la configuración de claves del Registro aplicable. |
| CVE-2018-12130 | Intel: Sí | Habilitado de manera predeterminada. Consulte ADV190013 para obtener más información y este artículo sobre la configuración de claves del Registro aplicable. |
| CVE-2019-11135 | Intel: Sí | Habilitado de manera predeterminada. Consulte CVE-2019-11135 para obtener más información y este artículo para la configuración de clave del Registro aplicable. |
| CVE-2022-21123 (parte de MMIO ADV220002) | Intel: Sí | Windows 10, versión 1809 y versiones posteriores: habilitado de forma predeterminada. Windows 10, versión 1607 y anteriores: deshabilitada de forma predeterminada. Consulte CVE-2022-21123 para obtener más información y este artículo sobre la configuración de claves del Registro aplicable. |
| CVE-2022-21125 (parte de MMIO ADV220002) | Intel: Sí | Windows 10, versión 1809 y versiones posteriores: habilitado de forma predeterminada. Windows 10, versión 1607 y anteriores: deshabilitada de forma predeterminada. Consulte CVE-2022-21125 para obtener más información. |
| CVE-2022-21127 (parte de MMIO ADV220002) | Intel: Sí | Windows 10, versión 1809 y versiones posteriores: habilitado de forma predeterminada. Windows 10, versión 1607 y anteriores: deshabilitada de forma predeterminada. Consulte CVE-2022-21127 para obtener más información. |
| CVE-2022-21166 (parte de MMIO ADV220002) | Intel: Sí | Windows 10, versión 1809 y versiones posteriores: habilitado de forma predeterminada. Windows 10, versión 1607 y anteriores: deshabilitada de forma predeterminada. Consulte CVE-2022-21166 para obtener más información. |
| CVE-2022-23825 (confusión de tipo de rama de CPU de AMD) | AMD: No | Consulte CVE-2022-23825 para obtener más información y este artículo sobre la configuración de claves del Registro aplicable. |
|
CVE-2023-20569 (Predictor de direcciones de devolución de CPU de AMD) |
AMD: Sí | Consulte CVE-2023-20569 para obtener más información y este artículo sobre la configuración de claves del Registro aplicable. |
| CVE-2022-0001 | Intel: No | Deshabilitado de manera predeterminada. Consulte CVE-2022-0001 para obtener más información y este artículo sobre la configuración de claves del Registro aplicable. |
Nota
De forma predeterminada, habilitar mitigaciones que están desactivadas puede afectar al rendimiento del dispositivo. El impacto real en el rendimiento depende de varios factores, como el conjunto de chips del dispositivo y las cargas de trabajo que se ejecutan.
Configuración del Registro
Proporcionamos la siguiente información del registro para habilitar las mitigaciones que no están habilitadas de manera predeterminada, como se documenta en los Avisos de seguridad (ADV) y CVE. Además, proporcionamos la configuración de clave del registro para los usuarios que deseen deshabilitar las mitigaciones cuando sea aplicable para los clientes de Windows.
Importante
Esta sección, método o tarea contiene pasos que le indican cómo modificar el Registro. No obstante, pueden producirse problemas graves si modifica el registro de manera incorrecta. Por lo tanto, asegúrese de seguir estos pasos con atención. Para mayor protección, realice una copia de seguridad del Registro antes de modificarlo. Después, podrá restaurar el Registro si se produce un problema. Para obtener más información sobre cómo realizar una copia de seguridad y restaurar el Registro, consulte el artículo siguiente en Microsoft Knowledge Base:
322756 Hacer una copia de seguridad del Registro y restaurarlo en Windows
Administrar mitigaciones para CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown)
Importante
De forma predeterminada, Retpoline está habilitado en dispositivos con Windows 10, versión 1809 si spectre, variante 2 (CVE-2017-5715) está habilitada. Habilitar Retpoline en la versión más reciente de Windows 10 puede mejorar el rendimiento en los dispositivos que ejecutan Windows 10, versión 1809 para la variante 2 de Spectre, sobre todo en procesadores antiguos.
