יומן רישום שינויים
| שנה תאריך | פענוח השינוי |
|---|---|
| אפריל 20, 2023 |
|
| אוגוסט 8, 2023 |
|
| אוגוסט 9, 2023 |
|
| 9 באפריל 2024 |
|
| אפריל 16, 2024 |
|
Summary
מאמר זה מספק הדרכה עבור סוג חדש של פגיעויות ערוץ צדדי של מיקרו-ארכיטקטורה וביצוע ספקולטיבי המבוססות על סיליקון, המשפיעות על מעבדים ומערכות הפעלה מודרניים רבים. זה כולל את Intel, AMD ו-ARM. פרטים ספציפיים עבור פגיעויות מבוססות סיליקון אלה ניתן למצוא ב- ADVs (ייעוץ אבטחה) ו- CVEs (פגיעויות וחשיפות נפוצות) הבאים:
- ADV180002 | הדרכה לצמצום פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
- ADV180012 | הדרכה של Microsoft עבור מעקף ספקולטיבי של Store
- ADV180013 | הדרכה של Microsoft בנושא קריאת רישום מערכות מתחזות
- ADV180016 | הדרכה של Microsoft עבור שחזור מצב FP עצל
- ADV180018 | הדרכה של Microsoft להפחתת וריאנט L1TF
- ADV190013 | הדרכה של Microsoft לצמצום פגיעויות של דגימת נתונים במיקרו-ארכיטקטורה
- ADV220002 | הדרכה של Microsoft בנושא פגיעויות נתונים ישנים של מעבד Intel MMIO
- CVE-2022-23825 | בלבול בסוג ענף של מעבד AMD
- CVE-2023-20569 | מנבא כתובת החזרה של מעבד AMD
- CVE-2022-0001 | הזרקת היסטוריית סניפים של Intel
חשוב
בעיות אלה משפיעות גם על מערכות הפעלה אחרות, כגון Android, Chrome, iOS ו- MacOS. אנו ממליצים ללקוחות לקבל הדרכה מהספקים האלה.
פרסמנו כמה עדכונים כדי לסייע בצמצום פגיעויות אלה. נקטנו גם בפעולות לאבטחת שירותי הענן שלנו. עיין בסעיפים הבאים לקבלת פרטים נוספים.
עדיין לא קיבלנו מידע שמציין שנעשה שימוש בפגיעויות אלה כדי לתקוף לקוחות. אנו עובדים בשיתוף פעולה הדוק עם שותפים בתעשייה כולל יצרני שבבים, יצרני ציוד מקורי לחומרה וספקי יישומים כדי להגן על הלקוחות. כדי לקבל את כל ההגנות הזמינות, נדרשים עדכוני קושחה (מיקרו-קוד) ותוכנה. הדבר כולל מיקרו-קוד מיצרני ציוד מקורי של מכשירים, ובמקרים מסוימים, עדכונים לתוכנת אנטי-וירוס.
פגיעויות
ביצוע ספקולטיבי
מאמר זה מתייחס לפגיעויות הבאות של ביצוע ספקולטיבי:
- CVE-2017-5715 | הזרקת יעד הסתעפות
- CVE-2017-5753 | עקיפת בדיקת גבולות
- CVE-2017-5754 | טעינת מטמון נתונים שקרית
- CVE-2018-3639 | מעקף ספקולטיבי של Store
Windows Update יספק גם צמצום סיכונים של Internet Explorer ו- Edge. נמשיך לשפר את צמצום הסיכונים כנגד סוג זה של פגיעויות.
כדי ללמוד עוד אודות סוג זה של פגיעויות, ראה
פגיעות של דגימת נתונים מיקרו-ארכיטקטונית
ב-14 במאי 2019, Intel פרסמה מידע על מחלקת משנה חדשה של פגיעויות ערוץ צדדי של ביצוע ספקולטיבי הידועות בשם Microarchitectural Data Sampling ותועדו ב-ADV190013 | דגימת נתונים מיקרו-ארכיטקטונית. הוקצו להם ה-CVEs הבאים:
- CVE-2019-11091 | דגימת נתונים מיקרו-ארכיטקטונית זיכרון לא ניתן למטמון (MDSUM)
- CVE-2018-12126 | Microarchitectural Store Buffer Data Sampling (MSBDS)
- CVE-2018-12127 | דגימת נתוני מילוי של מאגר מילוי מיקרו-ארכיטקטוני (MFBDS)
- CVE-2018-12130 | דגימת נתוני יציאת עומס מיקרו-ארכיטקטונית (MLPDS)
חשוב
בעיות אלה ישפיעו על מערכות אחרות כגון Android, Chrome, iOS ו- MacOS. אנו ממליצים ללקוחות לקבל הדרכה מהספקים האלה.
Microsoft פרסמה עדכונים כדי לסייע בהפחתת פגיעויות אלה. כדי לקבל את כל ההגנות הזמינות, נדרשים עדכוני קושחה (מיקרו-קוד) ותוכנה. הדבר עשוי לכלול מיקרו-קוד מיצרני ציוד מקורי של מכשירים. במקרים מסוימים, להתקנת עדכונים אלה תהיה השפעה על הביצועים. פעלנו גם לאבטחת שירותי הענן שלנו. מומלץ מאוד לפרוס עדכונים אלה.
לקבלת מידע נוסף על בעיה זו, עיין בסעיף הבא של Security Advisory והשתמש בהדרכה המבוססת על תרחישים כדי לקבוע את הפעולות הדרושות כדי להפחית את האיום:
- ADV190013 | הדרכה של Microsoft לצמצום פגיעויות של דגימת נתונים במיקרו-ארכיטקטורה
- הדרכה של Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
הערה
מומלץ להתקין את כל העדכונים האחרונים של Windows Update לפני התקנת עדכוני מיקרו-קוד.
Spectre, פגיעות של וריאנט 1
ב-6 באוגוסט 2019, Intel פרסמה פרטים על פגיעות של גילוי מידע אודות הליבה של Windows. פגיעות זו היא וריאנט של פגיעות הערוץ הצדדי של ההפעלה המבצעת של Spectre, Variant 1, והוקצתה לה CVE-2019-1125.
ב- 9 ביולי 2019 פרסמנו עדכוני אבטחה עבור מערכת ההפעלה Windows כדי לסייע בצמצום הבעיה. שים לב שעיכבנו את תיעוד ההפחתה הזו בפומבי עד לחשיפה המתואמת של התעשייה ביום שלישי, 6 באוגוסט 2019.
לקוחות שהפעלת את Windows Update והחילו את עדכוני האבטחה שהופצו ב-9 ביולי, 2019 מוגנים באופן אוטומטי. אין צורך בקביעת תצורה נוספת.
