Muutosloki
| Muuta päivämäärää | Muutoksen kuvaus |
|---|---|
| Heinäkuu 19, 2023 |
|
| Elokuu 8, 2023 |
|
| Elokuu 9, 2023 |
|
| 9. huhtikuuta 2024 |
|
| Huhtikuu 16, 2024 |
|
Yhteenveto
Tässä artikkelissa annetaan ohjeita uuteen luokan piipohjaisiin mikroarkkitehtuurisiin ja spekulatiivisiin suorituspuolen kanavahaavoittuvuuksiin, jotka vaikuttavat moniin nykyaikaisiin suorittimiin ja käyttöjärjestelmiin. Tämä sisältää Intelin, AMD:n ja ARM:n. Tarkempia tietoja näistä piipohjaisista haavoittuvuuksista on seuraavissa suojausilmoituksissa (ADV:t) ja yleisissä haavoittuvuuksissa ja altistumisissa:
- ADV180002 | Ohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksien lieventämiseen
- ADV180012 | Microsoftin ohjeet spekulatiiviseen Storen ohittamiseen
- ADV180013 | Microsoftin ohjeet kyseenalaisten järjestelmärekisterien lukemiseen
- ADV180016 | Microsoftin ohjeet laiskan FP-tilan palauttamiseen
- ADV180018 | Microsoftin ohjeet L1TF-variantin lieventämiseen
- ADV190013 | Microsoftin ohjeet mikroarkkitehtuuriseen tietojen näytteenottoon liittyvien haavoittuvuuksien lieventämiseen
- ADV220002 | Microsoftin ohjeet Intel-suorittimen MMIO-vanhentuneiden tietojen haavoittuvuuksiin
- CVE-2022-23825 | AMD CPU Branch Type Confusion (BTC)
- CVE-2023-20569 | AMD-suorittimen palautusosoitteen ennakointitoiminto
- CVE-2022-0001 | Intel-haaran historian lisäys
Tärkeää
Tämä ongelma vaikuttaa myös muihin käyttöjärjestelmiin, kuten Androidiin, Chromeen, iOS:ään ja macOS:ään. Siksi suosittelemme asiakkaita kysymään neuvoa kyseisiltä toimittajilta.
Olemme julkaisseet useita päivityksiä, jotka auttavat lieventämään näitä haavoittuvuuksia. Olemme myös tehneet toimenpiteitä pilvipalveluidemme suojaamiseksi. Lisätietoja on seuraavissa osissa.
Emme ole vielä saaneet mitään tietoa siitä, että asiakkaiden kimppuun olisi hyökätty näitä haavoittuvuuksia vastaan. Teemme tiivistä yhteistyötä alan kumppaneiden, kuten siruvalmistajien, laitteisto-OEM-valmistajien ja sovellustoimittajien kanssa, asiakkaiden suojaamiseksi. Jotta saat kaikki käytettävissä olevat suojaukset, tarvitset laiteohjelmiston (mikrokoodin) ja ohjelmistopäivitykset. Tämä sisältää laitteiden alkuperäisten laitevalmistajien mikrokoodit ja joissain tapauksissa virustentorjuntaohjelmiston päivitykset.
Tässä artikkelissa käsitellään seuraavia tietoturva-aukkoja:
- CVE-2017-5715 | Haaran kohteen lisäys
- CVE-2017-5753 | Rajojen tarkistuksen ohitus
- CVE-2017-5754 | kyseenalaisen tietovälimuistin lataaminen
- CVE-2018-3639 | Spekulatiivinen Storen ohittaminen
Windows Update tarjoaa myös Internet Explorer- ja Edge-tason lievennyksiä. Parannamme edelleen näitä lievennyksiä tämäntyyppisiä haavoittuvuuksia vastaan.
Lisätietoja näistä haavoittuvuuksista on seuraavissa artikkeleissa:
- ADV180002 | Ohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksien lieventämiseen
- ADV180012 | Microsoftin ohjeet spekulatiiviseen Storen ohittamiseen
Haavoittuvuudet
Mikroarkkitehtuurisen tietonäytteenoton haavoittuvuus
Intel julkaisi 14.5.2019 tiedot spekulatiivisen suorituspuolen kanavahaavoittuvuuden uudesta alaluokasta, jota kutsutaan nimellä Mikroarkkitehtuurinen tietojen näytteenotto. Nämä haavoittuvuudet on korjattu seuraavissa CVE:issä:
- CVE-2019-11091 | Mikroarkkitehtuurinen tietojen näytteenotto Välimuistista puuttuva muisti (MDSUM)
- CVE-2018-12126 | Mikroarkkitehtuurinen säilötietojen näytteenotto (MSBDS)
- CVE-2018-12127 | Mikroarkkitehtuurinen täyttöpuskurin tietojen näytteenotto (MFBDS)
- CVE-2018-12130 | Mikroarkkitehtuurinen kuormitusporttitietojen näytteenotto (MLPDS)
Tärkeää
Nämä ongelmat vaikuttavat muihin käyttöjärjestelmiin, kuten Androidiin, Chromeen, iOS:ään ja MacOS:ään. Suosittelemme, että pyydät ohjeita näiltä toimittajilta.
Olemme julkaisseet päivityksiä, jotka auttavat lieventämään näitä haavoittuvuuksia. Jotta saat kaikki käytettävissä olevat suojaukset, tarvitset laiteohjelmiston (mikrokoodin) ja ohjelmistopäivitykset. Tämä voi sisältää mikrokoodia laitteen alkuperäisiltä laitevalmistajilta. Joissakin tapauksissa näiden päivitysten asentaminen vaikuttaa suorituskykyyn. Olemme myös toimineet pilvipalveluidemme suojaamiseksi. On erittäin suositeltavaa asentaa nämä päivitykset.
