KB4073119: הדרכה עבור מומחי IT להגנה מפני פגיעויות ערוץ צדדי של מיקרו-ארכיטקטורות וביצוע ספקולטיבי המבוססות על סיליקון

חל על
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

יומן רישום שינויים
שנה תאריך תיאור השינוי
19 ביולי 2023
  • תוקן המידע של MMIO במקטע "הגדרות צמצום סיכונים עבור לקוחות Windows"
אוגוסט 8, 2023
  • הוסר תוכן אודות CVE-2022-23816 מכיוון שמספר ה-CVE אינו בשימוש
אוגוסט 9, 2023
  • נוסף "בלבול מסוג סניף" תחת המקטע "פגיעויות"
  • עודכן ה- "CVE-2022-23825 | מקטע הרישום AMD CPU Branch Type Confusion (BTC)"
  • נוסף "CVE-2023-20569 | AMD CPU Return Address Predictor" למקטע "סיכום"
  • נוסף הלחצן "CVE-2023-20569 | מקטע הרישום AMD CPU Return Address Predictor"
9 באפריל 2024
  • נוסף CVE-2022-0001 | הזרקת היסטוריית סניפים של Intel
אפריל 16, 2024
  • נוסף הסעיף "הפיכת צמצום סיכונים מרובים לזמינים"

Summary

מאמר זה מספק הדרכה עבור סוג חדש של פגיעויות ערוץ צדדי של מיקרו-ארכיטקטורה וביצוע ספקולטיבי המבוססות על סיליקון, המשפיעות על מעבדים ומערכות הפעלה מודרניים רבים. זה כולל את Intel, AMD ו-ARM. פרטים ספציפיים עבור פגיעויות מבוססות סיליקון אלה ניתן למצוא ב- ADVs (ייעוץ אבטחה) ו- CVEs (פגיעויות וחשיפות נפוצות) הבאים:

חשוב

בעיה זו משפיעה גם על מערכות הפעלה אחרות, כגון Android, Chrome, iOS ו- macOS. לכן, אנו ממליצים ללקוחות לקבל הדרכה מהספקים האלה.

פרסמנו כמה עדכונים כדי לסייע בצמצום פגיעויות אלה. נקטנו גם בפעולות לאבטחת שירותי הענן שלנו. עיין בסעיפים הבאים לקבלת פרטים נוספים.

עדיין לא קיבלנו מידע שמציין שנעשה שימוש בפגיעויות אלה כדי לתקוף לקוחות. אנו עובדים בשיתוף פעולה הדוק עם שותפים בתעשייה כולל יצרני שבבים, יצרני ציוד מקורי לחומרה וספקי יישומים כדי להגן על הלקוחות. כדי לקבל את כל ההגנות הזמינות, נדרשים עדכוני קושחה (מיקרו-קוד) ותוכנה. הדבר כולל מיקרו-קוד מיצרני ציוד מקורי של מכשירים, ובמקרים מסוימים, עדכונים לתוכנת אנטי-וירוס.

מאמר זה מטפל בפגיעויות הבאות:

Windows Update יספק גם צמצום סיכונים של Internet Explorer ו- Edge. נמשיך לשפר את צמצום הסיכונים כנגד סוג זה של פגיעויות.

כדי ללמוד עוד אודות סוג זה של פגיעויות, עיין בנושאים הבאים:

פגיעויות

פגיעות של דגימת נתונים מיקרו-ארכיטקטונית

ב- 14 במאי 2019, Intel פרסמה מידע על מחלקת משנה חדשה של פגיעויות ערוץ צדדי של ביצוע ספקולטיבי הידועות כדגימת נתונים של מיקרו-ארכיטקטורים. פגיעויות אלה מטופלות ב- CVEs הבאים:

חשוב

בעיות אלו ישפיעו על מערכות הפעלה אחרות, כגון Android, Chrome, iOS, ו- MacOS. אנו ממליצים לך לקבל הדרכה מהספקים המתאימים.

הפצנו עדכונים כדי לסייע בהפחתת פגיעויות אלה. כדי לקבל את כל ההגנות הזמינות, נדרשים עדכוני קושחה (מיקרו-קוד) ותוכנה. הדבר עשוי לכלול מיקרו-קוד מיצרני ציוד מקורי של מכשירים. במקרים מסוימים, להתקנת עדכונים אלה תהיה השפעה על הביצועים. פעלנו גם לאבטחת שירותי הענן שלנו. מומלץ מאוד לפרוס עדכונים אלה.

לקבלת מידע נוסף על בעיה זו, עיין בסעיף הבא של Security Advisory והשתמש בהדרכה המבוססת על תרחישים כדי לקבוע את הפעולות הדרושות כדי להפחית את האיום:

הערה

מומלץ להתקין את כל העדכונים האחרונים של Windows Update לפני התקנת עדכוני מיקרו-קוד.

פגיעות של Spectre Variant 1

ב-6 באוגוסט 2019, Intel פרסמה פרטים על פגיעות של גילוי מידע אודות הליבה של Windows. פגיעות זו היא וריאציה של פגיעות הערוץ הצדדי של ההפעלה המבצעת של Spectre Variant 1 והוקצתה לה CVE-2019-1125.

ב- 9 ביולי 2019 פרסמנו עדכוני אבטחה עבור מערכת ההפעלה Windows כדי לסייע בצמצום הבעיה. שים לב שעיכבנו את תיעוד ההפחתה הזו בפומבי עד לחשיפה המתואמת של התעשייה ביום שלישי, 6 באוגוסט 2019.

