יומן רישום שינויים
| שנה תאריך | תיאור השינוי |
|---|---|
| אוגוסט 9, 2023 |
|
| 9 באפריל 2024 |
|
Summary
מאמר זה מספק מידע ועדכונים עבור סוג חדש של פגיעויות ערוץ צדדי של מיקרו-ארכיטקטורות וביצוע ספקולטיבי המבוססות על סיליקון, המשפיעות על מעבדים ומערכות הפעלה מודרניים רבים. בנוסף, הוא מספק רשימה מקיפה של משאבי לקוח ושרת של Windows כדי להגן על המכשירים שלך בבית, בעבודה ובכל רחבי הארגון. זה כולל את Intel, AMD ו-ARM. ניתן למצוא פרטי פגיעות ספציפיים עבור בעיות אלה המבוססות על סיליקון בהודעות האבטחה, וב-CVEs הבאים:
- ADV180002 - הדרכה לצמצום פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
- ADV180012 - הדרכה של Microsoft עבור מעקף ספקולטיבי של Store
- ADV180013 - הדרכה של Microsoft עבור קריאת רישום מערכות שקריות
- ADV180016 - הדרכה של Microsoft לגבי שחזור מצב FP עצל
- ADV180018 - הדרכה של Microsoft לצמצום משתנה L1TF
- ADV190013 - הדרכה של Microsoft לצמצום פגיעויות של דגימת נתונים במיקרו-ארכיטקטורה
- ADV220002 - הדרכה של Microsoft בנושא פגיעויות נתונים ישנים של מעבד Intel MMIO
- CVE-2022-23825: בלבול בסוג ענף CPU של AMD
- CVE-2022-0001 | הזרקת היסטוריית סניפים של Intel
ב- 3 בינואר 2018, Microsoft פרסמה עדכוני אבטחה וייעוץ הקשורים לסוג חדש של פגיעויות חומרה (הידועות בשם Spectre ו- Meltdown) הכוללות ערוצים צדדיים של ביצוע ספקולטיבי המשפיעים על מעבדי AMD, ARM ו- Intel במידה משתנה. סוג זה של פגיעויות מבוסס על ארכיטקטורת שבב נפוצה שתוכננה במקור כדי להאיץ מחשבים. ניתן למצוא מידע נוסף על פגיעויות אלו ב- Google Project Zero.
ב- 21 במאי 2018, Google Project Zero (GPZ), Microsoft ו - Intel חשפו שתי פגיעויות שבב חדשות הקשורות לבעיות Spectre ו- Meltdown וידועות כ- Speculative Store Bypass (SSB) ו- Rogue System Registry Read. הסיכון של הלקוח משני הגילויים נמוך.*
לקבלת מידע נוסף אודות פגיעויות אלה, עיין במשאבים המפורטים תחת עדכוני מערכת ההפעלה Windows ממאי 2018, ועיין בהודעות הבאות בנושא אבטחה:
- ADV180012 | הדרכה של Microsoft עבור מעקף ספקולטיבי של Store
- ADV180013 | הדרכה של Microsoft בנושא קריאת רישום מערכות מתחזות
ב-13 ביוני 2018, הוכרזה פגיעות נוספת הקשורה לביצוע ספקולטיבי בערוץ צדדי, הידועה בשם Lazy FP State Restore, והוקצתה לה CVE-2018-3665. לקבלת מידע נוסף על פגיעות זו ועל הפעולות המומלצות, עיין בעלון היידוע הבא בנושא אבטחה:
ב- 14 באוגוסט 2018, L1 Terminal Fault (L1TF), הוכרזה פגיעות חדשה של ערוץ צדדי של ביצוע ספקולטיבי הכוללת CVEs מרובים. L1TF משפיע על מעבדי Intel® Core® ומעבדי Intel® Xeon®. למידע נוסף על L1TF ופעולות מומלצות, עיין בייעוץ האבטחה שלנו:
הערה: מומלץ להתקין את כל העדכונים האחרונים של Windows Update לפני התקנת עדכוני מיקרו-קוד.
ב- 14 במאי 2019, Intel פרסמה מידע על מחלקת משנה חדשה של פגיעויות ערוץ צדדי של ביצוע ספקולטיבי הידועות כדגימת נתונים של מיקרו-ארכיטקטורים. הוקצו להם ה-CVEs הבאים:
- CVE-2018-11091 – "Microarchitectural Data Sampling Uncacheable Memory (MDSUM)"
- CVE-2018-12126 – "Microarchitectural Store Buffer Data Sampling (MSBDS)"
- CVE-2018-12127 – "דגימת נתוני מאגר מילוי מיקרו-ארכיטקטוני (MFBDS)"
- CVE-2018-12130 – "דגימת נתונים של יציאת עומס מיקרו-ארכיטקטונית (MLPDS)"
חשוב: הבעיות האלה ישפיעו על מערכות אחרות כמו Android, Chrome, iOS ו-MacOS. אנו ממליצים ללקוחות לבקש הדרכה מהספקים שלהם.
Microsoft פרסמה עדכונים כדי לסייע בהפחתת פגיעויות אלה. כדי לקבל את כל ההגנות הזמינות, נדרשים עדכוני קושחה (מיקרו-קוד) ותוכנה. הדבר עשוי לכלול מיקרו-קוד מיצרני ציוד מקורי של מכשירים. במקרים מסוימים, להתקנת עדכונים אלה תהיה השפעה על הביצועים. פעלנו גם לאבטחת שירותי הענן שלנו.
הערה: מומלץ להתקין את כל העדכונים האחרונים של Windows Update לפני התקנת עדכוני מיקרו-קוד.
לקבלת מידע נוסף אודות בעיות אלה ופעולות מומלצות, עיין במדריך הבא בנושא אבטחה:
ב-6 באוגוסט 2019, Intel פרסמה פרטים על פגיעות של גילוי מידע אודות הליבה של Windows. פגיעות זו היא וריאציה של פגיעות הערוץ הצדדי של ההפעלה המבצעת של Spectre Variant 1 והוקצתה לה CVE-2019-1125.
Microsoft פרסמה עדכון אבטחה עבור מערכת ההפעלה Windows ב- 9 ביולי, 2019 כדי לסייע בהפחתת בעיה זו. לקוחות שהפעלת את Windows Update והחילו את עדכוני האבטחה שהופצו ב-9 ביולי, 2019 מוגנים באופן אוטומטי. שים לב שפגיעות זו אינה דורשת עדכון מיקרו-קוד מיצרן המכשיר (OEM) שלך.
לקבלת מידע נוסף על פגיעות זו ועדכונים ישימים, ראה CVE-2019-1125 | פגיעות של גילוי מידע אודות הליבה של Windows במדריך עדכוני האבטחה של Microsoft.
ב- 14 ביוני 2022, Intel פרסמה מידע אודות מחלקת משנה חדשה של פגיעויות ערוץ צדדי של קלט/פלט ממופה בזיכרון ביצוע ספקולטיבי (MMIO) המפורטות בהודעת הייעוץ:
שלבים לסיוע בהגנה על מכשירי Windows
אילו צעדים עליי לבצע כדי לסייע בהגנה על המכשירים שלי?
ייתכן שתצטרך לעדכן גם את הקושחה (מיקרו-קוד) וגם את התוכנה שלך כדי לטפל בפגיעויות אלה. עיין בהודעות האבטחה של Microsoft לקבלת פעולות מומלצות. הדבר כולל עדכוני קושחה (מיקרו-קוד) רלוונטיים מיצרני המכשירים, ובמקרים מסוימים, עדכונים לתוכנת האנטי-וירוס שלך. אנו ממליצים לעדכן באופן שוטף את המכשירים שלך על-ידי התקנת עדכוני האבטחה החודשיים.
כדי לקבל את כל ההגנות הזמינות, בצע שלבים אלה כדי לקבל את העדכונים האחרונים עבור התוכנה והחומרה שברשותך.
הערה
לפני שתתחיל, ודא שתוכנת האנטי-וירוס (AV) שלך מעודכנת ותואמת. בדוק את אתר האינטרנט של יצרן תוכנת האנטי-וירוס כדי לקבל את פרטי התאימות המעודכנים ביותר.
שמור על העדכניות של מכשיר Windows על-ידי הפעלה של עדכונים אוטומטיים.
ודא שהתקנת את עדכון האבטחה האחרון של Microsoft למערכת ההפעלה Windows. אם העדכונים האוטומטיים מופעלים, העדכונים יישלחו אליך באופן אוטומטי. עם זאת, עדיין עליך לוודא שהם מותקנים. לקבלת הוראות, ראה Windows Update: שאלות נפוצות
התקן את עדכוני הקושחה (מיקרו-קוד) הזמינים מיצרן המכשיר שלך. כל הלקוחות יצטרכו לפנות ליצרני המכשיר שלהם כדי להוריד ולהתקין את עדכוני החומרה שמתאימים למכשיר שלהם. עיין בסעיף "משאבים נוספים" לקבלת רשימה של אתרי אינטרנט של יצרני מכשירים.