Lisätietoja tästä ongelmasta on seuraavassa suojaustiedotteessa ja skenaariopohjaisten ohjeiden avulla voit määrittää tarvittavat toimet uhan lieventämiseksi:
- ADV190013 | Microsoftin ohjeet mikroarkkitehtuuriseen tietojen näytteenottoon liittyvien haavoittuvuuksien lieventämiseen
- Windowsin ohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen
Huomautus
Suosittelemme, että asennat kaikki uusimmat päivitykset Windows Update:sta ennen mikrokoodipäivitysten asentamista.
Spectren variantti 1:n haavoittuvuus
Intel julkaisi 6. elokuuta 2019 tiedot Windowsin ytimen tietojen paljastamiseen liittyvästä haavoittuvuudesta. Tämä haavoittuvuus on muunnelma Spectren variantti 1:n spekulatiivisen suorituspuolen kanavahaavoittuvuudesta, ja haavoittuvuudelle on määritetty CVE-2019-1125.
Julkaisimme 9. heinäkuuta 2019 Windows-käyttöjärjestelmän suojauspäivitykset ongelman lieventämiseksi. Huomaa, että lykkäämme tämän lievennyksen dokumentointia julkisesti tiistaina 6. elokuuta 2019 pidettävään koordinoituun toimialajulkistukseen asti.
Asiakkaat, joilla on Windows Update käytössä ja jotka ovat ottaneet käyttöön 9. heinäkuuta 2019 julkaistut tietoturvapäivitykset, saavat automaattisen suojauksen. Lisämäärityksiä ei tarvita.
Huomautus
Tämä haavoittuvuus ei edellytä mikrokoodipäivitystä laitteen valmistajalta (OEM).
Lisätietoja tästä haavoittuvuudesta ja siihen liittyvistä päivityksistä on Microsoftin suojauspäivitysoppaassa:
Tapahtuman asynkronisen keskeytyksen haavoittuvuus
Intel julkaisi 12.11.2019 teknisen neuvonnan Intelin tapahtumien synkronointilaajennusten (Intel TSX) tapahtuman asynkronisen keskeytyksen haavoittuvuudesta, jolle on määritetty CVE-2019-11135. Olemme julkaisseet päivityksiä, jotka auttavat lieventämään tätä haavoittuvuutta. Käyttöjärjestelmän suojaus on oletusarvoisesti käytössä Windows-asiakaskäyttöjärjestelmäversioissa.
MMIO:n vanhentuneiden tietojen näytteenoton haavoittuvuus
Julkaisimme 14. kesäkuuta 2022 ADV220002 | Microsoftin ohjeet Intel-suorittimen MMIO-vanhentuneiden tietojen haavoittuvuuksiin. Nämä haavoittuvuudet määritetään seuraavissa CVE:issä:
- CVE-2022-21123 | Jaettujen puskuritietojen lukeminen (SBDR)
- CVE-2022-21125 | Jaettu puskuritietojen näytteenotto (SBDS)
- CVE-2022-21127 | SRBDS-päivitys (Special Register Buffer Data Sampling Update)
- CVE-2022-21166 | Device Register Partial Write (DRPW)
Suositellut toimet
Näiltä haavoittuvuuksilta suojaudutaan seuraavilla toimilla:
- Ota käyttöön kaikki saatavilla olevat Windows-käyttöjärjestelmäpäivitykset, kuukausittaiset Windows-tietoturvapäivitykset mukaan lukien.
- Ota käyttöön laitevalmistajan toimittama soveltuva laiteohjelmistopäivitys (mikrokoodi).
- Arvioi ympäristöllesi aiheutuvat riskit Microsoftin suojausilmoitusten ADV180002,ADV180012, ADV190013 ja ADV220002 tietojen sekä tässä artikkelissa annettujen tietojen perusteella.
- Ryhdy tarvittaviin toimiin käyttämällä tiedotteita ja rekisteriavaintietoja, jotka on annettu tässä artikkelissa.
Huomautus
pinta-asiakkaat saavat mikrokoodipäivityksen Windows Updaten kautta. Luettelo uusimmista saatavilla olevista pinta-laitteen laiteohjelmistopäivityksistä (mikrokoodi) on kohdassa KB4073065.
Haaratyypin sekaannus
Julkaisimme 12. heinäkuuta 2022 CVE-2022-23825 | AMD CPU Branch Type Confusion , jonka mukaan haaran ennustajan aliakset voivat saada tietyt AMD-suorittimet ennustamaan väärän haaratyypin. Tämä ongelma saattaa johtaa tietojen paljastamiseen.
Tältä haavoittuvuudelta suojautumiseksi suosittelemme, että asennat Windows-päivitykset, jotka ovat heinäkuussa 2022 tai sen jälkeen, ja ryhdyt sitten tarvittaviin toimiin CVE-2022-23825 ja rekisteriavaintietojen edellyttämällä tavalla, jotka on annettu tässä tietokannan artikkelissa.
Lisätietoja on AMD-SB-1037-tietoturvatiedotteessa .
Palautusosoitteen ennakointitoiminto
Julkaisimme 8. elokuuta 2023 CVE-2023-20569 | AMD CPU Return Address Predictor (tunnetaan myös nimellä Inception), joka kuvaa uutta spekulatiivista sivukanavahyökkäystä, joka voi johtaa spekulatiiviseen suoritukseen hyökkääjän hallitsemassa osoitteessa. Tämä ongelma koskee tiettyjä AMD-suorittimia ja saattaa johtaa tietojen paljastamiseen.
Tältä haavoittuvuudelta suojautumiseksi suosittelemme, että asennat Windows-päivitykset, jotka ovat elokuussa 2023 tai sen jälkeen, ja ryhdyt sitten CVE-2023-20569:n ja rekisteriavaintietojen edellyttämiin toimiin tässä tietokanta-artikkelissa.
Lisätietoja on AMD-SB-7005: n tietoturvatiedotteessa.