לקוחות שהפעלת את Windows Update והחילו את עדכוני האבטחה שהופצו ב-9 ביולי, 2019 מוגנים באופן אוטומטי. אין צורך בקביעת תצורה נוספת.

הערה

פגיעות זו אינה דורשת עדכון מיקרו-קוד מיצרן המכשיר (OEM) שלך.

לקבלת מידע נוסף על פגיעות זו ועל עדכונים ישימים, עיין במדריך עדכוני האבטחה של Microsoft:

פגיעות הפסקת אסנכרוני של טרנזקציה

ב-12 בנובמבר 2019, Intel פרסמה מדריך טכני בנוגע לפגיעות הפסקת אסנכרוני של Intel Transactional Synchronization Extensions (Intel TSX) שהוקצתה לה CVE-2019-11135. פרסמנו עדכונים כדי לסייע בהפחתת הפגיעות הזו. כברירת מחדל, הגנות מערכת ההפעלה מופעלות במהדורות מערכת ההפעלה Windows Client.

פגיעות של דגימת נתונים מיושנת של MMIO

ב-14 ביוני 2022, פרסמנו ADV220002 | הדרכה של Microsoft לגבי פגיעויות נתונים ישנים של מעבד Intel MMIO. פגיעויות אלה מוקצות ב- CVEs הבאים:

פעולות מומלצות

עליך לבצע את הפעולות הבאות כדי לסייע בהגנה מפני פגיעויות אלה:

  1. החל את כל העדכונים הזמינים למערכת ההפעלה Windows, כולל עדכוני האבטחה החודשיים של Windows.
  2. החל את עדכון הקושחה (מיקרו-קוד) הרלוונטי שסופק על-ידי יצרן המכשיר.
  3. הערכת הסיכון לסביבה שלך בהתבסס על המידע המסופק בהודעות ADV180002, ADV180012, ADV190013 ו- ADV220002 של Microsoft , בנוסף למידע המפורט במאמר זה.
  4. לנקוט פעולה כנדרש באמצעות ההודעות המינוריות ומידע מפתח הרישום המופיעים במאמר זה.

הערה

לקוחות משטח יקבלו עדכון מיקרו-קוד באמצעות Windows Update. לקבלת רשימה של עדכוני הקושחה (מיקרו-קוד) האחרונים הזמינים עבור מכשיר משטח, ראה KB4073065.

סוג הסתעפות בלבול

ב-12 ביולי 2022, פרסמנו את CVE-2022-23825 | בלבול בסוג הענף של מעבד AMD , המתאר כי כינויים בחיזוי הענף עלולים לגרום למעבדי AMD מסוימים לחזות סוג ענף שגוי. בעיה זו עלולה להוביל לחשיפת מידע.

כדי לסייע בהגנה מפני פגיעות זו, מומלץ להתקין עדכוני Windows שמתוארכים ליולי 2022 או לאחר מכן לבצע פעולה כנדרש על-ידי CVE-2022-23825 ומידע מפתח הרישום המסופק במאמר Knowledge Base זה.

לקבלת מידע נוסף, עיין בעלון האבטחה AMD-SB-1037 .

מנבא כתובת החזרה

ב-8 באוגוסט 2023, פרסמנו את CVE-2023-20569 | מנבא כתובת החזרה של מעבד AMD (המכונה גם Inception) המתאר מתקפת ערוץ צדדי ספקולטיבית חדשה שיכולה לגרום לביצוע ספקולטיבי בכתובת הנשלטת על-ידי תוקף. בעיה זו משפיעה על מעבדי AMD מסוימים ועלולה להוביל לחשיפת מידע.

כדי לסייע בהגנה מפני פגיעות זו, אנו ממליצים להתקין עדכוני Windows שמתוארכים לאוגוסט 2023 או לאחר מכן לבצע פעולה כנדרש על-ידי CVE-2023-20569 ומידע מפתח הרישום המסופק במאמר Knowledge Base זה.

לקבלת מידע נוסף, עיין בעלון האבטחה AMD-SB-7005 .

הזרקת היסטוריית ענפים

ב-9 באפריל 2024 פרסמנו את CVE-2022-0001 | הזרקת היסטוריית ענף של אינטל המתארת הזרקת היסטוריית ענף (BHI) שהיא צורה ספציפית של BTI תוך-מצב. פגיעות זו מתרחשת כאשר תוקף עשוי לטפל בהיסטוריית הענף לפני מעבר ממצב משתמש למצב מפקח (או ממצב VMX שאינו root/אורח למצב root). מניפולציה זו עלולה לגרום למנבא ענף עקיף לבחור ערך מנבא ספציפי עבור ענף עקיף, וגאדג'ט גילוי ביעד החזוי יבוצע באופן ארעי. זה עשוי להיות אפשרי מכיוון שהיסטוריית הענף הרלוונטית עשויה להכיל ענפים שנלקחו בהקשרי אבטחה קודמים, ובפרט, מצבי חיזוי אחרים.

הגדרות צמצום סיכונים עבור לקוחות Windows

יעורי אבטחה (ADV) ו- CVEs מספקים מידע על הסיכון הנשקף מפגיעות אלה, וכיצד הם עוזרים לך לזהות את מצב ברירת המחדל של צמצום סיכונים עבור מערכות לקוח של Windows. הטבלה הבאה מסכמת את הדרישה למיקרו-קוד CPU ואת מצב ברירת המחדל של צמצום הסיכונים בלקוחות Windows.