|
Para habilitar mitigaciones predeterminadas para CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reinicie el dispositivo para que los cambios surtan efecto. Para deshabilitar mitigaciones para CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reinicie el dispositivo para que los cambios surtan efecto. |
|---|
Nota
Un valor de 3 es preciso para FeatureSettingsOverrideMask para la configuración de "habilitación" y "deshabilitación". (Consulte la sección "Preguntas frecuentes" para obtener más detalles sobre las claves del Registro).
Administrar la mitigación para CVE-2017-5715 (variante 2 de Spectre)
| **Para deshabilitar las mitigaciones para CVE-2017-5715 (variante 2 de Spectre ): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reinicie el dispositivo para que los cambios surtan efecto. Para habilitar las mitigaciones predeterminadas para CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reinicie el dispositivo para que los cambios surtan efecto. |
|---|
Solo procesadores AMD y ARM: habilitar la mitigación completa para CVE-2017-5715 (variante 2 de Spectre)
De manera predeterminada, la protección de usuario a kernel para CVE-2017-5715 está deshabilitada para las CPU AMD y ARM. Debe habilitar la mitigación para recibir protecciones adicionales para CVE-2017-5715. Para obtener más información, consulte Preguntas frecuentes #15 en ADV180002 para procesadores AMD y Preguntas frecuentes #20 en ADV180002 para procesadores ARM.
Habilitar la protección de usuario a kernel en procesadores AMD y ARM junto con otras protecciones para CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReinicie el dispositivo para que los cambios surtan efecto. |
|---|
Administrar mitigaciones para CVE-2018-3639 (derivación de almacenamiento especulativo), CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown)
Para habilitar mitigaciones para CVE-2018-3639 (derivación de almacenamiento especulativo), mitigaciones predeterminadas para CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReinicie el dispositivo para que los cambios surtan efecto. Nota: Los procesadores AMD no son vulnerables a CVE-2017-5754 (Meltdown). Esta clave del Registro se usa en sistemas con procesadores AMD para habilitar las mitigaciones predeterminadas para CVE-2017-5715 en procesadores AMD y la mitigación para CVE-2018-3639. Para deshabilitar las mitigaciones para CVE-2018-3639 (derivación de almacenamiento especulativo) *y* las mitigaciones para CVE-2017-5715 (variante 2 de Spectre) y CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReinicie el dispositivo para que los cambios surtan efecto. |
|---|
Solo procesadores AMD: habilite la mitigación completa para CVE-2017-5715 (variante 2 de Spectre) y CVE 2018-3639 (derivación del almacén especulativo)
De manera predeterminada, la protección de usuario a kernel para CVE-2017-5715 está deshabilitada para los procesadores AMD. Los clientes deben habilitar la mitigación para recibir protecciones adicionales para CVE-2017-5715. Para más información, consulte las Preguntas frecuentes #15 en ADV180002.
