KB4073757: Suojaa Windows-laitteita piipohjaisilta mikroarkkitehtuurisilta ja spekulatiivisilta suorituspuolen kanavahaavoittuvuuksilta

Käytetään kohteeseen
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Muutosloki
Muuta päivämäärää Muutoksen kuvaus
Elokuu 9, 2023
  • Poistettu CVE-2022-23816:ta koskeva sisältö, koska CVE-numeroa ei käytetä
  • Poistettu päällekkäinen aihe nimeltä Intelin mikrokoodipäivitykset "Vaiheet Windows-laitteiden suojaamiseksi" -osiosta
9. huhtikuuta 2024
  • Lisätty CVE-2022-0001 | Intel-haaran historian lisäys

Yhteenveto

Tässä artikkelissa on tietoja ja päivityksiä uusista piipohjaisten mikroarkkitehtuurin ja spekulatiivisen suorituspuolen kanavahaavoittuvuuksien luokasta, jotka vaikuttavat moniin nykyaikaisiin suorittimiin ja käyttöjärjestelmiin. Se tarjoaa myös kattavan luettelon Windowsin asiakas- ja palvelinresursseista, joiden avulla voit pitää laitteesi suojattuina kotona, töissä ja koko yrityksessä. Tämä sisältää Intelin, AMD:n ja ARM:n. Näiden piipohjaisten ongelmien haavoittuvuustarkat tiedot löytyvät seuraavista suojausilmoituksista ja CVE:istä:

Microsoft julkaisi 3.1.2018 tiedotteen ja suojauspäivityksiä, jotka liittyvät äskettäin löydettyyn laitteistohaavoittuvuusluokkaan (tunnetaan nimillä Spectre ja Meltdown), joihin liittyy spekulatiivisia suorituspuolen kanavia, jotka vaikuttavat vaihtelevassa määrin AMD-, ARM- ja Intel-suorittimiin. Nämä haavoittuvuuksien luokka perustuvat yleiseen siruarkkitehtuuriin, joka on alun perin suunniteltu nopeuttamaan tietokoneita. Saat lisätietoja näistä haavoittuvuuksista Google Project Zerosta.

Google Project Zero (GPZ), Microsoft ja Intel paljastivat 21. toukokuuta 2018 kaksi uutta siruhaavoittuvuutta, jotka liittyvät Spectre- ja Meltdown-ongelmiin ja jotka tunnetaan nimillä Spekulatiivinen Storen ohittaminen (SSB) ja Rogue System Registry Read. Molempien ilmoitusten asiakasriski on pieni.*

Jos haluat lisätietoja näistä haavoittuvuuksista, tutustu resursseihin, jotka on lueteltu kohdassa Toukokuun 2018 Windows-käyttöjärjestelmäpäivitykset, ja tutustu seuraaviin suojaustiedotteisiin:

13. kesäkuuta 2018 julkistettiin lisähaavoittuvuus, joka liittyy spekulatiiviseen suorituspuolen kanavaan, nimeltään Lazy FP State Restore, ja sille annettiin CVE-2018-3665. Lisätietoja tästä haavoittuvuudesta ja suositelluista toimenpiteistä on seuraavassa suojausneuvossa:

14. elokuuta 2018 ilmoitettiin L1 Terminal Fault (L1TF), uudesta spekulatiivisen suorituspuolen kanavahaavoittuvuudesta, johon liittyy useita CVE:itä. L1TF vaikuttaa Intel® Core®- ja Intel® Xeon® -prosessoreihin. Lisätietoja L1TF:stä ja suositelluista toimista on suojaustiedotteessa:

Huomautus: Suosittelemme, että asennat kaikki uusimmat päivitykset Windows Update:sta ennen mikrokoodipäivitysten asentamista.

Intel julkaisi 14.5.2019 tiedot spekulatiivisen suorituspuolen kanavahaavoittuvuuden uudesta alaluokasta, jota kutsutaan nimellä Mikroarkkitehtuurinen tietojen näytteenotto. Heille on määritetty seuraavat CVE:t:

Tärkeää: Nämä ongelmat vaikuttavat muihin järjestelmiin, kuten Androidiin, Chromeen, iOS:ään ja MacOS:ään. Suosittelemme asiakkaita hakemaan neuvoja omista toimittajistaan.

Microsoft on julkaissut päivityksiä, jotka auttavat lieventämään näitä haavoittuvuuksia. Jotta saat kaikki käytettävissä olevat suojaukset, tarvitset laiteohjelmiston (mikrokoodin) ja ohjelmistopäivitykset. Tämä voi sisältää mikrokoodia laitteen alkuperäisiltä laitevalmistajilta. Joissakin tapauksissa näiden päivitysten asentaminen vaikuttaa suorituskykyyn. Olemme myös toimineet pilvipalveluidemme suojaamiseksi.

Huomautus: Suosittelemme, että asennat kaikki uusimmat päivitykset Windows Update:sta ennen mikrokoodipäivitysten asentamista.

Lisätietoja näistä ongelmista ja suositelluista toimista on seuraavassa suojausneuvossa:

Intel julkaisi 6. elokuuta 2019 tiedot Windowsin ytimen tietojen paljastamiseen liittyvästä haavoittuvuudesta. Tämä haavoittuvuus on muunnelma Spectren variantti 1:n spekulatiivisen suorituspuolen kanavahaavoittuvuudesta, ja haavoittuvuudelle on määritetty CVE-2019-1125.

Microsoft julkaisi 9. heinäkuuta 2019 Windows-käyttöjärjestelmän suojauspäivityksen ongelman lieventämiseksi. Asiakkaat, joilla on Windows Update käytössä ja jotka ovat ottaneet käyttöön 9. heinäkuuta 2019 julkaistut tietoturvapäivitykset, saavat automaattisen suojauksen. Huomaa, että tämä haavoittuvuus ei edellytä mikrokoodipäivitystä laitteen valmistajalta (OEM).

Lisätietoja tästä haavoittuvuudesta ja siihen liittyvistä päivityksistä on artikkelissa CVE-2019-1125 | Microsoftin suojauspäivitysoppaassa oleva Windowsin ytimen tietojen paljastamiseen liittyvä haavoittuvuus .

Intel julkaisi 14. kesäkuuta 2022 tietoja spekulatiivisen suorituksen muistiin yhdistettyjen I/O (MMIO) -puolen kanavahaavoittuvuuksien uudesta alaluokasta, jotka on lueteltu tiedotteessa:

Windows-laitteiden suojaaminen

Miten voin suojata laitteeni?

Saatat joutua päivittämään sekä laiteohjelmiston (mikrokoodin) että ohjelmiston näiden tietoturva-aukkojen korjaamiseksi. Katso suositellut toimenpiteet Microsoftin suojausilmoituksista. Tämä sisältää laitevalmistajien toimittamat laiteohjelmistopäivitykset (mikrokoodit) ja joissain tapauksissa virustentorjuntaohjelmiston päivitykset. Kehotamme sinua pitämään laitteesi ajan tasalla asentamalla tietoturvapäivitykset kuukausittain.

Saat parhaan mahdollisen suojauksen hankkimalla viimeisimmät päivitykset sekä ohjelmistoja että laitteita varten seuraavia ohjeita noudattamalla.

Huomautus

Varmista ennen aloittamista, että virustentorjuntaohjelmistosi on ajan tasalla ja yhteensopiva. Tarkista viimeisimmät yhteensopivuustiedot virustorjuntaohjelmistovalmistajasi verkkosivustosta.

  1. Pidä Windows-laitteesi ajan tasalla ottamalla automaattiset päivitykset käyttöön.

  2. Tarkista, että olet asentanut Microsoftin Windows-käyttöjärjestelmän uusimman suojauspäivityksen. Jos automaattiset päivitykset on otettu käyttöön, päivitykset pitäisi toimittaa sinulle automaattisesti. Tarkista kuitenkin, että ne on asennettu. Lisätietoja on ohjeaiheessa Windows Update: usein kysytyt kysymykset.

  3. Asenna laitevalmistajalta saatavat laiteohjelmiston (mikrokoodin) päivitykset. Kaikkien asiakkaiden täytyy ladata ja asentaa oman laitevalmistajansa laitteistopäivitys. Lisäresursseja-kohdassa on luettelo laitevalmistajien verkkosivustoista.

    Huomautus

    Asiakkaita suositellaan asentamaan uusimmat Windows-käyttöjärjestelmän tietoturvapäivitykset Microsoftilta voidakseen hyödyntää parasta mahdollista suojausta. Virustorjuntapäivitykset täytyy asentaa ensin. Asenna käyttöjärjestelmä- ja laiteohjelmistopäivitykset vasta niiden jälkeen. Kehotamme sinua pitämään laitteesi ajan tasalla asentamalla tietoturvapäivitykset kuukausittain.

Keitä ongelma koskee?

