Introduction
Depuis janvier 2018, l’équipe Surface publie des mises à jour du microprogramme pour une classe de problèmes basés sur le silicium qui impliquent des vulnérabilités de canal auxiliaire d’exécution spéculative et microarchitecturales. L’équipe Surface continue de travailler en étroite collaboration avec l’équipe Windows et les partenaires du secteur pour protéger les clients. Pour bénéficier de toute la protection disponible, des mises à jour du microprogramme et du système Windows sont requises.
Récapitulatif
Vulnérabilités annoncées en juin 2022
L’équipe Surface a connaissance de nouvelles variantes d’attaques par canal auxiliaire d’exécution spéculative et microarchitecturales basées sur le silicium qui affectent également les produits Surface. Pour plus d’informations sur les vulnérabilités et les atténuations, consultez l’avis de sécurité suivant :
Nous collaborons avec nos partenaires pour fournir des mises à jour aux produits Surface dès que nous pouvons nous assurer que les mises à jour répondent à nos exigences de qualité.
Pour plus d’informations sur les mises à jour des appareils Surface, consultez l’historique des mises à jour de Surface.
Vulnérabilités annoncées en mai 2019
L’équipe Surface a connaissance de nouvelles variantes d’attaques par canal auxiliaire d’exécution spéculative qui affectent également les produits Surface. L’atténuation de ces vulnérabilités nécessite une mise à jour du système d’exploitation et une mise à jour de l’UEFI Surface qui inclut un nouveau microcode. Pour plus d’informations sur les vulnérabilités et les atténuations, consultez l’avis de sécurité suivant :
Avis de sécurité Microsoft ADV190013
Cet avis contient les vulnérabilités suivantes :
- CVE-2018-12126 | Echantillonnage des données de la mémoire tampon du store microarchitectural (MSBDS))
- CVE-2018-12130 | Échantillonnage des données de mémoire tampon de remplissage microarchitectural (MFBDS)
- CVE-2018-12127 | Échantillonnage des données de port de charge microarchitectural (MLPDS)
- CVE-2019-11091 | Microarchitectural Data Sampling Uncacheable Memory (MDSUM)
Outre l’installation des mises à jour de sécurité du système d’exploitation Windows, Surface a publié des mises à jour UEFI via Windows Update et le Centre de téléchargement pour les appareils suivants :
- Surface 3 - Mise à jour du 11 juillet 2019
- Surface Pro 3 - Mise à jour du 11 juillet 2019
- Surface Pro 4 - Mise à jour du 27 juin 2019
- Surface Book - Mise à jour du 27 juin 2019
- Surface Studio - Mise à jour du 11 juillet 2019
- Surface Pro (5e génération) - Mise à jour du 27 juin 2019
- Surface Laptop - Mise à jour du 27 juin 2019
- Surface Book 2 - Mise à jour du 27 juin 2019
- Surface Pro 6 - Mise à jour du 27 juin 2019
- Surface Laptop 2 - mise à jour du 27 juin 2019
- Surface Studio 2 - Mise à jour du 31 juillet 2019
- Surface GO WiFi - Mise à jour du 23 juillet 2019
- Surface GO LTE - Mise à jour du 23 juillet 2019
Outre le nouveau microcode, un nouveau paramètre UEFI appelé « Multithreading simultané (SMT) » sera disponible lors de l’installation de la mise à jour UEFI. Ce paramètre permet à un utilisateur de désactiver l’hyperthreading.
Remarques
Si vous décidez de désactiver l’Hyper-Threading, nous vous recommandons d’utiliser le nouveau paramètre UEFI SMT.
La désactivation de SMT offre une protection supplémentaire contre ces nouvelles vulnérabilités et l’attaque par défaut de terminal L1 annoncée précédemment. Toutefois, cette méthode affecte également les performances de l’appareil.
Surface 3 et Surface Studio avec Intel Core i5 ne disposent pas de SMT. Par conséquent, ces périphériques ne disposent pas de ce nouveau paramètre.
L’outil de configuration UEFI Microsoft Surface Management Mode (SEMM) version 2.43.139 ou ultérieure prend en charge le nouveau paramètre SMT. Les outils peuvent être téléchargés à partir de cette page Web. Téléchargez les outils requis suivants :
- SurfaceUEFI_Configurator_v2.43.139.0.msi
- SurfaceUEFI_Manager_v2.43.139.0.msi
Vulnérabilité annoncée en août 2018
L’équipe Surface a connaissance d’une nouvelle attaque par canal auxiliaire d’exécution spéculative appelée L1 Terminal Fault (L1TF) et assignée CVE-2018-3620 (OS and SMM) et CVE-2018-3646 (VMM). Les produits Surface concernés sont les mêmes que dans la section « Vulnérabilités annoncées en mai 2018 » de cet article. Les mises à jour du microcode qui atténuent les résultats de mai 2018 atténuent également L1TF (CVE-2018-3646). Pour plus d’informations sur la vulnérabilité et les atténuations, consultez l’avis de sécurité suivant :
Avis de sécurité Microsoft ADV180018
Cet avis contient les vulnérabilités suivantes :
L’avis de sécurité propose aux clients qui utilisent la sécurité basée sur la virtualisation (VBS), qui comprend des fonctionnalités de sécurité telles que Credential Guard et Device Guard, d’envisager de désactiver Hyper-Threading afin d’éliminer complètement le risque lié à L1TF.