CVE דורש מיקרו-קוד/קושחה של CPU? מצב ברירת מחדל של צמצום סיכונים
CVE-2017-5753 לא זמין כברירת מחדל (אין אפשרות להפוך ללא זמין)
עיין ADV180002 לקבלת מידע נוסף.
CVE-2017-5715 כן זמינה כברירת מחדל. משתמשים של מערכות המבוססות על מעבדי AMD צריכים לראות שאלות נפוצות #15 ומשתמשים של מעבדי ARM צריכים לראות שאלות נפוצות #20 ב ADV180002 לפעולה נוספת ומאמר KB זה לקבלת הגדרות מפתח רישום רלוונטיות.
הערה כברירת מחדל, Retpoline מופעל עבור מכשירים שבהם פועלת מערכת ההפעלה Windows 10, גירסה 1809 או גירסה חדשה יותר, אם Spectre Variant 2 (CVE-2017-5715) מופעל. לקבלת מידע נוסף, לגבי Retpoline, עקוב אחר ההדרכה ב- צמצום משתנה 2 של spectre עם Retpoline ב- רשומת בלוג של Windows .
CVE-2017-5754 לא זמין כברירת מחדל
עיין ADV180002 לקבלת מידע נוסף.
CVE-2018-3639 אינטל: כן
AMD: לא
ARM: כן
Intel ו-AMD: לא זמין כברירת מחדל. עיין ADV180012 לקבלת מידע נוסף ובמאמר KB זה לקבלת הגדרות מפתח רישום רלוונטיות.
ARM: מופעל כברירת מחדל ללא אפשרות להפוך ללא זמין.
CVE-2019-11091 אינטל: כן זמינה כברירת מחדל.
עיין ADV190013 לקבלת מידע נוסף ועיין במאמר זה לקבלת הגדרות מפתח רישום רלוונטיות.
CVE-2018-12126 אינטל: כן זמינה כברירת מחדל.
עיין ADV190013 לקבלת מידע נוסף ועיין במאמר זה לקבלת הגדרות מפתח רישום רלוונטיות.
CVE-2018-12127 אינטל: כן זמינה כברירת מחדל.
עיין ADV190013 לקבלת מידע נוסף ועיין במאמר זה לקבלת הגדרות מפתח רישום רלוונטיות.
CVE-2018-12130 אינטל: כן זמינה כברירת מחדל.
עיין ADV190013 לקבלת מידע נוסף ועיין במאמר זה לקבלת הגדרות מפתח רישום רלוונטיות.
CVE-2019-11135 אינטל: כן זמינה כברירת מחדל.
ראה CVE-2019-11135 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות.
CVE-2022-21123 (חלק מ-MMIO ADV220002) אינטל: כן Windows 10, גירסה 1809 ואילך: זמינה כברירת מחדל.
Windows 10, גרסה 1607 וגירסאות קודמות: לא זמין כברירת מחדל.
ראה CVE-2022-21123 לקבלת מידע נוסף ומאמר זה עבור הגדרות מפתח הרישום הרלוונטיות.
CVE-2022-21125 (חלק מ-MMIO ADV220002) אינטל: כן Windows 10, גירסה 1809 ואילך: זמינה כברירת מחדל.
Windows 10, גרסה 1607 וגירסאות קודמות: לא זמין כברירת מחדל.
ראה CVE-2022-21125 לקבלת מידע נוסף.
CVE-2022-21127 (חלק מ-MMIO ADV220002) אינטל: כן Windows 10, גירסה 1809 ואילך: זמינה כברירת מחדל.
Windows 10, גרסה 1607 וגירסאות קודמות: לא זמין כברירת מחדל.
ראה CVE-2022-21127 לקבלת מידע נוסף.
CVE-2022-21166 (חלק מ-MMIO ADV220002) אינטל: כן Windows 10, גירסה 1809 ואילך: זמינה כברירת מחדל.
Windows 10, גרסה 1607 וגירסאות קודמות: לא זמין כברירת מחדל.
ראה CVE-2022-21166 לקבלת מידע נוסף.
CVE-2022-23825 (בלבול בסוג ענף CPU של AMD) AMD: לא ראה CVE-2022-23825 לקבלת מידע נוסף ומאמר זה עבור הגדרות מפתח הרישום הרלוונטיות.
CVE-2023-20569
(מנבא כתובת החזרה של מעבד AMD)
AMD: כן ראה CVE-2023-20569 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח הרישום הרלוונטיות.
CVE-2022-0001 אינטל: לא לא זמין כברירת מחדל.
ראה CVE-2022-0001 לקבלת מידע נוסף ומאמר זה לקבלת הגדרות מפתח רישום רלוונטיות.

הערה

כברירת מחדל, הפעלת צמצום סיכונים כבוי עשויה להשפיע על ביצועי המכשיר. השפעת הביצועים בפועל תלויה בגורמים מרובים, כגון ערכת השבבים הספציפית במכשיר ועומסי העבודה הפועלים.

הגדרות רישום

אנו מספקים את פרטי הרישום הבאים כדי לאפשר צמצום סיכונים שאינם זמינים כברירת מחדל, כפי שמתועד בבעיות מינוריות אבטחה (ADV) וב- CVE. בנוסף, אנו מספקים הגדרות מפתח רישום עבור משתמשים שמעוניינים להפוך את צמצום הסיכונים ללא זמין כאשר הדבר ישים עבור לקוחות Windows.