Haarahistorian lisäys
Julkaisimme 9. huhtikuuta 2024 CVE-2022-0001 | Intel Branch History Injection , joka kuvaa Branch History Injection (BHI) -lisäystä, joka on tilansisäisen STT:n erityinen muoto. Tämä haavoittuvuus ilmenee, kun hyökkääjä saattaa manipuloida haaran historiaa ennen siirtymistä käyttäjätilasta valvojatilaan (tai VMX:n ei-juuri-/vierastilasta juuritilaan). Tämä manipulointi voi saada epäsuoran haaran ennustajan valitsemaan tietyn ennakointimerkinnän epäsuoralle haaralle, jolloin ennustetun kohteen ilmoituspienoisohjelma suoritetaan tilapäisesti. Tämä voi olla mahdollista, koska asiaankuuluva haarahistoria voi sisältää haarautumisia, jotka on otettu aiemmissa suojauskontekstissa ja erityisesti muissa ennakointitiloissa.
Windows-asiakkaiden lievennysasetukset
Suojaustiedotteet (ADV) ja CVE:t antavat tietoa näiden haavoittuvuuksien aiheuttamista riskeistä ja siitä, miten ne auttavat tunnistamaan Windowsin asiakasjärjestelmien lievennysten oletustilan. Seuraavassa taulukossa on yhteenveto suorittimen mikrokoodin vaatimuksista sekä Windows-asiakkaiden lievennysten oletustilasta.
| CVE | Vaatii suorittimen mikrokoodin/laiteohjelmiston? | Lievennyksen oletustila |
|---|---|---|
| CVE-2017-5753 | Ei | Käytössä oletusarvoisesti (ei poistettavaa asetusta) Lisätietoja on ADV180002 . |
| CVE-2017-5715 | Kyllä | Oletusarvoisesti käytössä. AMD-suorittimia käyttävien järjestelmien käyttäjien pitäisi tutustua usein kysyttyihin kysymyksiin #15 ja ARM-suorittimien käyttäjien tulee tutustua ADV180002 usein kysyttyihin kysymyksiin #20 lisätoimia varten sekä tästä KB-artikkelista soveltuvista rekisteriavainasetuksista. Huomautus Retpoline on oletusarvoisesti käytössä laitteissa, joissa on Windows 10, versio 1809 tai uudempi, jos Spectre-kakkosvariantti (CVE-2017-5715) on käytössä. Jos haluat lisätietoja Retpolinesta, seuraa Mitigating Spectre variant 2 with Retpoline on Windows - blogikirjoituksen ohjeita. |
| CVE-2017-5754 | Ei | Oletusarvoisesti käytössä Lisätietoja on ADV180002 . |
| CVE-2018-3639 | Intel: Kyllä AMD: Ei ARM: Kyllä |
Intel ja AMD: oletusarvoisesti poissa käytöstä. Katso lisätietoja ADV180012 ja soveltuvista rekisteriavainasetuksista tässä Knowledge Base -artikkelissa. ARM: Käytössä oletusarvoisesti ilman Poista käytöstä -vaihtoehtoa. |
| CVE-2019-11091 | Intel: Kyllä | Oletusarvoisesti käytössä. Katso lisätietoja ADV190013 ja sovellettavat rekisteriavaimen asetukset tässä artikkelissa. |
| CVE-2018-12126 | Intel: Kyllä | Oletusarvoisesti käytössä. Katso lisätietoja ADV190013 ja sovellettavat rekisteriavaimen asetukset tässä artikkelissa. |
| CVE-2018-12127 | Intel: Kyllä | Oletusarvoisesti käytössä. Katso lisätietoja ADV190013 ja sovellettavat rekisteriavaimen asetukset tässä artikkelissa. |
| CVE-2018-12130 | Intel: Kyllä | Oletusarvoisesti käytössä. Katso lisätietoja ADV190013 ja sovellettavat rekisteriavaimen asetukset tässä artikkelissa. |
| CVE-2019-11135 | Intel: Kyllä | Oletusarvoisesti käytössä. Katso lisätietoja kohdasta CVE-2019-11135 ja sovellettavista rekisteriavaimen asetuksista tässä artikkelissa. |
| CVE-2022-21123 (osa MMIO ADV220002) | Intel: Kyllä | Windows 10, versio 1809 ja uudemmat versiot: Oletusarvoisesti käytössä. Windows 10, versio 1607 ja aiemmat versiot: oletusarvoisesti poissa käytöstä. Katso lisätietoja kohdasta CVE-2022-21123 ja sovellettavista rekisteriavainasetuksista tässä artikkelissa. |
| CVE-2022-21125 (osa MMIO ADV220002) | Intel: Kyllä | Windows 10, versio 1809 ja uudemmat versiot: Oletusarvoisesti käytössä. Windows 10, versio 1607 ja aiemmat versiot: oletusarvoisesti poissa käytöstä. Katso lisätietoja kohdasta CVE-2022-21125 . |
| CVE-2022-21127 (osa MMIO ADV220002) | Intel: Kyllä | Windows 10, versio 1809 ja uudemmat versiot: Oletusarvoisesti käytössä. Windows 10, versio 1607 ja aiemmat versiot: oletusarvoisesti poissa käytöstä. Katso lisätietoja kohdasta CVE-2022-21127 . |
| CVE-2022-21166 (osa MMIO ADV220002) | Intel: Kyllä | Windows 10, versio 1809 ja uudemmat versiot: Oletusarvoisesti käytössä. Windows 10, versio 1607 ja aiemmat versiot: oletusarvoisesti poissa käytöstä. Katso lisätietoja kohdasta CVE-2022-21166 . |
| CVE-2022-23825 (AMD-suoritinhaaran tyypin sekavuus) | AMD: Ei | Katso lisätietoja kohdasta CVE-2022-23825 ja sovellettavista rekisteriavainasetuksista tässä artikkelissa. |
|
CVE-2023-20569 (AMD-suorittimen palautusosoitteen ennakointi) |
AMD: Kyllä | Katso lisätietoja kohdasta CVE-2023-20569 ja sovellettavista rekisteriavainasetuksista tässä artikkelissa. |
| CVE-2022-0001 | Intel: Ei | Oletusarvoisesti poissa käytöstä. Katso lisätietoja kohdasta CVE-2022-0001 ja sovellettavista rekisteriavainasetuksista tässä artikkelissa. |
Huomautus
Oletusarvon mukaan lievennysten ottaminen käyttöön voi vaikuttaa laitteen suorituskykyyn. Todellinen suorituskykyvaikutus riippuu useista tekijöistä, kuten laitteen piirisarjasta ja käynnissä olevista kuormituksista.
