Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 19 juillet 2023 |
|
| 8 août 2023 |
|
| 9 août 2023 |
|
| 9 avril 2024 |
|
| 16 avril 2024 |
|
Récapitulatif
Cet article fournit des conseils pour une nouvelle classe de vulnérabilités de canal auxiliaire d’exécution spéculative et microarchitectural basées sur le silicium qui affectent de nombreux processeurs et systèmes d’exploitation modernes. Cela inclut Intel, AMD et ARM. Vous trouverez des détails spécifiques pour ces vulnérabilités basées sur le silicium dans les AMV (Avis de sécurité) et les CVE (Common Vulnerabilities and Exposures) suivants :
- ADV180002 | Instructions pour atténuer les vulnérabilités de canal auxiliaire d’exécution spéculative
- ADV180012 | Instructions de Microsoft concernant la vulnérabilité « Speculative Store Bypass »
- ADV180013 | Instructions de Microsoft concernant la vulnérabilité « Rogue System Register Read ».
- ADV180016 | Instructions de Microsoft concernant la vulnérabilité « Lazy FP State Restore »
- ADV180018 | Instructions de Microsoft pour atténuer la variante L1TF
- ADV190013 | Instructions de Microsoft pour atténuer les vulnérabilités « Microarchitectural Data Sampling »
- ADV220002 | Instructions de Microsoft sur les vulnérabilités de données obsolètes MMIO du processeur Intel
- CVE-2022-23825 Confusion du type de branche du processeur AMDhttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-23825
- CVE-2023-20569 | Prédicteur de l’adresse de retour du processeur AMD
- CVE-2022-0001 | Injection d’historique de branche Intel
Important
Ce problème affecte également d'autres systèmes d'exploitation, tels qu' Android, Chrome, iOS et macOS. Nous conseillons dès lors à nos clients de rechercher des instructions auprès du fournisseur correspondant.
Nous avons publié plusieurs mises à jour pour contribuer à atténuer ces vulnérabilités. Nous avons également pris des mesures pour sécuriser nos services cloud. Pour plus d’informations, consultez les sections suivantes.
Microsoft n’a encore reçu aucune information faisant état d’une utilisation de ces vulnérabilités dans le but d’attaquer des clients. Nous collaborons étroitement avec des partenaires du secteur, notamment des fabricants de puces, des fabricants de matériel OEM et des fournisseurs d’applications, afin de protéger nos clients. Pour bénéficier de toutes les protections disponibles, des mises à jour du microprogramme (microcode) et des mises à jour logicielles sont requises. Cela concerne notamment le microcode des fabricants d’appareils OEM et, dans certains cas, des mises à jour de l’antivirus.
Cet article concerne les vulnérabilités suivantes :
- CVE-2017-5715 | Injection de cible de branche
- CVE-2017-5753 | Contournement de la vérification des limites
- CVE-2017-5754 | Chargement du cache de données non autorisées
- CVE-2018-3639 | Contournement du magasin spéculatif
Windows Update propose également des atténuations pour Internet Explorer et Edge. Nous continuerons à améliorer ces atténuations contre cette classe de vulnérabilités.
Pour en savoir plus sur cette catégorie de vulnérabilités, voir ce qui suit :
- ADV180002 | Instructions pour atténuer les vulnérabilités de canal auxiliaire d’exécution spéculative
- ADV180012 | Instructions de Microsoft concernant la vulnérabilité « Speculative Store Bypass »
Vulnérabilités
Vulnérabilité d’échantillonnage de données microarchitectural
Le 14 mai 2019, Intel a publié des informations concernant une nouvelle sous-classe de vulnérabilités de canal auxiliaire d’exécution spéculative appelées « Microarchitectural Data Sampling ». Ces vulnérabilités sont traitées dans les CVE suivants :
- CVE-2019-11091 | Microarchitectural Data Sampling Uncacheable Memory (MDSUM)
- CVE-2018-12126 | Echantillonnage des données de la mémoire tampon du store microarchitectural (MSBDS))
- CVE-2018-12127 | Microarchitectural Fill Buffer Data Sampling (MFBDS)
- CVE-2018-12130 | Microarchitectural Load Port Data Sampling (MLPDS)
Important
Ces problèmes affecteront d'autres systèmes d'exploitation tels qu'Android, Chrome, iOS et MacOS. Nous vous conseillons de demander conseil à ces fournisseurs respectifs.
Microsoft a publié des mises à jour pour contribuer à atténuer ces vulnérabilités. Pour bénéficier de toutes les protections disponibles, des mises à jour du microprogramme (microcode) et des mises à jour logicielles sont requises. Cela peut concerner notamment le microcode des fabricants d’appareils OEM. Dans certains cas, l’installation de ces mises à jour a un impact sur les performances. Microsoft a également pris des mesures pour sécuriser ses services cloud. Microsoft recommande vivement de déployer ces mises à jour.
Pour plus d’informations sur ce problème, consultez l’avis de sécurité suivant et utilisez les instructions propres à chaque scénario pour déterminer les actions nécessaires pour atténuer la menace :
- ADV190013 | Instructions de Microsoft pour atténuer les vulnérabilités « Microarchitectural Data Sampling »
- Instructions Windows concernant la protection contre les vulnérabilités de canal auxiliaire d’exécution spéculative
Remarque
Microsoft vous recommande d’installer toutes les dernières mises à jour de Windows Update avant d’installer des mises à jour du microcode.