חשוב

סעיף, שיטה או משימה אלה כוללים שלבים שמנחים כיצד לשנות את הרישום. עם זאת, עלולות להתרחש בעיות חמורות אם תשנה את הרישום בצורה שגויה. לפיכך, עליך להקפיד לעקוב אחר השלבים בצורה מדויקת. לקבלת הגנה נוספת, גבה את הרישום לפני שתשנה אותו. לאחר מכן, תוכל לשחזר את הרישום במקרה של בעיה. לקבלת מידע נוסף על אופן הגיבוי והשחזור של הרישום, עיין במאמר הבא במאגר הידע Microsoft Knowledge Base:

322756 כיצד לגבות ולשחזר את הרישום ב- Windows

ניהול צמצום סיכונים עבור CVE-2017-5715 (Spectre Variant 2) ו- CVE-2017-5754 (Meltdown)

חשוב

כברירת מחדל, Retpoline מופעל במכשירי Windows 10, גירסה 1809 אם Spectre, Variant 2 (CVE-2017-5715) מופעל. הפיכת Retpoline לזמין בגרסה העדכנית ביותר של Windows 10 עשויה לשפר את הביצועים במכשירים שבהם פועל Windows 10, גירסה 1809 עבור Spectre variant 2, במיוחד במעבדים ישנים יותר.

כדי לאפשר צמצום סיכונים המוגדרים כברירת מחדל עבור CVE-2017-5715 (Spectre Variant 2) ו- CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
כדי להשבית צמצום סיכונים עבור CVE-2017-5715 (Spectre Variant 2) ו- CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.

הערה

ערך 3 מדויק עבור FeatureSettingsOverrideMask עבור ההגדרות 'הפעל' ו'השבת'. (עיין בסעיף 'שאלות נפוצות' לקבלת פרטים נוספים אודות מפתחות רישום.)

ניהול צמצום סיכונים עבור CVE-2017-5715 (Spectre Variant 2)
**כדי להשבית צמצום סיכונים עבור CVE-2017-5715 (Spectre Variant 2 ):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
כדי לאפשר צמצום סיכונים המוגדרים כברירת מחדל עבור CVE-2017-5715 (Spectre Variant 2) ו- CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
מעבדי AMD ו- ARM בלבד: הפעל צמצום סיכונים מלא עבור CVE-2017-5715 (Spectre Variant 2)

כברירת מחדל, הגנה על משתמש לליבה עבור CVE-2017-5715 אינה זמינה עבור מעבדי AMD ו- ARM. עליך להפוך את צמצום הסיכונים לזמין כדי לקבל הגנות נוספות עבור CVE-2017-5715. לקבלת מידע נוסף, ראה שאלות נפוצות #15 ב - ADV180002 עבור מעבדי AMD ושאלות נפוצות #20 ב - ADV180002 עבור מעבדי ARM.

הפוך הגנה ממשתמש לליבה לזמינה במעבדי AMD ו- ARM יחד עם הגנות אחרות עבור CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
ניהול צמצום סיכונים עבור CVE-2018-3639 (עקיפה ספקולטיבית של Store), CVE-2017-5715 (Spectre Variant 2) ו- CVE-2017-5754 (Meltdown)
כדי לאפשר צמצום סיכונים עבור CVE-2018-3639 (עקיפה ספקולטיבית של Store), צמצום סיכונים המוגדרים כברירת מחדל עבור CVE-2017-5715 (Spectre Variant 2) ו- CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
הערה: מעבדי AMD אינם פגיעים ל- CVE-2017-5754 (Meltdown). מפתח רישום זה משמש במערכות עם מעבדי AMD כדי לאפשר צמצום סיכונים המוגדרים כברירת מחדל עבור CVE-2017-5715 במעבדי AMD ואת צמצום הסיכונים עבור CVE-2018-3639.
כדי להשבית צמצום סיכונים עבור CVE-2018-3639 (עקיפה ספקולטיבית של Store) *ו* צמצום סיכונים עבור CVE-2017-5715 (Spectre Variant 2) ו- CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
מעבדי AMD בלבד: אפשר צמצום סיכונים מלא עבור CVE-2017-5715 (Spectre Variant 2) ו- CVE 2018-3639 (עקיפה ספקולטיבית של Store)

כברירת מחדל, הגנה על משתמש לליבה עבור CVE-2017-5715 אינה זמינה עבור מעבדי AMD. הלקוחות חייבים להפוך את צמצום הסיכונים לזמין כדי לקבל הגנות נוספות עבור CVE-2017-5715.  לקבלת מידע נוסף, ראה שאלות נפוצות #15 ב ADV180002.