Rekisteriasetukset
Tarjoamme seuraavat rekisteritiedot, joiden avulla voimme ottaa käyttöön lievennyksiä, jotka eivät ole oletusarvoisesti käytössä, kuten suojausilmoituksissa (ADV) ja CVE:issä on kerrottu. Lisäksi tarjoamme rekisteriavaimen asetukset käyttäjille, jotka haluavat poistaa lievennykset käytöstä, kun niitä sovelletaan Windows-asiakasohjelmiin.
Tärkeää
Tässä osassa, tavassa tai tehtävässä olevissa vaiheissa kerrotaan, miten rekisteriä muokataan. Rekisterin virheellinen muokkaaminen voi kuitenkin aiheuttaa vakavia ongelmia. Varmista siksi, että noudatat näitä ohjeita huolellisesti. Varmuuskopioi rekisteri varmuuden vuoksi ennen sen muokkaamista. Voit näin palauttaa rekisterin ongelmatilanteessa. Lisätietoja rekisterin varmuuskopioinnista ja palauttamisesta on seuraavassa Microsoft Knowledge Base -tietokanta -tietokannan artikkelissa:
322756 Rekisterin varmuuskopiointi ja palauttaminen Windowsissa
CVE-2017-5715:n (Spectre-variantti 2) ja CVE-2017-5754:n (Meltdown) lievennysten hallinta
Tärkeää
Retpoline on oletusarvoisesti käytössä Windows 10, versio 1809 -laitteissa, jos Spectre, variantti 2 (CVE-2017-5715) on käytössä. Retpolinen ottaminen käyttöön Windows 10:n uusimmassa versiossa voi parantaa suorituskykyä laitteissa, joissa on Windows 10, versio 1809 Spectre-version 2:lle, erityisesti vanhemmissa suorittimissa.
|
Oletuslievennysten ottaminen käyttöön CVE-2017-5715:lle (Spectre-variantti 2) ja CVE-2017-5754:lle (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Käynnistä laite uudelleen, jotta muutokset tulevat voimaan. Poista käytöstä lievennykset CVE-2017-5715:lle (Spectre-variantti 2) ja CVE-2017-5754:lle (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Käynnistä laite uudelleen, jotta muutokset tulevat voimaan. |
|---|
Huomautus
Arvo 3 on tarkka FeatureSettingsOverrideMask -määritykselle sekä ota käyttöön -että poista käytöstä -asetuksissa. (Katso lisätietoja rekisteriavaimista usein kysytyistä kysymyksistä -osasta.)
CVE-2017-5715:n (Spectre-variantti 2) lievennyksen hallinta
| **Voit poistaa käytöstä lievennykset CVE-2017-5715:lle (Spectre-variantti 2): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Käynnistä laite uudelleen, jotta muutokset tulevat voimaan. Voit ottaa CVE-2017-5715:n (Spectre-variantti 2) ja CVE-2017-5754:n (Meltdown) oletuslievennykset käyttöön seuraavasti: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Käynnistä laite uudelleen, jotta muutokset tulevat voimaan. |
|---|
Vain AMD- ja ARM-suorittimet: Ota käyttöön CVE-2017-5715:n (Spectre-kakkosvariantti) täydellinen lievennys
Oletusarvon mukaan CVE-2017-5715 :n käyttäjästä ytimeen -suojaus on poistettu käytöstä AMD- ja ARM-suorittimilla. Sinun on otettava lievennys käyttöön, jotta saat lisäsuojausta CVE-2017-5715:lle. Lisätietoja on AMD-suorittimien ADV180002 usein kysytyissä kysymyksissä #15 ja ARM-suorittimien ADV180002 usein kysytyissä kysymyksissä #20.
Ota käyttäjän ja ytimen välinen suojaus käyttöön AMD- ja ARM-suorittimissa yhdessä muiden CVE 2017-5715 -suojausten kanssa:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fKäynnistä laite uudelleen, jotta muutokset tulevat voimaan. |
|---|
CVE-2018-3639:n (spekulatiivinen Storen ohittaminen), CVE-2017-5715:n (Spectre-variantti 2) ja CVE-2017-5754:n (Meltdown) lievennysten hallinta
Jos haluat ottaa käyttöön lievennykset CVE-2018-3639:lle (spekulatiivinen Storen ohitus), CVE-2017-5715:n (Spectre-variantti 2) ja CVE-2017-5754:n (Meltdown) oletuslievennykset:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fKäynnistä laite uudelleen, jotta muutokset tulevat voimaan. Huomautus: AMD-suorittimet eivät ole alttiita CVE-2017-5754:lle (Meltdown). Tätä rekisteriavainta käytetään AMD-suorittimilla varustetuissa järjestelmissä AMD-suorittimien CVE-2017-5715:n ja CVE-2018-3639:n lievennysten ottamiseksi käyttöön. Poista käytöstä lievennykset CVE-2018-3639:lle (spekulatiivinen Storen ohittaminen) *ja* lievennykset CVE-2017-5715:lle (Spectre-variantti 2) ja CVE-2017-5754:lle (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fKäynnistä laite uudelleen, jotta muutokset tulevat voimaan. |
|---|
Vain AMD-suorittimet: Ota käyttöön täydellinen lievennys haavoittuvuuksille CVE-2017-5715 (Spectre-variantti 2) ja CVE 2018-3639 (spekulatiivinen Storen ohitus)
Oletusarvon mukaan CVE-2017-5715 :n käyttäjästä ytimeen -suojaus on poistettu käytöstä AMD-suorittimilla. Asiakkaiden on otettava lievennys käyttöön, jotta he saavat lisäsuojausta CVE-2017-5715:lle. Lisätietoja on ADV180002 usein kysytyissä kysymyksissä #15.