Tämä ongelma koskee Intelin, AMD:n ja ARM:n valmistamia siruja. Tämä tarkoittaa sitä, että kaikki laitteet, joissa on Windows-käyttöjärjestelmä, ovat vaarassa käyttää haavoittuvuutta. Tämä sisältää pöytäkoneet, kannettavat tietokoneet, pilvipalvelimet ja älypuhelimet. Ongelma koskee myös laitteita, joissa on jokin muu käyttöjärjestelmä, kuten Android, Chrome, iOS ja macOS. Suosittelemme, että näitä käyttöjärjestelmiä käyttäviä asiakkaita pyydetään ohjeita kyseisten käyttöjärjestelmien valmistajilta.

Julkaisuhetkellä emme olleet saaneet mitään tietoa siitä, että asiakkaisiin olisi hyökätty näitä haavoittuvuuksia hyödyntämällä.

Tähän mennessä tarjoamamme suojaukset

Tammikuussa 2018 Microsoft julkaisi Windows-käyttöjärjestelmiä sekä Internet Explorer- ja Edge-selaimia koskevia päivityksiä, jotka auttavat vähentämään näitä haavoittuvuuksia ja suojaavat asiakkaita. Julkaisimme myös päivityksiä pilvipalveluidemme suojaamiseksi.  Jatkamme tiivistä yhteistyötä alan kumppaneiden, kuten siruvalmistajien, laitteisto-OEM-valmistajien ja sovellustoimittajien, kanssa suojellaksemme asiakkaita tämäntyyppisiltä haavoittuvuuksilta.

Suosittelemme, että asennat aina kuukausittaiset päivitykset, jotta laitteesi pysyvät ajan tasalla ja suojattuina.

Päivitämme nämä ohjeet, kun uusia lievennyksiä tulee saataville, ja suosittelemme, että palaat tänne säännöllisesti.

Heinäkuun 2019 Windows-käyttöjärjestelmäpäivitykset

Windowsin ytimen tietojen paljastamisen haavoittuvuus (CVE-2019-1125)

Intel paljasti 6. elokuuta 2019 tiedot haavoittuvuudesta CVE-2019-1125 | Windowsin ytimen tietojen paljastamisen haavoittuvuus. Tämän haavoittuvuuden suojauspäivitykset julkaistiin osana heinäkuun kuukausittaista päivitysjulkaisua 9. heinäkuuta 2019.

Microsoft julkaisi 9. heinäkuuta 2019 Windows-käyttöjärjestelmän suojauspäivityksen ongelman lieventämiseksi. Lykkäsimme tämän lievennyksen dokumentointia julkisesti tiistaina 6. elokuuta 2019 pidettävään koordinoituun toimialan julkistukseen asti.

Asiakkaat, joilla on Windows Update käytössä ja jotka ovat ottaneet käyttöön 9. heinäkuuta 2019 julkaistut tietoturvapäivitykset, saavat automaattisen suojauksen. Huomaa, että tämä haavoittuvuus ei edellytä mikrokoodipäivitystä laitteen valmistajalta (OEM).

Windows-käyttöjärjestelmäpäivitykset toukokuussa 2019

Uusi spekulatiivisen suorituspuolen kanavahaavoittuvuuden ilmoitus (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

14. toukokuuta 2019 Intel julkaisi tiedot spekulatiivisen suorituspuolen kanavahaavoittuvuuden uudesta alaluokasta, joka tunnetaan nimellä Mikroarkkitehtuurinen tietojen näytteenotto, ja niille määritettiin seuraavat CVE:t:

Lisätietoja tästä ongelmasta on seuraavassa suojausilmoituksessa ja käytä skenaariopohjaisia ohjeita, jotka on kuvattu Windowsin asiakasohjeissa ja Server artikkeleissa tarvittavien toimien määrittämiseen uhan lieventämiseksi:

Windowsin 64-bittiset käyttöjärjestelmän suojaukset mikroarkkitehtuuristen tietojen näytteenoton vähentämiseksi (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Microsoft on julkaissut suojauksia spekulatiivisen suorituspuolen kanavahaavoittuvuuden uutta alaluokkaa vastaan, kutsutaan nimellä Mikroarkkitehtuurinen tietojen näytteenotto Windowsin 64-bittisille (x64) versioille (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127,CVE-2018-12130).

Käytä rekisteriasetuksia Windows-asiakasohjelmaa (KB4073119) ja Windows Server (KB4457951) käsittelevissä artikkeleissa kuvatulla tavalla. Nämä rekisteriasetukset otetaan oletusarvoisesti käyttöön Windows-asiakaskäyttöjärjestelmäversioissa ja Windows Server -käyttöjärjestelmäversioissa.

Suosittelemme, että asennat uusimmat päivitykset Windows Update -sivustosta ennen mikrokoodipäivitysten asentamista.

Lisätietoja tästä ongelmasta ja suositelluista toimista on seuraavassa suojausneuvossa:

Intelin mikrokoodipäivitykset mikroarkkitehtuuristen tietojen näytteenoton lieventämiseksi (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Intel on julkaissut mikrokoodipäivityksen viimeisimmille suoritinympäristöille lieventääkseen CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. 14.5.2019 julkaistussa Windows KB 4093836 on lueteltu Knowledge Base -artikkelit Windows-käyttöjärjestelmäversion mukaan.  Artikkeli sisältää myös linkkejä saatavilla oleviin Intelin mikrokoodipäivityksiin suorittimen mukaan. Nämä päivitykset ovat saatavilla Microsoft-luettelon kautta.

Huomautus: Suosittelemme, että asennat kaikki uusimmat päivitykset Windows Update:sta ennen mikrokoodipäivitysten asentamista.

Retpoline-lievennykset Spectren variantille 2 ovat oletusarvoisesti käytössä Windows 10, versio 1809 laitteissa.

Meillä on ilo ilmoittaa, että Retpoline on oletusarvoisesti käytössä Windows 10, versio 1809 -laitteissa (asiakas- ja palvelinlaitteissa), jos Spectre-kakkosvariantti (CVE-2017-5715) on käytössä. Ottamalla Retpolinen käyttöön Windows 10:n uusimmassa versiossa 14. toukokuuta 2019 julkaistun päivityksen (KB 4494441) kautta odotamme parempaa suorituskykyä erityisesti vanhemmissa suorittimissa.

Asiakkaiden tulee varmistaa, että Spectre-kakkosvariantti-haavoittuvuuksien vastaiset aikaisemmat käyttöjärjestelmän suojaukset ovat käytössä käyttämällä Windows-asiakasohjelma- ja Windows Server -artikkeleissa kuvattuja rekisteriasetuksia. (Nämä rekisteriasetukset otetaan oletusarvoisesti käyttöön Windows-asiakaskäyttöjärjestelmäversioissa, mutta ne poistetaan oletusarvoisesti käytöstä Windows Server -käyttöjärjestelmäversioissa.) Lisätietoja "Retpolinesta" on ohjeaiheessa Spectren variantin 2 lieventäminen Retpolinen avulla Windowsissa.

Marraskuun 2018 Windows-käyttöjärjestelmäpäivitykset

Windows-käyttöjärjestelmän suojaukset AMD-suorittimien spekulatiiviseen Storen ohittamiseen

Microsoft on julkaissut käyttöjärjestelmän suojaukset AMD-suorittimille spekulatiiviselle Storen ohittamiselle (CVE-2018-3639).

Windows OS protection for Speculative Store Bypass for ARM64 devices

Microsoft on julkaissut käyttöjärjestelmän lisäsuojauksia asiakkaille, jotka käyttävät 64-bittisiä ARM-suorittimia. Tarkista laiteohjelmiston valmistajalta laiteohjelmistotuki, koska ARM64-käyttöjärjestelmän suojaukset, jotka lieventävät CVE-2018-3639:ää, spekulatiivista Storen ohittamista, vaativat uusimman laiteohjelmistopäivityksen laitteesi alkuperäiseltä laitevalmistajalta.

Syyskuun 2018 Windows-käyttöjärjestelmäpäivitykset

Lisäsuojauksia Windows Server 2008 SP2:n L1-päätevikaa vastaan

Microsoft julkaisi 11. syyskuuta 2018 Windows Server 2008 SP2:n kuukausittaisen koontiversion 4458010 ja vain suojausta 4457984 Windows Server 2008:lle. Ne tarjoavat suojan Intel® Core®- ja Intel® Xeon® -prosessoreihin liittyvältä uudelta spekulatiivisen suorituspuolen kanavahaavoittuvuuden (L1TF) päätevikalta (CVE-2018-3620 ja CVE-2018-3646).

Tämä versio täydentää kaikkien tuettujen Windows-järjestelmäversioiden lisäsuojauksen Windows Update:n kautta. Lisätietoja ja luettelo tuotteista, joita ongelma koskee, on ADV180018 | Microsoftin ohjeet L1TF-variantin lieventämiseen.