הערה
פגיעות זו אינה דורשת עדכון מיקרו-קוד מיצרן המכשיר (OEM) שלך.
לקבלת מידע נוסף על פגיעות זו ועל עדכונים ישימים, עיין במדריך עדכוני האבטחה של Microsoft:
פגיעות הפסקת אסנכרוני של טרנזקציה
ב-12 בנובמבר 2019, Intel פרסמה מדריך טכני בנוגע לפגיעות הפסקת אסנכרוני של Intel® Transactional Synchronization Extensions (Intel TSX) שהוקצתה לה CVE-2019-11135. Microsoft פרסמה עדכונים כדי לסייע בהפחתת הפגיעות הזו, והגנות על מערכת ההפעלה מופעלות כברירת מחדל עבור Windows Server 2019, אך מושבתות כברירת מחדל עבור מהדורות מערכת ההפעלה Windows Server 2016 וגירסאות קודמות של מערכת ההפעלה Windows Server.
פגיעות של דגימת נתונים מיושנת של MMIO
ב-14 ביוני 2022, פרסמנו ADV220002 | הדרכה של Microsoft לגבי פגיעויות נתונים ישנים של מעבד Intel MMIO והקצאת CVEs אלה:
- CVE-2022-21123 | קריאת נתוני מאגר משותף (SBDR)
- CVE-2022-21125 | Shared Buffer Data Sampling (SBDS)
- CVE-2022-21127 | עדכון מיוחד של דגימת נתוני מאגר רישום (עדכון SRBDS)
- CVE-2022-21166 | כתיבה חלקית של פנקס התקנים (DRPW)
פעולות מומלצות
עליך לבצע את הפעולות הבאות כדי לסייע בהגנה מפני פגיעויות:
- החל את כל העדכונים הזמינים למערכת ההפעלה Windows, כולל עדכוני האבטחה החודשיים של Windows.
- החל את עדכון הקושחה (מיקרו-קוד) הרלוונטי שסופק על-ידי יצרן המכשיר.
- הערכת הסיכון לסביבה שלך בהתבסס על המידע המסופק בהודעות האבטחה: ADV180002, ADV180012, ADV190013 ו- ADV220002, בנוסף למידע המסופק במאמר Knowledge Base זה.
- לנקוט פעולה כנדרש באמצעות המסמכים המינוריים ומידע מפתח הרישום המופיעים במאמר Knowledge Base זה.
הערה
לקוחות משטח יקבלו עדכון מיקרו-קוד באמצעות Windows Update. לקבלת רשימה של עדכוני הקושחה (מיקרו-קוד) האחרונים של מכשיר משטח, ראה KB4073065.
סוג הסתעפות בלבול
ב-12 ביולי 2022, פרסמנו את CVE-2022-23825 | בלבול בסוג הענף של מעבד AMD , המתאר כי כינויים בחיזוי הענף עלולים לגרום למעבדי AMD מסוימים לחזות סוג ענף שגוי. בעיה זו עלולה להוביל לחשיפת מידע.
כדי לסייע בהגנה מפני פגיעות זו, מומלץ להתקין עדכוני Windows שמתוארכים ליולי 2022 או לאחר מכן לבצע פעולה כנדרש על-ידי CVE-2022-23825ומידע מפתח הרישום המסופק במאמר Knowledge Base זה.
לקבלת מידע נוסף, עיין בעלון האבטחה AMD-SB-1037 .
מנבא כתובת החזרה
ב-8 באוגוסט 2023, פרסמנו את CVE-2023-20569 | Return Address Predictor (המכונה גם Inception) המתאר מתקפת ערוץ צדדי ספקולטיבית חדשה שיכולה לגרום לביצוע ספקולטיבי בכתובת הנשלטת על-ידי התוקף. בעיה זו משפיעה על מעבדי AMD מסוימים ועלולה להוביל לחשיפת מידע.
כדי לסייע בהגנה מפני פגיעות זו, אנו ממליצים להתקין עדכוני Windows שמתוארכים לאוגוסט 2023 או לאחר מכן לבצע פעולה כנדרש על-ידי CVE-2023-20569 ומידע מפתח הרישום המסופק במאמר Knowledge Base זה.
לקבלת מידע נוסף, עיין בעלון האבטחה AMD-SB-7005 .
הזרקת היסטוריית ענפים
ב-9 באפריל 2024 פרסמנו את CVE-2022-0001 | הזרקת היסטוריית ענף של אינטל המתארת הזרקת היסטוריית ענף (BHI) שהיא צורה ספציפית של BTI תוך-מצב. פגיעות זו מתרחשת כאשר תוקף עשוי לטפל בהיסטוריית הענף לפני מעבר ממצב משתמש למצב מפקח (או ממצב VMX שאינו root/אורח למצב root). מניפולציה זו עלולה לגרום למנבא ענף עקיף לבחור ערך מנבא ספציפי עבור ענף עקיף, וגאדג'ט גילוי ביעד החזוי יבוצע באופן ארעי. זה עשוי להיות אפשרי מכיוון שהיסטוריית הענף הרלוונטית עשויה להכיל ענפים שנלקחו בהקשרי אבטחה קודמים, ובפרט, מצבי חיזוי אחרים.
הגדרות צמצום סיכונים עבור Windows Server ו- Azure Stack HCI
יעורי אבטחה (ADV) ו- CVEs מספקים מידע ומספקים מידע על הסיכון שמציבות פגיעויות אלה. הם גם עוזרים לך לזהות את הפגיעויות ולזהות את מצב ברירת המחדל של צמצום סיכונים עבור מערכות של Windows Server. הטבלה שלהלן מסכמת את הדרישה למיקרו-קוד CPU ואת מצב ברירת המחדל של צמצום הסיכונים ב- Windows Server.