הערה
הלקוחות צריכים להתקין את עדכוני האבטחה האחרונים של מערכת ההפעלה Windows מ- Microsoft כדי לנצל את היתרונות של ההגנות הזמינות. תחילה יש להתקין את עדכוני התוכנה של האנטי-וירוס. לאחר מכן יש להתקין עדכונים למערכת ההפעלה ולקושחה. אנו ממליצים לעדכן באופן שוטף את המכשירים שלך על-ידי התקנת עדכוני האבטחה החודשיים.
מי מושפע מכך?
השבבים המושפעים כוללים את אלה שמיוצרים על-ידי Intel, AMD ו- ARM. משמעות הדבר היא שכל המכשירים שבהם פועלות מערכות ההפעלה Windows עלולים להיות פגיעים. זה כולל מחשבים שולחניים, מחשבים ניידים, שרתי ענן וסמארטפונים. גם מכשירים שבהם פועלות מערכות הפעלה אחרות, כגון Android, Chrome, iOS, ו- macOS, מושפעים. אנו ממליצים ללקוחות שמפעילים מערכות הפעלה אלו לקבל הנחיות מהספקים.
במועד הפרסום, לא קיבלנו מידע שמצביע על כך שנעשה שימוש בפגיעויות אלו כדי לתקוף לקוחות.
ההגנות סיפקנו עד היום
החל מינואר 2018, Microsoft הפיצה עדכונים עבור מערכות ההפעלה Windows ולדפדפני האינטרנט Internet Explorer ו- Edge כדי לסייע בהפחתת פגיעויות אלה ולסייע בהגנה על הלקוחות. בנוסף, פרסמנו עדכונים לאבטחת שירותי הענן שלנו. אנו ממשיכים לעבוד יחד עם שותפים בתעשייה, כולל יצרני שבבים, יצרני ציוד מקורי לחומרה וספקי אפליקציות, כדי להגן על הלקוחות מפני סוג זה של פגיעות.
אנו ממליצים להתקין תמיד את העדכונים החודשיים כדי לוודא שהמכשירים שלך מעודכנים ומאובטחים.
אנו נעדכן תיעוד זה כאשר אפשרויות צמצום סיכונים חדשות יהפכו לזמינות, ואנו ממליצים שתבדוק כאן שוב באופן קבוע.
עדכונים למערכת ההפעלה Windows ביולי 2019
פגיעות של גילוי מידע אודות הליבה של Windows (CVE-2019-1125)
ב-6 באוגוסט 2019, Intel חשפה פרטים עבור פגיעות אבטחה CVE-2019-1125 | פגיעות של גילוי מידע אודות הליבה של Windows. עדכוני אבטחה עבור פגיעות זו פורסמו כחלק מהפצת העדכון החודשי של יולי ב- 9 ביולי, 2019.
Microsoft פרסמה עדכון אבטחה עבור מערכת ההפעלה Windows ב- 9 ביולי, 2019 כדי לסייע בהפחתת בעיה זו. נמנענו מלתעד את ההפחתה הזו בפומבי עד לחשיפה המתואמת של התעשייה ביום שלישי, 6 באוגוסט 2019.
לקוחות שהפעלת את Windows Update והחילו את עדכוני האבטחה שהופצו ב-9 ביולי, 2019 מוגנים באופן אוטומטי. שים לב שפגיעות זו אינה דורשת עדכון מיקרו-קוד מיצרן המכשיר (OEM) שלך.
עדכונים למערכת ההפעלה Windows במאי 2019
גילוי פגיעות ערוץ צדדי חדש של ביצוע ספקולטיבי (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
ב-14 במאי 2019, Intel פרסמה מידע על מחלקת משנה חדשה של פגיעויות ערוץ צדדי של ביצוע ספקולטיבי הידועות בשם Microarchitectural Data Sampling והוקצו לה ה-CVEs הבאים:
- CVE-2018-11091 – "Microarchitectural Data Sampling Uncacheable Memory (MDSUM)"
- CVE-2018-12126 – "Microarchitectural Store Buffer Data Sampling (MSBDS)"
- CVE-2018-12127 – "דגימת נתוני מאגר מילוי מיקרו-ארכיטקטוני (MFBDS)"
- CVE-2018-12130 – "דגימת נתונים של יציאת עומס מיקרו-ארכיטקטונית (MLPDS)"
לקבלת מידע נוסף על בעיה זו, עיין בהנחיות הבאות המבוססות על נושאי אבטחה ושימוש בתרחישים המתוארים בהדרכה של Windows עבור לקוחות ומאמרי שרת כדי לקבוע את הפעולות הדרושות כדי להפחית את האיום:
הגנות על מערכת הפעלה של Windows בגירסת 64 סיביות כדי לצמצם את דגימת הנתונים של מיקרו-ארכיטקטורה (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)
Microsoft פרסמה הגנות מפני סיווג משנה חדש של פגיעויות ערוץ צדדי של ביצוע ספקולטיבי המכונות דגימת נתונים של מיקרו-ארכיטקטורה עבור גירסאות 64 סיביות (x64) של Windows (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).
השתמש בהגדרות הרישום, כמתואר במאמרים לקוח Windows (KB4073119) ו- Windows Server (KB4457951). הגדרות רישום אלה מופעלות כברירת מחדל במהדורות מערכת ההפעלה Windows Client ובמהדורות מערכת ההפעלה Windows Server OS.
מומלץ להתקין את כל העדכונים האחרונים מ- Windows Update תחילה, לפני התקנת עדכוני מיקרו-קוד.
לקבלת מידע נוסף על בעיה זו ועל פעולות מומלצות, עיין במדריך הבא בנושא אבטחה:
עדכונים למיקרו-קוד של Intel לצמצום דגימת נתונים של מיקרו-ארכיטקטורה (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Intel פרסמה עדכון מיקרו-קוד עבור פלטפורמות CPU אחרונות כדי לסייע בהפחתת CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. 4093836 KB של Windows מ- 14 במאי 2019 מפרט מאמרי Knowledge Base ספציפיים לפי גירסת מערכת ההפעלה Windows. המאמר מכיל גם קישורים לעדכוני המיקרו-קוד הזמינים של Intel לפי CPU. עדכונים אלה זמינים דרך הקטלוג של Microsoft.
הערה: מומלץ להתקין את כל העדכונים האחרונים של Windows Update לפני התקנת עדכוני מיקרו-קוד.
צמצום Retpoline עבור Spectre, וריאנט 2 מופעל כברירת מחדל במכשירי Windows 10, גירסה 1809.
אנו שמחים להודיע ש- Retpoline מופעל כברירת מחדל במכשירי Windows 10, גירסה 1809 (עבור לקוח ושרת) אם Spectre Variant 2 (CVE-2017-5715) מופעל. על-ידי הפעלת Retpoline בגרסה העדכנית ביותר של Windows 10, באמצעות העדכון של 14 במאי 2019 (KB 4494441), אנו צופים ביצועים משופרים, במיוחד במעבדים ישנים יותר.
על הלקוחות לוודא שהגנות קודמות על מערכת ההפעלה מפני פגיעויות Spectre Variant 2 מופעלות באמצעות הגדרות הרישום, כמתואר במאמרים Windows Client ו- Windows Server. (הגדרות רישום אלה מופעלות כברירת מחדל במהדורות מערכת ההפעלה Windows Client, אך מושבתות כברירת מחדל במהדורות מערכת ההפעלה Windows Server). לקבלת מידע נוסף אודות "Retpoline", ראה צמצום Spectre variant 2 באמצעות Retpoline ב- Windows.
עדכונים למערכת ההפעלה Windows בנובמבר 2018
הגנות Windows OS עבור מעקף ספקולטיבי של Store עבור מעבדי AMD
Microsoft פרסמה הגנות על מערכת ההפעלה עבור מעקף ספקולטיבי של Store (CVE-2018-3639) עבור מעבדי AMD (CPU).
הגנות Windows OS עבור מעקף ספקולטיבי של Store עבור מכשירי ARM64
Microsoft פרסמה הגנות נוספות למערכת ההפעלה עבור לקוחות המשתמשים במעבדי ARM של 64 סיביות. פנה ליצרן הציוד המקורי של המכשיר לקבלת תמיכה בקושחה מכיוון שהגנות על מערכת ההפעלה ARM64 שמפחיתות את CVE-2018-3639, עקיפת ספקולציות של Store, דורשות את עדכון הקושחה האחרון מיצרן הציוד המקורי של המכשיר שלך.
עדכונים למערכת ההפעלה Windows - ספטמבר 2018
הגנות נוספות מפני תקלת מסוף L1 עבור Windows Server 2008 SP2
ב- 11 בספטמבר 2018, Microsoft פרסמה את Windows Server 2008 SP2 Monthly Rollup 4458010 and Security Only 4457984 עבור Windows Server 2008 המספק הגנות מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי המכונות גם L1 Terminal Fault (L1TF) שמשפיעות על מעבדי Intel® Core® ומעבדי Intel® Xeon® (CVE-2018-3620 ו- CVE-2018-3646).