Huomautus: Windows Server 2008 SP2 noudattaa nyt Windowsin vakioylläpitokoontimallia. Lisätietoja näistä muutoksista on blogissamme Windows Server 2008 SP2:n ylläpitomuutokset. Windows Server 2008:aa käyttävien asiakkaiden tulee asentaa joko 4458010 tai 4457984 14. elokuuta 2018 julkaistun suojauspäivityksen 4341832 lisäksi. Asiakkaiden tulee myös varmistaa, että Spectre-kakkosvariantti- ja Meltdown-haavoittuvuuksien vastaiset aikaisemmat käyttöjärjestelmän suojaukset on otettu käyttöön käyttämällä Windows-asiakasohjelmia ja Windows Server -ohjeartikkeleissa annettuja rekisteriasetuksia. Nämä rekisteriasetukset otetaan oletusarvoisesti käyttöön Windows-asiakaskäyttöjärjestelmäversioissa, mutta ne poistetaan oletusarvoisesti käytöstä Windows Server -käyttöjärjestelmäversioissa.

Windows-käyttöjärjestelmän suojaukset ARM64-laitteiden Spectre-kakkosvariantin ympärillä

Microsoft on julkaissut käyttöjärjestelmän lisäsuojauksia asiakkaille, jotka käyttävät 64-bittisiä ARM-suorittimia. Tarkista laiteohjelmiston valmistajalta laiteohjelmistotuki, sillä ARM64-käyttöjärjestelmän suojaukset, jotka lieventävät CVE-2017-5715 - haaran kohteen lisäystä (Spectre, variantti 2), edellyttävät uusimman laiteohjelmistopäivityksen käyttöönottoa laitteen alkuperäisiltä laitevalmistajilta.

Elokuun 2018 Windows-käyttöjärjestelmäpäivitykset

Uuden spekulatiivisen suorituspuolen kanavahaavoittuvuuden paljastuminen (L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)

14. elokuuta 2018 ilmoitettiin L1-päätevika (L1TF), jolle määritettiin useita CVE:itä. Näitä uusia spekulatiivisia suorituspuolen kanavahaavoittuvuuksia voidaan käyttää muistin sisällön lukemiseen luotetun rajan yli, ja jos niitä hyödynnetään hyväksi, ne voivat johtaa tietojen paljastumiseen. On olemassa useita vektoreita, joiden avulla hyökkääjä voi laukaista haavoittuvuudet määritetystä ympäristöstä riippuen. L1TF vaikuttaa Intel® Core®- ja Intel® Xeon® -prosessoreihin.

Lisätietoja L1TF:stä ja yksityiskohtainen näkymä skenaarioista, joihin ongelma vaikuttaa, mukaan lukien Microsoftin tapa lieventää L1TF:ää, on seuraavissa resursseissa:

Heinäkuun 2018 Windows-käyttöjärjestelmäpäivitykset

Meillä on ilo ilmoittaa, että Microsoft on julkaissut lisäsuojauksia kaikille tuetuille Windows-järjestelmäversioille Windows Update:n kautta seuraavia tietoturva-aukkoja varten:

  • Spectre Variant 2 AMD-prosessoreille
  • Spekulatiivinen Storen ohitus Intel-prosessoreille
Uuden puolen kanavan spekulatiivisen suoritushaavoittuvuuden paljastaminen (Lazy FP State Restore - CVE-2018-3665)

13. kesäkuuta 2018 julkistettiin lisähaavoittuvuus, joka liittyy spekulatiiviseen suorituspuolen kanavaan, nimeltään Lazy FP State Restore, ja sille annettiin CVE-2018-3665. Lazy Restore FP Restoreen ei tarvita määritysasetuksia (rekisteriasetuksia).

Lisätietoja tästä haavoittuvuudesta, siihen vaikuttavista tuotteista ja suositelluista toimista on seuraavassa suojausneuvossa:

Windowsin tuki spekulatiiviselle Storen ohittamisen käytöstä (SSBD) Intel-prosessoreissa

Microsoft ilmoitti 12. kesäkuuta Windows-tuesta Spekulative Store Bypass Disable (SSBD) -ominaisuudelle Intel-suorittimissa. Päivitykset edellyttävät toiminnallisuutta varten vastaavat laiteohjelmiston (mikrokoodin) ja rekisteripäivityksiä. Lisätietoja päivityksistä ja SSBD:n käyttöönottovaiheista on artikkelin ADV180012 | Microsoftin ohjeet spekulatiiviseen Storen ohittamiseen.

Windows-käyttöjärjestelmäpäivitykset toukokuussa 2018

Uusi spekulatiivisen suorituspuolen kanavahaavoittuvuuden paljastus (Spekulatiivinen Storen ohittaminen - CVE-2018-3639 ja Rogue System Register Read - CVE-2018-3640)

Tammikuussa 2018 Microsoft julkaisi tietoja äskettäin löydetystä laitteistohaavoittuvuuksien luokasta (Spectre ja Meltdown), joihin liittyy spekulatiivisia suorituspuolen kanavia, jotka vaikuttavat vaihtelevassa määrin AMD-, ARM- ja Intel-suorittimiin. 21.5.2018 Google Project Zero (GPZ), Microsoft ja Intel paljastivat kaksi uutta Spectre- ja Meltdown-ongelmiin liittyvää siruhaavoittuvuutta, joita kutsutaan nimillä Spekulatiivinen Storen ohittaminen (SSB) ja Rogue System Registry Read.

Molempien ilmoitusten asiakasriski on pieni.

Lisätietoja näistä haavoittuvuuksista on seuraavissa resursseissa:

Ota käyttöön Indirect Branch Prediction Barrierin (IBPB) käyttö AMD-suorittimien Spectre-variantille 2

Koskee seuraavia: Windows 10, versio 1607, Windows Server 2016, Windows Server 2016 (Server Core -asennus) ja Windows Server, versio 1709 (Server Core -asennus)

Olemme tarjonneet tukea Indirect Branch Prediction Barrierin (IBPB) käytön hallintaan joissakin AMD-suorittimissa CVE-2017-5715 Spectre-kakkosvariantin lieventämiseksi, kun siirryt käyttäjäkontekstista ydinkontekstiin. (Lisätietoja on artikkelissa AMD Architecture Guidelines around Indirect Branch Control ja AMD Security Päivitykset).

Asiakkaiden, joilla on käytössä Windows 10 versio 1607, Windows Server 2016, Windows Server 2016 (Server Core -asennus) ja Windows Server versio 1709 (Server Core -asennus), on asennettava tietoturvapäivitys 4103723, joka sisältää AMD-suorittimien lisälievennyksiä CVE-2017-5715, Branch -versiolle Kohteen injektio. Tämä päivitys on myös saatavilla Windows Update -palvelun kautta.

Noudata ohjeita, jotka on kuvattu KB 4073119 for Windows Client (IT Pro) -ohjeissa ja KB 4072698 for Windows Server -ohjeissa ottaaksesi IBPB:n käyttöön joissakin AMD-suorittimissa Spectre-kakkosvariantin lieventämiseksi, kun vaihdat käyttäjäkontekstista ydinkontekstiin.

Intelin mikrokoodipäivitykset Windows 10:n versiolle 1803 ja Windows Server -versiolle 1803

Microsoft on julkaisemassa Intelin vahvistamia mikrokoodipäivityksiä Spectre-kakkosvariantin ympärille (CVE-2017-5715 "Branch Target Injection**"**). Saadakseen uusimmat Intelin mikrokoodipäivitykset Windows Update:n kautta asiakkailla on oltava asennettuna Intelin mikrokoodi laitteissa, joissa on Windows 10 -käyttöjärjestelmä, ennen päivitystä Windows 10:n huhtikuun 2018 päivitykseen (versio 1803).

Mikrokoodipäivitys on myös saatavilla suoraan luettelosta, jos se ei ole asennettuna laitteeseen ennen käyttöjärjestelmän päivittämistä. Intelin mikrokoodi on saatavana Windows Update- tai WSUS-palveluiden tai Microsoft Update -luettelon kautta. Lisätietoja ja latausohjeet ovat KB 4100347:ssä.

Tarjoamme Inteliltä lisää mikrokoodipäivityksiä Windows-käyttöjärjestelmään, kun ne tulevat Microsoftin saataville.

Ota käyttöön Indirect Branch Prediction Barrierin (IBPB) käyttö AMD-suorittimien Spectre-variantille 2

Koskee seuraavia: Windows 10, versio 1709

Olemme tarjonneet tukea Indirect Branch Prediction Barrierin (IBPB) käytön hallintaan joissakin AMD-suorittimissa CVE-2017-5715 Spectre-kakkosvariantin lieventämiseksi, kun siirryt käyttäjäkontekstista ydinkontekstiin. (Lisätietoja on artikkelissa AMD Architecture Guidelines around Indirect Branch Control ja AMD Security Päivitykset).

Noudata KB 4073119 for Windows Client (IT Pro) -ohjeissa annettuja ohjeita ottaaksesi IBPB:n käyttöön joissakin AMD-suorittimissa Spectre-kakkosvariantin lieventämiseen, kun vaihdat käyttäjäkontekstista ydinkontekstiin.