Habilitar la protección de usuario a kernel en procesadores AMD junto con otras protecciones para CVE 2017-5715 y protecciones para CVE-2018-3639 (derivación de almacenamiento especulativo):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReinicie el dispositivo para que los cambios surtan efecto. |
|---|
Administrar vulnerabilidad de anulación asincrónica de transacciones, muestreo de datos de microarquitectura, Spectre, Meltdown, deshabilitación de derivación del almacén especulativo (SSBD) y error de terminal L1 (L1TF)
|
Para habilitar mitigaciones para la vulnerabilidad de anulación asincrónica de transacciones de Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) y el muestreo de datos de microarquitectura ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) junto con las variantes Spectre (CVE-2017-5753 & CVE-2017-5715) y Meltdown (CVE-2017-5754), incluido Speculative Store Bypass Disable (SSBD) (CVE-2018-3639), así como L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 y CVE-2018-3646) sin deshabilitar Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Si la característica Hyper-V está instalada, agregue la siguiente configuración del Registro: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Si se trata de un host de Hyper-V y se han aplicado las actualizaciones de firmware: apagar completamente todos los Virtual Machines. Esto permite que se aplique la mitigación relacionada con el firmware en el host antes de que se inicien las máquinas. Por lo tanto, las máquinas virtuales también se actualizan cuando se reinician. Reinicie el dispositivo para que los cambios surtan efecto. Para habilitar mitigaciones para la vulnerabilidad de anulación asincrónica de transacciones de Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) y el muestreo de datos de microarquitectura ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) junto con las variantes Spectre (CVE-2017-5753 & CVE-2017-5715) y Meltdown (CVE-2017-5754), incluido Speculative Store Bypass Disable (SSBD) (CVE-2018-3639), así como L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 y CVE-2018-3646) Con Hyper-Threading deshabilitado: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Si la característica Hyper-V está instalada, agregue la siguiente configuración del Registro: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Si se trata de un host de Hyper-V y se han aplicado las actualizaciones de firmware: apagar completamente todos los Virtual Machines. Esto permite que se aplique la mitigación relacionada con el firmware en el host antes de que se inicien las máquinas. Por lo tanto, las máquinas virtuales también se actualizan cuando se reinician. Reinicie el dispositivo para que los cambios surtan efecto. Para deshabilitar mitigaciones para la vulnerabilidad de anulación asincrónica de transacciones de Intel® Transactional Synchronization Extensions (Intel® TSX) (CVE-2019-11135) y el muestreo de datos de microarquitectura ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) junto con las variantes de Spectre (CVE-2017-5753 & CVE-2017-5715) y Meltdown (CVE-2017-5754), incluido Speculative Store Bypass Disable (SSBD) (CVE-2018-3639), así como L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 y CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reinicie el dispositivo para que los cambios surtan efecto. |
|---|
CVE-2022-23825 \| Confusión de tipo de rama de CPU de AMD (BTC)
Para habilitar la mitigación de CVE-2022-23825 en procesadores AMD:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Para estar totalmente protegidos, es posible que los clientes también necesiten deshabilitar Hyper-Threading (también conocido como multiproceso simultáneo (SMT)). Consulte KB4073757 para obtener instrucciones sobre cómo proteger dispositivos Windows.
CVE-2023-20569 \| Predictor de direcciones de devolución de CPU de AMD
Para habilitar la mitigación de CVE-2023-20569 en procesadores AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Inserción de historial de ramas de Intel
Para habilitar la mitigación de CVE-2022-0001 en procesadores Intel:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Habilitación de varias mitigaciones
Para habilitar varias mitigaciones, debe agregar juntos el valor de REG_DWORD de cada mitigación.
Por ejemplo:
| Mitigación de vulnerabilidad de anulación asincrónica de transacciones, muestreo de datos de Microarquitectura, Spectre, Meltdown, MMIO, deshabilitación de derivación de almacenamiento especulativo (SSBD) y error de terminal L1 (L1TF) con Hyper-Threading deshabilitado | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
NOTA 8264 (en decimal) = 0x2048 (en hexadecimal) Para habilitar BHI junto con otras configuraciones existentes, deberá usar el OR bit a bit o del valor actual con 8 388 608 (0x800000). 0x800000 O 0x2048(8264 en decimal) y se convertirá en 8 396 872 (0x802048). Igual que con FeatureSettingsOverrideMask. |
|
| Mitigación para CVE-2022-0001 en procesadores Intel | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Mitigación combinada | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Verificar si las protecciones están habilitadas
Para ayudar a comprobar que las protecciones están habilitadas, hemos publicado un script de PowerShell que puede ejecutar en los dispositivos. Instale y ejecute el script mediante uno de los métodos siguientes.