אפשר הגנה ממשתמש לליבה במעבדי AMD יחד עם הגנות אחרות עבור CVE 2017-5715 והגנות עבור CVE-2018-3639 (עקיפת חנות ספקולטיבית):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
ניהול פגיעות הפסקה אסינכרונית של טרנזקציות, דגימת נתונים מיקרו-ארכיטקטונית, Spectre, Meltdown, השבתת מעקף ספקולטיבי של החנות (SSBD) ותקלה במסוף L1 (L1TF)
כדי לאפשר צמצום סיכונים עבור Intel Transactional Synchronization Extensions (Intel TSX), פגיעות הפסקה אסינכרונית של טרנזקציות (CVE-2019-11135) ודגימת נתונים של מיקרו-ארכיטקטורה ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) יחד עם Spectre (CVE-2017-550) גרסאות 753 & CVE-2017-5715) ו- Meltdown (CVE-2017-5754), כולל השבתה ספקולטיבית של מעקף Store (SSBD) (CVE-2018-3639) וכן תקלת מסוף L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 ו- CVE-2018-3646) מבלי להפוך את Hyper-Threading ללא זמין:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
אם התכונה Hyper-V מותקנת, הוסף את הגדרת הרישום הבאה:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
אם זהו מארח Hyper-V ועדכוני הקושחה הוחלו: כבה באופן מלא את כל המחשבים הווירטואליים. פעולה זו מאפשרת להחיל את צמצום הסיכונים הקשור לקושחה על המחשב המארח לפני הפעלת המחשבים הווירטואליים. לכן, גם המחשבים הווירטואליים מתעדכנים בעת הפעלתם מחדש.
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
כדי לאפשר צמצום סיכונים עבור Intel Transactional Synchronization Extensions (Intel TSX), פגיעות הפסקה אסינכרונית של טרנזקציות (CVE-2019-11135) ודגימת נתונים של מיקרו-ארכיטקטורה ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) יחד עם Spectre (CVE-2017-550) גרסאות 753 & CVE-2017-5715) ו- Meltdown (CVE-2017-5754), כולל השבתה ספקולטיבית של מעקף Store (SSBD) (CVE-2018-3639) וכן תקלת מסוף L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 ו- CVE-2018-3646) כאשר Hyper-Threading מושבת:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
אם התכונה Hyper-V מותקנת, הוסף את הגדרת הרישום הבאה:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
אם זהו מארח Hyper-V ועדכוני הקושחה הוחלו: כבה באופן מלא את כל המחשבים הווירטואליים. פעולה זו מאפשרת להחיל את צמצום הסיכונים הקשור לקושחה על המחשב המארח לפני הפעלת המחשבים הווירטואליים. לכן, גם המחשבים הווירטואליים מתעדכנים בעת הפעלתם מחדש.
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
כדי להשבית צמצום סיכונים עבור Intel® Transactional Synchronization Extensions (Intel® TSX), פגיעות הפסקה אסינכרונית של טרנזקציות (CVE-2019-11135) ודגימת נתונים של מיקרו-ארכיטקטורה ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) יחד עם Spectre (CVE-2017-5753 & CVE-2017-5715) ו- Meltdown (CVE-2017-5754), כולל השבתה ספקולטיבית של מעקף Store (SSBD) (CVE-2018-3639) וכן תקלת מסוף L1 (L1TF) (CVE-2018-3615, CVE-2018-3620, וכן CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
הפעל מחדש את המכשיר כדי שהשינויים ייכנסו לתוקף.
CVE-2022-23825 \| בלבול מסוג ענף CPU של AMD (BTC)

כדי להפעיל את צמצום הסיכונים עבור CVE-2022-23825 במעבדי AMD:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

כדי להיות מוגן באופן מלא, ייתכן שהלקוחות יצטרכו גם להפוך Hyper-Threading ללא זמין (המכונה גם Multi Threading בו-זמנית (SMT)). עיין KB4073757 לקבלת הדרכה להגנה על מכשירי Windows.

CVE-2023-20569 \| מנבא כתובת החזרה של מעבד AMD

כדי לאפשר את צמצום הסיכונים עבור CVE-2023-20569 במעבדי AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| הזרקת היסטוריית סניפים של Intel

כדי לאפשר את צמצום הסיכונים עבור CVE-2022-0001 במעבדי אינטל:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

הפיכת צמצום סיכונים מרובה לזמין

כדי לאפשר צמצום סיכונים מרובים, עליך להוסיף את הערך REG_DWORD של כל צמצום סיכונים יחד.

לדוגמה:


צמצום סיכונים עבור פגיעות הפסקה אסינכרונית של טרנזקציות, דגימת נתונים מיקרו-ארכיטקטונית, Spectre, Meltdown, MMIO, השבתת מעקף ספקולטיבי של החנות (SSBD) ותקלה במסוף L1 (L1TF) עם Hyper-Threading מושבת reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
הערה 8264 (במספר עשרוני) = 0x2048 (בהקסדצימאלי)
כדי להפוך את BHI לזמין יחד עם הגדרות קיימות אחרות, יהיה עליך להשתמש בסיבית OR של הערך הנוכחי עם 8,388,608 (0x800000).
0x800000 OR 0x2048(8264 במספר עשרוני) והוא יהפוך ל- 8,396,872 (0x802048). אותו דבר עם FeatureSettingsOverrideMask.
צמצום סיכונים עבור CVE-2022-0001 במעבדי Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
צמצום משולב reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

ודא שההגנות מופעלות

כדי לעזור לוודא שההגנות זמינות, פרסמנו קובץ Script של PowerShell שניתן להפעיל במכשירים שלך. התקן והפעל את קובץ ה- Script באמצעות אחת מהשיטות הבאות.