מהדורה זו משלימה את ההגנות הנוספות בכל גירסאות מערכת Windows הנתמכות באמצעות Windows Update. לקבלת מידע נוסף ורשימה של המוצרים המושפעים, ראה ADV180018 | הדרכה של Microsoft להפחתת וריאנט L1TF.
הערה: Windows Server 2008 SP2 פועל כעת בהתאם למודל הסטנדרטי של אוסף עדכוני השירות של Windows. לקבלת מידע נוסף אודות שינויים אלה, עיין בבלוג שלנו שינויים בשירות של Windows Server 2008 SP2. לקוחות המפעילים Windows Server 2008 צריכים להתקין 4458010 או 4457984 בנוסף לעדכון אבטחה 4341832, שפורסם ב- 14 באוגוסט 2018. כמו כן, על הלקוחות לוודא שהגנות קודמות על מערכת ההפעלה מפני פגיעויות Spectre Variant 2 ו- Meltdown מופעלות באמצעות הגדרות הרישום כמתואר במאמרי ההנחיות ל- KB של לקוח Windows ו- Windows Server. הגדרות רישום אלה מופעלות כברירת מחדל במהדורות מערכת ההפעלה Windows Client, אך אינן זמינות כברירת מחדל במהדורות מערכת ההפעלה Windows Server Server.
הגנות על מערכת ההפעלה Windows סביב Spectre Variant 2 עבור מכשירי ARM64
Microsoft פרסמה הגנות נוספות למערכת ההפעלה עבור לקוחות המשתמשים במעבדי ARM של 64 סיביות. פנה ליצרן הציוד המקורי של המכשיר לקבלת תמיכה בקושחה מכיוון שהגנות על מערכת ההפעלה ARM64 שמפחיתות את CVE-2017-5715 - הזרקת יעד הסתעפות (Spectre, Variant 2) דורשות שעדכון הקושחה האחרון של יצרני הציוד המקורי של המכשיר שלך ייכנסו לתוקף.
עדכונים למערכת ההפעלה Windows באוגוסט 2018
גילוי פגיעות ערוץ צדדי של ביצוע ספקולטיבי חדש (תקלת מסוף L1 - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)
ב-14 באוגוסט 2018 הוכרז על תקלת מסוף L1 (L1TF) והוקצו לה מספר CVEs. ניתן להשתמש בפגיעויות ערוץ צדדי חדשות אלה של ביצוע ספקולטיבי כדי לקרוא את תוכן הזיכרון מעבר לגבול מהימן, ואם הן מנוצלות, עלולות להוביל לחשיפת מידע. ישנם וקטורים מרובים שבאמצעותם תוקף יכול להפעיל את הפגיעויות בהתאם לסביבה שהוגדרה. L1TF משפיע על מעבדי Intel® Core® ומעבדי Intel® Xeon®.
למידע נוסף על L1TF ותצוגה מפורטת של התרחישים המושפעים, כולל הגישה של מיקרוסופט להפחתת L1TF, עיין במשאבים הבאים:
- ADV180018 | הדרכה של Microsoft להפחתת וריאנט L1TF
- בלוג מחקר אבטחה של ייעוץ אבטחה
- הדרכת שרת עבור תקלת מסוף L1
עדכונים למערכת ההפעלה Windows ביולי 2018
אנו שמחים להודיע ש- Microsoft השלימה את ההפצה של הגנות נוספות בכל גירסאות המערכת הנתמכות של Windows באמצעות Windows Update עבור הפגיעויות הבאות:
- Spectre Variant 2 עבור מעבדי AMD
- מעקף ספקולטיבי של Store עבור מעבדי Intel
חשיפת פגיעות של ביצוע ספקולטיבי בערוץ צדדי חדשה (שחזור מצב FP עצל - CVE-2018-3665)
ב-13 ביוני 2018, הוכרזה פגיעות נוספת הקשורה לביצוע ספקולטיבי בערוץ צדדי, הידועה בשם Lazy FP State Restore, והוקצתה לה CVE-2018-3665. אין הגדרות תצורה (רישום) הדרושות לשחזור FP של שחזור עצל.
לקבלת מידע נוסף על פגיעות זו, המוצרים המושפעים והפעולות המומלצות, עיין בעלון היידוע הבא בנושא אבטחה:
הכרזה על תמיכת Windows עבור השבתה ספקולטיבית של מעקף Store (SSBD) במעבדי Intel
ב- 12 ביוני, Microsoft הכריזה על תמיכת Windows עבור Speculative Store Bypass Disable (SSBD) במעבדי Intel. העדכונים דורשים עדכוני קושחה (מיקרו-קוד) ורישום מתאימים לקבלת פונקציונליות. לקבלת מידע אודות העדכונים והשלבים שיש להחיל כדי להפעיל SSBD, עיין בסעיף "פעולות מומלצות" ב - ADV180012 | הדרכה של Microsoft לעקיפה ספקולטיבית של Store.
עדכונים למערכת ההפעלה Windows במאי 2018
גילוי פגיעות חדש של ערוץ צדדי של ביצוע ספקולטיבי (מעקף ספקולטיבי של Store - CVE-2018-3639 וקריאת רישום מערכות מתחזות - CVE-2018-3640)
בינואר 2018, Microsoft פרסמה מידע אודות סוג חדש שהתגלה של פגיעויות חומרה (הידועות בשם Spectre ו- Meltdown) הכוללות ערוצים צדדיים של ביצוע ספקולטיבי המשפיעים על מעבדי AMD, ARM ו- Intel במידה משתנה. ב- 21 במאי 2018, Google Project Zero (GPZ), Microsoft ו - Intel חשפו שתי פגיעויות שבב חדשות הקשורות לבעיות Spectre ו- Meltdown הידועות כ - Speculative Store Bypass (SSB) ו - Rogue System Registry Read.
הסיכון של הלקוח משני הגילויים נמוך.
לקבלת מידע נוסף אודות פגיעויות אלה, עיין במשאבים הבאים:
- האבטחה של Microsoft Advisory for Speculative Store bypass :MSRC ADV180012 ו- CVE-2018-3639
- האבטחה של Microsoft Advisory forRogue System Register קרא: MSRC ADV180013 ו - CVE-2018-3640
- מחקר אבטחה והגנה:ניתוח והפחתת מעקף ספקולטיבי של מאגר (CVE-2018-3639)
הפיכת השימוש במחסום זיהוי ענף עקיף (IBPB) לזמין עבור Spectre Variant 2 עבור מעבדי AMD (CPUs)
חל על: Windows 10, גירסה 1607, Windows Server 2016, Windows Server 2016 (התקנת Server Core) ו- Windows Server, גירסה 1709 (התקנת Server Core)
סיפקנו תמיכה כדי לשלוט בשימוש במחסום זיהוי ענף עקיף (IBPB) במעבדי AMD מסוימים (CPUs) לצמצום סכנות ב- CVE-2017-5715, Spectre Variant 2 בעת מעבר מהקשר משתמש להקשר ליבה. (לקבלת מידע נוסף, ראה הנחיות ארכיטקטורת AMD בנושא בקרת ענף עקיףועדכוני אבטחה של AMD עדכונים).
לקוחות שמשתמשים בגירסה Windows 10 1607, Windows Server 2016, Windows Server 2016 (התקנת Server Core) ו- Windows Server גירסה 1709 (התקנת Server Core) חייבים להתקין עדכוני אבטחה 4103723 לקבלת צמצום סיכונים נוספים עבור מעבדי AMD עבור CVE-2017-5715, Branch הזרקת מטרה. עדכון זה זמין גם באמצעות Windows Update.
בצע את ההוראות שמפורטות בהנחיות KB 4073119 עבור Windows Client (IT Pro) וב- KB 4072698 עבור הדרכה Windows Server כדי לאפשר שימוש ב- IBPB בחלק ממעבדי AMD (מעבדים) למטרת צמצום Spectre Variant 2 בעת מעבר מהקשר משתמש להקשר ליבה.
עדכוני מיקרו-קוד של Intel עבור Windows 10, גירסה 1803 ו- Windows Server, גירסה 1803
Microsoft מציעה עדכונים למיקרו-קוד שאומתו על-ידי Intel לגבי Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). כדי לקבל את העדכונים האחרונים למיקרו-קוד של Intel באמצעות Windows Update, יש להתקין את מיקרו-קוד של Intel במכשירים שבהם פועלת מערכת ההפעלה של Windows 10 לפני השדרוג בעדכון אפריל 2018 (גירסה 1803) של Windows 10.
עדכון מיקרו-קוד יהיה זמין ישירות מתוך קטלוג אם לא הותקן במכשיר לפני השדרוג של מערכת ההפעלה. מיקרו-קוד של Intel זמין באמצעות Windows Update, WSUS או קטלוג Microsoft Update. לקבלת הוראות הורדה ומידע נוסף, ראה KB 4100347.
אנו נציע עדכונים נוספים למיקרו-קוד מ- Intel עבור מערכת ההפעלה Windows כאשר יהיו זמינים ל- Microsoft.
