Zapisnik promjena
| Promjena datuma | Opis promjene |
|---|---|
| Srpanj 17, 2023 | Dodan je MMIO i specifični opisi izlaznih vrijednosti u odjeljak "Izlaz koji ima omogućena sva ublažavanja" |
Sažetak
Da bismo vam pomogli provjeriti status ublažavanja sporednog kanala spekulativnog izvršavanja, objavili smo PowerShell skriptu (SpeculationControl) koja se može pokrenuti na vašim uređajima. U ovom se članku objašnjava kako pokrenuti skriptu SpeculationControl i značenje tog rezultata.
Sigurnosnim savjetima ADV180002, ADV180012, ADV180018 i ADV190013 obuhvaćenih su sljedećih devet slabih točaka:
CVE-2017-5715 (ciljni ogranak)
CVE-2017-5753 (zaobilaženje za provjeru granica)
Napomena
Napomena Za zaštitu CVE-2017-5753 (provjera granica) nisu potrebne dodatne postavke registra niti ažuriranja programske opreme.
CVE-2017-5754 (nepouzdano učitavanje predmemorije podataka)
CVE-2018-3639 (spekulativno zaobilaženje trgovine)
CVE-2018-3620 (kvar terminala L1 – OS)
CVE-2018-11091 (Uzorkovanje mikroarhitektonskih podataka, nepredmemorirana memorija (MDSUM))
CVE-2018-12126 (Uzorkovanje podataka iz mikroarhitektonskog međuspremnika spremišta (MSBDS))
CVE-2018-12127 (Uzorkovanje mikroarhitektonskih podataka priključka učitavanja (MLPDS))
CVE-2018-12130 (Uzorkovanje podataka iz mikroarhitektonskog pufera ispune (MFBDS))
Savjetodavni ADV220002 obuhvaća dodatne slabe točke vezane uz Memory-Mapped I/O (MMIO):
- CVE-2022-21123 | Shared Buffer Data Read (SBDR)
- CVE-2022-21125 | Uzorkovanje podataka zajedničkog međuspremnika (SBDS)
- CVE-2022-21127 | Ažuriranje uzorkovanja podataka posebnog registra (SRBDS ažuriranje)
- CVE-2022-21166 | Djelomično pisanje u registru uređaja (DRPW)
U ovom se članku navode pojedinosti o skripti komponente PowerShell SpeculationControl koja olakšava određivanje stanja ublažavanja rizika za navedene CVE-ove koji zahtijevaju dodatne postavke registra i, u nekim slučajevima, ažuriranja opreme.
Dodatne informacije
SpeculationControl PowerShell skripta
Instalirajte i pokrenite skriptu SpeculationControl pomoću jedne od sljedećih metoda.
| 1. način: provjera pomoću komponente PowerShell Gallery (Windows Server 2016 ili WMF 5.0/5.1) |
|---|
Instalirajte modul PowerShellPS> Install-Module SpeculationControlPokrenite modul SpeculationControl PowerShell da biste provjerili je li zaštita omogućena PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> Import-Module SpeculationControlPS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
| 2. način: provjera pomoću komponente PowerShell pomoću preuzimanja s web-mjesta TechNet (starije verzije OS-a / starije verzije WMF-a) |
|---|
Instalirajte modul komponente PowerShell sa servisa TechNet ScriptCenter
Pokrenite PowerShell, a zatim (u gornjem primjeru) kopirajte i pokrenite sljedeće naredbe: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> CD C:\ADV180002\SpeculationControlPS> Import-Module .\SpeculationControl.psd1PS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
Izlaz skripte komponente PowerShell
Izlaz skripte komponente PowerShell SpeculationControl izgledat će kao sljedeći rezultat. Omogućene zaštite prikazuju se u rezultatu kao "True".