Vulnérabilité de variante 1 de Spectre
Le 6 août 2019, Intel a publié des détails sur une vulnérabilité de divulgation d’informations dans le noyau Windows. Cette vulnérabilité est une variante de la vulnérabilité de canal auxiliaire d’exécution spéculative variante 1 de Spectre et a reçu le titre CVE-2019-1125.
Le 9 juillet 2019, Microsoft a publié des mises à jour de sécurité pour le système d’exploitation Windows afin d’atténuer ce problème. Microsoft n’a publié les informations sur cette atténuation que le mardi 6 août 2019, lors de la divulgation coordonnée à l’échelle du secteur.
Les clients ayant activé Windows Update et appliqué les mises à jour de sécurité publiées le 9 juillet 2019 sont automatiquement protégés. Aucune configuration supplémentaire n’est nécessaire.
Remarque
Remarque Cette vulnérabilité ne nécessite pas de mise à jour du microcode du fabricant de l’appareil (OEM).
Pour plus d’informations sur cette vulnérabilité et sur les mises à jour applicables, consultez le guide des mises à jour de sécurité Microsoft :
Vulnérabilité d’abandon asynchrone de transaction
Le 12 novembre 2019, Intel a publié un avis technique qui concerne la vulnérabilité Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (attribuée à CVE-2019-11135). Nous avons publié des mises à jour pour atténuer cette vulnérabilité. Par défaut, les protections du système d'exploitation sont activées pour les éditions du système d'exploitation Windows Client.
Vulnérabilité d’échantillonnage de données obsolètes MMIO
Le 14 juin 2022, nous avons publié ADV220002 | Conseils de Microsoft sur les vulnérabilités des données périmées du processeur Intel MMIO. Ces vulnérabilités sont classées dans les CVE suivants :
- CVE-2022-21123 | Lecture des données de mémoire tampon partagée (SBDR)
- CVE-2022-21125 : Échantillonnage des données de mémoire tampon partagée (SBDS)
- CVE-2022-21127 | Mise à jour spéciale de l’échantillonnage des données du tampon de registre (mise à jour SRBDS)
- CVE-2022-21166 | Écriture partielle du registre de l'appareil (DRPW)
Actions recommandées
Vous devez prendre les mesures suivantes pour vous protéger contre ces vulnérabilités :
- Appliquer toutes les mises à jour disponibles pour le système d’exploitation Windows, y compris les mises à jour de sécurité Windows mensuelles.
- Appliquer la mise à jour applicable du microprogramme (microcode) fournie par le fabricant de l’appareil.
- Évaluer le risque pour l’environnement à l’aide des informations contenues dans les avis de sécurité Microsoft ADV180002, ADV180012, ADV190013 et ADV220002, en plus des informations contenues dans cet article.
- Prenez les mesures nécessaires en utilisant les avis et les informations sur les clés de registre fournis dans cet article.
Remarque
Les clients Surface recevront une mise à jour du microcode par le biais de Windows Update. Pour obtenir la liste des dernières mises à jour disponibles du microcode des appareils Surface, consultez KB4073065.
Confusion du type de branche
Le 12 juillet 2022, nous avons publié CVE-2022-23825 | Confusion du type de branche du processeur AMD qui décrit que les alias dans le prédicteur de branche peuvent amener certains processeurs AMD à prédire le type de branche incorrect. Ce problème peut potentiellement entraîner la divulgation d’informations.
Pour vous protéger contre cette vulnérabilité, nous vous recommandons d’installer les mises à jour Windows qui datent de juillet 2022 ou après, puis de prendre les mesures requises par CVE-2022-23825 et les informations de clé de Registre fournies dans cet article de la base de connaissances.
Pour plus d’informations, consultez le bulletin de sécurité AMD-SB-1037 .
Prédicteur d’adresse de retour
Le 8 août 2023, nous avons publié CVE-2023-20569 | Le prédicteur d’adresse de retour du processeur AMD (également appelé Inception) décrit une nouvelle attaque de canal latéral spéculatif qui peut entraîner une exécution spéculative à une adresse contrôlée par l’attaquant. Ce problème affecte certains processeurs AMD et peut potentiellement entraîner la divulgation d’informations.
Pour vous protéger contre cette vulnérabilité, nous vous recommandons d’installer les mises à jour Windows qui datent d’août 2023 ou après, puis de prendre les mesures requises par CVE-2023-20569 et les informations de clé de Registre fournies dans cet article de la base de connaissances.
Pour plus d’informations, consultez le bulletin de sécurité AMD-SB-7005 .
Injection d’historique de branche
Le 9 avril 2024, nous avons publié CVE-2022-0001 | L’injection d’historique de branche Intel qui décrit l’injection d’historique de branche (BHI) qui est une forme spécifique de BTI intra-mode. Cette vulnérabilité se produit lorsqu’un attaquant peut manipuler l’historique des branches avant de passer du mode utilisateur au mode superviseur (ou du mode VMX non racine/invité au mode racine). Cette manipulation peut entraîner la sélection d’une entrée de prédiction spécifique pour une branche indirecte par un prédicteur indirect, et un gadget de divulgation sur la cible prédite s’exécutera temporairement. Cela peut être possible, car l’historique de branche pertinent peut contenir des branches prises dans des contextes de sécurité précédents, et en particulier d’autres modes de prédiction.