Método 1: Comprobación de PowerShell mediante la Galería de PowerShell (Windows Server 2016 o WMF 5.0/5.1)
|
Instale el módulo de PowerShell: > PS Install-Module SpeculationControl Ejecute el módulo de PowerShell para verificar si las protecciones están habilitadas: > PS # Save the current execution policy so it can be reset > PS $SaveExecutionPolicy = Get-ExecutionPolicy > PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser > PS Import-Module SpeculationControl > PS Get-SpeculationControlSettings > PS # Reset the execution policy to the original state > PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Método 2: Comprobación de PowerShell mediante una descarga de Technet (versiones anteriores del sistema operativo y versiones anteriores de WMF)
|
Instale el módulo PowerShell desde Technet ScriptCenter: Ir a https://aka.ms/SpeculationControlPS Descargue SpeculationControl.zip en una carpeta local. Extraiga el contenido en una carpeta local, por ejemplo, C:\ADV180002. Ejecute el módulo de PowerShell para verificar si las protecciones están habilitadas: Inicie PowerShell y, a continuación (usando el ejemplo anterior) copie y ejecute los comandos siguientes: > PS # Save the current execution policy so it can be reset > PS $SaveExecutionPolicy = Get-ExecutionPolicy > PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser PS> CD C:\ADV180002\SpeculationControl > PS Import-Module .\SpeculationControl.psd1 > PS Get-SpeculationControlSettings > PS # Reset the execution policy to the original state > PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Para obtener una explicación detallada de la salida del script de PowerShell, consulte KB4074629.
Preguntas frecuentes
¿Cómo puedo saber si tengo la versión correcta del microcódigo de la CPU?
El microcódigo se obtiene a través de una actualización de firmware. Debe consultar con los fabricantes de la CPU (conjunto de chips) y los dispositivos si existe alguna actualización de seguridad de firmware que se pueda aplicar a un dispositivo en particular, incluidas las instrucciones de revisión de microcódigo de Intel.
Mi sistema operativo no figura en la lista. ¿Cuándo se publicará una corrección?
Abordar una vulnerabilidad de hardware a través de una actualización de software presenta grandes desafíos. Además, las mitigaciones para los sistemas operativos más antiguos requieren cambios arquitectónicos de gran alcance. Estamos trabajando con los fabricantes de los chips afectados para determinar la mejor manera de proporcionar mitigaciones, que es posible que se publiquen en actualizaciones futuras.
¿Dónde puedo encontrar actualizaciones de hardware o firmware para Surface?
Las actualizaciones de los dispositivos Microsoft Surface se proporcionarán a los clientes a través de Windows Update junto con las actualizaciones del sistema operativo Windows. Para obtener una lista de las actualizaciones de firmware (microcódigo) de dispositivos Surface, consulte KB4073065.
Si el dispositivo no es de Microsoft, aplique el firmware del fabricante del dispositivo. Para obtener más información, póngase en contacto con el fabricante de dispositivos OEM.
Mi arquitectura es de x86, pero no veo ninguna actualización. ¿Recibiré una?
En febrero y marzo de 2018, Microsoft lanzó protección adicional para algunos sistemas basados en x86. Para obtener más información, consulte KB4073757 y el Aviso de seguridad de Microsoft ADV180002.
¿Dónde puedo encontrar las actualizaciones para el sistema operativo y firmware (microcódigo) de Microsoft HoloLens?
Las actualizaciones de Windows 10 para HoloLens están disponibles para los clientes de HoloLens a través de Windows Update.
Después de aplicar la actualización de seguridad de febrero de 2018 de Windows, los clientes de HoloLens no deben realizar ninguna acción adicional para actualizar el firmware de sus dispositivos. Estas mitigaciones también se incluirán en las próximas versiones de Windows 10 para HoloLens.