Intelin mikrokoodipäivitykset

Microsoft on julkaisemassa Intelin vahvistamia mikrokoodipäivityksiä Spectre-kakkosvariantin ympärille (CVE-2017-5715 "Branch Target Injection"). KB4093836 luetteloi Knowledge Base -artikkelit Windows-version mukaan. Kukin tietty kt sisältää uusimmat saatavilla olevat Intelin mikrokoodipäivitykset suorittimen mukaan.

Tarjoamme Inteliltä lisää mikrokoodipäivityksiä Windows-käyttöjärjestelmään, kun ne tulevat Microsoftin saataville.

Maaliskuun 2018 ja uudemman Windows-käyttöjärjestelmän päivitykset

23. maaliskuuta, TechNet Security Research & Defense: KVA Shadow: Mitigating Romdown on Windows

14. maaliskuuta, Security Tech Center: spekulatiivisen suorituspuolen kanavan palkkio-ohjelman ehdot

13. maaliskuuta, blogi: Maaliskuu 2018 Windowsin suojaus -päivitys – laajennamme työtämme asiakkaiden suojaamiseksi

1. maaliskuuta, blogi: Päivitys Windows-laitteiden Spectre- ja Meltdown-tietoturvapäivityksistä

Windows-käyttöjärjestelmäpäivitykset 32-bittisiin (x86) järjestelmiin

Maaliskuusta 2018 alkaen Microsoft julkaisi suojauspäivityksiä, jotka parantavat toimintaa laitteissa, joissa on x86-pohjaiset Windows-käyttöjärjestelmät. Asiakkaiden tulisi asentaa uusimmat Windows-käyttöjärjestelmän tietoturvapäivitykset, jotta he voivat hyödyntää käytettävissä olevia suojauksia. Pyrimme tarjoamaan suojauksia muille tuetuille Windows-versioille, mutta julkaisuaikataulua ei ole tällä hetkellä. Tarkista päivitykset täältä. Lisätietoja on aiheeseen liittyvässä tietokanta-artikkelissa, jossa on teknisiä tietoja, sekä usein kysytyt kysymykset -osassa.

Tuotepäivitys julkaistu Tila Julkaisupäivä Julkaisukanava KB
Windows 8.1 & Windows Server 2012 R2 – vain suojauspäivitys Julkaistu 13-maalis WSUS-palvelut, Catalog, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 – vain suojauspäivitys Julkaistu 13-maalis WSUS-palvelut, Catalog KB4088878
Windows Server 2012 – vain suojauspäivitys
Windows 8 Embedded Standard Edition – vain suojauspäivitys
Julkaistu 13-maalis WSUS-palvelut, Catalog KB4088877
Windows 8.1 & Windows Server 2012 R2 – kuukausittainen koontiversio Julkaistu 13-maalis WU, WSUS-palvelut, Catalog KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 – kuukausittainen koontipäivitys Julkaistu 13-maalis WU, WSUS-palvelut, Catalog KB4088875
Windows Server 2012 – kuukausittainen koontipäivitys
Windows 8 Embedded Standard Edition – kuukausittainen koontiversio
Julkaistu 13-maalis WU, WSUS-palvelut, Catalog KB4088877
Windows Server 2008 SP2 Julkaistu 13-maalis WU, WSUS-palvelut, Catalog KB4090450
Windows-käyttöjärjestelmäpäivitykset 64-bittisiin (x64) järjestelmiin

Maaliskuusta 2018 alkaen Microsoft on julkaissut suojauspäivityksiä, jotka tarjoavat lievennyksiä laitteisiin, joissa on x64-pohjaiset Windows-käyttöjärjestelmät. Asiakkaiden tulisi asentaa uusimmat Windows-käyttöjärjestelmän tietoturvapäivitykset, jotta he voivat hyödyntää käytettävissä olevia suojauksia. Pyrimme tarjoamaan suojauksia muille tuetuille Windows-versioille, mutta julkaisuaikataulua ei ole tällä hetkellä. Tarkista päivitykset täältä. Lisätietoja on aiheeseen liittyvässä tietokanta-artikkelissa, jossa on teknisiä lisätietoja, sekä usein kysytyt kysymykset -osassa.

Tuotepäivitys julkaistu Tila Julkaisupäivä Julkaisukanava KB
Windows Server 2012 – vain suojauspäivitys
Windows 8 Embedded Standard Edition – vain suojauspäivitys
Julkaistu 13-maalis WSUS-palvelut, Catalog KB4088877
Windows Server 2012 – kuukausittainen koontipäivitys
Windows 8 Embedded Standard Edition – kuukausittainen koontiversio
Julkaistu 13-maalis WU, WSUS-palvelut, Catalog KB4088877
Windows Server 2008 SP2 Julkaistu 13-maalis WU, WSUS-palvelut, Catalog KB4090450
Windows-ytimen päivitys CVE-2018-1038:lle

Tämä päivitys korjaa Windowsin 64-bittisen (x64) version Windows-ytimen haavoittuvuuden, joka liittyy käyttöoikeuksien laajentamiseen. Tämä haavoittuvuus on kuvattu artikkelissa CVE-2018-1038. Käyttäjien on otettava tämä päivitys käyttöön ollakseen täysin suojassa tätä haavoittuvuutta vastaan, jos heidän tietokoneensa on päivitetty tammikuussa 2018 tai sen jälkeen. Asentamalla jokin seuraavassa Knowledge Base -artikkelissa luetelluista päivityksistä:

Windows-ytimen päivitys CVE-2018-1038:lle

Internet Explorerin kumulatiivinen suojauspäivitys

Tämä suojauspäivitys korjaa useita raportoituja tietoturva-aukkoja Internet Explorerissa. Lisätietoja näistä haavoittuvuuksista on Microsoftin yleisissä haavoittuvuuksissa ja altistumisissa.

Tuotepäivitys julkaistu Tila Julkaisupäivä Julkaisukanava KB
Internet Explorer 10 – Windows 8 Embedded Standard Editionin kumulatiivinen päivitys Julkaistu 13-maalis WU, WSUS-palvelut, Catalog KB4089187

Helmikuun 2018 Windows-käyttöjärjestelmäpäivitykset

Blogi: Windows Analytics auttaa nyt arvioimaan Spectre- ja Meltdown-suojauksia

Windows-käyttöjärjestelmäpäivitykset 32-bittisiin (x86) järjestelmiin

Seuraavat tietoturvapäivitykset tarjoavat lisäsuojausta laitteille, joissa käytetään 32-bittistä (x86) Windows-käyttöjärjestelmää. Microsoft suosittelee, että asiakkaat asentavat päivityksen heti, kun se on saatavana. Jatkamme työtä muiden tuettujen Windows-versioiden suojaamiseksi, mutta julkaisuaikataulua ei ole tällä hetkellä. Tarkista päivitykset täältä.

Huomautus: Windows 10:n kuukausittaiset suojauspäivitykset ovat kumulatiivisia kuukausittain, ja Windows Update lataa ja asentaa ne automaattisesti. Jos olet asentanut aiemmat päivitykset, vain uudet osat ladataan ja asennetaan laitteeseesi. Lisätietoja on aiheeseen liittyvässä tietokanta-artikkelissa, jossa on teknisiä tietoja, sekä usein kysytyt kysymykset -osassa.

Tuotepäivitys julkaistu Tila Julkaisupäivä Julkaisukanava KB
Windows 10:n versio 1709 / Windows Server 2016 (1709) / IoT Core – laatupäivitys Julkaistu 31. tammi WU, Catalog KB4058258
Windows Server 2016 (1709) – Server-säilö Julkaistu 13. helmikuuta Docker Hub KB4074588
Windows 10:n versio 1703 / IoT Core – laatupäivitys Julkaistu 13. helmikuuta WU, WSUS-palvelut, Catalog KB4074592
Windows 10 - versio 1607 / Windows Server 2016 / IoT Core - laatupäivitys Julkaistu 13. helmikuuta WU, WSUS-palvelut, Catalog KB4074590
Windows 10 HoloLens – käyttöjärjestelmän ja laiteohjelmiston Päivitykset Julkaistu 13. helmikuuta WU, Catalog KB4074590
Windows Server 2016 (1607) – säilökuvat Julkaistu 13. helmikuuta Docker Hub KB4074590
Windows 10:n versio 1511 / IoT Core – laatupäivitys Julkaistu 13. helmikuuta WU, WSUS-palvelut, Catalog KB4074591
Windows 10:n RTM-versio – laatupäivitys Julkaistu 13. helmikuuta WU, WSUS-palvelut, Catalog KB4074596

Windows-käyttöjärjestelmän tammikuun 2018 päivitykset

Blogi: Spectre- ja Meltdown-lievennysten suorituskykyvaikutukset Windows-järjestelmissä

Windows-käyttöjärjestelmäpäivitykset 64-bittisiin (x64) järjestelmiin

Microsoft julkaisi tammikuusta 2018 alkaen suojauspäivityksiä, jotka parantavat lievennyksiä laitteisiin, joissa on x64-pohjaiset Windows-käyttöjärjestelmät. Asiakkaiden tulisi asentaa uusimmat Windows-käyttöjärjestelmän tietoturvapäivitykset, jotta he voivat hyödyntää käytettävissä olevia suojauksia. Pyrimme tarjoamaan suojauksia muille tuetuille Windows-versioille, mutta julkaisuaikataulua ei ole tällä hetkellä. Tarkista päivitykset täältä. Lisätietoja on aiheeseen liittyvässä tietokanta-artikkelissa, jossa on teknisiä tietoja, sekä usein kysytyt kysymykset -osassa.