| CVE | דורש מיקרו-קוד/קושחה של CPU? | מצב ברירת מחדל של צמצום סיכונים |
|---|---|---|
| CVE-2017-5753 | לא | זמין כברירת מחדל (אין אפשרות להפוך ללא זמין) עיין ADV180002 לקבלת מידע נוסף |
| CVE-2017-5715 | כן | לא זמין כברירת מחדל. עיין ADV180002 לקבלת מידע נוסף ובמאמר KB זה לקבלת מידע על הגדרות מפתח הרישום הרלוונטיות. הערה Retpoline מופעל כברירת מחדל במכשירים שבהם פועלת מערכת ההפעלה Windows 10, גירסה 1809 ואילך, אם Spectre Variant 2 (CVE-2017-5715) מופעל. לקבלת מידע נוסף אודות "Retpoline", עקוב אחר צמצום משתנה 2 של spectre באמצעות Retpoline בפרסום בבלוג של Windows . |
| CVE-2017-5754 | לא | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל. עיין ADV180002 לקבלת מידע נוסף. |
| CVE-2018-3639 | אינטל: כן AMD: לא |
לא זמין כברירת מחדל. עיין ADV180012 לקבלת מידע נוסף ועיין במאמר זה לקבלת הגדרות מפתח רישום רלוונטיות. |
| CVE-2018-11091 | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל. עיין ADV190013 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות. |
| CVE-2018-12126 | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל. עיין ADV190013 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות. |
| CVE-2018-12127 | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל. עיין ADV190013 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות. |
| CVE-2018-12130 | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל. עיין ADV190013 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות. |
| CVE-2019-11135 | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל. ראה CVE-2019-11135 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות. |
| CVE-2022-21123 (חלק מ-MMIO ADV220002) | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל.* ראה CVE-2022-21123 לקבלת מידע נוסף ומאמר זה עבור הגדרות מפתח הרישום הרלוונטיות. |
| CVE-2022-21125 (חלק מ-MMIO ADV220002) | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל.* ראה CVE-2022-21125 לקבלת מידע נוסף ומאמר זה עבור הגדרות מפתח הרישום הרלוונטיות. |
| CVE-2022-21127 (חלק מ-MMIO ADV220002) | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל.* ראה CVE-2022-21127 לקבלת מידע נוסף ומאמר זה עבור הגדרות מפתח הרישום הרלוונטיות. |
| CVE-2022-21166 (חלק מ-MMIO ADV220002) | אינטל: כן | Windows Server 2019, Windows Server 2022 ו- Azure Stack HCI: מופעלים כברירת מחדל. Windows Server 2016 וגירסאות קודמות: לא זמין כברירת מחדל.* ראה CVE-2022-21166 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות. |
| CVE-2022-23825 (בלבול בסוג ענף CPU של AMD) | AMD: לא | ראה CVE-2022-23825 לקבלת מידע נוסף ומאמר זה עבור הגדרות מפתח הרישום הרלוונטיות. |
|
CVE-2023-20569 (מנבא כתובת החזרה של מעבד AMD) |
AMD: כן | ראה CVE-2023-20569 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח הרישום הרלוונטיות. |
| CVE-2022-0001 | אינטל: לא |
לא זמין כברירת מחדל ראה CVE-2022-0001 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות. |
הערה
* עקוב אחר הנחיות ההפחתה עבור Meltdown להלן.
אם ברצונך להשיג את כל ההגנות הזמינות נגד פגיעויות אלה, עליך לבצע שינויים במפתח הרישום כדי לאפשר צמצום סיכונים אלה, שאינם זמינים כברירת מחדל.
הפיכת צמצום סיכונים אלה לזמינים עשויה להשפיע על הביצועים. קנה המידה של השפעות הביצועים תלוי במספר גורמים, כגון ערכת השבבים הספציפית במארח הפיזי ועומסי העבודה הפועלים. אנו ממליצים לך להעריך את השפעות הביצועים עבור הסביבה שלך ולבצע את ההתאמות הנחוצות.
השרת שלך נמצא בסיכון מוגבר אם הוא נמצא באחת מהקטגוריות הבאות:
- מארחי Hyper-V: דורש הגנה מפני התקפות VM-to-VM ו- VM-to-host.
- מארחי שירותי שולחן עבודה מרוחק (RDSH): מחייב הגנה מהפעלה אחת לאחרת או מפני התקפות מהפעלה למארח.
- מארחים פיזיים או מחשבים וירטואליים שבהם פועל קוד לא מהימן, כגון גורמים מכילים או הרחבות לא מהימנות עבור מסד נתונים, תוכן אינטרנט לא מהימן או עומסי עבודה שמפעילים קוד ממקורות חיצוניים. תקיפות אלה דורשות הגנה מפני מתקפות לא מהימנות מתהליך לתהליך אחר או מתקפות לא מהימנות מתהליך לליבה.
השתמש בהגדרות מפתח הרישום הבאות כדי להפעיל את צמצום הסיכונים בשרת, והפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
הערה
כברירת מחדל, הפעלת צמצום סיכונים כבוי עשויה להשפיע על הביצועים. השפעת הביצועים בפועל תלויה בגורמים מרובים, כגון ערכת השבבים הספציפית במכשיר ועומסי העבודה הפועלים.
הגדרות רישום
אנו מספקים את פרטי הרישום הבאים כדי לאפשר צמצום סיכונים שאינם זמינים כברירת מחדל, כפי שמתועד בהודעות מינוריות אבטחה (ADV) וב- CVE. בנוסף, אנו מספקים הגדרות מפתח רישום עבור משתמשים שמעוניינים להפוך את צמצום הסיכונים ללא זמין כאשר הדבר ישים עבור לקוחות Windows.
הערה
- חשוב סעיף, שיטה או משימה אלה כוללים שלבים שמסבירים לך כיצד לשנות את הרישום. עם זאת, עלולות להתרחש בעיות חמורות אם תשנה את הרישום בצורה שגויה. לפיכך, עליך להקפיד לעקוב אחר השלבים בצורה מדויקת. לקבלת הגנה נוספת, גבה את הרישום לפני שתשנה אותו. לאחר מכן, תוכל לשחזר את הרישום במקרה של בעיה. לקבלת מידע נוסף על אופן הגיבוי והשחזור של הרישום, עיין במאמר הבא במאגר הידע Microsoft Knowledge Base:
- KB322756 כיצד לגבות ולשחזר את הרישום ב- Windows
ניהול צמצום סיכונים עבור CVE-2017-5715 (Spectre variant 2), CVE-2017-5754 (Meltdown) ו- CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
הערה
- חשוב כברירת מחדל, Retpoline מוגדר באופן הבא אם צמצום Spectre, משתנה 2 (CVE-2017-5715) זמין:
-
- צמצום סיכונים של Retpoline זמין ב- Windows 10, גירסה 1809 ובגירסאות מתקדמות יותר של Windows.
-
- צמצום Retpoline אינו זמין ב- Windows Server 2019 ובגירסאות מתקדמות יותר של Windows Server.
- לקבלת מידע נוסף אודות התצורה של Retpoline, ראה צמצום משתנה 2 של spectre באמצעות Retpoline ב- Windows.
|
|---|
הערה
הגדרת FeatureSettingsOverrideMask ל- 3 מדויקת עבור ההגדרות 'הפעל' ו'השבת'. (עיין בסעיף 'שאלות נפוצות ' לקבלת פרטים נוספים אודות מפתחות רישום.)