Paramètres d’atténuation pour les clients Windows
Les avis de sécurité ADV180002, ADV180012 et ADV190013 fournissent des informations sur les risques que présentent ces vulnérabilités et permettent de déterminer l’état par défaut des atténuations pour les systèmes clients Windows. Le tableau ci-dessous récapitule la nécessité d’un microcode du processeur et l’état par défaut des atténuations pour les clients Windows.
| CVE | Microcode/microprogramme du processeur nécessaire ? | État par défaut des atténuations |
|---|---|---|
| CVE-2017-5753 | Non | Activées par défaut (pas d’option de désactivation) Pour plus d’informations, consultez l’avis ADV180002. |
| CVE-2017-5715 | Oui | Activées par défaut. Les utilisateurs de systèmes basés sur des processeurs AMD doivent consulter la FAQ #15 et les utilisateurs de processeurs ARM doivent consulter la FAQ #20 sur ADV180002 pour des actions supplémentaires et cet article KB pour les paramètres de clé de registre applicables. Remarque Par défaut, Retpoline est activé pour les appareils exécutant Windows 10, version 1809 ou ultérieure si la variante 2 de Spectre (CVE-2017-5715) est activée. Pour plus d’informations sur Retpoline, suivez les instructions du billet de blog Mitigating Spectre variant 2 with Retpoline on Windows . |
| CVE-2017-5754 | Non | Activées par défaut. Pour plus d’informations, consultez l’avis ADV180002. |
| CVE-2018-3639 | Intel : Oui AMD : Non ARM : Oui |
Intel et AMD : désactivé par défaut. Consultez l’avis ADV180012 pour plus d’informations et cet article pour les paramètres de clé de Registre applicables. ARM : Activé par défaut sans possibilité de le désactiver. |
| CVE-2019-11091 | Intel : Oui | Activées par défaut. Consultez ADV190013 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
| CVE-2018-12126 | Intel : Oui | Activées par défaut. Consultez ADV190013 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
| CVE-2018-12127 | Intel : Oui | Activées par défaut. Consultez ADV190013 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
| CVE-2018-12130 | Intel : Oui | Activées par défaut. Consultez ADV190013 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
| CVE-2019-11135 | Intel : Oui | Activées par défaut. Consultez CVE-2019-11135 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
| CVE-2022-21123 (partie de MMIO ADV220002) | Intel : Oui | Windows 10, version 1809 et versions ultérieures : activé par défaut. Windows 10, version 1607 et versions antérieures : désactivé par défaut. Consultez CVE-2022-21123 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
| CVE-2022-21125 (partie de MMIO ADV220002) | Intel : Oui | Windows 10, version 1809 et versions ultérieures : activé par défaut. Windows 10, version 1607 et versions antérieures : désactivé par défaut. Consultez CVE-2022-21125 pour plus d’informations. |
| CVE-2022-21127 (partie de MMIO ADV220002) | Intel : Oui | Windows 10, version 1809 et versions ultérieures : activé par défaut. Windows 10, version 1607 et versions antérieures : désactivé par défaut. Pour plus d’informations , consultez CVE-2022-21127 . |
| CVE-2022-21166 (partie de MMIO ADV220002) | Intel : Oui | Windows 10, version 1809 et versions ultérieures : activé par défaut. Windows 10, version 1607 et versions antérieures : désactivé par défaut. Pour plus d’informations, consultez CVE-2022-21166. |
| CVE-2022-23825 (confusion de type de branche UC AMD) | AMD : Non | Consultez CVE-2022-23825 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
|
CVE-2023-20569 (Prédicteur de l’adresse de retour du processeur AMD) |
AMD : Oui | Consultez CVE-2023-20569 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
| CVE-2022-0001 | Intel : Non | désactivées par défaut. Consultez CVE-2022-0001 pour plus d’informations et cet article pour connaître les paramètres de clé de Registre applicables. |
Remarque
Par défaut, l'activation de mesures d'atténuation désactivées peut affecter les performances de l'appareil. L’impact réel sur les performances varie en fonction de différents facteurs, comme le circuit microprogrammé de l’appareil et les charges de travail exécutées.
Paramètres du Registre
Microsoft fournit les informations suivantes sur le Registre afin d’activer les atténuations qui ne le sont pas par défaut, comme indiqué dans les avis de sécurité ADV180002 et ADV180012. De plus, Microsoft fournit les paramètres de clé de Registre pour les utilisateurs souhaitant désactiver les atténuations liées aux vulnérabilités CVE-2017-5715 et CVE-2017-5754 pour les clients Windows.