PS C:\> Get-SpeculationControlSettings
Postavke kontrole spekulacija za CVE-2017-5715 [ubrizgavanje ciljnog grana]
Postoji hardverska podrška za ublažavanje ciljnog ogranka ubrizgavanja: False
Podrška operacijskog sustava Windows za ublažavanje ciljnog ogranka ubrizgavanja je prisutna: True
Omogućena je podrška za operacijski sustav Windows za ublažavanje ciljnog ogranka ubrizgavanja: False
Pravilnik sustava onemogućuje podršku za operacijski sustav Windows za ublažavanje ciljnog ogranka ubrizgavanja: True
Podrška operacijskog sustava Windows za ublažavanje ciljnog ogranka ubrizgavanja onemogućena je zbog nepostojanja hardverske podrške: True
Postavke kontrole nagađanja za CVE-2017-5754 [nepouzdano učitavanje predmemorije podataka]
Hardver je izložen nepouzdanom učitavanju predmemorije podataka: True
Podrška za operacijski sustav Windows za ublažavanje učitavanja nepouzdane predmemorije podataka je prisutna: True
Omogućena je podrška za operacijski sustav Windows za ublažavanje učitavanja predmemorije nepouzdanih podataka: True
Za hardver je potrebna virtualna jezgra sjenčanje: True
Podrška OS-a sustava Windows za jezgru VA sjena je: False
Omogućena je podrška za operacijski sustav Windows za jezgru VA sjena: False
Omogućena je podrška za PCID optimizaciju operacijskog sustava Windows: False
Postavke kontrole nagađanja za CVE-2018-3639 [spekulativno zaobilaženje trgovine]
Hardver je osjetljiv na spekulativno zaobilaženje pohrane: True
Hardverska podrška za spekulativno ublažavanje zaobilaženja pohrane je prisutna: False
Podrška za operacijski sustav Windows za spekulativno ublažavanje zaobilaženja pohrane je prisutna: True
Podrška za operacijski sustav Windows za spekulativno ublažavanje zaobilaženja pohrane omogućena je u cijelom sustavu: False
Postavke kontrole nagađanja za CVE-2018-3620 [pogreška terminala L1]
Hardver je osjetljiv na pogrešku L1 terminala: True
Podrška za operacijski sustav Windows za ublažavanje pogrešaka terminala L1 je prisutna: True
Omogućena je podrška za OS Windows za ublažavanje pogrešaka terminala L1: True
Postavke kontrole spekulacija za MDS [uzorkovanje mikroarhitektonskih podataka]
Podrška za OS Windows za MDS mitigation je prisutna: True
Hardver je osjetljiv na MDS: True
Omogućena je podrška za MDS ublažavanje rizika u operacijskom sustavu Windows: True
Postavke kontrole spekulacija za SBDR [čitanje podataka zajedničkih međuspremnika]
Prisutna je podrška za ublažavanje SBDR-a u operacijskom sustavu Windows: True
Hardver je osjetljiv na SBDR: True
Omogućena je podrška za ublažavanje SBDR-a u operacijskom sustavu Windows: True
Postavke kontrole spekulacija za FBSDP [fill buffer stare data propagator]
Podrška za OS Windows za ublažavanje FBSDP-a je prisutna: True
Hardver je osjetljiv na FBSDP: True
Omogućena je podrška za ublažavanje FBSDP-a u operacijskom sustavu Windows: True
Postavke kontrole spekulacija za PSDP [primarni propagator zastarjelih podataka]
Prisutna je podrška za PSDP za OS Windows: True
Hardver je osjetljiv na PSDP: True
Omogućena je podrška za ublažavanje PSDP-a u operacijskom sustavu Windows: True
BTIHardwarePresent: True
BTIWindowsSupportPresent: True
BTIWindowsSupportEnabled: True
BTIDisabledBySystemPolicy: False
BTIDisabledByNoHardwareSupport: False
BTIKernelRetpolineEnabled: True