ניהול צמצום הסיכונים עבור CVE-2017-5715 (Spectre variant 2)
כדי להפוך את Variant 2 ללא זמין: (CVE-2017-5715 | הזרקת יעד הסתעפות):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fהפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. כדי להפעיל את וריאנט 2: (CVE-2017-5715 | הזרקת יעד הסתעפות): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fהפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. |
|---|
מעבדי AMD בלבד: הפעל את צמצום הסיכונים המלא עבור CVE-2017-5715 (Spectre Variant 2)
כברירת מחדל, הגנה על משתמש אל ליבה עבור CVE-2017-5715 אינה זמינה עבור מעבדי AMD. הלקוחות חייבים להפוך את צמצום הסיכונים לזמין כדי לקבל הגנות נוספות עבור CVE-2017-5715. לקבלת מידע נוסף, ראה שאלות נפוצות #15 ב- ADV180002.
הפוך הגנה ממשתמש לליבה לזמינה במעבדי AMD יחד עם הגנות אחרות עבור CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fאם התכונה Hyper-V מותקנת, הוסף את הגדרת הרישום הבאה: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fאם זהו מארח Hyper-V ועדכוני הקושחה הוחלו: כבה באופן מלא את כל המחשבים הווירטואליים. פעולה זו מאפשרת להחיל את צמצום הסיכונים הקשור לקושחה על המחשב המארח לפני הפעלת המחשבים הווירטואליים. לכן, גם המחשבים הווירטואליים מתעדכנים בעת הפעלתם מחדש. הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. |
|---|
ניהול צמצום סיכונים עבור CVE-2018-3639 (עקיפה ספקולטיבית של Store), CVE-2017-5715 (Spectre Variant 2) ו- CVE-2017-5754 (Meltdown)
כדי לאפשר צמצום סיכונים עבור CVE-2018-3639 (עקיפה ספקולטיבית של Store), CVE-2017-5715 (Spectre Variant 2) ו - CVE-2017-5754 (Meltdown):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fאם התכונה Hyper-V מותקנת, הוסף את הגדרת הרישום הבאה: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fאם זהו מארח Hyper-V ועדכוני הקושחה הוחלו: כבה באופן מלא את כל המחשבים הווירטואליים. פעולה זו מאפשרת להחיל את צמצום הסיכונים הקשור לקושחה על המחשב המארח לפני הפעלת המחשבים הווירטואליים. לכן, גם המחשבים הווירטואליים מתעדכנים בעת הפעלתם מחדש. הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. כדי להשבית צמצום סיכונים עבור CVE-2018-3639 (עקיפה ספקולטיבית של Store) וצמצום סיכונים עבור CVE-2017-5715 (Spectre Variant 2) ו - CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fהפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. |
|---|
מעבדי AMD בלבד: הפעל את צמצום הסיכונים המלא עבור CVE-2017-5715 (Spectre Variant 2) ו- CVE 2018-3639 (עקיפה ספקולטיבית של Store)
כברירת מחדל, הגנה על משתמש לליבה עבור CVE-2017-5715 אינה זמינה עבור מעבדי AMD. הלקוחות חייבים להפוך את צמצום הסיכונים לזמין כדי לקבל הגנות נוספות עבור CVE-2017-5715. לקבלת מידע נוסף, ראה שאלות נפוצות #15 ב ADV180002.
אפשר הגנה ממשתמש לליבה במעבדי AMD, יחד עם הגנות אחרות עבור CVE 2017-5715 והגנות עבור CVE-2018-3639 (עקיפה ספקולטיבית של Store):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fאם התכונה Hyper-V מותקנת, הוסף את הגדרת הרישום הבאה: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fאם זהו מארח Hyper-V ועדכוני הקושחה הוחלו: כבה באופן מלא את כל המחשבים הווירטואליים. פעולה זו מאפשרת להחיל את צמצום הסיכונים הקשור לקושחה על המחשב המארח לפני הפעלת המחשבים הווירטואליים. לכן, גם המחשבים הווירטואליים מתעדכנים בעת הפעלתם מחדש. הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. |
|---|
ניהול פגיעות הפסקה אסינכרונית של טרנזקציות, דגימת נתונים מיקרו-ארכיטקטונית, Spectre, Meltdown, MMIO, השבתת מעקף חנות ספקולטיבית (SSBD) ותקלה במסוף L1 (L1TF)
|
כדי לאפשר צמצום סיכונים עבור Intel Transactional Synchronization Extensions (Intel TSX) פגיעות הפסקה אסינכרונית של טרנזקציות (CVE-2019-11135) ודגימת נתונים של מיקרו-ארכיטקטורה ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) יחד עם Spectre [CVE-2017-5753 & CVE-2017-5715], Meltdown [CVE-2017-5754], MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, ו-CVE-2022-21166) כולל השבתת מעקף ספקולטיבי של החנות (SSBD) [CVE-2018-3639 ] וכן תקלת מסוף L1 (L1TF) [CVE-2018-3615, CVE-2018-3620 ו - CVE-2018-3646] מבלי להשבית Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f אם התכונה Hyper-V מותקנת, הוסף את הגדרת הרישום הבאה: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f אם זהו מארח Hyper-V ועדכוני הקושחה הוחלו: כבה באופן מלא את כל המחשבים הווירטואליים. פעולה זו מאפשרת להחיל את צמצום הסיכונים הקשור לקושחה על המחשב המארח לפני הפעלת המחשבים הווירטואליים. לכן, גם המחשבים הווירטואליים מתעדכנים בעת הפעלתם מחדש. הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. כדי לאפשר צמצום סיכונים עבור Intel Transactional Synchronization Extensions (Intel TSX), פגיעות הפסקה אסינכרונית של טרנזקציות (CVE-2019-11135) ודגימת נתונים של מיקרו-ארכיטקטורה ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) יחד עם Spectre [CVE-2017-5753 & CVE-2017-5715] ו- Meltdown [CVE-2017-5754], כולל השבתה ספקולטיבית של מעקף החנות (SSBD) [CVE-2018-3639] וכן תקלת מסוף L1 (L1TF) [CVE-2018-3615, CVE-2018-3620 ו - CVE-2018-3646] עם Hyper-Threading מושבתים: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f אם התכונה Hyper-V מותקנת, הוסף את הגדרת הרישום הבאה: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f אם זהו מארח Hyper-V ועדכוני הקושחה הוחלו: כבה באופן מלא את כל המחשבים הווירטואליים. פעולה זו מאפשרת להחיל את צמצום הסיכונים הקשור לקושחה על המחשב המארח לפני הפעלת המחשבים הווירטואליים. לכן, גם המחשבים הווירטואליים מתעדכנים בעת הפעלתם מחדש. הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. כדי להשבית צמצום סיכונים עבור Intel Transactional Synchronization Extensions (Intel TSX), פגיעות הפסקה אסינכרונית של טרנזקציות (CVE-2019-11135) ודגימת נתונים מיקרו-ארכיטקטונית ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) יחד עם Spectre [CVE-2017-5753 & CVE-2017-5715] ו-Meltdown [CVE-2017-5754], כולל השבתה ספקולטיבית של מעקף Store (SSBD) [CVE-2018-3639] וכן תקלת מסוף L1 (L1TF) [CVE-2018-3615, CVE-2018-3620 ו - CVE-2018-3646]: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף. |
|---|
CVE-2022-23825 \| בלבול מסוג ענף CPU של AMD (BTC)
כדי לאפשר את צמצום הסיכונים עבור CVE-2022-23825 במעבדי AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
כדי להיות מוגן באופן מלא, ייתכן שהלקוחות יצטרכו גם להפוך Hyper-Threading ללא זמין (המכונה גם Multi Threading בו-זמנית (SMT)). עיין KB4073757 לקבלת הדרכה להגנה על מכשירי Windows.