Important
Cette section, méthode ou tâche contient des étapes vous indiquant comment modifier le Registre. Toutefois, des problèmes graves peuvent se produire si vous modifiez le Registre de façon incorrecte. Nous ne saurions trop vous conseiller de suivre ces étapes scrupuleusement. Dans tous les cas, n’oubliez pas de sauvegarder le Registre avant de le modifier. Vous serez alors en mesure de le restaurer en cas de problème. Pour plus d’informations sur les procédures de sauvegarde et de restauration du Registre, consultez l’article suivant de la Base de connaissances Microsoft :
322756 Comment sauvegarder et restaurer le Registre dans Windows
Gérer les atténuations pour CVE-2017-5715 (variante 2 de Spectre) et CVE-2017-5754 (Meltdown)
Important
Par défaut, Retpoline est activé sur les appareils fonctionnant sous Windows 10, version 1809 si la variante 2 de Spectre (CVE-2017-5715) est activée. L’activation de Retpoline sur la dernière version de Windows 10 peut améliorer les performances sur les appareils Windows 10 version 1809 pour la variante 2 de Spectre, en particulier sur les anciens processeurs.
|
Pour activer les atténuations par défaut pour CVE-2017-5715 (variante 2 de Spectre) et CVE-2017-5754 (Meltdown) : reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Redémarrez l’appareil pour que les modifications prennent effet. Pour désactiver les atténuations pour CVE-2017-5715 (variante 2 de Spectre) et CVE-2017-5754 (Meltdown) : reg ajouter " HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management " /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Redémarrez l’appareil pour que les modifications prennent effet. |
|---|
Remarque
La valeur 3 est exacte pour FeatureSettingsOverrideMask pour les paramètres « activation » et « désactivation ». (Pour plus d’informations sur les clés de Registre, consultez la section « Forum aux questions ».)
Gérer l’atténuation pour CVE-2017-5715 (variante 2 de Spectre)
| **Pour désactiver les atténuations pour CVE-2017-5715 (variante 2 de Spectre) : reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Redémarrez l’appareil pour que les modifications prennent effet. Pour activer les atténuations par défaut pour CVE-2017-5715 (variante 2 de Spectre) et CVE-2017-5754 (Meltdown) : reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Redémarrez l’appareil pour que les modifications prennent effet. |
|---|
Processeurs AMD et ARM uniquement : Activer l’atténuation complète pour CVE-2017-5715 (variante 2 de Spectre)
Par défaut, la protection utilisateur-noyau pour CVE-2017-5715 est désactivée pour les processeurs AMD et ARM. Vous devez activer l’atténuation pour bénéficier de protections supplémentaires pour la vulnérabilité CVE-2017-5715. Pour plus d’informations, consultez le point 15 du forum aux questions dans ADV180002 pour les processeurs AMD et le point 20 du forum aux questions dans ADV180002 pour les processeurs ARM.
Activer la protection utilisateur-noyau sur les processeurs AMD et ARM avec les autres protections pour CVE-2017-5715 :reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRedémarrez l’appareil pour que les modifications prennent effet. |
|---|
Gérer les atténuations pour CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (variante 2 de Spectre) et CVE-2017-5754 (Meltdown)
Pour activer les atténuations pour CVE-2018-3639 (Speculative Store Bypass) et les atténuations par défaut pour CVE-2017-5715 (variante 2 de Spectre) et CVE-2017-5754 (Meltdown) :reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRedémarrez l’appareil pour que les modifications prennent effet. Remarque : les processeurs AMD ne sont pas vulnérables à CVE-2017-5754 (Meltdown). Cette clé de Registre est utilisée dans les systèmes équipés de processeurs AMD pour activer les atténuations par défaut pour CVE-2017-5715 sur les processeurs AMD et l’atténuation pour CVE-2018-3639. Pour désactiver les atténuations pour CVE-2018-3639 (Speculative Store Bypass) *ET* les atténuations pour CVE-2017-5715 (variante 2 de Spectre) et CVE-2017-5754 (Meltdown) : reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRedémarrez l’appareil pour que les modifications prennent effet. |
|---|
Processeurs AMD uniquement : Activer l’atténuation complète pour CVE-2017-5715 (variante Spectre 2) et CVE 2018-3639 (contournement du magasin spéculatif)
Par défaut, la protection utilisateur-noyau pour CVE-2017-5715 est désactivée pour les processeurs AMD. Les clients doivent activer l’atténuation pour bénéficier des protections supplémentaires pour la vulnérabilité CVE-2017-5715. Pour plus d’informations, consultez le point 15 du forum aux questions dans l’avis ADV180002.