BTIKernelImportOptimizationEnabled: True
RdclHardwareProtectedReported: True
RdclHardwareProtected: False
KVAShadowRequired: True
KVAShadowWindowsSupportPresent: True
KVAShadowWindowsSupportEnabled: True
KVAShadowPcidEnabled: True
SSBDWindowsSupportPresent: True
SSBDHardwareVulnerable: True
SSBDHardwarePresent: False
SSBDWindowsSupportEnabledSystemWide: False
L1TFHardwareVulnerable: True
L1TFWindowsSupportPresent: True
L1TFWindowsSupportEnabled: True
L1TFInvalidPteBit: 45
L1DFlushSupported: False
HvL1tfStatusAvailable: True
HvL1tfProcessorNotAffected : True
MDSWindowsSupportPresent: True
MDSHardwareVulnerable: True
MDSWindowsSupportEnabled: True
FBClearWindowsSupportPresent: True
SBDRSSDPHardwareVulnerable: True
FBSDPHardwareVulnerable: True
PSDPHardwareVulnerable: True
Objašnjenje izlaza skripte komponente PowerShell SpeculationControl
Konačna izlazna rešetka mapira se na izlaz prethodnih redaka. To se događa jer PowerShell ispisuje objekt koji je vratila funkcija. U sljedećoj se tablici objašnjava svaki redak u izlazu skripte PowerShell.
| Izlaz | Objašnjenje |
|---|---|
| Postavke kontrole spekulacija za CVE-2017-5715 [ubrizgavanje ciljnog grana] | U ovom se odjeljku pruža status sustava za varijantu 2, CVE-2017-5715, ubrizgavanje ciljnog grana. |
| Postoji hardverska podrška za ublažavanje ciljnog ogranka ubrizgavanja | Mapira se na BTIHardwarePresent. Ovaj redak govori postoje li značajke hardvera koje podržavaju ublažavanje ciljnog ogranka ubrizgavanja. OEM uređaja odgovoran je za pružanje ažuriranog BIOS-a/firmvera koji sadrži mikrokod proizvođača CPU-a. Ako je taj redak True, potrebne hardverske značajke su prisutne. Ako je redak False, nema potrebnih hardverskih značajki. Stoga nije moguće omogućiti ciljno ograničenje ubrizgavanja. Napomena BTIHardwarePresent će imati vrijednost true u gost VM-ovima ako se ažuriranje OEM-a primijeni na glavno računalo i ako se slijede smjernice . |
| Postoji podrška za operacijski sustav Windows za ublažavanje ciljnog ogranka ubrizgavanja | Mapira se na BTIWindowsSupportPresent. Ovaj redak govori postoji li podrška za operacijski sustav Windows za ublažavanje ciljnog ogranka ubrizgavanja. Ako je istinito, operacijski sustav podržava omogućivanje ciljnog ogranka za ublažavanje ukidanja (pa je stoga instalirano ažuriranje za siječanj 2018.). Ako je False, na uređaj nije instalirano ažuriranje za siječanj 2018. i ne može se omogućiti ciljno grananje za ublažavanje ubrizgavanja. Napomena Ako gost VM ne može otkriti ažuriranje hardvera glavnog računala, BTIWindowsSupportEnabled uvijek će imati vrijednost False. |
| Omogućena je podrška za operacijski sustav Windows za ublažavanje ciljnog ogranka ubrizgavanja | Mapira se na BTIWindowsSupportEnabled. Ovaj redak govori je li podrška za operacijski sustav Windows omogućena za ublažavanje ciljnog ogranka ubrizgavanja. Ako je True, podrška za hardver i OS za ciljno ublažavanje ubrizgavanja omogućene su za uređaj, čime se štiti od CVE-2017-5715. Ako je False, ispunjen je jedan od sljedećih uvjeta:
|
| Podrška za operacijski sustav Windows za ublažavanje ciljnog ogranka onemogućena je pravilnikom sustava | Mapira se na BTIDisabledBySystemPolicy. Ovaj redak govori je li ciljno ograničenje ubrizgavanja onemogućeno pravilnikom sustava (kao što je pravilnik koji definira administrator). Pravilnik sustava odnosi se na kontrole registra onako kako je dokumentirano u KB4072698. Ako je True, za onemogućivanje ublažavanja odgovoran je pravilnik sustava. Ako je False, ublaživanje je onemogućeno iz nekog drugog uzroka. |