CVE-2023-20569 \| מנבא כתובת החזרה של מעבד AMD
כדי לאפשר את צמצום הסיכונים עבור CVE-2023-20569 במעבדי AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| הזרקת היסטוריית סניפים של Intel
כדי לאפשר את צמצום הסיכונים עבור CVE-2022-0001 במעבדי אינטל:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
הפיכת צמצום סיכונים מרובה לזמין
כדי לאפשר צמצום סיכונים מרובים, עליך להוסיף את הערך REG_DWORD של כל צמצום סיכונים יחד.
לדוגמה:
| צמצום סיכונים עבור פגיעות הפסקה אסינכרונית של טרנזקציות, דגימת נתונים מיקרו-ארכיטקטונית, Spectre, Meltdown, MMIO, השבתת מעקף ספקולטיבי של החנות (SSBD) ותקלה במסוף L1 (L1TF) עם Hyper-Threading מושבת | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
הערה 8264 (במספר עשרוני) = 0x2048 (בהקסדצימאלי) כדי להפוך את BHI לזמין יחד עם הגדרות קיימות אחרות, יהיה עליך להשתמש בסיבית OR של הערך הנוכחי עם 8,388,608 (0x800000). 0x800000 OR 0x2048(8264 במספר עשרוני) והיא תהפוך ל- 8,396,872(0x802048). אותו דבר עם FeatureSettingsOverrideMask. |
|
| צמצום סיכונים עבור CVE-2022-0001 במעבדי Intel | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| צמצום משולב | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
אימות שהגנות זמינות
כדי לעזור לוודא שההגנות זמינות, פרסמנו קובץ Script של PowerShell שניתן להפעיל במכשירים שלך. התקן והפעל את קובץ ה- Script באמצעות אחת מהשיטות הבאות.
שיטה 1: אימות PowerShell באמצעות גלריית PowerShell (Windows Server 2016 או WMF 5.0/5.1)
התקן את מודול PowerShell:PS> Install-Module SpeculationControlהפעל את מודול PowerShell כדי לוודא שהגנות זמינות: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> Import-Module SpeculationControlPS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
שיטה 2: אימות PowerShell באמצעות הורדה מ- Technet (גירסאות קודמות של מערכת ההפעלה וגירסאות קודמות של WMF)
התקן את מודול PowerShell מתוך Technet ScriptCenter:
הפעל את PowerShell ולאחר מכן השתמש בדוגמה הקודמת כדי להעתיק ולהפעיל את הפקודות הבאות: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> CD C:\ADV180002\SpeculationControlPS> Import-Module .\SpeculationControl.psd1PS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
לקבלת הסבר מפורט על הפלט של קובץ ה- Script של PowerShell, ראה KB4074629 .
שאלות נפוצות
לא הציעו לי את עדכוני האבטחה שהופצו בינואר ובפברואר 2018. מה עליי לעשות?
כדי להימנע מלהשפיע לרעה על המכשירים של לקוחות, עדכוני האבטחה של Windows שהופצו בינואר ובפברואר 2018 לא הוצעו לכל הלקוחות. לפרטים, ראה KB407269 .
כיצד אוכל לדעת אם יש לי את הגירסה הנכונה של מיקרו-קוד ה- CPU?
המיקרו-קוד מועבר באמצעות עדכון קושחה. שאל את יצרן הציוד המקורי בנוגע לגירסת הקושחה שכוללת את העדכון המתאים למחשב שלך.
מהן השפעות הביצועים של צמצום הסיכונים?
ישנם משתנים מרובים המשפיעים על הביצועים, החל מגירסת המערכת וכלה בעומסי העבודה הפועלים. עבור מערכות מסוימות, אפקט הביצועים יהיה זניח. עבור אחרים, זה יהיה משמעותי.
אנו ממליצים להעריך את השפעות הביצועים על המערכות שלך ולבצע התאמות לפי הצורך.
אני משתמש ב- Windows Server בסביבה מתארחת או בענן של ספק חיצוני. מה עליי לעשות?
בנוסף להדרכה המופיעה במאמר זה בנוגע למחשבים וירטואליים, עליך לפנות לספק השירות שלך כדי לוודא שהמחשב המארח שמפעיל את המחשבים הווירטואליים שלך מוגנים כראוי.
עבור מחשבים וירטואליים של Windows Server הפועלים ב- Azure, ראה הדרכה לצמצום פגיעויות ערוץ צדדי של ביצוע ספקולטיבי ב- Azure. לקבלת הדרכה לגבי השימוש בניהול עדכוני Azure כדי לצמצם בעיה זו במחשבים וירטואליים אורחים, ראה KB4077467.
האם יש הנחיות ספציפיות לגורמים מכילים של Windows Server?
העדכונים שפורסמו עבור תמונות של גורם מכיל של Windows Server עבור Windows Server 2016 ועבור Windows 10, גירסה 1709 כוללים את צמצום הסיכונים עבור קבוצת פגיעויות זו. לא נדרשת תצורה נוספת.
הערה עדיין עליך לוודא שהמחשב המארח שבו גורמים מכילים אלה פועלים מוגדר לאפשר את צמצום הסיכונים המתאימים.
האם עדכוני התוכנה והחומרה חייבים להיות מותקנים בסדר מסוים?
לא, סדר ההתקנה לא משנה.
האם יהיו הפעלות מחדש מרובות?