No instalé ninguna de las actualizaciones de solo seguridad de 2018. Si instalo las actualizaciones más recientes de solo seguridad de 2018, ¿cuento con protección contra las vulnerabilidades que se describen en este aviso?
No. Las actualizaciones de solo seguridad no son acumulativas. En función de la versión de sistema operativo que ejecute, debe instalar todas las actualizaciones de solo seguridad mensuales para protegerse contra estas vulnerabilidades. Por ejemplo, si ejecuta Windows 7 para sistemas de 32 bits en una CPU Intel afectada, debe instalar todas las actualizaciones de solo seguridad. Se recomienda instalar estas actualizaciones de solo seguridad según el orden de lanzamiento.
Nota Una versión anterior de estas Preguntas frecuentes indicaba de forma incorrecta que la actualización de solo seguridad de febrero incluía las correcciones de seguridad publicadas en enero. De hecho, no lo hace.
Si aplico cualquiera de las actualizaciones de seguridad de febrero aplicables, ¿estas deshabilitarán las protecciones de CVE-2017-5715, como lo hizo la actualización de seguridad 4078130?
No. La actualización de seguridad 4078130 era una corrección específica para evitar comportamientos inesperados del sistema, problemas de desempeño o rearranques inesperados después de la instalación del microcódigo. La aplicación de las actualizaciones de seguridad de febrero en los sistemas operativos cliente de Windows habilita las tres mitigaciones.
Me enteré de que Intel publicó actualizaciones del microcódigo. ¿Dónde puedo conseguirlos?
Intel anunció recientemente que ha completado las validaciones y ha comenzado a distribuir el microcódigo para nuevas plataformas de CPU. Microsoft pondrá a disposición de sus usuarios las actualizaciones de microcódigo de la variante 2 de Spectre (CVE-2017-5715 "inserción de destino de bifurcación") que haya validado Intel. KB4093836 enumera una serie específica de artículos de Knowledge Base según cada versión de Windows. Cada artículo de KB contiene las actualizaciones disponibles de microcódigo de Intel según la CPU.
Problema conocido: algunos usuarios pueden experimentar problemas de conectividad de red o perder la configuración de dirección IP después de instalar la actualización de seguridad del 13 de marzo de 2018 (KB4088875).
Este problema se resolvió en KB4093118.
He oído que AMD ha publicado actualizaciones del microcódigo. ¿Dónde puedo encontrar e instalar estas actualizaciones para mi sistema?
AMD anunció recientemente que ha comenzado a distribuir el microcódigo para nuevas plataformas de CPU de la variante 2 de Spectre (CVE-2017-5715 "Inserción de destino de bifurcación"). Para obtener más información, consulte las Novedades de seguridad de AMD y AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Está disponible en el canal de firmware de OEM.
Estoy ejecutando la actualización de abril de 2018 de Windows 10 (versión 1803). ¿Hay algún microcódigo de Intel disponible para mi dispositivo? ¿Dónde puedo conseguirlo?
Microsoft pondrá a disposición de sus usuarios las actualizaciones de microcódigo de la variante 2 de Spectre (CVE-2017-5715 “Inserción de destino de bifurcación"”) que haya validado Intel. Para obtener las actualizaciones más recientes de microcódigo de Intel a través de Windows Update, los clientes deben haber instalado un microcódigo de Intel en dispositivos que ejecutan un sistema operativo de Windows 10 antes actualizarlo a la versión de abril de 2018 de Windows 10 (versión 1803).
La actualización de microcódigo también está disponible directamente desde el Catálogo si no se instaló en el dispositivo antes de actualizar el SO. El microcódigo de Intel está disponible a través de Windows Update, de WSUS o del sitio web del Catálogo de Microsoft Update. Para obtener más información e instrucciones de descarga, consulte KB4100347.
¿Dónde puedo encontrar información sobre las vulnerabilidades del canal lateral de ejecución especulativa (Speculative Store Bypass - CVE-2018-3639 y Rogue System Register Read - CVE-2018-3640)?