| Podrška operacijskog sustava Windows za ublažavanje ciljnog ogranka ubrizgavanja onemogućena je zbog nedostatka hardverske podrške | Mapira se na BTIDisabledByNoHardwareSupport. Ovaj redak govori je li ciljna grana ublažavanje ubrizgavanja onemogućena zbog nedostatka hardverske podrške. Ako je True, za onemogućivanje ublažavanja odgovoran je nedostatak hardverske podrške. Ako je False, ublaživanje je onemogućeno iz nekog drugog uzroka. Napomena Ako gost VM ne može otkriti ažuriranje hardvera glavnog računala, BTIDisabledByNoHardwareSupport uvijek će imati vrijednost True. |
| Postavke kontrole nagađanja za CVE-2017-5754 [nepouzdano učitavanje predmemorije podataka] | U ovom se odjeljku nalazi sažetak stanja sustava za varijantu 3, CVE-2017-5754, nepouzdano učitavanje predmemorije podataka. Ublažavanje toga poznato je kao sjena virtualne adrese jezgre (VA) ili ublažavanje učitavanja predmemorije nepouzdanih podataka. |
| Hardver je izložen nepouzdanom učitavanju predmemorije podataka | Mapira se na RdclHardwareProtected. Ovaj redak govori je li hardver ranjiv na CVE-2017-5754. Ako je istinito, vjeruje se da je hardver ranjiv na CVE-2017-5754. Ako je false, poznato je da hardver nije osjetljiv na CVE 2017 5754. |
| Postoji podrška za operacijski sustav Windows za ublažavanje učitavanja nepouzdane predmemorije podataka | Mapira se na KVAShadowWindowsSupportPresent. Ovaj redak govori postoji li podrška za operacijski sustav Windows za značajku sjene jezgre VA. |
| Omogućena je podrška za operacijski sustav Windows za ublažavanje učitavanja predmemorije nepouzdanih podataka | Mapira se na KVAShadowWindowsSupportEnabled. Ovaj redak vam govori je li značajka sjene VA jezgre omogućena. Ako je True, vjeruje se da je hardver ranjiv na CVE-2017-5754, podrška za operacijski sustav Windows je prisutna i značajka je omogućena. |
| Za hardver je potrebna pomoćnik VA jezgre | Mapira se na KVAShadowRequired. Ovaj redak vam govori zahtijeva li vaš sustav jezgre VA sjenčanje za ublažavanje ranjivosti. |
| Podrška OS-a sustava Windows za jezgru VA sjene je prisutna | Mapira se na KVAShadowWindowsSupportPresent. Ovaj redak govori postoji li podrška za operacijski sustav Windows za značajku sjene jezgre VA. Ako je True, na uređaj je instalirano ažuriranje za siječanj 2018. i podržana je sjena jezgre VA. Ako je False, ažuriranje za siječanj 2018. nije instalirano, a ne postoji podrška za VA jezgre u sjeni. |
| Omogućena je podrška za operacijski sustav Windows za VA jezgre | Mapira se na KVAShadowWindowsSupportEnabled. Ovaj redak vam govori je li značajka sjene VA jezgre omogućena. Ako je istinito, postoji podrška za operacijski sustav Windows i značajka je omogućena. Značajka sjene VA jezgre trenutno je omogućena prema zadanim postavkama na klijentskim verzijama sustava Windows i onemogućena je prema zadanim postavkama u verzijama sustava Windows Server. Ako je False, ili ne postoji podrška za operacijski sustav Windows ili značajka nije omogućena. |