Activer la protection utilisateur-noyau sur les processeurs AMD avec les autres protections pour CVE-2017-5715 et les protections pour CVE-2018-3639 (Speculative Store Bypass) :reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRedémarrez l’appareil pour que les modifications prennent effet. |
|---|
Gérer la vulnérabilité d’abandon asynchrone des transactions, l’échantillonnage des données microarchitecturales, Spectre, Meltdown, la désactivation du contournement du magasin spéculatif (SSBD) et l’erreur de terminal L1 (L1TF)
|
Pour activer les atténuations pour la vulnérabilité Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) et les variantes Microarchitectural Data Sampling (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) ainsi que Spectre (CVE-2017-5753 & CVE-2017-5715) et Meltdown (CVE-2017-5754), y compris la désactivation du contournement du magasin spéculatif (SSBD) (CVE-2018-3639) ainsi que la vulnérabilité « L1 Terminal Fault » (L1TF) (CVE-2018-3615, CVE-2018-3620 et CVE-2018-3646) sans désactiver l’Hyper-Threading : reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Si la fonctionnalité Hyper-V est installée, ajoutez le paramètre de Registre suivant : reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f S’il s’agit d’un hôte Hyper-V et que les mises à jour du microprogramme ont été appliquées : arrêtez complètement toutes les machines virtuelles. L’atténuation liée au microprogramme peut ainsi être appliquée sur l’hôte avant le démarrage des machines virtuelles. Par conséquent, les machines virtuelles sont également mises à jour lorsqu’elles sont redémarrées. Redémarrez l’appareil pour que les modifications prennent effet. Pour activer les atténuations pour la vulnérabilité Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) et les variantes Microarchitectural Data Sampling (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) ainsi que Spectre (CVE-2017-5753 & CVE-2017-5715) et Meltdown (CVE-2017-5754), y compris la désactivation du contournement du magasin spéculatif (SSBD) (CVE-2018-3639) ainsi que la vulnérabilité « L1 Terminal Fault » (L1TF) (CVE-2018-3615, CVE-2018-3620 et CVE-2018-3646) Si Hyper-Threading est désactivé : reg ajouter " HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management " /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Si la fonctionnalité Hyper-V est installée, ajoutez le paramètre de Registre suivant : reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f S’il s’agit d’un hôte Hyper-V et que les mises à jour du microprogramme ont été appliquées : arrêtez complètement toutes les machines virtuelles. L’atténuation liée au microprogramme peut ainsi être appliquée sur l’hôte avant le démarrage des machines virtuelles. Par conséquent, les machines virtuelles sont également mises à jour lorsqu’elles sont redémarrées. Redémarrez l’appareil pour que les modifications prennent effet. Pour désactiver les atténuations pour la vulnérabilité Intel® Transactional Synchronization Extensions (Intel® TSX) Transaction Asynchronous Abort (CVE-2019-11135) et les variantes Microarchitectural Data Sampling (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) ainsi que Spectre (CVE-2017-5753 & CVE-2017-5715) et Meltdown (CVE-2017-5754), y compris la désactivation de la déviation du magasin spéculatif (SSBD) (CVE-2018-3639) ainsi que la vulnérabilité « L1 Terminal Fault » (L1TF) (CVE-2018-3615, CVE-2018-3620 et CVE-2018-3646) : reg ajouter " HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management " /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Redémarrez l’appareil pour que les modifications prennent effet. |
|---|
CVE-2022-23825 \| Confusion du type de branche du processeur AMD (BTC)
Pour activer l’atténuation pour CVE-2022-23825 sur les processeurs AMD :**
reg ajouter « HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management » /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Pour être entièrement protégés, les clients devront peut-être également désactiver Hyper-Threading (également appelé SMT (Simultaneous Multi Threading). Consultez KB4073757 pour obtenir des conseils sur la protection des appareils Windows.
CVE-2023-20569 \| Prédicteur de l’adresse de retour du processeur AMD
Pour activer l’atténuation pour CVE-2023-20569 sur les processeurs AMD :
reg ajouter "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Injection d’historique de branche Intel
Pour activer l’atténuation de la CVE-2022-0001 sur les processeurs Intel :
ajout regg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
ajout reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Activation de plusieurs atténuations
Pour activer plusieurs atténuations, vous devez ajouter la valeur REG_DWORD de chaque atténuation.
Par exemple :
| Atténuation de vulnérabilité d’abandon asynchrone de la transaction, échantillonnage de données microarchitecturales, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) et L1 Terminal Fault (L1TF) avec Hyper-Threading désactivé | ajout de reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
REMARQUE 8264 (en décimal) = 0x2048 (en hexadécimal) Pour activer le BHI en même temps que les autres paramètres existants, vous devez utiliser la valeur de bit OU de la valeur actuelle avec 8 388 608 (0x800000). 0x800000 OU 0x2048(8264 en décimal) et il deviendra 8 396 872 (0x802048). Même chose avec FeatureSettingsOverrideMask. |
|
| Activer les mesures d’atténuation pour CVE-2022-0001 sur les processeurs Intel | ajout de reg « HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management » /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Atténuation combinée | ajout de reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Vérifier que les protections sont activées
Pour vous aider à vérifier que les protections sont activées, nous avons publié un script PowerShell que vous pouvez exécuter sur vos appareils. Installez et exécutez le script à l’aide de l’une des méthodes suivantes.
Méthode 1 : vérification PowerShell à l’aide de la PowerShell Gallery (Windows Server 2016 ou WMF 5.0/5.1)
|
Installation du module PowerShell : > PS Install-Module SpeculationControl Exécution du module PowerShell pour vérifier que les protections sont activées : > PS # Save the current execution policy so it can be reset > PS $SaveExecutionPolicy = Get-ExecutionPolicy > PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser > PS Import-Module SpeculationControl > PS Get-SpeculationControlSettings > PS # Reset the execution policy to the original state > PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Méthode 2 : Vérification PowerShell à l’aide d’un téléchargement à partir de Technet (versions antérieures du système d’exploitation et versions antérieures de WMF)
|
Installation du module PowerShell à partir de TechNet ScriptCenter : Accédez à https://aka.ms/SpeculationControlPS Téléchargez le fichier SpeculationControl.zip dans un dossier local. Extrayez le contenu dans un dossier local, par exemple C:\ADV180002. Exécution du module PowerShell pour vérifier que les protections sont activées : Démarrez PowerShell, puis (à l’aide de l’exemple précédent) copiez et exécutez les commandes suivantes : > PS # Save the current execution policy so it can be reset > PS $SaveExecutionPolicy = Get-ExecutionPolicy > PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser PS> CD C :\ADV180002\SpeculationControl > PS Import-Module .\SpeculationControl.psd1 > PS Get-SpeculationControlSettings > PS # Reset the execution policy to the original state > PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Pour obtenir une explication détaillée de la sortie du script PowerShell, consultez KB4074629.