Tuotepäivitys julkaistu Tila Julkaisupäivä Julkaisukanava KB
Windows 10:n versio 1709 / Windows Server 2016 (1709) / IoT Core – laatupäivitys Julkaistu 3. tammikuuta WU, WSUS, Catalog, Azure Image Gallery KB4056892
Windows Server 2016 (1709) – Server-säilö Julkaistu 5. tammikuuta Docker Hub KB4056892
Windows 10:n versio 1703 / IoT Core – laatupäivitys Julkaistu 3. tammikuuta WU, WSUS-palvelut, Catalog KB4056891
Windows 10:n versio 1607 / Windows Server 2016 / IoT Core – laatupäivitys Julkaistu 3. tammikuuta WU, WSUS-palvelut, Catalog KB4056890
Windows Server 2016 (1607) – säilökuvat Julkaistu 4. tammi Docker Hub KB4056890
Windows 10:n versio 1511 / IoT Core – laatupäivitys Julkaistu 3. tammikuuta WU, WSUS-palvelut, Catalog KB4056888
Windows 10:n RTM-versio – laatupäivitys Julkaistu 3. tammikuuta WU, WSUS-palvelut, Catalog KB4056893
Windows 10 Mobile (käyttöjärjestelmän koontiversio 15254.192) – ARM Julkaistu 5. tammikuuta WU, Catalog KB4073117
Windows 10 Mobile (käyttöjärjestelmän koontiversio 15063.850) Julkaistu 5. tammikuuta WU, Catalog KB4056891
Windows 10 Mobile (käyttöjärjestelmän koontiversio 14393.2007) Julkaistu 5. tammikuuta WU, Catalog KB4056890
Windows 10 HoloLens Julkaistu 5. tammikuuta WU, Catalog KB4056890
Windows 8.1 / Windows Server 2012 R2 – pelkkä suojauspäivitys Julkaistu 3. tammikuuta WSUS-palvelut, Catalog KB4056898
Windows Embedded 8.1 Industry Enterprise Julkaistu 3. tammikuuta WSUS-palvelut, Catalog KB4056898
Windows Embedded 8.1 Industry Pro Julkaistu 3. tammikuuta WSUS-palvelut, Catalog KB4056898
Windows Embedded 8.1 Pro Julkaistu 3. tammikuuta WSUS-palvelut, Catalog KB4056898
Windows 8.1 / Windows Server 2012 R2 – kuukausittainen koontipäivitys Julkaistu 8. tammi WU, WSUS-palvelut, Catalog KB4056895
Windows Embedded 8.1 Industry Enterprise Julkaistu 8. tammi WU, WSUS-palvelut, Catalog KB4056895
Windows Embedded 8.1 Industry Pro Julkaistu 8. tammi WU, WSUS-palvelut, Catalog KB4056895
Windows Embedded 8.1 Pro Julkaistu 8. tammi WU, WSUS-palvelut, Catalog KB4056895
Windows Server 2012 – vain suojauspäivitys Julkaistu WSUS-palvelut, Catalog
Windows Server 2008 SP2 Julkaistu WU, WSUS-palvelut, Catalog
Windows Server 2012 – kuukausittainen koontipäivitys Julkaistu WU, WSUS-palvelut, Catalog
Windows Embedded 8 Standard Julkaistu WU, WSUS-palvelut, Catalog
Windows 7 SP1 / Windows Server 2008 R2 SP1 – vain suojauspäivitys Julkaistu 3. tammikuuta WSUS-palvelut, Catalog KB4056897
Windows Embedded Standard 7 Julkaistu 3. tammikuuta WSUS-palvelut, Catalog KB4056897
Windows Embedded POSReady 7 Julkaistu 3. tammikuuta WSUS-palvelut, Catalog KB4056897
Windows Thin -tietokone Julkaistu 3. tammikuuta WSUS-palvelut, Catalog KB4056897
Windows 7 SP1 / Windows Server 2008 R2 SP1 – kuukausittainen koontipäivitys Julkaistu 4. tammi WU, WSUS-palvelut, Catalog KB4056894
Windows Embedded Standard 7 Julkaistu 4. tammi WU, WSUS-palvelut, Catalog KB4056894
Windows Embedded POSReady 7 Julkaistu 4. tammi WU, WSUS-palvelut, Catalog KB4056894
Windows Thin -tietokone Julkaistu 4. tammi WU, WSUS-palvelut, Catalog KB4056894
Internet Explorer 11:n kumulatiivinen päivitys Windows 7 SP1:lle ja Windows 8.1:lle Julkaistu 3. tammikuuta WU, WSUS-palvelut, Catalog KB4056568
Ota CVE-2022-0001:n lievennys käyttöön Intel-suorittimissa

Julkaisimme 9. huhtikuuta 2024 CVE-2022-0001 | Intel Branch History Injection , joka kuvaa Branch History Injection (BHI) -lisäystä, joka on tilansisäisen STT:n erityinen muoto. Tämä haavoittuvuus ilmenee, kun hyökkääjä saattaa manipuloida haaran historiaa ennen siirtymistä käyttäjätilasta valvojatilaan (tai VMX:n ei-juuri-/vierastilasta juuritilaan). Tämä manipulointi voi saada epäsuoran haaran ennustajan valitsemaan tietyn ennakointimerkinnän epäsuoralle haaralle, jolloin ennustetun kohteen ilmoituspienoisohjelma suoritetaan tilapäisesti. Tämä voi olla mahdollista, koska asiaankuuluva haarahistoria voi sisältää haarautumisia, jotka on otettu aiemmissa suojauskontekstissa ja erityisesti muissa ennakointitiloissa.

Noudata ohjeita, jotka on kuvattu KB4073119 for Windows Client (IT Pro) -ohjeissa ja KB4072698 Windows Server ohjeita haavoittuvuuksien lieventämiseksi, jotka on kuvattu CVE-2022-0001 | Intel-haaran historian lisäys.

Resurssit ja tekninen opastus

Seuraavien tukiartikkeleiden avulla voit tunnistaa asiakas- ja palvelinympäristöt, joita Spectre- ja Meltdown-haavoittuvuudet koskevat, ja ryhtyä toimiin niiden suojaamiseksi. Tämä riippuu kuitenkin roolistasi.

Microsoftin blogit, joissa keskustellaan spekulatiivisista suorituspuolen kanavahaavoittuvuuksista

Microsoftin suojausilmoitus L1-päätevirheelle (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 ja CVE-2018-3646

Tietoturvatutkimus ja -puolustus:spekulatiivisen Storen ohittamisen analyysi ja lievennys (CVE-2018-3639)

Microsoftin suojausilmoitus: Spekulatiivinen Storen ohittaminen:MSRC ADV180012 ja CVE-2018-3639

Kyseenalaisten järjestelmärekisterien suojausilmoitus Lue | pintan tietoturvapäivitysopas: MSRC ADV180013 ja CVE-2018-3640

Tietoturvatutkimus ja -puolustus:spekulatiivisen Storen ohittamisen analyysi ja lievennys (CVE-2018-3639)

TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown on Windows

Security Tech Center:spekulatiivinen suoritus Side Channel Bounty -ohjelman ehdot

Microsoft Experience -blogi:Windows-laitteiden Spectre- ja Meltdown-tietoturvapäivitysten päivitys

Windows for Business -blogi:Windows Analytics auttaa nyt arvioimaan Spectre- ja Meltdown-suojauksia

Microsoft Secure -blogi: Spectre- ja Meltdown-korjausten suorituskykyvaikutukset Windows-järjestelmissä

Edge Developer -blogi: spekulatiivisen suorituspuolen kanavan hyökkäyksiltä suojautuminen Microsoft Edgessä ja Internet Explorerissa

Azure-blogi: Azure-asiakkaiden suojaaminen suoritinhaavoittuvuudelta

SCCM-ohjeet: lisäohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen

Luettelo teknisistä resursseista ja asiakasopastuksesta

Microsoftin tiedotteet:

Intel: suojausilmoitus

ARM: suojausilmoitus

AMD: suojausilmoitus

NVIDIA: suojausilmoitus

Kuluttajaohjeet: laitteen suojaaminen siruun liittyviltä haavoittuvuuksilta

Virustorjuntaohjeet: 3. tammikuuta 2018 julkaistut Windowsin suojauspäivitykset ja virustorjuntaohjelmistot