כן, עליך לבצע הפעלה מחדש לאחר עדכון הקושחה (מיקרו-קוד) ולאחר מכן שוב לאחר עדכון המערכת.
האם תוכל לספק פרטים נוספים על מפתחות הרישום?
להלן הפרטים עבור מפתחות הרישום:
FeatureSettingsOverride מייצג מפת סיביות שעוקפת את הגדרת ברירת המחדל ושולטת באילו צמצום סיכונים יושבת. סיבית 0 שולטת בצמצום הסיכונים שמתאים ל- CVE-2017-5715. סיבית 1 שולטת בצמצום הסיכונים התואם ל - CVE-2017-5754. הסיביות מוגדרות ל- 0 כדי להפוך את צמצום הסיכונים לזמין ול- 1 כדי להפוך את צמצום הסיכונים ללא זמין.
FeatureSettingsOverrideMask מייצג מסיכת מפת סיביות המשמשת יחד עם FeatureSettingsOverride. במצב זה, אנו משתמשים בערך 3 (המיוצג כ- 11 במערכת המספרים הבינארית או במערכת המספרים על בסיס 2) כדי לציין את שתי הסיביות הראשונות המתאימות לצמצום הסיכונים הזמינים. מפתח רישום זה מוגדר ל - 3 גם כדי להפעיל וגם כדי להשבית את צמצום הסיכונים.
MinVmVersionForCpuBasedMitigations מיועד למארחי Hyper-V. מפתח רישום זה מגדיר את גירסת ה- VM המינימלית הדרושה כדי להשתמש ביכולות הקושחה המעודכנות (CVE-2017-5715). הגדר את זה ל-1.0 כדי לכסות את כל גירסאות ה-VM. שים לב שהמערכת תתעלם מערך רישום זה (שפיר) במארחים שאינם Hyper-V. לקבלת פרטים נוספים, ראה הגנה על מחשבים וירטואליים אורחים מ- CVE-2017-5715 (הזרקת יעד הסתעפות).
האם ניתן להגדיר את מפתחות הרישום לפני התקנת העדכון ולאחר מכן להתקין את העדכון ולבצע הפעלה מחדש כדי שהשינויים ייכנסו לתוקף?
כן, לא יהיו תופעות לוואי אם הגדרות רישום אלה מוחלות לפני התקנת התיקונים הקשורים לינואר 2018.
האם תוכל לספק פרטים נוספים אודות הפלט של קובץ ה- Script לאימות PowerShell?
ראה תיאור מפורט של פלט קובץ ה- Script ב- KB4074629: הבנת פלט קובץ Script של SpeculationControl PowerShell .
אם עדכון הקושחה (מיקרו-קוד) עדיין אינו זמין מ- OEM שלי, האם עדיין יש דרך להגן על מארח Hyper-V שלי?
כן, עבור מארחי Windows Server 2016 Hyper-V שעדכון הקושחה שלהם עדיין אינו זמין, פרסמנו הדרכה חלופית שיכולה לסייע בהפחתת ה- VM ל- VM או VM להתקפות מארח. ראה הגנות חלופיות עבור מארחי Hyper-V של Windows Server 2016 מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי.
אם אני נמצא בענף 'אבטחה בלבד', אילו עדכוני אבטחה בלבד עליי להתקין כדי להיות מוגן מפני פגיעויות אלה?
עדכוני אבטחה בלבד אינם מצטברים. בהתאם לגירסת מערכת ההפעלה שלך, ייתכן שיהיה עליך להתקין מספר עדכוני אבטחה להגנה מלאה. באופן כללי, הלקוחות יצטרכו להתקין את העדכונים של ינואר, פברואר, מרץ ואפריל 2018. מערכות עם מעבדי AMD זקוקות לעדכון נוסף, כפי שניתן לראות בטבלה הבאה:
| גירסת מערכת ההפעלה | עדכון אבטחה |
|---|---|
| Windows 8.1, Windows Server 2012 R2 | KB4338815 - אוסף עדכונים חודשי |
| KB4338824- אבטחה בלבד | |
| Windows 7 SP1, Windows Server 2008 R2 SP1 או Windows Server 2008 R2 SP1 (התקנת שרת ליבה) | KB4284826 - אוסף עדכונים חודשי |
| KB4284867 - אבטחה בלבד | |
| Windows Server 2008 SP2 | KB4340583 - עדכון אבטחה |
מומלץ להתקין את עדכוני האבטחה בלבד לפי סדר ההפצה.
הערה
גירסה קודמת של שאלות נפוצות אלה ציינה באופן שגוי שעדכון האבטחה בלבד של פברואר כולל את תיקוני האבטחה שפורסמו בינואר. למעשה, זה לא.
אם אחיל אחד מעדכוני האבטחה הרלוונטיים, האם הם יבטלו את ההגנות עבור CVE-2017-5715 באותו אופן שבו KB4078130 עדכון האבטחה עשה?
לא. עדכון אבטחה KB4078130 היה תיקון ספציפי למניעת אופני פעולה בלתי צפויים של המערכת, בעיות ביצועים והפעלות מחדש בלתי צפויות לאחר התקנת מיקרו-קוד. החלת עדכוני האבטחה במערכות הפעלה של לקוח Windows מאפשרת את כל שלושת צמצום הסיכונים. במערכות הפעלה של Windows Server, עדיין עליך להפוך את צמצום הסיכונים לזמין לאחר ביצוע בדיקות מתאימות. לקבלת מידע נוסף, ראה KB4072698.
בעיה ידועה: משתמשים מסוימים עלולים להיתקל בבעיות קישוריות רשת או לאבד את הגדרות כתובת ה- IP לאחר התקנת עדכון האבטחה מ- 13 במרץ 2018 (KB 4088875)
בעיה זו נפתרה ב KB4093118.
Intel זיהתה בעיות הפעלה מחדש הקשורות למיקרו-קוד במעבדים ישנים מסוימים. מה עליי לעשות?
בפברואר 2018, Intel הודיעה שהיא השלימה את האימותים שלה והחלה לשחרר מיקרו-קוד לפלטפורמות CPU חדשות יותר. Microsoft מציעה עדכונים למיקרו-קוד שאומתו על-ידי Intel הנוגעים ל- Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | הזרקת יעד ענף). KB4093836 מפרט מאמרי Knowledge Base ספציפיים לפי גירסת Windows. כל מאמר KB ספציפי מכיל את עדכוני המיקרו-קוד הזמינים של Intel לפי CPU.