Para más información, vea los recursos siguientes:
- ADV180012 | Guía de Microsoft sobre Speculative Store Bypass para CVE-2018-3639
- ADV180013 | Guía de Microsoft sobre Lectura de registros de sistemas no autorizados para CVE-2018-3640 y KB4073065
- Blog de defensa e investigación de seguridad de Microsoft
- Guía para desarrolladores sobre Speculative Store Bypass
Dónde puedo obtener información adicional sobre la compatibilidad de Windows para la deshabilitación de la derivación de almacenamiento especulativo (SSBD) en los procesadores de Intel
Para obtener detalles, consulte las secciones "Acciones recomendadas" y "P+F" de ADV180012 | Asistencia de Microsoft para la derivación de almacenamiento especulativo.
¿Cómo puedo saber si SSBD está habilitado o deshabilitado?
Para comprobar el estado de SSBD, el script de PowerShell Get-SpeculationControlSettings se actualizó para detectar los procesadores afectados, el estado de las actualizaciones del sistema operativo para SSBD y el estado del microcódigo del procesador, si procede. Para obtener más información y el script de PowerShell, consulte KB4074629.
Me enteré de que Lazy FP State Restore (CVE-2018-3665) se anunció. ¿Microsoft publicará mitigaciones para esto?
El 13 de junio de 2018, se anunció una nueva vulnerabilidad relacionada con la ejecución especulativa del canal lateral conocida como Lazy FP State Restore a la que se asignó CVE-2018-3665. No se requiere configurar ninguna opción del Registro para Lazy Restore FP Restore.
Para más información sobre esta vulnerabilidad y conocer las acciones recomendadas, consulte el aviso de seguridad ADV180016 | Microsoft Guidance for Lazy FP State Restore.
Nota
No se requiere configurar ninguna opción del Registro para Lazy Restore FP Restore.
He oído que CVE-2018-3693 (almacén de omisión de comprobación de límites) está relacionado con Spectre. ¿Microsoft publicará mitigaciones para esto?
Bounds Check Bypass Store (BCBS) se divulgó el 10 de julio de 2018 y se le asignó CVE-2018-3693. Consideramos que BCBS pertenece a la misma clase de vulnerabilidades que Bounds Check Bypass (variante 1). Actualmente, no conocemos de instancias de BCBS en nuestro software, pero seguimos investigando esta clase de vulnerabilidades y trabajaremos con los partners del sector para publicar mitigaciones según sea necesario. Seguimos animando a los investigadores a que envíen las conclusiones pertinentes al programa de recompensa de canal lateral de ejecución especulativa de Microsoft, incluso toda instancia aprovechable de BCBS. Los desarrolladores de software deben revisar las instrucciones para desarrolladores que se actualizaron para BCBS en https://aka.ms/sescdevguide.
Supe que se divulgó L1 Terminal Fault (L1TF). ¿Dónde puedo encontrar más información y soporte de Windows?
El 14 de agosto de 2018, se anunció L1 Terminal Fault (L1TF) y se le asignaron múltiples CVE. Estas nuevas vulnerabilidades de canal lateral de ejecución especulativa pueden utilizarse para leer el contenido de la memoria a través de un límite de confianza y, si se explotan, pueden provocar que se divulgue información. Un atacante podría desencadenar vulnerabilidades a través de varios vectores en función del entorno configurado. L1TF afecta a los procesadores de Intel® Core® e Intel® Xeon®.
Para obtener más información sobre esta vulnerabilidad y una vista detallada de los escenarios afectados, incluido el enfoque de Microsoft para mitigar L1TF, consulte los siguientes recursos:
¿Dónde puedo encontrar e instalar un firmware de ARM64 que mitigue la CVE-2017-5715 - inserción de destino de bifurcación (variante 2 de Spectre)?