שיטה 1: אימות PowerShell באמצעות גלריית PowerShell (Windows Server 2016 או WMF 5.0/5.1)
התקן את מודול PowerShell:
> PS Install-Module SpeculationControl
הפעל את מודול PowerShell כדי לוודא שהגנות זמינות:
> נ.ב # שמור את מדיניות הביצוע הנוכחית כדי שניתן יהיה לאפס אותה
> נ.ב $SaveExecutionPolicy = Get-ExecutionPolicy
> PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser
> PS Import-Module SpeculationControl
> נ.ב Get-SpeculationControlSettings
> נ.ב # איפוס מדיניות הביצוע למצב המקורי
> PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
שיטה 2: אימות PowerShell באמצעות הורדה מ- Technet (גירסאות קודמות של מערכת ההפעלה וגירסאות קודמות של WMF)
התקן את מודול PowerShell מתוך Technet ScriptCenter:
עבור אל https://aka.ms/SpeculationControlPS
הורד SpeculationControl.zip לתיקיה מקומית.
חלץ את התוכן לתיקיה מקומית, לדוגמה C:\ADV180002
הפעל את מודול PowerShell כדי לוודא שהגנות זמינות:
הפעל את PowerShell ולאחר מכן (תוך שימוש בדוגמה הקודמת) העתק והפעל את הפקודות הבאות:
> נ.ב # שמור את מדיניות הביצוע הנוכחית כדי שניתן יהיה לאפס אותה
> נ.ב $SaveExecutionPolicy = Get-ExecutionPolicy
> PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> CD C:\ADV180002\SpeculationControl
> PS Import-Module .\SpeculationControl.psd1
> נ.ב Get-SpeculationControlSettings
> נ.ב # איפוס מדיניות הביצוע למצב המקורי
> PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

לקבלת הסבר מפורט על הפלט של קובץ ה- Script של PowerShell, עיין במאמר KB4074629.

שאלות נפוצות

כיצד אוכל לדעת אם יש לי את הגירסה הנכונה של מיקרו-קוד ה- CPU?

המיקרו-קוד מועבר באמצעות עדכון קושחה. עליך לבדוק עם יצרני ה- CPU (ערכת השבבים) והמכשירים שלך לגבי הזמינות של עדכוני אבטחת הקושחה הישימים עבור המכשיר הספציפי שלהם, כולל הדרכה למהדורת המיקרו-קוד של Intels.

מערכת ההפעלה שלי לא מופיעה ברשימה. מתי אוכל לצפות להפצת התיקון?

טיפול בפגיעות של חומרה באמצעות עדכון תוכנה טומן בתוכו אתגרים משמעותיים. כמו כן, צמצום סיכונים עבור מערכות הפעלה ישנות יותר דורש שינויים נרחבים בארכיטקטורה. אנו פועלים יחד עם יצרני השבבים שהושפעו כדי לקבוע את הדרך הטובה ביותר לספק צמצומי סיכונים, שייתכן שייסופקו בעדכונים עתידיים.

היכן אוכל למצוא עדכוני קושחה או חומרה של משטח?

עדכונים עבור מכשירי Microsoft משטח יישלחו ללקוחות דרך Windows Update יחד עם העדכונים עבור מערכת ההפעלה Windows. לקבלת רשימה של עדכוני קושחה (מיקרו-קוד) זמינים עבור מכשיר משטח, ראה KB4073065.

אם המכשיר שלך אינו של Microsoft החל קושחה מיצרן המכשיר. לקבלת מידע נוסף, פנה ליצרן מכשיר OEM.

יש לי ארכיטקטורת x86, אבל אני לא רואה שמוצע עדכון. האם אקבל אחד?

בפברואר ובמרץ 2018, Microsoft פרסמה הגנה נוספת עבור כמה מערכות המבוססות על x86. לקבלת מידע נוסף, עיין ב KB4073757ובעלון היידוע של Microsoft בנושא אבטחה ADV180002.

היכן אוכל למצוא עדכונים למערכת ההפעלה והקושחה (מיקרו-קוד) של Microsoft HoloLens?

עדכונים ל- Windows 10 עבור HoloLens זמינים ללקוחות HoloLens באמצעות Windows Update.

לאחר החלת העדכון של פברואר 2018 אבטחת Windows, לקוחות HoloLens לא צריכים לנקוט פעולה נוספת כדי לעדכן את קושחת המכשיר שלהם. צמצום סיכונים אלה ייכללו גם בכל המהדורות העתידיות של Windows 10 עבור HoloLens.

לא התקנתי אף אחד מעדכוני 'אבטחה בלבד' של 2018. אם אתקין את עדכוני האבטחה בלבד האחרונים של 2018, האם אהיה מוגן מפני הפגיעויות המתוארות?

לא. עדכוני אבטחה בלבד אינם מצטברים. בהתאם לגרסת מערכת ההפעלה שבה אתה משתמש, יהיה עליך להתקין כל עדכוני 'אבטחה בלבד' חודשיים כדי להיות מוגן מפני פגיעויות אלה. לדוגמה, אם אתה משתמש ב- Windows 7 עבור מערכות 32 סיביות במעבד Intel מושפע, עליך להתקין את כל עדכוני האבטחה בלבד. מומלץ להתקין עדכוני אבטחה אלה בלבד לפי סדר ההפצה.

הערה גירסה קודמת של שאלות נפוצות אלה ציינה באופן שגוי שעדכון האבטחה בלבד של פברואר כולל את תיקוני האבטחה שהופצו בינואר. למעשה, זה לא.

אם אחיל אחד מעדכוני האבטחה הרלוונטיים לפברואר, האם הם ישביתו את ההגנות עבור CVE-2017-5715 באותו אופן שבו 4078130 בעדכון האבטחה?

לא. עדכון אבטחה 4078130 היה תיקון ספציפי למניעת אופני פעולה בלתי צפויים של המערכת, בעיות ביצועים ו/או אתחולים מחדש בלתי צפויים לאחר התקנת מיקרו-קוד. החלת עדכוני האבטחה של פברואר במערכות הפעלה של לקוח Windows מאפשרת את כל שלושת צמצום הסיכונים.

שמעתי ש- Intel פרסמה עדכונים למיקרו-קוד. היכן אוכל למצוא אותם?