אפשר שימוש במחסום זיהוי ענף עקיף (IBPB) עבור Spectre Variant 2 עבור מעבדי AMD (CPUs)
חל על: Windows 10, גרסה 1709
סיפקנו תמיכה כדי לשלוט בשימוש במחסום זיהוי ענף עקיף (IBPB) במעבדי AMD מסוימים (CPUs) לצמצום סכנות ב- CVE-2017-5715, Spectre Variant 2 בעת מעבר מהקשר משתמש להקשר ליבה. (לקבלת מידע נוסף, ראה הנחיות ארכיטקטורת AMD בנושא בקרת ענף עקיףועדכוני אבטחה של AMD עדכונים).
בצע את ההוראות המפורטות ב- KB 4073119 עבור הנחיות של Windows Client (IT Pro) כדי לאפשר שימוש ב- IBPB בחלק ממעבדי AMD (מעבדים) למטרת צמצום Spectre Variant 2 בעת מעבר מהקשר משתמש להקשר ליבה.
עדכוני מיקרו-קוד של Intel
Microsoft מציעה עדכונים למיקרו-קוד שאומתו על-ידי Intel לגבי Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 מפרט מאמרי Knowledge Base ספציפיים לפי גירסת Windows. כל מאמר KB ספציפי מכיל את עדכוני המיקרו-קוד האחרונים הזמינים של Intel לפי CPU.
אנו נציע עדכונים נוספים למיקרו-קוד מ- Intel עבור מערכת ההפעלה Windows כאשר יהיו זמינים ל- Microsoft.
עדכונים של מרץ 2018 ועדכונים מאוחרים יותר למערכת ההפעלה Windows
23 במרץ, מחקר אבטחה של TechNet & Defense: KVA Shadow: Mitigating Meltdown on Windows
14 במרץ, Security Tech Center: תנאי תוכנית הבאונטי בערוץ צדדי של ביצוע ספקולטיבי
13 במרץ, בלוג: מרץ 2018 עדכון אבטחת Windows – הרחבת המאמצים שלנו להגן על הלקוחות
1 במרץ, בלוג: עדכון לגבי עדכוני האבטחה של Spectre ו- Meltdown עבור מכשירי Windows
עדכונים למערכת ההפעלה Windows עבור מערכות של 32 סיביות (x86)
החל ממרץ 2018, Microsoft הפיצה עדכוני אבטחה כדי לספק צמצום סיכונים למכשירים שפועלים באמצעות מערכות ההפעלה הבאות שמבוססות על Windows x86. הלקוחות צריכים להתקין את עדכוני האבטחה האחרונים של מערכת ההפעלה Windows כדי לנצל את היתרונות של ההגנות הזמינות. אנו פועלים כדי לספק הגנות עבור גירסאות נתמכות אחרות של Windows, אך אין לנו לוח זמנים להפצה בשלב זה. בדוק כאן שוב לקבלת עדכונים. לקבלת מידע נוסף, עיין במאמר Knowledge Base הקשור לקבלת פרטים טכניים ובסעיף 'שאלות נפוצות'.
| הפצה של עדכון מוצר | מצב | תאריך הפצה | ערוץ הפצה | KB |
|---|---|---|---|---|
| Windows 8.1 & Windows Server 2012 R2 - עדכון אבטחה בלבד | הפצה | 13-מרץ | WSUS, קטלוג, | KB4088879 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 - עדכון אבטחה בלבד | הפצה | 13-מרץ | WSUS, קטלוג | KB4088878 |
| Windows Server 2012 - עדכון אבטחה בלבד Windows 8 Embedded Standard Edition - עדכון אבטחה בלבד |
הפצה | 13-מרץ | WSUS, קטלוג | KB4088877 |
| Windows 8.1 & Windows Server 2012 R2 - אוסף עדכונים חודשי | הפצה | 13-מרץ | WU, WSUS, קטלוג | KB4088876 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 - אוסף עדכונים חודשי | הפצה | 13-מרץ | WU, WSUS, קטלוג | KB4088875 |
| Windows Server 2012 - אוסף עדכונים חודשי Windows 8 Embedded Standard Edition - אוסף עדכונים חודשי |
הפצה | 13-מרץ | WU, WSUS, קטלוג | KB4088877 |
| Windows Server 2008 SP2 | הפצה | 13-מרץ | WU, WSUS, קטלוג | KB4090450 |
עדכונים למערכת ההפעלה Windows עבור מערכות 64 סיביות (x64)
החל ממרץ 2018, Microsoft הפיצה עדכוני אבטחה כדי לספק צמצום סיכונים למכשירים שפועלים באמצעות מערכות ההפעלה הבאות שמבוססות על Windows x64. הלקוחות צריכים להתקין את עדכוני האבטחה האחרונים של מערכת ההפעלה Windows כדי לנצל את היתרונות של ההגנות הזמינות. אנו פועלים כדי לספק הגנות עבור גירסאות נתמכות אחרות של Windows, אך אין לנו לוח זמנים להפצה בשלב זה. בדוק כאן שוב לקבלת עדכונים. לקבלת מידע נוסף, עיין במאמר הקשור ב- Knowledge Base לקבלת פרטים טכניים ובסעיף 'שאלות נפוצות'.
| הפצה של עדכון מוצר | מצב | תאריך הפצה | ערוץ הפצה | KB |
|---|---|---|---|---|
| Windows Server 2012 - עדכון אבטחה בלבד Windows 8 Embedded Standard Edition - עדכון אבטחה בלבד |
הפצה | 13-מרץ | WSUS, קטלוג | KB4088877 |
| Windows Server 2012 - אוסף עדכונים חודשי Windows 8 Embedded Standard Edition - אוסף עדכונים חודשי |
הפצה | 13-מרץ | WU, WSUS, קטלוג | KB4088877 |
| Windows Server 2008 SP2 | הפצה | 13-מרץ | WU, WSUS, קטלוג | KB4090450 |
עדכון ליבה של Windows עבור CVE-2018 1038
עדכון זה מטפל בהסלמה של תורפת הרשאות בליבת Windows בגירסת 64 סיביות (x64) של Windows. תורפה זו מתועדת ב- CVE-2018-1038. המשתמשים חייבים להחיל עדכון זה כדי להיות מוגנים לחלוטין מפני פגיעות זו אם המחשבים שלהם עודכנו בינואר 2018 או לאחר מכן על-ידי החלת אחד מהעדכונים המפורטים במאמר הבא מתוך מאגר הידע Knowledge Base:
עדכון אבטחה מצטבר עבור Internet Explorer
עדכון אבטחה זה פותר כמה פגיעויות שדווחו ב- Internet Explorer. לקבלת מידע נוסף על פגיעויות אלה, ראה פגיעויות וחשיפות נפוצות של Microsoft.
| הפצה של עדכון מוצר | מצב | תאריך הפצה | ערוץ הפצה | KB |
|---|---|---|---|---|
| Internet Explorer 10 - עדכון מצטבר עבור Windows 8 Embedded Standard Edition | הפצה | 13-מרץ | WU, WSUS, קטלוג | KB4089187 |
עדכונים למערכת ההפעלה Windows בפברואר 2018
בלוג: Windows Analytics עוזר כעת להעריך את ההגנות מפני Spectre ו- Meltdown
עדכונים למערכת ההפעלה Windows עבור מערכות של 32 סיביות (x86)
עדכוני האבטחה הבאים מספקים הגנות נוספות למכשירים שבהם פועלות מערכות הפעלה של Windows בגירסת 32 סיביות (x86). Microsoft ממליצה ללקוחות להתקין את העדכון ברגע שזמין עוד. אנו ממשיכים לפעול כדי לספק הגנות עבור גירסאות נתמכות אחרות של Windows, אך אין לנו לוח זמנים להפצה בשלב זה. בדוק כאן שוב לקבלת עדכונים.