| Omogućena je podrška za OS-a Windows za optimizaciju performansi PCID-a Napomena PCID nije potreban iz sigurnosnih razloga. On samo upućuje na to je li omogućeno poboljšanje performansi. PCID nije podržan u sustavu Windows Server 2008 R2 |
Mapira se na KVAShadowPcidEnabled. Ovaj redak vam govori je li omogućena dodatna optimizacija performansi za jezgru VA u sjeni. Ako je True, omogućena je sjena virtualnog ažuriranja jezgre, prisutna je hardverska podrška za PCID i omogućena je optimizacija PCID-a za sjenu virtualnog ažuriranja jezgre. Ako je False, možda hardver ili OS ne podržavaju PCID. Nije sigurnosna slabost što PCID optimizacija nije omogućena. |
| Postoji podrška za operacijski sustav Windows za spekulativno onemogućivanje zaobilaska pohrane | Mapira se na SSBDWindowsSupportPresent. Ovaj redak govori postoji li podrška za operacijski sustav Windows za Spekulativno onemogućivanje zaobilaženja pohrane. Ako je True, na uređaj je instalirano ažuriranje za siječanj 2018. i podržana je sjena jezgre VA. Ako je False, ažuriranje za siječanj 2018. nije instalirano, a ne postoji podrška za VA jezgre u sjeni. |
| Hardver zahtijeva spekulativno onemogućivanje zaobilaženja pohrane | Mapira se na SSBDHardwareVulnerablePresent. Ovaj redak govori je li hardver ranjiv na CVE-2018-3639. Ako je istinit, vjeruje se da je hardver ranjiv na CVE-2018-3639. Ako je false, poznato je da hardver nije osjetljiv na CVE 2018 3639. |
| Postoji hardverska podrška za mogućnost Spekulativno onemogućivanje zaobilaženja pohrane | Mapira se na SSBDHardwarePresent. Ovaj redak govori postoje li značajke hardvera koje podržavaju spekulativno onemogućivanje zaobilaženja pohrane. OEM uređaja odgovoran je za pružanje ažuriranog BIOS-a/firmvera koji sadrži mikrokod koji je isporučio Intel. Ako je taj redak True, potrebne hardverske značajke su prisutne. Ako je redak False, nema potrebnih hardverskih značajki. Zato nije moguće uključiti mogućnost Spekulativno onemogućivanje zaobilaženja pohrane. Napomena SSBDHardwarePresent imat će vrijednost true u gost VM-ovima ako se OEM ažuriranje primijeni na glavno računalo. |
| Uključena je podrška za operacijski sustav Windows za spekulativno onemogućivanje zaobilaženja pohrane | Mapira se na SSBDWindowsSupportEnabledSystemWide. Ovaj redak govori je li u operacijskom sustavu Windows uključena mogućnost Spekulativno onemogućivanje zaobilaska pohrane. Ako je True, podrška za hardver i OS za Spekulativno onemogućivanje zaobilaženja pohrane uključeni su za uređaj koji sprječava pojavu Spekulativnog zaobilaženja pohrane, čime se u potpunosti eliminira sigurnosni rizik. Ako je False, ispunjen je jedan od sljedećih uvjeta:
|
| Postavke kontrole nagađanja za CVE-2018-3620 [pogreška terminala L1] | U ovom se odjeljku nalazi sažetak statusa sustava za L1TF (operacijski sustav) na koji se poziva CVE-2018-3620. To ublažavanje osigurava da se sigurni bitovi okvira stranice koriste za unose u tablicu stranice koji nisu prisutni ili nisu valjani. Napomena U ovom se odjeljku ne navodi sažetak statusa ublažavanja za L1TF (VMM) na koji se poziva CVE-2018-3646. |
| Hardver je osjetljiv na pogrešku L1 terminala: True | Mapira se na L1TFHardwareVulnerable. Ovaj redak vam govori je li hardver osjetljiv na pogrešku terminala L1 (L1TF, CVE-2018-3620). Ako je istinit, vjeruje se da je hardver ranjiv na CVE-2018-3620. Ako je false, poznato je da hardver nije osjetljiv na CVE 2018 3620. |