ב- 11 בינואר 2018, Intel דיווחה על בעיות במיקרו-קוד שהופץ לאחרונה שנועד לטפל ב- Spectre variant 2 (CVE-2017-5715 | הזרקת יעד ענף). באופן ספציפי, Intel ציינה כי מיקרו-קוד זה עלול לגרום ל"מספר גבוה מהצפוי של אתחולים מחדש והתנהגות בלתי צפויה אחרת של המערכת" וכי תרחישים אלה עלולים לגרום ל"אובדן נתונים או נזק לנתונים". הניסיון שלנו מלמד שאי יציבות של המערכת עלול לגרום לאובדן נתונים או להשחתת נתונים בנסיבות מסוימות. ב- 22 בינואר, Intel המליצה שלקוחות יפסיקו לפרוס את גירסת המיקרו-קוד הנוכחית במעבדים המושפעים בזמן ש- Intel מבצעת בדיקות נוספות של הפתרון המעודכן. אנו מבינים כי Intel ממשיכה לחקור את ההשפעה האפשרית של גירסת המיקרו-קוד הנוכחית. אנו ממליצים ללקוחות לסקור את ההנחיות שלהם באופן קבוע כדי לקבל החלטות שקולות.
בזמן ש- Intel בודקת, מעדכנת ופורסת מיקרו-קוד חדש, אנחנו מספקים עדכון KB4078130 מחוץ לפס (OOB), אשר משבית באופן ספציפי רק את צמצום הסיכונים כנגד CVE-2017-5715. בבדיקות שערכנו, נמצא שעדכון זה מונע את אופן הפעולה המתואר. לקבלת רשימה מלאה של מכשירים, עיין בהדרכה למהדורת המיקרו-קוד מ- Intel. עדכון זה חל על Windows 7 Service Pack 1 (SP1), Windows 8.1 וכל הגירסאות של Windows 10, הן לקוח והן שרת. אם אתה משתמש במכשיר מושפע, ניתן להחיל עדכון זה על-ידי הורדתו מאתר האינטרנט של Microsoft Update Catalog. היישום של תוכן מנה זה משבית באופן ספציפי רק את צמצום הסיכונים כנגד CVE-2017-5715.
נכון לרגע זה, לא התקבלו דיווחים ידועים המציינים כי Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection) שימשה לתקיפת לקוחות. אנו ממליצים שמשתמשי Windows, בעת הצורך, יפעילו מחדש את צמצום הסיכונים כנגד CVE-2017-5715 כאשר Intel תדווח שאופן פעולה בלתי צפוי זה של המערכת נפתר עבור המכשיר שברשותך.
שמעתי ש- Intel פרסמה עדכונים למיקרו-קוד. היכן אוכל למצוא אותם?
בפברואר 2018, Intel הודיעה שהיא השלימה את בדיקות האימות שלה והחלה לשחרר מיקרו-קוד לפלטפורמות CPU חדשות יותר. Microsoft מציעה עדכונים למיקרו-קוד שאומתו על-ידי Intel הקשורים ל- Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | הזרקת יעד ענף). KB4093836 מפרט מאמרי Knowledge Base ספציפיים לפי גירסת Windows. רשימת KBs עדכונים למיקרו-קוד של Intel לפי CPU זמינים.
לקבלת מידע נוסף, ראה עדכונים אבטחה של AMDוסקירה טכנית של AMD: קווים מנחים לארכיטקטורה סביב בקרת ענף עקיפה. אלה זמינים בערוץ הקושחה של יצרני OEM.
אני משתמש בעדכון מאפריל 2018 של Windows 10 (גירסה 1803). האם מיקרו-קוד של Intel זמין עבור המכשיר שלי? היכן אוכל למצוא אותו?
אנו מציעים עדכונים למיקרו-קוד שאומתו על-ידי Intel הנוגעים ל- Spectre Variant 2 (CVE-2017-5715 | הזרקת יעד ענף). כדי לקבל את העדכונים האחרונים למיקרו-קוד של Intel באמצעות Windows Update, יש להתקין את מיקרו-קוד של Intel במכשירים שבהם פועלת מערכת ההפעלה של Windows 10 לפני השדרוג בעדכון אפריל 2018 (גירסה 1803) של Windows 10.
עדכון מיקרו-קוד יהיה זמין ישירות מתוך Microsoft Update Catalog אם לא הותקן במכשיר לפני שדרוג המערכת. מיקרו-קוד של Intel זמין באמצעות Windows Update, Windows Server Update Services (WSUS) או Microsoft Update Catalog. לקבלת הוראות הורדה ומידע נוסף, ראה KB4100347.
היכן אוכל למצוא מידע על פגיעויות הערוץ הצדדי החדשות של ביצוע ספקולטיבי (מעקף ספקולטיבי של Store - CVE-2018-3639 וקריאת רישום מערכת מתחזה - CVE-2018-3640)?
לקבלת מידע נוסף, עיין במשאבים הבאים:
היכן אוכל למצוא מידע נוסף אודות תמיכת Windows עבור השבתה ספקולטיבית של מעקף Store (SSBD) במעבדי Intel?
עיין בסעיפים "פעולות מומלצות" ו"שאלות נפוצות" של ADV180012 | הדרכה של Microsoft לעקיפה ספקולטיבית של Store.
כיצד ניתן לבצע לקבוע אם SSBD זמין או מושבת?
כדי לאמת את המצב של SSBD, קובץ ה- Script Get-SpeculationControlSettings PowerShell עודכן כדי לזהות מעבדים מושפעים, מצב עדכוני מערכת ההפעלה SSBD ומצב המיקרו-קוד של המעבד, אם רלוונטי. לקבלת מידע נוסף וכדי להשיג את קובץ ה- Script של PowerShell, ראה KB4074629.
שמעתי על "Lazy FP State Restore" (CVE-2018-3665). האם מיקרוסופט תשחרר צמצום סיכונים עבורו?
ב -13 ביוני 2018 הוכרזה פגיעות נוספת הכוללת ביצוע ספקולטיבי בערוץ צדדי, המכונה Lazy FP State Restore, והוקצתה לה CVE-2018-3665 . לקבלת מידע על פגיעות זו ועל פעולות מומלצות, עיין בסעיף Security Advisory ADV180016 | הדרכה של Microsoft עבור שחזור מצב FP עצלן .
הערה אין הגדרות תצורה (רישום) נדרשות עבור שחזור FP Lazy Restore
שמעתי ש-CVE-2018-3693 (Bounds Check Bypass Store) קשור ל-Spectre. האם מיקרוסופט תשחרר צמצום סיכונים עבורו?