הערה עדכוני האבטחה החודשיים של Windows 10 הם מצטברים מחודש לחודש, והם יורדו ויותקנו באופן אוטומטי מ- Windows Update. אם התקנת עדכונים קודמים, רק החלקים החדשים יורדו ויותקנו במכשיר שלך. לקבלת מידע נוסף, עיין במאמר Knowledge Base הקשור לקבלת פרטים טכניים ובסעיף 'שאלות נפוצות'.
| הפצה של עדכון מוצר | מצב | תאריך הפצה | ערוץ הפצה | KB |
|---|---|---|---|---|
| Windows 10 - גירסה 1709 \ IoT Core - עדכון איכות \ (Windows Server 2016 (1709 | הפצה | 31-ינו | WU, קטלוג | KB4058258 |
| Windows Server 2016 (1709) - שרת של גורם מכיל | הפצה | 13-פברואר | מרכז Docker | KB4074588 |
| Windows 10 - גירסה 1703 / IoT Core - עדכון איכות | הפצה | 13-פברואר | WU, WSUS, קטלוג | KB4074592 |
| Windows 10 - גירסה 1607 \ IoT Core \ עדכון איכות \ Windows Server 2016 | הפצה | 13-פברואר | WU, WSUS, קטלוג | KB4074590 |
| HoloLens של Windows 10 - עדכונים של מערכת ההפעלה והקושחה | הפצה | 13-פברואר | WU, קטלוג | KB4074590 |
| Windows Server 2016 (1607) - תמונות של גורמים מכילים | הפצה | 13-פברואר | מרכז Docker | KB4074590 |
| Windows 10 - גירסה 1511 / IoT Core - עדכון איכות | הפצה | 13-פברואר | WU, WSUS, קטלוג | KB4074591 |
| Windows 10 - גירסה RTM - עדכון איכות | הפצה | 13-פברואר | WU, WSUS, קטלוג | KB4074596 |
עדכונים לינואר 2018 במערכת ההפעלה Windows
בלוג: הבנת ההשפעה על הביצוע של צמצומי Spectre ו- Meltdown על מערכות Windows
עדכונים למערכת ההפעלה Windows עבור מערכות 64 סיביות (x64)
החל מינואר 2018, Microsoft הפיצה עדכוני אבטחה כדי לספק צמצום סיכונים למכשירים שפועלים באמצעות מערכות ההפעלה הבאות שמבוססות על Windows x64. הלקוחות צריכים להתקין את עדכוני האבטחה האחרונים של מערכת ההפעלה Windows כדי לנצל את היתרונות של ההגנות הזמינות. אנו פועלים כדי לספק הגנות עבור גירסאות נתמכות אחרות של Windows, אך אין לנו לוח זמנים להפצה בשלב זה. בדוק כאן שוב לקבלת עדכונים. לקבלת מידע נוסף, עיין במאמר Knowledge Base הקשור לקבלת פרטים טכניים ובסעיף 'שאלות נפוצות'.
| הפצה של עדכון מוצר | מצב | תאריך הפצה | ערוץ הפצה | KB |
|---|---|---|---|---|
| Windows 10 - גירסה 1709 \ IoT Core - עדכון איכות \ (Windows Server 2016 (1709 | הפצה | 3-ינו | WU, WSUS, קטלוג, גלריית תמונות של Azure | KB4056892 |
| Windows Server 2016 (1709) - שרת של גורם מכיל | הפצה | 5-ינו | מרכז Docker | KB4056892 |
| Windows 10 - גירסה 1703 / IoT Core - עדכון איכות | הפצה | 3-ינו | WU, WSUS, קטלוג | KB4056891 |
| Windows 10 - גירסה 1607 \ IoT Core - עדכון איכות \ Windows Server 2016 | הפצה | 3-ינו | WU, WSUS, קטלוג | KB4056890 |
| Windows Server 2016 (1607) - תמונות של גורמים מכילים | הפצה | 4-ינו | מרכז Docker | KB4056890 |
| Windows 10 - גירסה 1511 / IoT Core - עדכון איכות | הפצה | 3-ינו | WU, WSUS, קטלוג | KB4056888 |
| Windows 10 - גירסה RTM - עדכון איכות | הפצה | 3-ינו | WU, WSUS, קטלוג | KB4056893 |
| Windows 10 Mobile (גירסת Build של מערכת ההפעלה 15254.12) - ARM | הפצה | 5-ינו | WU, קטלוג | KB4073117 |
| Windows 10 Mobile (גירסת Build של מערכת ההפעלה 15063.850) | הפצה | 5-ינו | WU, קטלוג | KB4056891 |
| Windows 10 Mobile (גירסת Build של מערכת ההפעלה 14393.2007) | הפצה | 5-ינו | WU, קטלוג | KB4056890 |
| Windows 10 HoloLens | הפצה | 5-ינו | WU, קטלוג | KB4056890 |
| Windows 8.1 / Windows Server 2012 R2 - עדכון אבטחה בלבד | הפצה | 3-ינו | WSUS, קטלוג | KB4056898 |
| Windows Embedded 8.1 Industry Enterprise | הפצה | 3-ינו | WSUS, קטלוג | KB4056898 |
| Windows Embedded 8.1 Industry Pro | הפצה | 3-ינו | WSUS, קטלוג | KB4056898 |
| Windows Embedded 8.1 Pro | הפצה | 3-ינו | WSUS, קטלוג | KB4056898 |
| Windows 8.1 / Windows Server 2012 R2 אוסף עדכונים חודשי | הפצה | 8-ינו | WU, WSUS, קטלוג | KB4056895 |
| Windows Embedded 8.1 Industry Enterprise | הפצה | 8-ינו | WU, WSUS, קטלוג | KB4056895 |
| Windows Embedded 8.1 Industry Pro | הפצה | 8-ינו | WU, WSUS, קטלוג | KB4056895 |
| Windows Embedded 8.1 Pro | הפצה | 8-ינו | WU, WSUS, קטלוג | KB4056895 |
| Windows Server 2012 עדכוני אבטחה בלבד | הפצה | WSUS, קטלוג | ||
| Windows Server 2008 SP2 | הפצה | WU, WSUS, קטלוג | ||
| Windows Server 2012 אוסף עדכונים חודשי | הפצה | WU, WSUS, קטלוג | ||
| Windows Embedded 8 Standard | הפצה | WU, WSUS, קטלוג | ||
| Windows 7 SP1 / Windows Server 2008 R2 SP1 - עדכון אבטחה בלבד | הפצה | 3-ינו | WSUS, קטלוג | KB4056897 |
| Windows Embedded Standard 7 | הפצה | 3-ינו | WSUS, קטלוג | KB4056897 |
| Windows Embedded POSReady 7 | הפצה | 3-ינו | WSUS, קטלוג | KB4056897 |
| מחשב דק של Windows | הפצה | 3-ינו | WSUS, קטלוג | KB4056897 |
| Windows 7 SP1 / Windows Server 2008 R2 SP1 אוסף עדכונים חודשי | הפצה | 4-ינו | WU, WSUS, קטלוג | KB4056894 |
| Windows Embedded Standard 7 | הפצה | 4-ינו | WU, WSUS, קטלוג | KB4056894 |
| Windows Embedded POSReady 7 | הפצה | 4-ינו | WU, WSUS, קטלוג | KB4056894 |
| מחשב דק של Windows | הפצה | 4-ינו | WU, WSUS, קטלוג | KB4056894 |
| Internet Explorer 11 - עדכון מצטבר עבור Windows 7 SP1 ו- Windows 8.1 | הפצה | 3-ינו | WU, WSUS, קטלוג | KB4056568 |
הפעל את צמצום הסיכונים עבור CVE-2022-0001 במעבדי Intel
ב-9 באפריל 2024 פרסמנו את CVE-2022-0001 | הזרקת היסטוריית ענף של אינטל המתארת הזרקת היסטוריית ענף (BHI) שהיא צורה ספציפית של BTI תוך-מצב. פגיעות זו מתרחשת כאשר תוקף עשוי לטפל בהיסטוריית הענף לפני מעבר ממצב משתמש למצב מפקח (או ממצב VMX שאינו root/אורח למצב root). מניפולציה זו עלולה לגרום למנבא ענף עקיף לבחור ערך מנבא ספציפי עבור ענף עקיף, וגאדג'ט גילוי ביעד החזוי יבוצע באופן ארעי. זה עשוי להיות אפשרי מכיוון שהיסטוריית הענף הרלוונטית עשויה להכיל ענפים שנלקחו בהקשרי אבטחה קודמים, ובפרט, מצבי חיזוי אחרים.
בצע את ההוראות המתוארות בהדרכה ובהדרכה של KB4073119 עבור לקוח Windows (IT Pro) וב KB4072698 להדרכה Windows Server כדי לצמצם את הפגיעויות המתוארות ב- CVE-2022-0001 | הזרקת היסטוריה של סניף אינטל.
משאבים והדרכה טכנית
בהתאם לתפקיד שלך, מאמרי התמיכה שלהלן יכולים לעזור לך לזהות ולצמצם את סביבות הלקוח והשרת שמושפעות מהפגיעויות Spectre ו- Meltdown.