| Podrška za operacijski sustav Windows za ublažavanje pogrešaka terminala L1 je prisutna: True | Mapira se na L1TFWindowsSupportPresent. Ovaj redak govori postoji li podrška za operacijski sustav Windows za ublažavanje pogreške L1 terminala (L1TF). Ako je True, na uređaj je instalirano ažuriranje iz kolovoza 2018. uz pomoć rješenja za CVE-2018-3620 . Ako je False, ažuriranje za kolovoz 2018. nije instalirano, a ublažavanje za CVE-2018-3620 ne postoji. |
| Omogućena je podrška za OS Windows za ublažavanje pogrešaka terminala L1: True | Mapira se na L1TFWindowsSupportEnabled. Ovaj redak govori je li omogućeno ublažavanje pogreške terminala L1 operacijskog sustava Windows (L1TF, CVE-2018-3620). Ako je True, vjeruje se da je hardver ranjiv na CVE-2018-3620, podrška operacijskog sustava Windows za ublažavanje je prisutna i ublažavanje je omogućeno. Ako je False, hardver nije ranjiv, nema podrške za operacijski sustav Windows ili ublažavanje nije omogućeno. |
| Postavke kontrole spekulacija za MDS [Uzorkovanje mikroarhitektonskih podataka] | U ovom se odjeljku navode statusi sustava za MDS skup ranjivosti, CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130 i ADV220002. |
| Postoji podrška za OS Windows za MDS mitigation | Mapira se na MDSWindowsSupportPresent. Taj redak govori postoji li podrška operacijskog sustava Windows za ublažavanje uzorkovanja mikroarhitektonskih podataka (MDS). Ako je True, na uređaj je instalirano ažuriranje za svibanj 2019. i MDS je prisutan. Ako je False, ažuriranje za svibanj 2019. nije instalirano, a ublažavanje za MDS ne postoji. |
| Hardver je osjetljiv na MDS | Mapira se na MDSHardwareVulnerabilityable. Ovaj redak govori je li hardver osjetljiv na skup ranjivosti uzorkovanja mikroarhitektonskih podataka (MDS) (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12139). Ako je True, vjeruje se da su te slabe točke utjecale na hardver. Ako je False, poznato je da hardver nije ranjiv. |
| Omogućena je podrška za MDS ublažavanje MDS-a u operacijskom sustavu Windows | Mapira se na MDSWindowsSupportEnabled. Taj redak govori je li omogućeno ublažavanje utjecaja operacijskog sustava Windows za uzorkovanje mikroarhitektonskih podataka (MDS). Ako je True, vjeruje se da su ranjivosti MDS-a utjecale na hardver, postoji podrška operacijskog sustava Windows za ublažavanje i ublažavanje je omogućeno. Ako je False, hardver nije ranjiv, nema podrške za operacijski sustav Windows ili ublažavanje nije omogućeno. |
| Postoji podrška za OS Windows za ublažavanje SBDR-a | Mapira se na FBClearWindowsSupportPresent. Ovaj redak pokazuje postoji li podrška operacijskog sustava Windows za ublažavanje SBDR operativnog sustava. Ako je True, na uređaj je instalirano ažuriranje za lipanj 2022. i postoji ublaživanje za SBDR. Ako je False, ažuriranje za lipanj 2022. nije instalirano, a ublažavanje SBDR-a nije prisutno. |
| Hardver je osjetljiv na SBDR | Mapira se na SBDRSSDPHardwareVulnerable. Ovaj redak govori je li hardver ranjiv na SBDR [shared buffers data read] skup ranjivosti (CVE-2022-21123). Ako je True, vjeruje se da su te slabe točke utjecale na hardver. Ako je False, poznato je da hardver nije ranjiv. |