Forum Aux Questions
Comment savoir si je dispose de la version appropriée du microcode du processeur ?
Le microcode est fourni par le biais d’une mise à jour du microprogramme. Vous devez case activée avec le fabricant de votre processeur (chipset) et de votre appareil pour connaître la disponibilité des mises à jour de sécurité du microprogramme applicables à leur appareil spécifique, y compris les instructions de révision du microcode d’Intel.
Mon système d’exploitation n’est pas répertorié. Quand puis-je m’attendre à la publication d’un correctif ?
La résolution d’une vulnérabilité matérielle à l’aide d’une mise à jour logicielle constitue un défi considérable. En outre, les atténuations pour les systèmes d’exploitation antérieurs nécessitent des modifications importantes de l’architecture. Microsoft collabore avec les fabricants de puces concernés pour déterminer le meilleur moyen de proposer les atténuations, qui pourront être fournies dans des mises à jour ultérieures.
Où puis-je trouver des mises à jour du microprogramme ou du matériel pour Surface ?
Les mises à jour pour les appareils Microsoft Surface seront proposées aux clients par le biais de Windows Update en même temps que les mises à jour du système d’exploitation Windows. Pour obtenir la liste des mises à jour du microprogramme (microcode) disponibles pour les appareils Surface, consultez KB4073065.
Dans le cas d’un appareil non-Microsoft, appliquez le microprogramme du fabricant de l’appareil. Pour plus d’informations, contactez le fabricant d’appareil OEM.
Je ne vois pas de mise à jour pour mon architecture x86. Vais-je en recevoir une ?
En février et en mars 2018, Microsoft a publié une protection supplémentaire pour certains systèmes x86. Pour plus d’informations, consultez KB4073757 et l’avis de sécurité Microsoft ADV180002.
Où puis-je trouver des mises à jour du microprogramme (microcode) et du système d’exploitation pour Microsoft HoloLens ?
Les mises à jour pour Windows 10 pour HoloLens sont disponibles pour les clients HoloLens par le biais de Windows Update.
Après l’application de la mise à jour de sécurité Windows de février 2018, les clients HoloLens ne doivent entreprendre aucune action supplémentaire pour mettre à jour le microprogramme de leur appareil. Ces atténuations seront également incluses dans toutes les versions futures de Windows 10 pour HoloLens.
Je n’ai installé aucune des mises à jour de sécurité uniquement de 2018. Si j’installe la dernière mise à jour de sécurité uniquement de 2018, est-ce que je bénéficie d’une protection contre les vulnérabilités décrites ?
Non. Les mises à jour de sécurité uniquement ne sont pas cumulatives. Selon la version du système d’exploitation que vous utilisez, vous devez installer chaque mise à jour mensuelle de sécurité uniquement pour bénéficier d’une protection contre ces vulnérabilités. Par exemple, si vous utilisez Windows 7 pour systèmes 32 bits sur un processeur Intel concerné, vous devez installer toutes les mises à jour de sécurité uniquement. Nous recommandons d’installer ces mises à jour de sécurité uniquement dans leur ordre de publication.
Remarque Une version antérieure de ce FORUM aux questions a indiqué à tort que la mise à jour sécurité uniquement de février incluait les correctifs de sécurité publiés en janvier. En réalité, ce n’est pas le cas.
Si j’installe l’une des mises à jour de sécurité applicables de février, les protections contre la vulnérabilité CVE-2017-5715 sont-elles désactivées, de la même manière que la mise à jour de sécurité 4078130 ?
Non. La mise à jour de sécurité 4078130 était un correctif spécifique destiné à éviter les comportements imprévisibles du système, les problèmes de performance et/ou les redémarrages inattendus après l'installation d'un microcode. L’application des mises à jour de sécurité de février sur les systèmes d’exploitation clients Windows active toutes les trois atténuations.
J’ai appris qu’Intel avait publié des mises à jour du microcode. Où puis-je les trouver ?
Intel a récemment annoncé avoir terminé les opérations de validation et commencé à publier un microcode pour les plateformes de processeur les plus récentes. Microsoft publie les mises à jour du microcode validées par Intel disponibles en ce qui concerne la variante 2 de Spectre (CVE-2017-5715, « Branch Target Injection »). L’article KB4093836 répertorie les articles spécifiques de la Base de connaissances par version de Windows. Chaque article contient les mises à jour du microcode Intel disponibles par processeur.
Problème connu : certains utilisateurs peuvent rencontrer des problèmes de connectivité réseau ou perdre des paramètres d’adresse IP après avoir installé la mise à jour de sécurité du 13 mars 2018 (KB4088875)
Ce problème a été résolu en KB4093118.
J’ai appris qu’AMD avait publié des mises à jour du microcode. Où puis-je trouver et installer ces mises à jour pour mon système ?