Ota käyttäjän ja ytimen välinen suojaus käyttöön AMD-suorittimissa yhdessä muiden CVE 2017-5715- ja CVE-2018-3639-suojausten kanssa (spekulatiivinen Storen ohitus):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fKäynnistä laite uudelleen, jotta muutokset tulevat voimaan. |
|---|
Hallitse tapahtuman asynkronista keskeytystä haavoittuvuutta, mikroarkkitehtuurista tiedonotantaa, Spectreä, Meltdownia, spekulatiivista Storen ohituksen käytöstä poistamista (SSBD) ja L1-päätevikaa (L1TF)
|
Lievennysten ottamiseksi käyttöön Intel-tapahtumien synkronointilaajennuksille (Intel TSX) Tapahtuman asynkroninen keskeytys haavoittuvuus (CVE-2019-11135) ja mikroarkkitehtuurinen tietojen näytteenotto ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) sekä Spectre (CVE-2017) -5753 & CVE-2017-5715) ja Meltdown (CVE-2017-5754) -versiot, mukaan lukien spekulatiivinen Storen ohituksen poistaminen käytöstä (SSBD) (CVE-2018-3639) sekä L1-päätevika (L1TF) (CVE-2018-3615, CVE-2018-3620 ja CVE-2018-3646) poistamatta Hyper-Threadingia käytöstä: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Jos Hyper-V-ominaisuus on asennettu, lisää seuraava rekisteriasetus: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Jos kyseessä on Hyper-V-isäntä ja laiteohjelmistopäivitykset on otettu käyttöön: Sammuta kaikki Näennäiskoneet kokonaan. Tämä mahdollistaa laiteohjelmistoon liittyvän lievennyksen käyttöönoton isännässä ennen virtuaalikoneiden käynnistämistä. Siksi myös virtuaalikoneet päivitetään, kun ne käynnistetään uudelleen. Käynnistä laite uudelleen, jotta muutokset tulevat voimaan. Lievennysten ottamiseksi käyttöön Intel-tapahtumien synkronointilaajennuksille (Intel TSX) Tapahtuman asynkroninen keskeytys haavoittuvuus (CVE-2019-11135) ja mikroarkkitehtuurinen tietojen näytteenotto ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) sekä Spectre (CVE-2017) -5753 & CVE-2017-5715) ja Meltdown (CVE-2017-5754) -versiot, mukaan lukien spekulatiivinen Storen ohituksen poistaminen käytöstä (SSBD) (CVE-2018-3639) sekä L1-päätevika (L1TF) (CVE-2018-3615, CVE-2018-3620 ja CVE-2018-3646) Kun Hyper-Threading on poistettu käytöstä: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Jos Hyper-V-ominaisuus on asennettu, lisää seuraava rekisteriasetus: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Jos kyseessä on Hyper-V-isäntä ja laiteohjelmistopäivitykset on otettu käyttöön: Sammuta kaikki Näennäiskoneet kokonaan. Tämä mahdollistaa laiteohjelmistoon liittyvän lievennyksen käyttöönoton isännässä ennen virtuaalikoneiden käynnistämistä. Siksi myös virtuaalikoneet päivitetään, kun ne käynnistetään uudelleen. Käynnistä laite uudelleen, jotta muutokset tulevat voimaan. Poista käytöstä lievennykset Intel-tapahtumien® synkronointilaajennuksille (Intel® TSX) Tapahtuman asynkroninen keskeytys haavoittuvuus (CVE-2019-11135) ja mikroarkkitehtuurinen tietojen näytteenotto ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) sekä Spectre (CVE-2017-5753 & CVE-2017-5715) ja Meltdown (CVE-2017-5754) -versiot, mukaan lukien spekulatiivinen Storen ohituksen käytöstä poisto (SSBD) (CVE-2018-3639) sekä L1-päätevika (L1TF) (CVE-2018-3615, CVE-2018-3620 ja L1 Terminal Fault (CVE-2018-3615, CVE-2018-3620 ja L1 Terminal Fault (CVE-2018-3615, CVE-2018-3620 ja L1 Terminal Fault (CVE-2018-3615, CVE-2018-3620 ja CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Käynnistä laite uudelleen, jotta muutokset tulevat voimaan. |
|---|
CVE-2022-23825 \| AMD CPU Branch Type Confusion (BTC)
Voit ottaa CVE-2022-23825:n lievennyksen käyttöön AMD-suorittimissa seuraavasti:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Täyden suojauksen saamiseksi asiakkaiden on ehkä myös poistettava Hyper-Threading käytöstä (tunnetaan myös nimellä samanaikainen monisäikeisyys (SMT)). Katso KB4073757 ohjeita Windows-laitteiden suojaamiseen.
CVE-2023-20569 \| AMD-suorittimen palautusosoitteen ennakointitoiminto
Voit ottaa CVE-2023-20569:n lievennyksen käyttöön AMD-suorittimissa seuraavasti:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Intel-haaran historian lisäys
Voit ottaa CVE-2022-0001:n lievennyksen käyttöön Intel-suorittimissa seuraavasti:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Useiden lievennysten ottaminen käyttöön
Jos haluat ottaa käyttöön useita lievennyksiä, sinun on lisättävä kunkin lievennyksen REG_DWORD arvo yhteen.
Esimerkki:
| Lievennys tapahtuman asynkroniseen keskeytykseen liittyvään haavoittuvuuteen, mikroarkkitehtuuriseen näytteenottoon, Spectreen, Meltdowniin, MMIO:hon, spekulatiiviseen Storen ohituksen poistamiseen käytöstä, SSBD:hen (SSBD) ja L1-päätevikaan (L1TF), kun Hyper-Threading on poistettu käytöstä | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
HUOMAUTUS 8264 (desimaalina) = 0x2048 (heksa) Jos haluat ottaa BHI:n käyttöön muiden olemassa olevien asetusten kanssa, sinun on käytettävä nykyisen arvon bittitaso OR -funktiota 8 388 608 (0x800000). 0x800000 TAI 0x2048(8264 desimaalilukuna) ja se on 8 396 872 (0x802048). Sama koskee FeatureSettingsOverrideMaskia. |
|
| Intel-suorittimien CVE-2022-0001:n lievennys | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Yhdistetty lievennys | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Varmista, että suojaukset ovat käytössä
Jotta voimme varmistaa, että suojaukset ovat käytössä, olemme julkaisseet PowerShell-komentosarjan, jonka voit suorittaa laitteissasi. Asenna ja suorita komentosarja jollakin seuraavista tavoista.