| Omogućena je podrška za ublažavanje SBDR-a u operacijskom sustavu Windows | Mapira se na FBClearWindowsSupportEnabled. Ovaj redak govori je li omogućeno ublažavanje operativnog sustava Windows za SBDR [zajedničko čitanje podataka međuspremnika]. Ako je True, vjeruje se da su slabe točke SBDR-a utjecale na hardver, postoji operativna podrška sustava Windows za ublažavanje i ublažavanje je omogućeno. Ako je False, hardver nije ranjiv, nema podrške za operacijski sustav Windows ili ublažavanje nije omogućeno. |
| Postoji podrška za OS Windows za ublažavanje FBSDP-a | Mapira se na FBClearWindowsSupportPresent. Ovaj redak pokazuje postoji li podrška operacijskog sustava Windows za ublažavanje mjera FBSDP-a u operacijskom sustavu. Ako je True, na uređaj je instalirano ažuriranje za lipanj 2022. i postoji ublaživanje za FBSDP. Ako je False, ažuriranje za lipanj 2022. nije instalirano, a ublažavanje za FBSDP nije prisutno. |
| Hardver je osjetljiv na FBSDP | Mape na FBSDPHardwareVulnerable. Ovaj redak govori je li hardver ranjiv na skup ranjivosti FBSDP [fill buffer stare data propagator] (CVE-2022-21125, CVE-2022-21127 i CVE-2022-21166). Ako je True, vjeruje se da su te slabe točke utjecale na hardver. Ako je False, poznato je da hardver nije ranjiv. |
| Omogućena je podrška za OS Windows za ublažavanje FBSDP-a | Mapira se na FBClearWindowsSupportEnabled. Ovaj redak govori je li omogućeno ublažavanje operativnog sustava Windows za FBSDP [fill buffer stare data propagator]. Ako je True, vjeruje se da su na hardver utjecale slabe točke FBSDP-a, operativna podrška sustava Windows za ublažavanje je prisutna i ublažavanje je omogućeno. Ako je False, hardver nije ranjiv, nema podrške za operacijski sustav Windows ili ublažavanje nije omogućeno. |
| Postoji podrška za OS Windows za ublažavanje PSDP-a | Mapira se na FBClearWindowsSupportPresent. Ovaj redak pokazuje postoji li podrška operacijskog sustava Windows za ublažavanje učinaka PSDP-a. Ako je True, na uređaj je instalirano ažuriranje za lipanj 2022. i postoji ublaživanje za PSDP. Ako je False, ažuriranje za lipanj 2022. nije instalirano, a ublažavanje za PSDP ne postoji. |
| Hardver je osjetljiv na PSDP | Mapira se na PSDPHardwareVulnerable. Ovaj redak govori je li hardver osjetljiv na skup slabih točaka PSDP-a [primary stare data propagator]. Ako je True, vjeruje se da su te slabe točke utjecale na hardver. Ako je False, poznato je da hardver nije ranjiv. |
| Omogućena je podrška za ublažavanje PSDP-a u operacijskom sustavu Windows | Mapira se na FBClearWindowsSupportEnabled. Ovaj redak govori je li ublažavanje posljedica operacijskog sustava Windows za PSDP [primarni propagator zastarjelih podataka] omogućeno. Ako je True, vjeruje se da slabe točke PSDP-a utječu na hardver, postoji operativna podrška sustava Windows za ublažavanje i ublažavanje je omogućeno. Ako je False, hardver nije ranjiv, nema podrške za operacijski sustav Windows ili ublažavanje nije omogućeno. |
Izlaz koji ima omogućena sva ublažavanja
Sljedeći se rezultat očekuje za uređaj na kojem su omogućena sva ublažavanja, zajedno s onim što je potrebno za zadovoljavanje svakog uvjeta.
BTIHardwarePresent: True –> primijenjeno ažuriranje BIOS-a/opreme OEM-a
BTIWindowsSupportPresent: True –> instalirano ažuriranje za siječanj 2018.
BTIWindowsSupportEnabled: True –> na klijentu, nije potrebna nikakva radnja. Na poslužitelju slijedite upute.