AMD a récemment annoncé qu’elle avait commencé à publier des microcodes pour les nouvelles plateformes de processeurs en ce qui concerne la variante 2 de Spectre (CVE-2017-5715, « Branch Target Injection »). Pour plus d’informations, consultez les mises à jour de la sécurité AMD et le livre blanc AMD : instructions relatives à l’architecture concernant le contrôle Indirect Branch. Ces documents sont disponibles à partir du canal de microprogramme OEM.
J’utilise la mise à jour d’avril 2018 de Windows 10 (version 1803). Existe-t-il un microcode Intel pour mon appareil ? Où puis-je le trouver ?
Microsoft publie les mises à jour du microcode validées par Intel disponibles en ce qui concerne la variante 2 de Spectre (CVE-2017-5715, « Branch Target Injection »). Pour obtenir les dernières mises à jour du microcode Intel au moyen de Windows Update, vous devez avoir installé le microcode Intel sur un appareil Windows 10 avant de procéder à la mise à niveau vers la mise à jour d’avril 2018 de Windows 10 (version 1803).
La mise à jour du microcode est également disponible directement à partir du Catalogue si elle n’était pas installée sur l’appareil avant la mise à niveau du système d’exploitation. Le microcode Intel est disponible par le biais de Windows Update, de WSUS ou du Catalogue Microsoft Update. Pour plus d’informations et pour obtenir des instructions de téléchargement, consultez KB4100347.
Où puis-je trouver des informations sur les nouvelles vulnérabilités de canal auxiliaire d’exécution spéculative (« Speculative Store Bypass » - CVE-2018-3639 et « Rogue System Register Read » - CVE-2018-3640) ?
Pour plus d’informations, consultez les ressources suivantes :
- ADV180012 | Instructions de Microsoft concernant la vulnérabilité « Speculative Store Bypass » pour CVE-2018-3639
- ADV180013 | Instructions de Microsoft concernant la vulnérabilité « Rogue System Register Read » pour CVE-2018-3640 et KB4073065
- Blog Sécurité Microsoft Research and Defense
- Instructions pour les développeurs concernant la vulnérabilité « Speculative Store Bypass »
Où puis-je trouver plus d’informations sur la prise en charge Windows de la fonction SSBD (Speculative Store Bypass Disable) dans les processeurs Intel ?
Pour plus d’informations, consultez les sections « Actions recommandées » et « Forum aux questions » de l’article ADV180012 | Instructions de Microsoft concernant la vulnérabilité « Speculative Store Bypass ».
Comment faire vérifier si SSBD est activé ou désactivé ?
Pour vérifier l’état de la fonctionnalité SSBD, le script PowerShell Get-SpeculationControlSettings a été mis à jour pour détecter les processeurs concernés, l’état des mises à jour du système d’exploitation SSBD et l’état du microcode du processeur, le cas échéant. Pour plus d’informations et pour obtenir le script PowerShell, consultez l’article KB4074629.
J’ai appris que la vulnérabilité « Lazy FP State Restore » (CVE-2018-3665) a été annoncée. Microsoft va-t-elle publier des atténuations pour cette vulnérabilité ?
Le 13 juin 2018, une vulnérabilité supplémentaire impliquant une exécution spéculative par canal auxiliaire, connue sous le nom de Lazy FP State Restore, a été annoncée et attribuée à CVE-2018-3665. Aucun paramètre de configuration (Registre) n’est nécessaire pour Lazy FP State Restore.
Pour plus d’informations sur cette vulnérabilité et sur les actions recommandées, consultez l’avis de sécurité suivant : ADV180016 | Instructions de Microsoft concernant la vulnérabilité « Lazy FP State Restore ».
Remarque
Aucun paramètre de configuration (Registre) n’est nécessaire pour Lazy FP State Restore.
J’ai appris que la vulnérabilité CVE-2018-3693 (Bounds Check Bypass Store) est liée à Spectre. Microsoft va-t-elle publier des atténuations pour cette vulnérabilité ?
La vulnérabilité « Bounds Check Bypass Store » (BCBS) a été divulguée le 10 juillet 2018 et attribuée à la CVE-2018-3693. Nous estimons que BCBS appartient à la même classe de vulnérabilités que « Bounds Check Bypass » (variante 1). À ce jour, nous n’avons connaissance d’aucune instance de BCBS dans nos logiciels. Nous poursuivons toutefois nos recherches sur cette classe de vulnérabilités et nous collaborerons avec des partenaires du secteur pour publier des atténuations, le cas échéant. Microsoft continue à encourager les chercheurs à transmettre leurs résultats et constatations dans le cadre du programme Bounty Speculative Execution Side Channel de Microsoft, entre autres toute instance exploitable de BCBS. Les développeurs de logiciels doivent consulter les instructions pour les développeurs mises à jour pour BCBS à https://aka.ms/sescdevguide.
J’ai appris que la vulnérabilité « L1 Terminal Fault » (L1TF) a été divulguée. Où puis-je trouver plus d’informations et un support Windows en ce qui concerne cette vulnérabilité ?