Tapa 1: PowerShell-vahvistus PowerShell-valikoiman avulla (Windows Server 2016 tai WMF 5.0/5.1)
|
PowerShell-moduulin asentaminen: PS> Install-Module SpeculationControl Varmista PowerShell-moduulin avulla, että suojaus on otettu käyttöön: PS> # Tallenna nykyinen suorituskäytäntö, jotta se voidaan palauttaa PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser PS> Import-Module SpeculationControl PS> Get-SpeculationControlSettings PS> # Palauta suorituskäytäntö alkuperäiseen tilaan PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Tapa 2: PowerShell-vahvistus Technet-latauksella (aiemmat käyttöjärjestelmäversiot ja WMF-versiot)
|
PowerShell-moduulin asentaminen Technet ScriptCenter -sivustosta: Siirry https://aka.ms/SpeculationControlPS Lataa SpeculationControl.zip paikalliseen kansioon. Pura sisältö paikalliseen kansioon, esimerkiksi C:\ADV180002 Varmista PowerShell-moduulin avulla, että suojaus on otettu käyttöön: Käynnistä PowerShell ja kopioi ja suorita seuraavat komennot edellisen esimerkin mukaisesti: PS> # Tallenna nykyinen suorituskäytäntö, jotta se voidaan palauttaa PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser PS> CD C:\ADV180002\SpeculationControl PS> Import-Module .\SpeculationControl.psd1 PS> Get-SpeculationControlSettings PS> # Palauta suorituskäytäntö alkuperäiseen tilaan PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Jos haluat yksityiskohtaisen selityksen PowerShell-komentosarjan tulosteesta, katso KB4074629.
Usein kysyttyjä kysymyksiä
Mistä tiedän, onko suorittimen mikrokoodin oikea versio?
Mikrokoodi toimitetaan laiteohjelmistopäivityksen kautta. Tarkista suorittimen (piirisarjan) ja laitevalmistajien soveltuvien laiteohjelmiston suojauspäivitysten saatavuus heidän laitteilleen, mukaan lukien Intelin mikrokoodiversion ohjeet.
Käyttöjärjestelmääni ei ole luettelossa. Milloin korjaus julkaistaan?
Laitteiston tietoturvan korjaaminen ohjelmistopäivityksen avulla tuo merkittäviä haasteita. Myös vanhempien käyttöjärjestelmien lievennykset edellyttävät laajoja arkkitehtonisia muutoksia. Teemme yhteistyötä ongelman kohdanneiden siruvalmistajien kanssa määrittääksemme parhaan tavan tarjota lievennyksiä, jotka saatetaan toimittaa tulevissa päivityksissä.
Mistä löydän pintan laiteohjelmisto- tai laitteistopäivitykset?
Microsoft pinta -laitteiden Päivitykset toimitetaan asiakkaille Windows Update:n kautta yhdessä Windows-käyttöjärjestelmän päivitysten kanssa. Luettelo käytettävissä olevista pinta-laitteen laiteohjelmistopäivityksistä (mikrokoodi) on KB4073065.
Jos laitteesi ei ole Microsoftilta, ota käyttöön oman laitevalmistajasi tarjoama laiteohjelmistopäivitystä. Saat lisätietoja ottamalla yhteyttä laitevalmistajaan.
Minulla on x86-arkkitehtuuri, mutta päivitystä ei ole saatavilla. Saanko sellaisen?
Helmi- ja maaliskuussa 2018 Microsoft julkaisi lisäsuojauksen joihinkin x86-pohjaisiin järjestelmiin. Lisätietoja on KB4073757 ja Microsoftin suojausilmoituksessa ADV180002.
Mistä löydän Microsoft HoloLens -käyttöjärjestelmä- ja laiteohjelmistopäivitykset (mikrokoodit)?
HoloLensille Windows 10 Päivitykset ovat HoloLens-asiakkaiden käytettävissä Windows Update kautta.
Helmikuun 2018 Windowsin suojaus -päivityksen käyttöönoton jälkeen HoloLens-asiakkaiden ei tarvitse tehdä lisätoimia laitteidensa laiteohjelmiston päivittämiseksi. Nämä lievennykset sisällytetään myös kaikkiin tuleviin Windows 10 for HoloLensin julkaisuihin.
En ole asentanut yhtään vuoden 2018 pelkkää suojausta koskevaa päivitystä. Jos asennan uusimmat 2018 pelkät tietoturvapäivitykset, suojaudunko kuvatuilta haavoittuvuuksilta?
Ei. Vain suojauspäivitykset eivät ole kumulatiivisia. Sinun on asennettava joka kuukausi pelkät tietoturvapäivitykset käyttämästäsi käyttöjärjestelmäversiosta riippuen, jotta voit suojautua näiltä haavoittuvuuksilta. Jos esimerkiksi käytössäsi on 32-bittisessä Windows 7:ssä Intel-suoritin, johon ongelma vaikuttaa, sinun on asennettava kaikki vain suojauspäivitykset. Suosittelemme, että asennat nämä vain suojauspäivitykset julkaisujärjestyksessä.
Huomautus Näiden usein kysyttyjen kysymysten aiemmassa versiossa ilmoitettiin virheellisesti, että helmikuun Vain suojauspäivitykset -päivitys sisälsi tammikuussa julkaistut tietoturvakorjaukset. Itse asiassa ei.