BTIDisabledBySystemPolicy: False –> pravilo osigurava da nije onemogućeno.
BTIDisabledByNoHardwareSupport: False –> provjerite je li primijenjeno ažuriranje BIOS-a/programske opreme OEM-a.
BTIKernelRetpolineEnabled: False
BTIKernelImportOptimizationEnabled: True
KVAShadowRequired: True ili False -> nema akcije, ovo je funkcija CPU-a koji računalo koristi
Ako KVAShadowRequired ima vrijednost True
KVAShadowWindowsSupportPresent: True –> instalirajte ažuriranje za siječanj 2018.
KVAShadowWindowsSupportEnabled: True –> na klijentu, nije potrebna nikakva radnja. Na poslužitelju slijedite upute.
KVAShadowPcidEnabled: True ili False –> nema akcije, to je funkcija CPU-a koji računalo koristi
Ako SSBDHardwareVulnerablePresent ima vrijednost True
SSBDWindowsSupportPresent: True –> instalirajte ažuriranja sustava Windows kao što je dokumentirano u ADV180012
SSBDHardwarePresent: True –> instalirajte ažuriranje BIOS-a/firmvera s podrškom za SSBD s OEM-a vašeg uređaja
SSBDWindowsSupportEnabledSystemWide: True –> slijedite preporučene radnje za uključivanje SSBD-a
Ako L1TFHardwareVulnerable ima vrijednost True
L1TFWindowsSupportPresent: True –> instalirajte ažuriranja sustava Windows kao što je dokumentirano u ADV180018
L1TFWindowsSupportEnabled: True –> prema potrebi slijedite radnje navedene u ADV180018 za Windows Server ili klijenta da biste omogućili ublažavanje
L1TFInvalidPteBit: 0
L1DFlushSupported: True
MDSWindowsSupportPresent: True –> instalirajte ažuriranje za lipanj 2022.
MDSHardwareVulnerable: False –> poznato je da hardver nije ranjiv
MDSWindowsSupportEnabled: True –> omogućeno je ublažavanje rizika za uzorkovanje mikroarhitektonskih podataka (MDS)
FBClearWindowsSupportPresent: True –> instalirajte ažuriranje za lipanj 2022.
SBDRSSDPHardwareVulnerable: True –> vjeruje se da su te slabe točke utjecale na hardver
FBSDPHardwareVulnerable: True –> vjeruje se da su te slabe točke utjecale na hardver
PSDPHardwareVulnerable: True –> vjeruje se da su te slabe točke utjecale na hardver
FBClearWindowsSupportEnabled: True –> predstavlja omogućivanje ublažavanja za SBDR/FBSDP/PSDP. Provjerite je li OEM-ov BIOS/firmver ažuriran, FBClearWindowsSupportPresent ima vrijednost True, ublažavanja su omogućena kao što je navedeno u ADV220002 i KVAShadowWindowsSupportEnabled ima vrijednost True.
Registar
Sljedeća tablica mapira izlaz na ključeve registra koji su obuhvaćeni u KB4072698: Smjernice za HCI za Windows Server i Azure Stack radi zaštite od slabih točaka bočnog kanala mikroarhitekture i spekulativnog izvršavanja koje se temelje na siliciju.
| Registarski ključ | Mapiranje |
|---|---|
| FeatureSettingsOverride – bit 0 | mapira se na – ciljni ogranak ubrizgavanja – BTIWindowsSupportEnabled |
| FeatureSettingsOverride – 1. bit | Mapira se na – nepouzdano učitavanje predmemorije podataka – VAShadowWindowsSupportEnabled |
Reference
Izjava o odricanju od odgovornosti za informacije trećih strana
Microsoft nudi podatke za kontakt trećih strana da biste lakše pronašli tehničku podršku. Ti se podaci za kontakt mogu promijeniti bez najave. Microsoft ne jamči točnost tih podataka za kontakt trećih strana.