Bounds Check Bypass Store (BCBS) נחשף ב-10 ביולי 2018, והוקצה CVE-2018-3693. אנו מחשיבים את BCBS כשייך לאותה מחלקת פגיעויות כמו מעקף בדיקת גבולות (גרסה 1). בשלב זה, איננו מודעים לקיומם של BCBS בתוכנה שלנו. עם זאת, אנו ממשיכים לחקור את מחלקת הפגיעות הזו ונעבוד עם שותפים בתעשייה כדי לשחרר צמצום סיכונים כנדרש. אנו ממליצים לחוקרים לשלוח את כל הממצאים הרלוונטיים לתוכנית הפרסים של הערוץ הצדדי של הביצוע הספקולטיבי של Microsoft, כולל כל מופע של BCBS הניתן לניצול. מפתחי תוכנה צריכים לעיין בהנחיות למפתחים שעודכנו עבור BCBS ב- C++ הדרכה למפתחים עבור ערוצים צדדיים של ביצוע ספקולטיבי
שמעתי שנחשפה תקלת מסוף L1 (L1TF). היכן ניתן למצוא מידע נוסף עליו ועל התמיכה של Windows עבורו?
ב-14 באוגוסט 2018 הוכרז על תקלת מסוף L1 (L1TF) והוקצו לה מספר CVEs. ניתן להשתמש בפגיעויות ערוץ צדדי חדשות אלה של ביצוע ספקולטיבי כדי לקרוא את תוכן הזיכרון מעבר לגבול מהימן, ואם הן מנוצלות, עלולות להוביל לחשיפת מידע. ישנם מספר וקטורים שבאמצעותם תוקף יכול להפעיל את הפגיעויות, בהתאם לסביבה שהוגדרה. L1TF משפיע על מעבדי Intel® Core® ומעבדי Intel® Xeon®.
לקבלת מידע נוסף על פגיעות זו ותצוגה מפורטת של התרחישים המושפעים, כולל הגישה של Microsoft להפחתת L1TF, עיין במשאבים הבאים:
כיצד ניתן לבצע להשבית Hyper-Threading עבור L1TF במכשיר שלי?
השלבים להשבתת Hyper-Threading שונים מ- OEM ל- OEM, אך הם בדרך כלל חלק מכלי ההגדרה וקביעת התצורה של ה- BIOS או הקושחה.
היכן ניתן להשיג קושחה של ARM64 שמפחיתה את CVE-2017-5715 \| הזרקת יעד הסתעפות (Spectre Variant 2)?
לקוחות המשתמשים במעבדי ARM של 64 סיביות צריכים ליצור קשר עם יצרן הציוד המקורי של המכשיר לקבלת תמיכה בקושחה מכיוון שהגנות מערכת ההפעלה ARM64 מפחיתות את CVE-2017-5715 | הזרקת יעד הסתעפות (Spectre, Variant 2) מחייבת את עדכון הקושחה האחרון מיצרני ציוד מקורי של מכשירים כדי להיכנס לתוקף.
היכן אוכל למצוא מידע על החשיפה של Intel לגבי דגימת נתונים של מיקרו-ארכיטקטורה (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
לקבלת מידע נוסף, עיין בהודעות הבאות בנושא אבטחה
היכן אוכל למצוא את ההדרכה מבוססת התרחישים לקביעת הפעולות הדרושות כדי לצמצם פגיעויות של דגימת נתונים במיקרו-ארכיטקטורה?
ניתן למצוא הדרכה נוספת בהדרכה של Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
כיצד ניתן לבצע להפוך את Hyper-Threading עבור MDS ללא זמין במכשיר שלי?
עיין בהדרכה ב - Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
היכן אוכל למצוא הדרכה עבור Azure?
לקבלת הדרכה עבור Azure, עיין במאמר זה: הדרכה לצמצום פגיעויות ערוץ צדדי של ביצוע ספקולטיבי ב- Azure.
היכן אוכל לקבל מידע נוסף על הפעלת Retpoline ב- Windows 10, גירסה 1809?
לקבלת מידע נוסף אודות הפעלת Retpoline, עיין ברשומת הבלוג שלנו: צמצום Spectre variant 2 באמצעות Retpoline ב- Windows .
שמעתי שיש גרסה של פגיעות הערוץ הצדדי של ההפעלה הספקולטיבית של Spectre Variant 1. היכן ניתן לקבל מידע נוסף?
לקבלת פרטים על פגיעות זו, עיין במדריך האבטחה של Microsoft : CVE-2019-1125 | פגיעות של גילוי מידע אודות הליבה של Windows.
האם CVE-2019-1125 \| פגיעות גילוי מידע אודות ליבת Windows משפיעה על שירותי הענן של Microsoft?
איננו מודעים לאף מקרה של פגיעות חשיפת מידע זו המשפיעה על תשתית שירותי הענן שלנו.
אם עדכונים עבור CVE-2019-1125 \| פגיעות גילוי מידע אודות הליבה של Windows פורסמו ב- 9 ביולי 2019, מדוע הפרטים פורסמו ב- 6 באוגוסט 2019?
מיד כשנודע לנו על בעיה זו, פעלנו במהירות כדי לטפל בה ולפרסם עדכון. אנו מאמינים מאוד בשותפויות הדוקות עם חוקרים ושותפים בתעשייה כדי להפוך את הלקוחות לבטוחים יותר, ולא פרסמנו פרטים עד יום שלישי, 6 באוגוסט, בהתאם לנוהלי גילוי פגיעויות מתואמים.
היכן אוכל למצוא את ההדרכה מבוססת התרחישים לקביעת הפעולות הדרושות כדי לצמצם פגיעות הפסקה אסינכרונית של Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135)?
ניתן למצוא הדרכה נוספת בהדרכה של Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי.
האם עליי להפוך את Hyper-Threading ללא זמין עבור פגיעות הפסקת אסנכרוני של Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) במכשיר שלי?
ניתן למצוא הדרכה נוספת בהדרכה של Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי.
האם יש דרך להשבית את היכולת Intel Transactional Synchronization Extensions (Intel TSX)?
ניתן למצוא הדרכה נוספת בהנחיות להשבתת היכולת של Intel Transactional Synchronization Extensions (Intel TSX).
חומרי עזר
כתב ויתור על מידע של ספקים חיצוניים
מוצרי צד שלישי שבהם דן מאמר זה מיוצרים על-ידי חברות שאינן תלויות ב- Microsoft. אנחנו לא נושאים בכל אחריות, משתמעת או אחרת, לגבי הביצועים או המהימנות של מוצרים אלה.
אנו מספקים את פרטי הקשר של ספקים חיצוניים כדי לסייע לך לאתר תמיכה טכנית. פרטי קשר אלה עשויים להשתנות ללא הודעה. איננו מתחייבים שפרטי הקשר של ספק חיצוני זה יהיו מדויקים.