Jos otan käyttöön helmikuun tietoturvapäivitykset, poistavatko ne CVE-2017-5715:n suojaukset käytöstä samalla tavalla kuin suojauspäivitys 4078130?
Ei. Suojauspäivitys 4078130 oli erityinen korjaus, jolla estettiin järjestelmän arvaamattomia toimintoja, suorituskykyongelmia ja/tai odottamattomia uudelleenkäynnistyksiä mikrokoodin asentamisen jälkeen. Helmikuun tietoturvapäivitysten käyttöönotto Windows-asiakaskäyttöjärjestelmissä mahdollistaa kaikki kolme lievennystä.
Olen kuullut, että Intel on julkaissut mikrokoodipäivityksiä. Mistä löydän ne?
Intel on hiljattain ilmoittanut, että se saanut vahvistuksensa valmiiksi ja aloittanut mikrokoodien julkaisemisen uudemmille suorittimille. Microsoft on julkaisemassa Intelin vahvistamia mikrokoodipäivityksiä Spectre-kakkosvariantin ympärille (CVE-2017-5715 "Branch Target Injection"). KB4093836 luetteloi Knowledge Base -artikkelit Windows-version mukaan. Kukin tietty kt sisältää käytettävissä olevat Intelin mikrokoodipäivitykset suorittimen mukaan.
Tunnettu ongelma: Joillakin käyttäjillä voi ilmetä verkkoyhteysongelmia tai he voivat menettää IP-osoiteasetukset 13. maaliskuuta 2018 julkaistun suojauspäivityksen (KB4088875) asentamisen jälkeen
Tämä ongelma ratkaistiin vuonna KB4093118.
Olen kuullut, että AMD on julkaissut mikrokoodipäivityksiä. Mistä voin etsiä ja asentaa nämä päivitykset järjestelmääni?
AMD on hiljattain ilmoittanut , että se on alkanut julkaista mikrokoodia uudemmille suoritinympäristöille Spectre-kakkosvariantin ympärille (CVE-2017-5715 "Branch Target Injection"). Lisätietoja on AMD Security Päivitykset ja AMD Whitepaper Whitepaper Guidelines around Indirect Branch Control. Nämä ovat saatavilla OEM-laiteohjelmistokanavalta.
Käytössäni on Windows 10:n päivitys huhtikuu 2018 (versio 1803). Onko laitteelleni saatavilla Intelin mikrokoodia? Mistä löydän sen?
Olemme tuomassa saataville Intelin vahvistamia mikrokoodipäivityksiä Spectre-kakkosvariantin ympärille (CVE-2017-5715 "Branch Target Injection"). Saadakseen uusimmat Intelin mikrokoodipäivitykset Windows Update:n kautta asiakkailla on oltava asennettuna Intelin mikrokoodi laitteissa, joissa on Windows 10 -käyttöjärjestelmä, ennen päivitystä Windows 10:n huhtikuun 2018 päivitykseen (versio 1803).
Mikrokoodipäivitys on myös saatavilla suoraan luettelosta, jos se ei ole asennettuna laitteeseen ennen käyttöjärjestelmän päivittämistä. Intelin mikrokoodi on saatavana Windows Update- tai WSUS-palveluiden tai Microsoft Update -luettelon kautta. Katso lisätietoja ja latausohjeet KB4100347.
Mistä löydän tietoa uusista spekulatiivisen suorituspuolen kanavan haavoittuvuuksista (Spekulatiivinen Storen ohittaminen - CVE-2018-3639 ja Rogue System Register Read - CVE-2018-3640)?
Lisätietoja on seuraavissa ohjeaiheissa:
Mistä löydän lisätietoja Windowsin tuesta spekulatiiviselle Storen ohituksen käytöstä (SSBD) Intel-suorittimissa
Lisätietoja on ADV180012 | Microsoftin ohjeet spekulatiiviseen Storen ohittamiseen.
Ohjevalikko tarkistan, onko SSBD käytössä vai poissa käytöstä?
SSBD:n tilan vahvistamiseksi Get-SpeculationControlSettings PowerShell -komentosarja päivitettiin tunnistamaan vialliset suorittimet, SSBD-käyttöjärjestelmän päivitysten tila ja suorittimen mikrokoodin tila tarvittaessa. Jos haluat lisätietoja ja hankkia PowerShell-komentosarjan, katso KB4074629.
Olen kuullut, että Lazy FP State Restore (CVE-2018-3665) ilmoitettiin. Julkaiseeko Microsoft lievennyksiä siihen?
13. kesäkuuta 2018 julkistettiin lisähaavoittuvuus, joka liittyy spekulatiiviseen suorituspuolen kanavaan, nimeltään Lazy FP State Restore, ja sille annettiin CVE-2018-3665. Kokoonpanoasetuksia (rekisteriasetuksia) ei tarvita Lazy Restore FP Restoreen.
Lisätietoja tästä haavoittuvuudesta ja suositelluista toimista on suojaustiedotteessa ADV180016 | Microsoftin ohjeet laiskan FP-tilan palauttamiseen.
Huomautus
Kokoonpanoasetuksia (rekisteriasetuksia) ei tarvita Lazy Restore FP Restoreen.
Olen kuullut, että CVE-2018-3693 (Bounds Check Bypass Store) liittyy Spectreen. Julkaiseeko Microsoft lievennyksiä siihen?
Bounds Check Bypass Store (BCBS) julkistettiin 10. heinäkuuta 2018, ja sille määritettiin CVE-2018-3693. BCBS:n katsotaan kuuluvan samaan haavoittuvuuksien luokkaan kuin Bounds Check Bypass (variantti 1). Meillä ei tällä hetkellä ole tiedossa BCBS-esiintymiä ohjelmistossamme, mutta jatkamme tämän haavoittuvuusluokan tutkimista ja teemme yhteistyötä alan kumppaneiden kanssa tarvittavan lievennyksen julkaisun varmistamiseksi. Kannustamme edelleen tutkijoita lähettämään kaikki olennaiset havainnot Microsoftin spekulatiivisen suorituspuolen kanavan palkkio-ohjelmaan, mukaan lukien BCBS:n hyväksikäytettävät esiintymät. Ohjelmistokehittäjien tulisi tutustua BCBS:ää varten päivitettyihin kehittäjäohjeisiin https://aka.ms/sescdevguide.