AMD-laitteiden Windows-käyttöjärjestelmän suojauspäivitysten ohjeet: KB4073707: Windows-käyttöjärjestelmän suojauspäivitykset joillekin AMD-laitteille

Päivitys, jonka avulla voidaan poistaa Spectre-kakkosvariantin käyttöjärjestelmätason paikka käytöstä: KB4078130: Intel on tunnistanut uudelleenkäynnistysongelmia joidenkin vanhempien prosessorien mikrokoodissa

pinta-ohjeet: pinta-ohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen

Spekulatiivisen suorituspuolen kanavan lievennysten tilan tarkistaminen: PowerShellGet-SpeculationControlSettings komentosarjan tulostuksen ymmärtäminen

Ohjeet IT-asiantuntijoille: Windows-asiakkaiden ohjeet IT-asiantuntijoille spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen

Server-ohjeet: Windows Serverin ohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen

Palvelimen ohjeet L1-päätevialle: Windows Server -ohjeet L1-päätevian suojaamiseksi

Kehittäjän ohjeet:Kehittäjän ohjeet spekulatiiviseen Storen ohittamiseen

Server Hyper-V -ohjeet

Azure KB: KB4073235: Microsoftin pilvisuojaus spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta

Azure Stack guidance: KB4073418: Azure Stack -ohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen

Azuren luotettavuus: Azuren luotettavuusportaali

SQL Server -ohjeet: KB4073225: SQL Server -ohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen

OEM- ja palvelinlaitevalmistajien linkkejä päivityksiä varten, jotka suojaavat Spectre- ja Meltdown-haavoittuvuuksilta

Nämä haavoittuvuudet voidaan korjata päivittämällä sekä laitteisto että ohjelmisto. Seuraavien linkkien avulla voit tarkistaa, onko laitteen valmistajalla saatavilla olevia laiteohjelmistopäivityksiä (mikrokoodipäivityksiä).

Luettelo OEM- ja palvelinlaitevalmistajista

Seuraavien linkkien avulla voit tarkistaa, onko laiteohjelmistopäivityksiä (mikrokoodia) saatavilla. Sinun on asennettava sekä käyttöjärjestelmä- että laiteohjelmistopäivitykset (mikrokoodi) kaikkien käytettävissä olevien suojausten varmistamiseksi.

Laitevalmistajat Linkki mikrokoodiin
Acer Meltdownin ja Spectren tietoturva-aukot
Asus ASUS-päivitys spekulatiivisesta suorituksesta ja epäsuoran haaran ennustuspuolen kanava-analyysimenetelmästä
Dell Meltdown- ja Spectre-haavoittuvuudet
Epson Suorittimen haavoittuvuudet (sivukanavahyökkäykset)
Fujitsu Suoritinlaitteisto, joka on alttiina sivukanavahyökkäyksille (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP VIESTINNÄN TUKEMINEN – SECURITY BULLETIN
Lenovo Etuoikeutettua muistia sivukanavalla
LG Hanki tuoteapua & tukea
NEC Vastauksesta prosessorin haavoittuvuuteen (meltdown, spectrum) tuotteissamme
Panasonic Spekulatiivisen suorituksen ja epäsuoran haaran ennusteen aiheuttaman haavoittuvuuden suojaustiedot Side Channel Analysis Method
Samsung Intel-suorittimien ohjelmistopäivitysilmoitus
pinta pinta-ohjeet spekulatiivisen suorituspuolen kanavan haavoittuvuuksilta suojautumiseen
Toshiba Intelin, AMD:n & Microsoftin spekulatiivinen suoritus ja epäsuoran haaran ennakointi Side Channel Analysis Method -tietoturvahaavoittuvuudet (2017)
Vaio Haavoittuvuuksista sivukanava-analyysin tuki
Palvelinlaitevalmistajat Linkki mikrokoodiin
Dell Meltdown- ja Spectre-haavoittuvuudet
Fujitsu Suoritinlaitteisto, joka on alttiina sivukanavahyökkäyksille (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Hewlett Packard Enterprise Product Security -haavoittuvuusilmoitukset
Huawei Security Notice - Statement on the media Disclosure of the security weakness in the Intel CPU Architecture Design
Lenovo Etuoikeutettua muistia sivukanavalla

Usein kysyttyjä kysymyksiä

OEM-laitevalmistajaani ei ole luettelossa. Mitä pitäisi tehdä?

Sinun on tarkistettava laiteohjelmistopäivitykset (mikrokoodipäivitykset) laitteen valmistajalta. Jos laitevalmistajaasi ei ole taulukossa, ota yhteyttä suoraan laitevalmistajaan.

Mistä löydän pintan laiteohjelmistopäivitykset (mikrokoodit)?

Microsoft pinta -laitteiden Päivitykset ovat asiakkaiden käytettävissä Windows Update -palvelun kautta. Luettelo saatavilla olevista pinta-laitteen laiteohjelmistopäivityksistä (mikrokoodi) on KB 4073065 -artikkelissa.

Jos laitteesi ei ole Microsoftilta, ota käyttöön laitevalmistajan toimittamat laiteohjelmistopäivitykset. Saat lisätietoja ottamalla yhteyttä laitteen valmistajaan.

Käyttöjärjestelmääni ei ole luettelossa. Milloin korjaus julkaistaan?

Laitteiston tietoturvan korjaaminen ohjelmistopäivityksellä tuo merkittäviä haasteita ja riskien lieventämisiä vanhemmille käyttöjärjestelmille ja saattaa vaatia suuria arkkitehtonisia muutoksia. Jatkamme työskentelyä ongelman kohdanneiden siruvalmistajien kanssa selvittääksemme, mikä on paras tapa tarjota lievennyksiä. Tämä saatetaan ottaa käyttöön tulevissa päivityksissä. Niiden vanhempien laitteiden korvaaminen, joissa nämä vanhemmat käyttöjärjestelmät ovat, sekä virustentorjuntaohjelmiston päivittämisen pitäisi vähentää jäljellä olevaa riskiä.

Huomautus

  • Näitä järjestelmäpäivityksiä ei tarjota tuotteille, joiden Mainstream- ja Extended-tuki on päättynyt. Suosittelemme asiakkaita päivittämään tuettuun järjestelmäversioon.
  • Spekulatiiviset suorituspuolen kanavahyökkäykset hyödyntävät suorittimen toimintaa ja toimintoja. Suoritinvalmistajien on ensin määritettävä, mitkä suorittimet voivat olla vaarassa, ja ilmoitettava sitten asiasta Microsoftille. Monissa tapauksissa myös vastaavat käyttöjärjestelmäpäivitykset tarvitaan, jotta asiakkaalle voidaan tarjota kattavampi suojaus. Suosittelemme, että tietoturvatietoiset Windows CE -toimittajat tekevät yhteistyötä siruvalmistajan kanssa tietoturva-aukkojen ja sovellettavien lievennysten ymmärtämiseksi.
  • Emme julkaise päivityksiä seuraavissa ympäristöissä:
    • Windows-käyttöjärjestelmät, joita ei enää tueta tai joiden tukipalvelu päättyy vuonna 2018
    • Windows XP -järjestelmät, mukaan lukien WES 2009 ja POSReady 2009

Vaikka tämä ongelma koskee myös Windows XP -järjestelmiä, Microsoft ei julkaise päivitystä niille, koska vaaditut merkittävät arkkitehtuurimuutokset asettaisivat järjestelmän toimintavakauden vaakalaudalle ja aiheuttaisivat ongelmia sovellusten yhteensopivuudessa. Suosittelemme, että tietoturvasta huolestuneet asiakkaat päivittävät käyttöönsä uudemman tuetun käyttöjärjestelmän. Tällä tavoin he voivat hyödyntää niiden tarjoamia tehokkaampia suojaustoimintoja ja pysyä ajan tasalla kehittyvistä uhista.

Mistä löydän Microsoft HoloLens -käyttöjärjestelmä- ja laiteohjelmistopäivitykset (mikrokoodit)?

HoloLensille Windows 10 Päivitykset ovat HoloLens-asiakkaiden käytettävissä Windows Update kautta.

Helmikuun 2018 Windowsin suojaus -päivityksenkäyttöönoton jälkeen HoloLens-asiakkaiden ei tarvitse tehdä lisätoimia laitteidensa laiteohjelmiston päivittämiseksi. Nämä lievennykset sisällytetään myös kaikkiin tuleviin Windows 10 for HoloLensin julkaisuihin.

Mistä löydän Windows 10 Mobile -laiteohjelmistopäivitykset (mikrokoodit)?

Saat lisätietoja ottamalla yhteyttä alkuperäiseen laitevalmistajaan.

Jos olen asentanut Microsoftin julkaisemat uusimmat tietoturvapäivitykset, täytyykö minun tehdä mitään muuta?