בלוגים של Microsoft העוסקים בפגיעויות ערוץ צדדי של ביצוע ספקולטיבי
עלון אבטחה של Microsoft עבור תקלת מסוף L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 ו - CVE-2018-3646
מחקר אבטחה והגנה:ניתוח והפחתת מעקף ספקולטיבי של מאגר (CVE-2018-3639)
האבטחה של Microsoft Advisory for Speculative Store bypass :MSRC ADV180012 ו- CVE-2018-3639
ייעוץ אבטחה של Microsoft עבור רישום מערכות שקריות קריאה | מדריך עדכוני אבטחה עבור משטח: MSRC ADV180013 ו - CVE-2018-3640
מחקר אבטחה והגנה:ניתוח והפחתת מעקף ספקולטיבי של מאגר (CVE-2018-3639)
TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown on Windows
Security Tech Center:תנאי תוכנית הבאונטי בערוץ צדדי של ביצוע ספקולטיבי
בלוג החוויה של Microsoft:עדכון על עדכוני אבטחה של Spectre ו- Meltdown עבור מכשירי Windows
בלוג Windows for Business: Windows Analytics עוזר כעת להעריך את ההגנות מפני Spectre ו- Meltdown
בלוג האבטחה של Microsoft: הבנת ההשפעה על הביצוע של צמצומי Spectre ו- Meltdown על מערכות Windows
בלוג למפתחי Edge: צמצום תקיפות של פגיעויות ערוץ צדדי של ביצוע ספקולטיבי ב- Microsoft Edge ו- Internet Explorer
בלוג Azure: הגנה על לקוחות Azure מפני פגיעויות של מעבדים
הדרכה עבור SCCM: הדרכה נוספת לצמצום פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
רשימת משאבים טכניים והכוונה ללקוחות
עצות של Microsoft:
- ADV180002 | הדרכה לצמצום פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
- ADV180012 | הדרכה של Microsoft עבור מעקף ספקולטיבי של Store
- ADV180013 | הדרכה של Microsoft בנושא קריאת רישום מערכות מתחזות
- ADV180016 | הדרכה של Microsoft עבור שחזור מצב FP עצל
- ADV180018 | הדרכה של Microsoft להפחתת וריאנט L1TF
Intel: Security Advisory
ARM: Security Advisory
AMD: Security Advisory
NVIDIA:Security Advisory
הדרכה לצרכנים: הגנה על המכשיר שלך מפני פגיעויות באבטחה הקשורות לשבבים
הדרכה עבור אנטי-וירוס: עדכוני האבטחה של Windows שהופצו ב-3 בינואר 2018 ותוכנת האנטי-וירוס
הדרכה עבור חסימת עדכון האבטחה של מערכות הפעלה Windows עבור AMD: KB4073707: חסימת עדכון אבטחה למערכות הפעלה Windows עבור מכשירים מסויימים שמבוססים על AMD
עדכון להשבתת צמצום הסיכונים כנגד Spectre, Variant 2: KB4078130: Intel זיהתה בעיות באתחול מחדש עם מיקרו-קוד במעבדים ישנים מסוימים
הדרכה עבור משטח: הדרכה עבור משטח להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
אמת את המצב של צמצום סיכונים בערוץ צדדי של ביצוע ספקולטיבי: הבנת פלט קובץ Script Get-SpeculationControlSettings PowerShell
הדרכה עבור מומחי IT: הדרכה עבור מומחי IT להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
הדרכה עבור Windows Server: הדרכה עבור Windows Server להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
הדרכה לשרת עבור תקלת מסוף L1: הדרכה ל-Windows Server להגנה מפני תקלת מסוף L1
הדרכה למפתחים:הדרכה למפתחים עבור מעקף ספקולטיבי של Store
הדרכה על שרתים מסוג Hyper-V
Azure KB: KB4073235: הגנות על ענן של Microsoft מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
הדרכה עבור Azure Stack: KB4073418: הדרכה עבור Azure Stack להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
מהימנות של Azure: פורטל המהימנות של Azure
הדרכה עבור SQL Server: KB4073225: הדרכה עבור SQL Server להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
קישורים ליצרני OEM ומכשירי שרת לקבלת עדכונים להגנה מפני פגיעויות Spectre ו- Meltdown
כדי לסייע בטיפול בפגיעויות אלה, עליך לעדכן את החומרה והתוכנה שלך. השתמש בקישורים הבאים כדי ליצור קשר עם יצרן המכשיר שלך לקבלת עדכוני קושחה (מיקרו-קוד) רלוונטיים.
רשימה של יצרני מכשירי OEM ושרת
השתמש בקישורים הבאים כדי ליצור קשר עם יצרן המכשיר שלך לקבלת עדכוני קושחה (מיקרו-קוד). יהיה עליך להתקין עדכונים גם למערכת ההפעלה וגם לקושחה (מיקרו-קוד) לקבלת כל ההגנות הזמינות.
| יצרנים של שרתי OEM | קישור לזמינות מיקרו-קוד |
|---|---|
| Dell | פגיעויות Meltdown ו- Spectre |
| Fujitsu | חומרת CPU פגיעה להתקפות של ערוץ צדדי (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754) |
| HPE | Hewlett Packard התראות על פגיעויות של אבטחת מוצרים ארגוניים |
| Huawei | הודעת אבטחה - הצהרה על חשיפת המדיה של פגיעויות האבטחה בעיצוב ארכיטקטורת מעבד Intel |
| Lenovo | קריאת זיכרון פריבילגי באמצעות ערוץ צדדי |
שאלות נפוצות
מכשיר OEM שלי לא מופיע ברשימה. מה עליי לעשות?
עליך ליצור קשר עם יצרן המכשיר שלך לקבלת עדכוני קושחה (מיקרו-קוד). אם יצרן המכשיר שלך לא מופיע ברשימה, צור קשר עם ה- OEM שלך ישירות.
היכן אוכל למצוא עדכוני קושחה (מיקרו-קוד) של משטח?
עדכונים עבור מכשירי Microsoft משטח זמינים ללקוחות דרך Windows Update. לקבלת רשימה של עדכוני קושחה (מיקרו-קוד) זמינים עבור מכשיר משטח, ראה KB 4073065.
אם המכשיר שלך אינו של Microsoft החל את עדכוני הקושחה מיצרן המכשיר. פנה ליצרן המכשירלקבלת מידע נוסף.
מערכת ההפעלה שלי לא מופיעה ברשימה. מתי אוכל לצפות להפצת התיקון?
טיפול בפגיעות של חומרה באמצעות עדכון תוכנה טומן בתוכו אתגרים משמעותיים וצמצום סיכונים במערכות הפעלה ישנות יותר, דבר שעשוי לדרוש שינויים נרחבים בארכיטקטורה. אנו ממשיכים לעבוד עם יצרני השבבים שהושפעו כדי לחקור את הדרך הטובה ביותר לספק צמצומי סיכונים. ייתכן שמידע זה יסופק בעדכון עתידי. החלפה של מכשירים ישנים שבהם פועלות מערכות הפעלה ישנות אלה וכן עדכון תוכנת אנטי-וירוס אמורים לטפל בסיכון שנותר.
הערה
- מוצרים שנמצאים כעת מחוץ לתמיכה הרגילה והמורחבת לא יקבלו עדכוני מערכת אלה. אנו ממליצים ללקוחות לעדכן לגירסת מערכת נתמכת.
- ביצוע ספקולטיבי של התקפות ערוץ צדדי מנצל את אופן הפעולה והפונקציונליות של המעבד. יצרני המעבדים חייבים לקבוע תחילה אילו מעבדים עלולים להימצא בסיכון, ולאחר מכן ליידע את Microsoft. במקרים רבים, יידרשו גם עדכונים מתאימים של מערכת ההפעלה כדי לספק ללקוחות הגנה מקיפה יותר. אנו ממליצים לספקי Windows CE בעלי מודעות לאבטחה לעבוד עם יצרן השבבים שלהם כדי להבין את הפגיעויות ואת צמצום הסיכונים הישימים.
- אנו לא ננפיק עדכונים עבור הפלטפורמות הבאות:
- מערכות הפעלה של Windows שתמה תקופת התמיכה שלהם או מערכות הפעלה שסיום השירות (EOS) שלהן מתקרב בשנת 2018
- מערכות מבוססות Windows XP, כולל WES 2009 ו- POSReady 2009
על אף שמערכות המבוססות על Windows XP הושפעו, Microsoft אינה מנפיקה עדכון עבורן מכיוון שהשינויים המקיפים בארכיטקטורה שיידרשו יהוו סיכון ליציבות המערכת ויגרמו לבעיות תאימות עם אפליקציות. אנו ממליצים ללקוחות בעלי מודעות לאבטחה לשדרג למערכת הפעלה חדשה יותר ונתמכת, כדי שיוכלו לעמוד בקצב של נוף איומי האבטחה המשתנה ולהנות מהיתרונות של ההגנות החזקות שמסופקות במערכות ההפעלה החדשות יותר.
היכן אוכל למצוא עדכונים למערכת ההפעלה והקושחה (מיקרו-קוד) של Microsoft HoloLens?
עדכונים ל- Windows 10 עבור HoloLens זמינים ללקוחות HoloLens באמצעות Windows Update.
לאחר החלתהעדכון של פברואר 2018 אבטחת Windows, לקוחות HoloLens לא צריכים לנקוט פעולה נוספת כדי לעדכן את קושחת המכשיר שלהם. צמצום סיכונים אלה ייכללו גם בכל המהדורות העתידיות של Windows 10 עבור HoloLens.
היכן אוכל למצוא עדכוני קושחה (מיקרו-קוד) של Windows 10 Mobile?
פנה ליצרן הציוד המקורי לקבלת מידע נוסף.
אם התקנתי את עדכוני האבטחה האחרונים שהופצו על ידי Microsoft, האם עליי לעשות משהו נוסף?