Vulnérabilités annoncées en mai 2018
L’équipe Surface a pris connaissance de nouvelles variantes d’attaques par canal auxiliaire d’exécution spéculative qui affectent également les produits Surface. L’atténuation de ces vulnérabilités nécessite des mises à jour UEFI qui utilisent un nouveau microcode. Pour plus d’informations sur les vulnérabilités et les atténuations, consultez les avis de sécurité suivants :
Avis de sécurité Microsoft ADV180012
Cet avis contient les vulnérabilités suivantes :
Avis de sécurité Microsoft ADV180013
Cet avis contient les vulnérabilités suivantes :
Outre l’installation des mises à jour de sécurité du système d’exploitation Windows, Surface a publié des mises à jour UEFI via Windows Update et le Centre de téléchargement pour les appareils suivants :
- Surface Book 2 - Mise à jour du 1er août 2018
- Surface Book - Mise à jour du 21 août 2018
- Surface Laptop - Mise à jour du 25 juillet 2018
- Surface Studio - Mise à jour du 1er octobre 2018
- Surface Pro 4 - Mise à jour du 25 juillet 2018
- Surface Pro 3 - Mise à jour du 7 août 2018
- Surface Pro modèle 1796 et Surface Pro avec Advanced LTE Modèle 1807 - Mise à jour du 26 juillet 2018
Vulnérabilités annoncées en janvier 2018
L’équipe Surface a connaissance de la classe de vulnérabilités divulguée publiquement qui implique le canal auxiliaire d’exécution spéculative (appelé Spectre et Meltdown) qui affecte de nombreux processeurs et systèmes d’exploitation modernes, notamment Intel, AMD et ARM. Pour plus d’informations sur les vulnérabilités et les atténuations, consultez l’avis de sécurité suivant :
Avis de sécurité Microsoft ADV180002
Cet avis contient les vulnérabilités suivantes :
Pour plus d’informations sur les mises à jour logicielles Windows, consultez les articles suivants dans la base de connaissances :
Outre l’installation des mises à jour de sécurité du système d’exploitation Windows du 3 janvier, Surface a publié des mises à jour UEFI via Windows Update et le Centre de téléchargement pour les appareils suivants :
- Surface Book 2 - (Historique des mises à jour)
- Surface Book - (Historique des mises à jour)
- Surface Laptop - (Historique des mises à jour)
- Surface Studio - (Historique des mises à jour)
- Surface Pro 4 - (Historique des mises à jour)
- Surface Pro 3 - (Historique des mises à jour)
- Surface 3 - (Historique des mises à jour)
- Surface Pro modèle 1796 et Surface Pro avec Advanced LTE Modèle 1807- (Historique des mises à jour)
Ces mises à jour sont disponibles pour les appareils exécutant Windows 10 Creators Update (build 15063) ou version ultérieure.
Plus d’informations
Le système d’exploitation Surface Hub, Windows 10 Collaboration, a implémenté des stratégies de défense en profondeur. Pour cette raison, nous pensons que les attaques qui utilisent ces vulnérabilités sont considérablement réduites sur Surface Hub lors de l’exécution du système d’exploitation Windows 10 Collaboration. Pour plus d’informations, consultez la rubrique suivante sur le site web Windows IT Pro Center : Différences entre Surface Hub et Windows 10 Entreprise.
L’équipe Surface s’efforce de garantir à nos utilisateurs une expérience sécurisée et fiable. Nous continuerons à surveiller et à mettre à jour les appareils en fonction des besoins pour remédier à ces vulnérabilités et assurer la fiabilité et la sécurité des appareils.
Références
Exclusion de responsabilité de tiers
Microsoft fournit des informations de contact de sociétés tierces afin de vous aider à obtenir un support technique. Ces informations de contact peuvent être modifiées sans préavis. Microsoft ne garantit pas l’exactitude des informations concernant les sociétés tierces.
Vous avez besoin d’une aide supplémentaire ?
Support technique
Pour obtenir un support technique, ouvrez l’application Surface, décrivez votre problème et sélectionnez Obtenir de l’aide.
Support de la communauté
Les communautés peuvent vous permettre de poser des questions et de bénéficier de l’avis d’experts aux connaissances approfondies. Demandez à la communauté.
Autres options de support
Si vous ne pouvez pas utiliser votre Surface ou si vous avez une question sur un autre sujet, ouvrez Aide pour obtenir une autre assistance en ligne.