Jotta laitteesi olisi täysin suojattu, sinun on asennettava siihen uusimmat Windows-käyttöjärjestelmän tietoturvapäivitykset ja soveltuvat laiteohjelmiston (mikrokoodi) päivitykset laitteen valmistajalta. Näiden päivitysten pitäisi olla saatavilla laitteen valmistajan sivustossa. Virustorjuntapäivitykset täytyy asentaa ensin. Käyttöjärjestelmän ja laiteohjelmiston päivitysten asentamisen järjestyksellä ei ole väliä.

Onko suojaukseni täydellinen, jos asennan vain Windows-tietoturvapäivitykset?

Sinun on päivitettävä sekä laitteisto että ohjelmisto tämän haavoittuvuuden korjaamiseksi. Sinun on myös asennettava soveltuvat laiteohjelmistopäivitykset (mikrokoodipäivitykset laitteen valmistajalta, jotta saat kattavan suojauksen). Kehotamme sinua pitämään laitteesi ajan tasalla asentamalla tietoturvapäivitykset kuukausittain.

Miksi on tärkeää päivittää laitteeni uusimpaan ominaisuusversioon?

Windows 10:n jokainen ominaisuuspäivitys sisältää uusimmat suojaustekniikan päivitykset suoraan käyttöjärjestelmään. Tämä takaa monitasoisen suojauksen, joka estää kokonaisia haittaohjelmistoluokkia haittaamasta tietokoneesi toimintaa. Ominaisuuspäivityksiä julkaistaan kaksi kertaa vuodessa. Lisäämme jokaiseen kuukausittaiseen laatupäivitykseen uuden suojaustason, joka seuraa haittaohjelmien tulevia ja muuttuvia trendejä. Näin voimme tehdä ajan tasalla olevista järjestelmistä, jotka ovat turvallisempia muuttuvien ja kehittyvien uhkien edessä.

Virustentorjuntaohjelmistoani ei ole yhteensopivien ohjelmistojen luettelossa. Mitä minun pitää tehdä?

Microsoft on poistanut virustentorjunnan yhteensopivuuden tarkistuksen Windowsin tietoturvapäivityksille Windows 10-, Windows 8.1- ja Windows 7 SP1 -laitteiden tuetuille versioille Windows Update kautta. 

Suositukset:

  • Varmista, että laitteesi ovat ajan tasalla asentamalla uusimmat tietoturvapäivitykset Microsoftilta ja laitteiston valmistajalta. Lisätietoja laitteen pitämisestä ajan tasalla on Windows Update: usein kysytyt kysymykset.
  • Ole jatkossakin varovainen vieraillessasi verkkosivustoissa, joiden alkuperä on tuntematon, äläkä viivy pitkään sivustoissa, joihin et luota. Microsoft suosittelee, että kaikki asiakkaat suojaavat laitteensa suorittamalla tuetun virustentorjuntaohjelman. Asiakkaat voivat myös hyödyntää sisäistä virustentorjuntaa: Windows Defender Windows 10 -laitteille tai Microsoft Security Essentials Windows 7 -laitteille. Nämä ratkaisut sopivat tapauksiin, joissa asiakkaat eivät voi asentaa tai suorittaa virustentorjuntaohjelmistoa.
Minulle ei ole tarjottu tammi- tai helmikuussa julkaistuja Windowsin tietoturvapäivityksiä. Mitä minun pitää tehdä?

Tammi- tai helmikuussa julkaistuja Windowsin suojauspäivityksiä ei ole tarjottu kaikille asiakkaille, jotta asiakkaiden laitteissa ei olisi haitallisia vaikutuksia. Lisätietoja on Microsoft Knowledge Base -tietokanta -artikkelissa 4072699.

Intel on tunnistanut uudelleenkäynnistysongelmia joidenkin vanhempien prosessorien mikrokoodissa. Mitä minun pitää tehdä?

Intel on raportoinut ongelmista , jotka koskevat äskettäin julkaistua mikrokoodia, jonka on tarkoitus käsitellä Spectre-kakkosvarianttia (CVE-2017-5715 – "Branch Target Injection"). Intel huomautti erityisesti, että tämä mikrokoodi voi aiheuttaa "odotettua suurempia uudelleenkäynnistyksiä ja muuta arvaamatonta järjestelmän toimintaa" ja että tällaiset tilanteet voivat aiheuttaa "tietojen menetystä tai vioittumista".  Oman kokemuksemme mukaan järjestelmän epävakaus voi joissakin tilanteissa aiheuttaa tietojen häviämistä tai vioittumista. Intel suositteli 22. tammikuuta, että asiakkaat lopettaisivat nykyisen mikrokoodiversion käytön suorittimissa, joita ongelma koskee, sillä aikaa he suorittavat päivitetyn ratkaisun lisätestejä. Ymmärrämme, että Intel jatkaa nykyisen mikrokoodiversion mahdollisten vaikutusten tutkimista, ja kehotamme asiakkaita seuraamaan ohjeisiinsa säännöllisesti, jotta päätöksensä olisivat perusteltuja.

Sillä välin, kun Intel testaa, päivittää ja ottaa käyttöön uutta mikrokoodia, julkaisemme päivitystiheyden ulkopuolisen (OOB) päivityksen, KB 4078130:n, joka poistaa käytöstä vain CVE-2017-5715:n (Branch Target Injection) lievennyksen. Microsoftin testauksissa on todettu, että tämä päivitys estää kuvatun toiminnan. Katso laiteluettelo kokonaisuudessaan Intelin mikrokoodiversion ohjeista. Tämä päivitys kattaa Windows 7:n (SP1), Windows 8.1:n ja kaikki Windows 10:n asiakas- ja palvelinversiot. Jos käytössäsi on laite, jota ongelma koskee, voit ottaa päivityksen käyttöön lataamalla sen Microsoft Update -luettelosta. Näiden tietojen soveltaminen poistaa käytöstä vain CVE-2017-5715 – Branch Target Injection -lievennyksen.

Tammikuun 25. päivän jälkeen ei ole tullut tiedossa olevia raportteja asiakkaisiin kohdistuneista hyökkäyksistä, joissa olisi käytetty Spectre-kakkosvarianttia (CVE-2017-5715). Suosittelemme, että Windows-asiakkaat ottavat tarvittaessa CVE-2017-5715:n lievennyksen uudelleen käyttöön, kun Intel on raportoinut, että järjestelmän arvaamattoman toiminnan aiheuttava ongelma on laitteen osalta ratkaistu.

En ole asentanut yhtään vuoden 2018 pelkkää suojausta koskevaa päivitystä. Jos asennan uusimmat 2018 pelkät tietoturvapäivitykset, suojaudunko kuvatuilta haavoittuvuuksilta?

Ei. Vain suojauspäivitykset eivät ole kumulatiivisia. Käytössä olevan käyttöjärjestelmäversion mukaan sinun on asennettava kaikki julkaistut vain suojauspäivitykset, jotta voit suojautua näiltä haavoittuvuuksilta. Jos esimerkiksi käytössäsi on 32-bittisessä Windows 7 -järjestelmässä Intel-suoritin, jota ongelma koskee, sinun on asennettava kaikki vain suojauspäivitykset tammikuusta 2018 alkaen. Suosittelemme, että asennat nämä vain suojauspäivitykset julkaisujärjestyksessä.
 
Huomautus Näiden usein kysyttyjen kysymysten aiemmassa versiossa todettiin virheellisesti, että helmikuun Vain suojauspäivitys sisältää tammikuussa julkaistut tietoturvakorjaukset. Itse asiassa ei.

Jos otan käyttöön helmikuun tietoturvapäivitykset, poistavatko ne käytöstä CVE-2017-5715:n suojauksen kuten 4078130 suojauspäivityksessä?

Ei. Tietoturvapäivitys 4078130 oli erityinen korjaus, jolla estettiin järjestelmän arvaamattomia toimintoja, suorituskykyongelmia ja odottamattomia uudelleenkäynnistyksiä mikrokoodin asentamisen jälkeen. Helmikuun tietoturvapäivitysten käyttöönotto Windows-asiakaskäyttöjärjestelmissä mahdollistaa kaikki kolme lievennystä. Windows Server -käyttöjärjestelmissä lievennykset on otettava käyttöön asianmukaisen testauksen jälkeen. Lisätietoja on Microsoft Knowledge Base -tietokanta -artikkelissa 4072698 .

Olen kuullut, että AMD on julkaissut mikrokoodipäivityksiä. Mistä voin etsiä ja asentaa nämä päivitykset järjestelmääni?

AMD on hiljattain ilmoittanut , että se on alkanut julkaista mikrokoodia uudemmille suoritinympäristöille Spectre-kakkosvariantin ympärille (CVE-2017-5715 "Branch Target Injection"). Lisätietoja on AMD Security Päivitykset ja AMD Whitepaper Whitepaper Guidelines around Indirect Branch Control. Nämä ovat saatavilla OEM-laiteohjelmistokanavalta.

Olen kuullut, että Intel on julkaissut mikrokoodipäivityksiä. Mistä löydän ne?