Le 14 août 2018, L1 Terminal Fault (L1TF) a été annoncé et s’est vu attribuer plusieurs CVE. Ces nouvelles vulnérabilités de canal auxiliaire d’exécution spéculative peuvent servir à lire le contenu de la mémoire sur une limite approuvée et, en cas d’exploitation, peuvent entraîner une divulgation d’informations. Un attaquant pourrait déclencher les vulnérabilités à l’aide de plusieurs vecteurs en fonction de l’environnement configuré. La vulnérabilité L1TF touche les processeurs Intel® Core® et Intel® Xeon®.
Pour plus d’informations sur cette vulnérabilité et pour obtenir une présentation détaillée des scénarios concernés, entre autres l’approche de Microsoft en ce qui concerne l’atténuation de L1TF, consultez les ressources suivantes :
Où puis-je trouver et installer le microprogramme ARM64 qui permet d’atténuer la vulnérabilité CVE-2017-5715 - Branch Target Injection (variante 2 de Spectre) ?
Les clients qui utilisent des processeurs ARM 64 bits doivent case activée avec le fabricant OEM de l’appareil pour obtenir une assistance micrologicielle, car les protections du système d’exploitation ARM64 qui atténuent la CVE-2017-5715 | L’injection de cible de branche (Spectre, variante 2) nécessite la dernière mise à jour du microprogramme auprès des OEM de l’appareil pour être prise en compte.
Où puis-je trouver des informations sur la divulgation d’Intel concernant les vulnérabilités Microarchitectural Data Sampling (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127) ?
Pour plus d’informations, consultez les avis de sécurité suivants :
Où puis-je trouver des informations sur la divulgation par Intel des vulnérabilités liées à l’échantillonnage des données microarchitecturales (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) ?
Pour plus d’informations, consultez les avis de sécurité suivants :
Où puis-je trouver des instructions propres à chaque scénario pour déterminer les actions nécessaires pour atténuer les vulnérabilités Microarchitectural Data Sampling ?
Vous trouverez des instructions supplémentaires dans l’article Instructions Windows concernant la protection contre les vulnérabilités de canal auxiliaire d’exécution spéculative.
Dois-je désactiver Hyper-Threading pour MDS sur mon appareil ?
Consultez les instructions dans l’article Instructions Windows concernant la protection contre les vulnérabilités de canal auxiliaire d’exécution spéculative.
Où puis-je trouver des instructions pour Azure ?
Pour obtenir des conseils sur Azure, consultez l’article suivant : Conseils pour atténuer les vulnérabilités de canal auxiliaire d’exécution spéculative dans Azure.
Où puis-je trouver plus d’informations sur l’activation de Retpoline dans Windows 10 version 1809 ?
Pour plus d’informations sur l’activation de Retpoline, consultez le billet de blog suivant : Mitigating Spectre variant 2 with Retpoline on Windows (en anglais uniquement).
J’ai appris qu’il existe une variante de la vulnérabilité de canal auxiliaire d’exécution spéculative nommée « Variante 1 de Spectre ». Où puis-je obtenir des informations supplémentaires ?
Pour plus d’informations sur cette vulnérabilité, consultez le guide des mises à jour de sécurité Microsoft : CVE-2019-1125 | Vulnérabilité de divulgation d’informations dans le noyau Windows.
La CVE-2019-1125 \| La vulnérabilité de divulgation d’informations du noyau Windows affecte-t-elle les services cloud de Microsoft ?
Microsoft n’a connaissance d’aucun cas où cette vulnérabilité de divulgation d’informations touche son infrastructure de services cloud.
Si les mises à jour pour CVE-2019-1125 \| Vulnérabilité de divulgation d’informations dans le noyau Windows ont été publiés le 9 juillet 2019. Pourquoi les détails ont-ils été publiés le 6 août 2019 ?
Dès qu’elle a eu connaissance de ce problème, Microsoft a cherché rapidement une solution à ce problème et a publié une mise à jour. Microsoft est convaincue qu’une étroite collaboration avec les chercheurs et les partenaires du secteur permet de renforcer la sécurité des clients. Elle n’a dès lors publié les détails que le mardi 6 août, conformément à des pratiques de divulgation de vulnérabilité coordonnée.
Où puis-je trouver des instructions propres à chaque scénario pour déterminer les actions nécessaires pour atténuer la vulnérabilité « Transaction Asynchronous Abort » touchant Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) ?
Vous trouverez des instructions supplémentaires dans l’article Instructions Windows concernant la protection contre les vulnérabilités de canal auxiliaire d’exécution spéculative.
Dois-je désactiver Hyper-Threading pour la vulnérabilité d’abandon asynchrone de transaction Intel TSX (Intel TSX) (CVE-2019-11135) sur mon appareil ?
Vous trouverez des instructions supplémentaires dans l’article Instructions Windows concernant la protection contre les vulnérabilités de canal auxiliaire d’exécution spéculative.
Existe-t-il un moyen de désactiver la fonctionnalité Intel Transactional Synchronization Extensions (Intel TSX) ?
Vous trouverez des instructions supplémentaires dans Instructions pour désactiver la® fonctionnalité Intel Transactional Synchronization Extensions (Intel® TSX).
Références
Exclusion de responsabilité de tiers
Microsoft fournit des informations de contact de sociétés tierces afin de vous aider à obtenir un support technique. Ces informations de contact peuvent être modifiées sans préavis. Microsoft ne garantit pas l’exactitude des informations concernant les sociétés tierces.