Los clientes que usan procesadores ARM de 64 bits deben comprobar con el OEM del dispositivo si tienen soporte técnico de firmware, ya que las protecciones del sistema operativo de ARM64 que mitigan CVE-2017-5715 | La inserción de destino de bifurcación (variante 2 de Spectre) requiere la última actualización de firmware de los OEM del dispositivo para surtir efecto.
¿Dónde puedo encontrar información sobre las divulgaciones de Intel sobre el muestreo de datos de microarquitectura (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127)?
Para obtener más información al respecto, consulte los avisos de seguridad siguientes:
¿Dónde puedo encontrar información sobre las divulgaciones de Intel sobre las vulnerabilidades del muestreo de datos de microarquitectura ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?
Para obtener más información al respecto, consulte los avisos de seguridad siguientes:
¿Dónde puedo encontrar una guía basada en escenario para determinar las acciones necesarias para mitigar las vulnerabilidades del muestreo de datos de microarquitectura?
Puede encontrar más información en la Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa
¿Es necesario deshabilitar Hyper-Threading para MDS en mi dispositivo?
Obtenga más información en la Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa
¿Dónde puedo encontrar guías para Azure?
Para obtener instrucciones de Azure, consulte este artículo: Guía para mitigar vulnerabilidades de canal lateral de ejecución especulativa en Azure.
¿Dónde puedo obtener más información acerca de la habilitación de Retpoline en Windows 10, versión 1809?
Para obtener más información sobre la habilitación de Retpoline, consulte nuestra entrada de blog: Mitigating Spectre variant 2 with Retpoline on Windows (Mitigación de la variante 2 de Spectre con Retpoline en Windows).
He oído hablar sobre una variante de la vulnerabilidad de canal lateral de ejecución especulativa Spectre variante 1. ¿Dónde puedo obtener más información?
Para obtener más información sobre esta vulnerabilidad, consulte la Guía de seguridad de Microsoft: CVE-2019-1125 | Vulnerabilidad de divulgación de información del kernel de Windows.
¿CVE-2019-1125 \| ¿La vulnerabilidad de divulgación de información del kernel de Windows afecta a los servicios en la nube de Microsoft?
No tenemos conocimientos de instancias en las que esta vulnerabilidad de divulgación de información haya afectado a nuestra infraestructura de servicios en la nube.
Si las actualizaciones para CVE-2019-1125 \| Vulnerabilidad de divulgación de información del kernel de Windows se publicó el 9 de julio de 2019, ¿por qué los detalles se publicaron el 6 de agosto de 2019?
Tan pronto conocimos el problema, trabajamos rápidamente para solucionarlo y publicar una actualización. Creemos firmemente en establecer asociaciones estrechas con investigadores y partners del sector para la protección de nuestros clientes y no publicamos detalles hasta el martes, 6 de agosto, de acuerdo con las prácticas de divulgación de vulnerabilidades coordinadas.
¿Dónde puedo encontrar la guía basada en escenarios para determinar las acciones necesarias para mitigar la vulnerabilidad de anulación asincrónica de transacciones de Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135)?
Puede encontrar más información en Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa.
¿Necesito deshabilitar Hyper-Threading para la vulnerabilidad de anulación asincrónica de transacciones de Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) en mi dispositivo?
Puede encontrar más información en Guía de Windows para protegerse contra vulnerabilidades del canal lateral de ejecución especulativa.
¿Hay alguna manera de deshabilitar la funcionalidad Intel Transactional Synchronization Extensions (Intel TSX)?
Puede encontrar más instrucciones en Guidance for disabling Intel® Transactional Synchronization Extensions (Intel® TSX) capability.
Referencias
Declinación de responsabilidades con respecto a la información de terceros
Proporcionamos información de contacto de otros proveedores para ayudarle a encontrar soporte técnico. Dicha información de contacto puede cambiar sin notificación previa. No garantizamos la precisión de esta información de contacto de terceros.