Intel הכריזה לאחרונה כי היא השלימה את בדיקות האימות שלה והחלה לפרסם מיקרו-קוד לפלטפורמות CPU חדשות יותר. Microsoft מציעה עדכונים למיקרו-קוד שאומתו על-ידי Intel לגבי Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 מפרט מאמרי Knowledge Base ספציפיים לפי גירסת Windows. כל מאמר KB ספציפי מכיל את עדכוני המיקרו-קוד הזמינים של Intel לפי CPU.

בעיה ידועה: משתמשים מסוימים עלולים להיתקל בבעיות קישוריות רשת או לאבד את הגדרות כתובת ה- IP לאחר התקנת עדכון האבטחה של 13 במרץ 2018 (KB4088875)

בעיה זו נפתרה ב KB4093118.

שמעתי ש- AMD פרסמה עדכונים למיקרו-קוד. היכן ניתן למצוא ולהתקין עדכונים אלה עבור המערכת שלי?

AMD הודיעה לאחרונה שהיא החלה לשחרר מיקרו-קוד עבור פלטפורמות CPU חדשות יותר סביב Spectre Variant 2 (CVE-2017-5715 "הזרקת יעד הסתעפות"). לקבלת מידע נוסף, עיין בדף 'עדכונים אבטחה' של AMDו'סקירה טכנית של AMD: קווים מנחים לארכיטקטורה סביב בקרת ענף עקיפה'. אלה זמינים בערוץ הקושחה של יצרני OEM.

אני משתמש בעדכון מאפריל 2018 של Windows 10 (גירסה 1803). האם יש מיקרו-קוד של Intel זמין עבור המכשיר שלי? היכן אוכל למצוא אותו?

אנו מציעים עדכונים למיקרו-קוד שאומתו על-ידי Intel לגבי Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection "). כדי לקבל את העדכונים האחרונים למיקרו-קוד של Intel באמצעות Windows Update, יש להתקין את מיקרו-קוד של Intel במכשירים שבהם פועלת מערכת ההפעלה של Windows 10 לפני השדרוג בעדכון אפריל 2018 (גירסה 1803) של Windows 10.

עדכון מיקרו-קוד יהיה זמין ישירות מתוך קטלוג אם לא הותקן במכשיר לפני השדרוג של מערכת ההפעלה. מיקרו-קוד של Intel זמין באמצעות Windows Update, WSUS או קטלוג Microsoft Update. לקבלת הוראות הורדה ומידע נוסף, ראה KB4100347.

היכן אוכל למצוא מידע על פגיעויות הערוץ הצדדי החדשות של ביצוע ספקולטיבי (מעקף ספקולטיבי של Store - CVE-2018-3639 וקריאת רישום מערכת מתחזה - CVE-2018-3640)?

לקבלת מידע נוסף, עיין במשאבים הבאים:

היכן אוכל למצוא מידע נוסף אודות תמיכת Windows עבור השבתה ספקולטיבית של מעקף Store (SSBD) במעבדי Intel

לקבלת פרטים, עיין בסעיפים "פעולות מומלצות" ו"שאלות נפוצות" ב ADV180012 | הדרכה של Microsoft לעקיפה ספקולטיבית של Store.

כיצד ניתן לבצע בדיקה אם SSBD זמין או מושבת?

כדי לאמת את המצב של SSBD, קובץ ה- Script של Get-SpeculationControlSettings PowerShell עודכן כדי לזהות את המעבדים המושפעים, את המצב של עדכוני מערכת ההפעלה SSBD ואת מצב המיקרו-קוד של המעבד, אם רלוונטי. לקבלת מידע נוסף וכדי להשיג את קובץ ה- Script של PowerShell, ראה KB4074629.

שמעתי שהוכרז על Lazy FP State Restore (CVE-2018-3665). האם מיקרוסופט תשחרר צמצום סיכונים עבורו?

ב-13 ביוני 2018, הוכרזה פגיעות נוספת הקשורה לביצוע ספקולטיבי בערוץ צדדי, הידועה בשם Lazy FP State Restore, והוקצתה לה CVE-2018-3665. אין צורך בהגדרות תצורה (רישום) עבור שחזור FP עצל.

לקבלת מידע נוסף על פגיעות זו ולפעולות מומלצות, עיין ב- Security Advisory ADV180016 | הדרכה של Microsoft עבור שחזור מצב FP עצלן.

הערה

אין צורך בהגדרות תצורה (רישום) עבור שחזור FP עצל.

שמעתי ש-CVE-2018-3693 (Bounds Check Bypass Store) קשור ל-Spectre. האם מיקרוסופט תשחרר צמצום סיכונים עבורו?

Bounds Check Bypass Store (BCBS) נחשפה ב-10 ביולי 2018 והוקצתה CVE-2018-3693. אנו מחשיבים את BCBS כשייך לאותה מחלקת פגיעויות כמו מעקף בדיקת גבולות (גרסה 1). בשלב זה, איננו מודעים לשום מופע של BCBS בתוכנה שלנו, אך אנו ממשיכים לחקור את מחלקת הפגיעות הזו ונעבוד עם שותפים בתעשייה כדי לשחרר צמצומי סיכונים כנדרש. אנו ממשיכים לעודד חוקרים להגיש כל ממצא רלוונטי לתוכנית הפרסים של הערוץ הצדדי לביצוע ספקולטיבי של Microsoft, כולל כל מופע הניתן לניצול של BCBS. מפתחי תוכנה צריכים לעיין בהנחיות למפתחים שעודכנו עבור BCBS ב https://aka.ms/sescdevguide.