כדי שהמכשיר שלך יהיה מוגן באופן מלא, עליך להתקין את עדכוני האבטחה האחרונים של מערכת ההפעלה Windows עבור המכשיר וכן את עדכוני הקושחה (מיקרו-קוד) הרלוונטיים מיצרן המכשיר. עדכוני קושחה אלו אמורים להיות זמינים באתר האינטרנט של יצרן המכשיר שלך. תחילה יש להתקין את עדכוני התוכנה של האנטי-וירוס. עדכונים של מערכת ההפעלה והקושחה יכולים להיות מותקנים בכל סדר.
האם אהיה מוגן באופן מלא אם אתקין רק את עדכוני האבטחה של Windows?
יהיה עליך לעדכן את התוכנה ואת החומרה שלך כדי לטפל בפגיעות. בנוסף, יהיה עליך להתקין עדכוני קושחה (מיקרו-קוד) רלוונטיים של יצרן המכשיר שלך להגנה מקיפה יותר. אנו ממליצים לעדכן באופן שוטף את המכשירים שלך על-ידי התקנת עדכוני האבטחה החודשיים.
מדוע חשוב לעדכן את המכשיר שלי להפצת התכונות האחרונה?
בכל עדכון תכונות של Windows 10 אנו בונים את טכנולוגיית האבטחה העדכנית ביותר עמוק במערכת ההפעלה, דבר שמספק תכונות הגנה לעומק שמונעות ממחלקות שלמות של תוכנות זדוניות להשפיע על המכשיר שלך. עדכוני התכונות מופצים פעמיים השנה. בכל עדכון איכות חודשי אנו מוסיפים שכבה נוספת של אבטחה שעוקבת אחר מגמות מתפתחות ומשתנות בתוכנות הזדוניות כדי להפוך את המערכות המעודכנות לבטוחות מפני איומים שמתפתחים ומשתנים.
תוכנת האנטי-וירוס שלי לא מופיעה ברשימה כתואמת. מה עליי לעשות?
Microsoft הסירה את בדיקת התאימות של האנטי-וירוס עבור עדכוני אבטחה של Windows עבור גירסאות נתמכות של מכשירי Windows 10, Windows 8.1 ו- Windows 7 SP1 באמצעות Windows Update.
המלצות:
- ודא שהמכשירים שלך מעודכנים על-ידי קבלת עדכוני האבטחה האחרונים מ- Microsoft ומיצרן החומרה שלך. לקבלת מידע נוסף על האופן שבו תוכל לשמור על המכשיר שלך מעודכן, ראה Windows Update: שאלות נפוצות.
- המשך לפעול בזהירות בעת ביקור באתרים ממקור לא ידוע, ואל תישאר באתרים שאינך נותן בהם אמון. Microsoft ממליצה לכל הלקוחות להגן על המכשירים שלהם על-ידי הפעלה של תוכנת אנטי-וירוס נתמכת. בנוסף, לקוחות יכולים לנצל את הגנת האנטי-וירוס המובנית: Windows Defender למכשירי Windows 10 או האבטחה של Microsoft Essentials למכשירי Windows 7. פתרונות אלה מתאימים במקרים שבהם לקוחות אינם יכולים להתקין או להפעיל תוכנת אנטי-וירוס.
לא הציעו לי את עדכוני האבטחה של Windows שהופצו בינואר או בפברואר. מה עליי לעשות?
כדי להימנע מלהשפיע לרעה על המכשירים של לקוחות, עדכוני האבטחה של Windows שהופצו בינואר או בפברואר לא הוצעו לכל הלקוחות. לקבלת פרטים, עיין במאמר Microsoft Knowledge Base 4072699.
Intel זיהתה בעיות הפעלה מחדש עם מיקרו-קוד בכמה מעבדים ישנים. מה עליי לעשות?
Intel דיווחה על בעיות שמשפיעות על מיקרו-קוד שהופץ לאחרונה שנועד לטפל ב- Spectre Variant 2 (CVE-2017-5715 – "הזרקת יעד הסתעפות"). באופן ספציפי, Intel ציינה שמיקרו-קוד זה עלול לגרום ל"מספר גבוה מהצפוי של אתחולים מחדש והתנהגות בלתי צפויה אחרת של המערכת" וכן שמצבים כגון אלה עלולים לגרום ל"אובדן נתונים או נזק לנתונים". הניסיון שלנו מלמד שאי יציבות של המערכת עלולה, בנסיבות מסוימות, לגרום לאובדן נתונים או לנזק לנתונים. ב- 22 בינואר, Intel המליצה שלקוחות יפסיקו לפרוס את גירסת המיקרו-קוד הנוכחית במעבדים המושפעים בזמן שהיא מבצעת בדיקות נוספות של הפתרון המעודכן. אנו מבינים כי Intel ממשיכה לחקור את ההשפעה האפשרית של גירסת המיקרו-קוד הנוכחית, ואנו ממליצים ללקוחות לסקור את ההנחיות שלה באופן קבוע כדי לקבל החלטות שקולות.
בזמן ש- Intel בודקת, מעדכנת ופורסת מיקרו-קוד חדש, אנחנו מספקים עדכון נפרד (OOB), KB 4078130, אשר משבית באופן ספציפי רק את צמצום הסיכונים כנגד CVE-2017-5715 – 'הזרקת יעד הסתעפות'. בבדיקות שלנו, נמצא שעדכון זה מונע את אופן הפעולה המתואר. לקבלת רשימה מלאה של מכשירים, ראה הנחיות למהדורת המיקרו-קוד של Intel. עדכון זה חל על Windows 7 (SP1), Windows 8.1 וכל הגירסאות של Windows 10 עבור לקוח ועבור שרת. אם אתה משתמש במכשיר מושפע, תוכל להחיל עדכון זה על-ידי הורדתו מאתר האינטרנט של Microsoft Update Catalog. היישום של תוכן מנה זה משבית באופן ספציפי את צמצום הסיכונים כנגד CVE-2017-5715 – "הזרקת יעד הסתעפות".
החל מ- 25 בינואר, לא התקבלו דיווחים ידועים המציינים כי נעשה שימוש ב- Spectre Variant 2 (CVE-2017-5715) כדי לתקוף לקוחות. אנו ממליצים כי, בעת הצורך, לקוחות Windows יפעילו מחדש את צמצום הסיכונים כנגד CVE-2017-5715 כאשר Intel תדווח שאופן פעולה בלתי צפוי זה של המערכת נפתר עבור המכשיר שברשותך.
לא התקנתי אף אחד מעדכוני 'אבטחה בלבד' של 2018. אם אתקין את עדכוני האבטחה בלבד האחרונים של 2018, האם אהיה מוגן מפני הפגיעויות המתוארות?
לא. עדכוני אבטחה בלבד אינם מצטברים. בהתאם לגרסת מערכת ההפעלה שבה אתה משתמש, עליך להתקין את כל עדכוני האבטחה בלבד שפורסמו כדי להיות מוגן מפני פגיעויות אלה. לדוגמה, אם אתה משתמש ב- Windows 7 עבור מערכות 32 סיביות במעבד Intel מושפע, עליך להתקין כל עדכון אבטחה בלבד החל מינואר 2018. מומלץ להתקין עדכוני אבטחה אלה בלבד לפי סדר ההפצה.
הערה גירסה קודמת של שאלות נפוצות אלה ציינה באופן שגוי שעדכון האבטחה בלבד של פברואר כולל את תיקוני האבטחה שהופצו בינואר. למעשה, זה לא.
אם אחיל אחד מעדכוני האבטחה הרלוונטיים של פברואר, האם הם יבטלו את ההגנות עבור CVE-2017-5715 כפי שעשה עדכון האבטחה 4078130?
לא. עדכון אבטחה 4078130 היה תיקון ספציפי למניעת אופני פעולה בלתי צפויים של המערכת, בעיות ביצועים והפעלות מחדש בלתי צפויות לאחר התקנת מיקרו-קוד. החלת עדכוני האבטחה של פברואר במערכות הפעלה של לקוח Windows מאפשרת את כל שלושת צמצום הסיכונים. במערכות הפעלה של Windows Server, עדיין עליך להפוך את צמצום הסיכונים לזמין לאחר ביצוע בדיקות מתאימות. עיין במאמר Microsoft Knowledge Base 4072698 לקבלת מידע נוסף.
שמעתי ש- AMD פרסמה עדכונים למיקרו-קוד. היכן ניתן למצוא ולהתקין עדכונים אלה עבור המערכת שלי?
AMD הודיעה לאחרונה שהיא החלה לשחרר מיקרו-קוד עבור פלטפורמות CPU חדשות יותר סביב Spectre Variant 2 (CVE-2017-5715 "הזרקת יעד הסתעפות"). לקבלת מידע נוסף, עיין בדף 'עדכונים אבטחה' של AMDו'סקירה טכנית של AMD: קווים מנחים לארכיטקטורה סביב בקרת ענף עקיפה'. אלה זמינים בערוץ הקושחה של יצרני OEM.
שמעתי ש- Intel פרסמה עדכונים למיקרו-קוד. היכן אוכל למצוא אותם?