Olen kuullut, että L1-päätevika (L1TF) paljastettiin. Mistä löydän lisätietoja siitä ja sen Windows-tuesta?
14. elokuuta 2018 ilmoitettiin L1-päätevika (L1TF), jolle määritettiin useita CVE:itä. Näitä uusia spekulatiivisia suorituspuolen kanavahaavoittuvuuksia voidaan käyttää muistin sisällön lukemiseen luotetun rajan yli, ja jos niitä hyödynnetään hyväksi, ne voivat johtaa tietojen paljastumiseen. Hyökkääjä voi laukaista haavoittuvuudet useiden vektorien kautta määritetyn ympäristön mukaan. L1TF vaikuttaa Intel® Core®- ja Intel® Xeon® -prosessoreihin.
Lisätietoja tästä haavoittuvuudesta sekä yksityiskohtaisen kuvan skenaarioista, joihin se vaikuttaa, mukaan lukien Microsoftin tapa lieventää L1TF:ää, on seuraavissa resursseissa:
Mistä voin etsiä ja asentaa ARM64-laiteohjelmiston, joka lieventää CVE-2017-5715 - haarakohteen injektiota (Spectre-variantti 2)?
64-bittisiä ARM-suorittimia käyttävien asiakkaiden tulee tarkistaa laiteohjelmiston tuki laitteen alkuperäiseltä laitevalmistajalta, koska ARM64-käyttöjärjestelmän suojaukset, jotka lieventävät CVE-2017-5715 | Haarakohteen injektio (Spectre, variantti 2) edellyttää, että laitteen alkuperäisten laitevalmistajien uusin laiteohjelmistopäivitys tulee voimaan.
Mistä löydän tietoja Intelin paljastamasta mikroarkkitehtuurin tietojen näytteenotosta (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)
Lisätietoja on seuraavissa suojausneuvoissa
Mistä löydän tietoja Intelin paljastamista mikroarkkitehtuuristen tietojen näytteenottoon liittyvistä haavoittuvuuksista ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?
Lisätietoja on seuraavissa suojausneuvoissa
Mistä löydän skenaariopohjaiset ohjeet, joiden avulla voidaan määrittää tarvittavat toimenpiteet mikroarkkitehtuurisen tietojen näytteenoton haavoittuvuuksien lieventämiseksi?
Lisää ohjeita spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen on Windowsin ohjeissa
Pitääkö minun poistaa MDS:n Hyper-Threading käytöstä laitteessani?
Tutustu Windowsin ohjeisiin spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen
Mistä löydän ohjeita Azureen?
Azure-ohjeita on seuraavassa artikkelissa: Ohjeita spekulatiivisen suorituspuolen kanavan haavoittuvuuksien lieventämiseen Azuressa.
Mistä saan lisätietoja Retpoline-käyttöönotosta Windows 10, versio 1809?
Lisätietoja Retpolinen käyttöönotosta on blogikirjoituksessamme: Spectren variantin 2 lieventäminen Retpolinen avulla Windowsissa.
Olen kuullut, että Spectre Variant 1:n spekulatiivisesta suorituspuolen kanavahaavoittuvuudesta on olemassa muunnelma. Mistä saan lisätietoja?
Lisätietoja tästä haavoittuvuudesta on Microsoftin tietoturvaoppaassa: CVE-2019-1125 | Windowsin ytimen tietojen paljastamisen haavoittuvuus.
Tarkoittaako CVE-2019-1125 \| Windowsin ytimen tietojen paljastamisen haavoittuvuus vaikuttaa Microsoftin pilvipalveluihin?
Tiedossamme ei ole minkäänlaista tietojen paljastamista koskevaa haavoittuvuutta, joka vaikuttaisi pilvipalveluinfrastruktuuriimme.
Jos päivitykset CVE-2019-1125 \| Windowsin ytimen tietojen paljastamisen haavoittuvuus julkaistiin 9. heinäkuuta 2019, miksi tiedot julkaistiin 6. elokuuta 2019?
Heti kun huomasimme tämän ongelman, korjasimme sen nopeasti ja julkaisimme päivityksen. Uskomme vahvasti läheiseen kumppanuuteen sekä tutkijoiden että alan kumppaneiden kanssa asiakkaiden turvallisuuden parantamiseksi, ja julkistimme yksityiskohdat vasta tiistaina 6. elokuuta koordinoitujen haavoittuvuuksien paljastamiskäytäntöjen mukaisesti.
Mistä löydän skenaariopohjaiset ohjeet, joiden avulla voidaan määrittää tarvittavat toimenpiteet Intel-tapahtumien synkronointilaajennusten (Intel TSX) tapahtuman asynkronisen keskeytyksen haavoittuvuuden (CVE-2019-11135) lieventämiseksi?
Lisätietoja spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen on Windowsin ohjeissa.
Pitääkö minun poistaa käytöstä Hyper-Threading Intel-tapahtumien synkronointilaajennusten (Intel TSX) tapahtuman asynkronisen keskeytyksen haavoittuvuudelle (CVE-2019-11135) laitteessani?
Lisätietoja spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen on Windowsin ohjeissa.
Onko mahdollista poistaa Intelin tapahtumien synkronointilaajennusten (Intel TSX) ominaisuus käytöstä?
Lisäohjeita on ohjeissa Intelin® tapahtumien synkronointilaajennusten (Intel® TSX) ominaisuuden käytöstä poistamiseen
Viitteet
Muiden valmistajien tietoja koskeva vastuuvapauslauseke
Tarjoamme yhteystiedot kolmannelle osapuolelle, jonka kautta saat teknistä tukea. Nämä yhteystiedot saattavat muuttua ilman ennakkoilmoitusta. Emme takaa kolmannen osapuolen yhteystietojen tarkkuutta.