שמעתי שנחשפה תקלת מסוף L1 (L1TF). היכן ניתן למצוא מידע נוסף עליו ועל התמיכה של Windows עבורו?

ב-14 באוגוסט 2018 הוכרז על תקלת מסוף L1 (L1TF) והוקצו לה מספר CVEs. ניתן להשתמש בפגיעויות ערוץ צדדי חדשות אלה של ביצוע ספקולטיבי כדי לקרוא את תוכן הזיכרון מעבר לגבול מהימן, ואם הן מנוצלות, עלולות להוביל לחשיפת מידע. תוקף יכול להפעיל את הפגיעויות באמצעות וקטורים מרובים, בהתאם לסביבה שהוגדרה. L1TF משפיע על מעבדי Intel® Core® ומעבדי Intel® Xeon®.

לקבלת מידע נוסף על פגיעות זו ותצוגה מפורטת של התרחישים המושפעים, כולל הגישה של Microsoft להפחתת L1TF, עיין במשאבים הבאים:

היכן ניתן למצוא ולהתקין את הקושחה של ARM64 שמפחיתה את CVE-2017-5715 - הזרקת יעד הסתעפות (Spectre Variant 2)?

לקוחות המשתמשים במעבדי ARM של 64 סיביות צריכים לבדוק עם יצרן הציוד המקורי של המכשיר לקבלת תמיכה בקושחה מכיוון שהגנות מערכת ההפעלה ARM64 מפחיתות את CVE-2017-5715 | הזרקת יעד הסתעפות (Spectre, Variant 2) מחייבת את עדכון הקושחה האחרון מיצרני ציוד מקורי של מכשירים כדי להיכנס לתוקף.

היכן אוכל למצוא מידע על החשיפה של Intel לגבי דגימת נתונים של מיקרו-ארכיטקטורה (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)

לקבלת מידע נוסף, עיין בהודעות הבאות בנושא אבטחה

היכן אוכל למצוא מידע על החשיפה של Intel לגבי פגיעויות של דגימת נתונים מיקרו-ארכיטקטוניים ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?

לקבלת מידע נוסף, עיין בהודעות הבאות בנושא אבטחה

היכן אוכל למצוא את ההדרכה מבוססת התרחישים לקביעת הפעולות הדרושות כדי לצמצם פגיעויות של דגימת נתונים במיקרו-ארכיטקטורה?

ניתן למצוא הדרכה נוספת בהדרכה של Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי

האם עליי להפוך את Hyper-Threading עבור MDS ללא זמין במכשיר שלי?

עיין בהדרכה ב- Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי

היכן אוכל למצוא הדרכה עבור Azure?

לקבלת הדרכה עבור Azure, עיין במאמר זה: הדרכה לצמצום פגיעויות ערוץ צדדי של ביצוע ספקולטיבי ב- Azure.

היכן אוכל לקבל מידע נוסף על הפעלת Retpoline ב- Windows 10, גירסה 1809?

לקבלת מידע נוסף אודות הפעלת Retpoline, עיין בפרסום הבלוג שלנו: צמצום Spectre variant 2 באמצעות Retpoline ב- Windows.

שמעתי שיש גרסה של פגיעות הערוץ הצדדי של ההפעלה הספקולטיבית של Spectre Variant 1. היכן ניתן לקבל מידע נוסף?

לקבלת פרטים על פגיעות זו, עיין במדריך האבטחה של Microsoft : CVE-2019-1125 | פגיעות של גילוי מידע אודות הליבה של Windows.

האם CVE-2019-1125 \| פגיעות גילוי מידע אודות ליבת Windows משפיעה על שירותי הענן של Microsoft?

איננו מודעים לאף מקרה של פגיעות חשיפת מידע זו המשפיעה על תשתית שירותי הענן שלנו.

אם עדכונים עבור CVE-2019-1125 \| פגיעות גילוי מידע אודות הליבה של Windows פורסמו ב- 9 ביולי 2019, מדוע הפרטים פורסמו ב- 6 באוגוסט 2019?

מיד כשנודע לנו על בעיה זו, פעלנו במהירות כדי לטפל בה ולפרסם עדכון. אנו מאמינים מאוד בשותפויות הדוקות עם חוקרים ושותפים בתעשייה כדי להפוך את הלקוחות לבטוחים יותר, ולא פרסמנו פרטים עד יום שלישי, 6 באוגוסט, בהתאם לנוהלי גילוי פגיעויות מתואמים.

היכן אוכל למצוא את ההדרכה מבוססת התרחישים לקביעת הפעולות הדרושות כדי לצמצם פגיעות הפסקה אסינכרונית של Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135)?

ניתן למצוא הדרכה נוספת בהדרכה של Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי.

האם עליי להפוך את Hyper-Threading ללא זמין עבור פגיעות הפסקת אסנכרוני של Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) במכשיר שלי?

ניתן למצוא הדרכה נוספת בהדרכה של Windows להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי.

האם יש דרך להשבית את היכולת Intel Transactional Synchronization Extensions (Intel TSX)?

ניתן למצוא הדרכה נוספת בהנחיות להשבתת היכולת של Intel® Transactional Synchronization Extensions (Intel® TSX).

חומרי עזר

כתב ויתור על מידע של ספקים חיצוניים

אנו מספקים את פרטי הקשר של ספקים חיצוניים כדי לסייע לך לאתר תמיכה טכנית. פרטי קשר אלה עשויים להשתנות ללא הודעה. איננו מתחייבים שפרטי הקשר של ספק חיצוני זה יהיו מדויקים.