Intel הכריזה לאחרונה כי היא השלימה את בדיקות האימות שלה והחלה לפרסם מיקרו-קוד לפלטפורמות CPU חדשות יותר. Microsoft מציעה עדכונים למיקרו-קוד שאומתו על-ידי Intel לגבי Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB 4093836 מפרט מאמרי Knowledge Base ספציפיים לפי גירסת Windows. כל מאמר KB ספציפי מכיל את עדכוני המיקרו-קוד הזמינים של Intel לפי CPU.
שדרגתי את המכשיר שלי לעדכון אפריל 2018 של Windows 10 (גירסה 1803). האם יש מיקרו-קוד של Intel זמין עבור המכשיר שלי?
Microsoft מציעה עדכונים למיקרו-קוד שאומתו על-ידי Intel לגבי Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). כדי לקבל את העדכונים האחרונים למיקרו-קוד של Intel באמצעות Windows Update, יש להתקין את מיקרו-קוד של Intel במכשירים שבהם פועלת מערכת ההפעלה של Windows 10 לפני השדרוג בעדכון אפריל 2018 (גירסה 1803) של Windows 10.
עדכון מיקרו-קוד יהיה זמין ישירות מקטלוג העדכונים אם לא הותקן במכשיר לפני שדרוג המערכת. מיקרו-קוד של Intel זמין באמצעות Windows Update, WSUS או קטלוג Microsoft Update. לקבלת הוראות הורדה ומידע נוסף, ראה KB 4100347.
היכן אוכל למצוא מידע על פגיעויות הערוץ הצדדי החדשות של ביצוע ספקולטיבי (מעקף ספקולטיבי של Store - CVE-2018-3639 וקריאת רישום מערכת מתחזה - CVE-2018-3640)?
לקבלת מידע נוסף, עיין במשאבים הבאים:
היכן אוכל למצוא מידע נוסף אודות תמיכת Windows עבור השבתה ספקולטיבית של מעקף Store (SSBD) במעבדי Intel?
לקבלת פרטים, עיין בסעיפים "פעולות מומלצות" ו"שאלות נפוצות" ב ADV180012 | הדרכה של Microsoft לעקיפה ספקולטיבית של Store.
כיצד ניתן לבצע לקבוע אם SSBD זמין או מושבת?
כדי לאמת את המצב של SSBD, קובץ ה- Script של Get-SpeculationControlSettings PowerShell עודכן כדי לזהות מעבדים מושפעים, מצב עדכוני מערכת הפעלה SSBD ומצב המיקרו-קוד של המעבד, אם רלוונטי. לקבלת מידע נוסף וכדי להשיג את קובץ ה- Script של PowerShell, ראה KB4074629.
שמעתי שהוכרז על Lazy FP State Restore (CVE-2018-3665). האם מיקרוסופט תשחרר צמצום סיכונים עבורו?
ב-13 ביוני 2018, הוכרזה פגיעות נוספת הקשורה לביצוע ספקולטיבי בערוץ צדדי, הידועה בשם Lazy FP State Restore, והוקצתה לה CVE-2018-3665. אין הגדרות תצורה (רישום) הדרושות לשחזור FP של שחזור עצל.
לקבלת מידע נוסף על פגיעות זו ועל פעולות מומלצות, עיין בסעיף יידוע אבטחה: ADV180016 | הדרכה של Microsoft עבור שחזור מצב FP עצל
הערה אין הגדרות תצורה (רישום) הדרושות לשחזור FP של שחזור עצל.
שמעתי ש-Bounds Check Bypass Store (CVE-2018-3693) קשור ל-Spectre. האם מיקרוסופט תשחרר צמצום סיכונים עבורו?
Bounds Check Bypass Store (BCBS) נחשפה ב-10 ביולי 2018 והוקצתה CVE-2018-3693. אנו מחשיבים את BCBS כשייך לאותה מחלקת פגיעויות כמו מעקף בדיקת גבולות (גרסה 1). בשלב זה, איננו מודעים לשום מופע של BCBS בתוכנה שלנו, אך אנו ממשיכים לחקור את מחלקת הפגיעות הזו ונעבוד עם שותפים בתעשייה כדי לשחרר צמצומי סיכונים כנדרש. אנו ממשיכים לעודד חוקרים להגיש כל ממצא רלוונטי לתוכנית הפרסים של הערוץ הצדדי לביצוע ספקולטיבי של Microsoft, כולל כל מופע הניתן לניצול של BCBS. מפתחי תוכנה צריכים לעיין בהנחיות למפתחים שעודכנו עבור BCBS https://aka.ms/sescdevguide.
שמעתי שנחשפה תקלת מסוף L1 (L1TF). היכן ניתן למצוא מידע נוסף עליו ועל התמיכה של Windows עבורו?
ב-14 באוגוסט 2018 הוכרז על תקלת מסוף L1 (L1TF) והוקצו לה מספר CVEs. ניתן להשתמש בפגיעויות ערוץ צדדי חדשות אלה של ביצוע ספקולטיבי כדי לקרוא את תוכן הזיכרון מעבר לגבול מהימן, ואם הן מנוצלות, עלולות להוביל לחשיפת מידע. ישנם וקטורים מרובים שבאמצעותם תוקף יכול להפעיל את הפגיעויות בהתאם לסביבה שהוגדרה. L1TF משפיע על מעבדי Intel® Core® ומעבדי Intel® Xeon®.
לקבלת מידע נוסף על פגיעות זו ותצוגה מפורטת של התרחישים המושפעים, כולל הגישה של Microsoft להפחתת L1TF, עיין במשאבים הבאים:
- ADV180018 | הדרכה של Microsoft להפחתת וריאנט L1TF
- בלוג מחקר אבטחה של ייעוץ אבטחה
- הדרכת שרת עבור תקלת מסוף L1
לקוחות Microsoft משטח: לקוחות המשתמשים במוצרי Microsoft משטח ו- Surface Book צריכים לפעול בהתאם להנחיות עבור לקוח Windows כמתואר בבעיה מינורית האבטחה: ADV180018 | הדרכה של Microsoft להפחתת וריאנט L1TF. עיין גם במאמר Microsoft Knowledge Base 4073065 לקבלת מידע נוסף על מוצרי משטח המושפעים ועל הזמינות של עדכוני מיקרו-קוד.
לקוחות Microsoft Hololens: Microsoft HoloLens אינו מושפע מ- L1TF כיוון שהוא לא משתמש במעבד Intel מושפע.
כיצד ניתן לבצע להשבית Hyper-Threading עבור L1TF במכשיר שלי?
השלבים הדרושים כדי להפוך את Hyper-Threading ללא זמינים יהיו שונים מ- OEM ל- OEM, אך הם בדרך כלל חלק מכלי ההגדרה וקביעת התצורה של ה- BIOS או הקושחה.
היכן ניתן למצוא ולהתקין את הקושחה של ARM64 שמפחיתה את CVE-2017-5715 - הזרקת יעד הסתעפות (Spectre Variant 2)?
לקוחות המשתמשים במעבדי ARM של 64 סיביות צריכים לבדוק עם יצרן הציוד המקורי של המכשיר לקבלת תמיכה בקושחה מכיוון שהגנות מערכת ההפעלה ARM64 שמפחיתות את CVE-2017-5715 - הזרקת יעד הסתעפות (Spectre, Variant 2) מחייבות את עדכון הקושחה האחרון מיצרני ציוד מקורי של מכשירים כדי להיכנס לתוקף.
שמעתי שיש גרסה של פגיעות הערוץ הצדדי של ההפעלה הספקולטיבית של Spectre Variant 1. היכן ניתן לקבל מידע נוסף?
לקבלת פרטים על פגיעות זו, עיין במדריך האבטחה של Microsoft : CVE-2019-1125 | פגיעות של גילוי מידע אודות הליבה של Windows.
האם CVE-2019-1125 \| פגיעות גילוי מידע אודות ליבת Windows משפיעה על שירותי הענן של Microsoft?
איננו מודעים לאף מקרה של פגיעות חשיפת מידע זו המשפיעה על תשתית שירותי הענן שלנו.
אם עדכונים עבור CVE-2019-1125 \| פגיעות גילוי מידע אודות הליבה של Windows פורסמו ב- 9 ביולי 2019, מדוע הפרטים פורסמו ב- 6 באוגוסט 2019?
מיד כשנודע לנו על בעיה זו, פעלנו במהירות כדי לטפל בה ולפרסם עדכון. אנו מאמינים מאוד בשותפויות הדוקות עם חוקרים ושותפים בתעשייה כדי להפוך את הלקוחות לבטוחים יותר, ולא פרסמנו פרטים עד יום שלישי, 6 באוגוסט, בהתאם לנוהלי גילוי פגיעויות מתואמים.
חומרי עזר
כתב ויתור ליצירת קשר של ספקים חיצוניים
Microsoft מספקת את פרטי הקשר של ספקים חיצוניים כדי לסייע לך למצוא מידע נוסף בנושא זה. פרטי קשר אלה עשויים להשתנות ללא הודעה. Microsoft אינה ערבה לדיוקם של פרטי הקשר של ספקים חיצוניים.