Intel on hiljattain ilmoittanut, että se saanut vahvistuksensa valmiiksi ja aloittanut mikrokoodien julkaisemisen uudemmille suorittimille. Microsoft on julkaisemassa Intelin vahvistamia mikrokoodipäivityksiä Spectre-kakkosvariantin ympärille (CVE-2017-5715 "Branch Target Injection"). KB-4093836 luetteloi Knowledge Base -artikkelit Windows-version mukaan. Kukin tietty kt sisältää käytettävissä olevat Intelin mikrokoodipäivitykset suorittimen mukaan.

Päivitin laitteeseeni Windows 10:n huhtikuun 2018 päivityksen (versio 1803). Onko laitteelleni saatavilla Intelin mikrokoodia?

Microsoft on julkaisemassa Intelin vahvistamia mikrokoodipäivityksiä Spectre-kakkosvariantin ympärille (CVE-2017-5715 "Branch Target Injection**"**). Saadakseen uusimmat Intelin mikrokoodipäivitykset Windows Update:n kautta asiakkailla on oltava asennettuna Intelin mikrokoodi laitteissa, joissa on Windows 10 -käyttöjärjestelmä, ennen päivitystä Windows 10:n huhtikuun 2018 päivitykseen (versio 1803).

Mikrokoodipäivitys on myös saatavilla suoraan päivitysluettelosta, jos sitä ei ole asennettu laitteeseen ennen järjestelmän päivitystä. Intelin mikrokoodi on saatavana Windows Update- tai WSUS-palveluiden tai Microsoft Update -luettelon kautta. Lisätietoja ja latausohjeet ovat KB 4100347:ssä.

Mistä löydän tietoa uusista spekulatiivisen suorituspuolen kanavan haavoittuvuuksista (Spekulatiivinen Storen ohittaminen - CVE-2018-3639 ja Rogue System Register Read - CVE-2018-3640)?

Lisätietoja on seuraavissa ohjeaiheissa:

Mistä löydän lisätietoja Windowsin tuesta spekulatiiviselle Storen ohituksen käytöstä (SSBD) Intel-prosessoreissa?

Lisätietoja on ADV180012 | Microsoftin ohjeet spekulatiiviseen Storen ohittamiseen.

Ohjevalikko selvittää, onko SSBD käytössä vai ei?

SSBD:n tilan tarkistamiseksi Get-SpeculationControlSettings PowerShell -komentosarja on päivitetty tunnistamaan vialliset suorittimet, SSBD-käyttöjärjestelmäpäivitysten tila ja suorittimen mikrokoodin tila tarvittaessa. Jos haluat lisätietoja ja hankkia PowerShell-komentosarjan, katso KB4074629.

Olen kuullut, että Lazy FP State Restore (CVE-2018-3665) ilmoitettiin. Julkaiseeko Microsoft lievennyksiä siihen?

13. kesäkuuta 2018 julkistettiin lisähaavoittuvuus, joka liittyy spekulatiiviseen suorituspuolen kanavaan, nimeltään Lazy FP State Restore, ja sille annettiin CVE-2018-3665. Lazy Restore FP Restoreen ei tarvita määritysasetuksia (rekisteriasetuksia).

Lisätietoja tästä haavoittuvuudesta ja suositelluista toimenpiteistä on suojaustiedotteessa: ADV180016 | Microsoftin ohjeet laiskan FP-tilan palauttamiseen

Huomautus Lazy Restore FP Restoreen ei tarvita määritysasetuksia (rekisteriasetuksia).

Olen kuullut, että Bounds Check Bypass Store (CVE-2018-3693) liittyy Spectreen. Julkaiseeko Microsoft lievennyksiä siihen?

Bounds Check Bypass Store (BCBS) julkistettiin 10. heinäkuuta 2018, ja sille määritettiin CVE-2018-3693. BCBS:n katsotaan kuuluvan samaan haavoittuvuuksien luokkaan kuin Bounds Check Bypass (variantti 1). Meillä ei tällä hetkellä ole tiedossa BCBS-esiintymiä ohjelmistossamme, mutta jatkamme tämän haavoittuvuusluokan tutkimista ja teemme yhteistyötä alan kumppaneiden kanssa tarvittavan lievennyksen julkaisun varmistamiseksi. Kannustamme edelleen tutkijoita lähettämään kaikki olennaiset havainnot Microsoftin spekulatiivisen suorituspuolen kanavan palkkio-ohjelmaan, mukaan lukien BCBS:n hyväksikäytettävät esiintymät. Ohjelmistokehittäjien tulisi tutustua BCBS:lle päivitettyihin kehittäjäohjeisiin https://aka.ms/sescdevguide.

Olen kuullut, että L1-päätevika (L1TF) paljastettiin. Mistä löydän lisätietoja siitä ja sen Windows-tuesta?

14. elokuuta 2018 ilmoitettiin L1-päätevika (L1TF), jolle määritettiin useita CVE:itä. Näitä uusia spekulatiivisia suorituspuolen kanavahaavoittuvuuksia voidaan käyttää muistin sisällön lukemiseen luotetun rajan yli, ja jos niitä hyödynnetään hyväksi, ne voivat johtaa tietojen paljastumiseen. On olemassa useita vektoreita, joiden avulla hyökkääjä voi laukaista haavoittuvuudet määritetystä ympäristöstä riippuen. L1TF vaikuttaa Intel® Core®- ja Intel® Xeon® -prosessoreihin.

Lisätietoja tästä haavoittuvuudesta ja yksityiskohtainen näkymä skenaarioista, joihin se vaikuttaa, mukaan lukien Microsoftin tapa lieventää L1TF:ää, on seuraavissa resursseissa:

Microsoft pinta -asiakkaat: Microsoft pintaa ja Surface Book-tuotteita käyttävien asiakkaiden tulee noudattaa Windows-asiakasohjelmalle annettuja ohjeita, jotka on esitetty suojausneuvoissa: ADV180018 | Microsoftin ohjeet L1TF-variantin lieventämiseen. Katso myös Microsoft Knowledge Base -tietokanta -artikkelista 4073065 lisätietoja pinta-tuotteista ja mikrokoodipäivitysten saatavuudesta.

Microsoft HoloLens -asiakkaat: L1TF ei vaikuta Microsoft HoloLensiin, koska se ei käytä Intel-suoritinta, jota ongelma koskee.

Ohjevalikko poistaa L1TF:n Hyper-Threading käytöstä laitteessani?

Vaiheet, joiden avulla Hyper-Threading poistetaan käytöstä, vaihtelevat alkuperäisten laitevalmistajien välillä, mutta ne ovat yleensä osa BIOSin tai laiteohjelmiston asennus- ja määritystyökaluja.

Mistä voin etsiä ja asentaa ARM64-laiteohjelmiston, joka lieventää CVE-2017-5715 - haarakohteen injektiota (Spectre-variantti 2)?

64-bittisiä ARM-suorittimia käyttävien asiakkaiden tulee tarkistaa laiteohjelmiston tuki laitteen alkuperäiseltä laitevalmistajalta, koska ARM64-käyttöjärjestelmän suojaukset, jotka lieventävät CVE-2017-5715 - haaran kohteen lisäystä (Spectre, variantti 2), vaativat uusimman laiteohjelmiston päivityksen tulemiseksi käyttöön laitteen alkuperäisiltä laitevalmistajilta.

Olen kuullut, että Spectre Variant 1:n spekulatiivisesta suorituspuolen kanavahaavoittuvuudesta on olemassa muunnelma. Mistä saan lisätietoja?

Lisätietoja tästä haavoittuvuudesta on Microsoftin tietoturvaoppaassa: CVE-2019-1125 | Windowsin ytimen tietojen paljastamisen haavoittuvuus.

Tarkoittaako CVE-2019-1125 \| Windowsin ytimen tietojen paljastamisen haavoittuvuus vaikuttaa Microsoftin pilvipalveluihin?

Tiedossamme ei ole minkäänlaista tietojen paljastamista koskevaa haavoittuvuutta, joka vaikuttaisi pilvipalveluinfrastruktuuriimme.

Jos päivitykset CVE-2019-1125 \| Windowsin ytimen tietojen paljastamisen haavoittuvuus julkaistiin 9. heinäkuuta 2019, miksi tiedot julkaistiin 6. elokuuta 2019?

Heti kun huomasimme tämän ongelman, korjasimme sen nopeasti ja julkaisimme päivityksen. Uskomme vahvasti läheiseen kumppanuuteen sekä tutkijoiden että alan kumppaneiden kanssa asiakkaiden turvallisuuden parantamiseksi, ja julkistimme yksityiskohdat vasta tiistaina 6. elokuuta koordinoitujen haavoittuvuuksien paljastamiskäytäntöjen mukaisesti.

Viitteet

Kolmannen osapuolen yhteystietoja koskeva vastuuvapauslauseke

Microsoft antaa kolmannen osapuolen yhteystiedot, joiden avulla saat lisätietoja tästä aiheesta. Nämä yhteystiedot saattavat muuttua ilman ennakkoilmoitusta. Microsoft ei takaa kolmansien osapuolten yhteystietojen paikkansapitävyyttä.