KB4073757: Zaštitite uređaje sa sustavom Windows od slabih točaka bočnog kanala mikroarhitekture i spekulativnog izvršavanja koje se temelje na siliciju

Primjenjuje se na
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Zapisnik promjena
Promjena datuma Opis izmjene
Kolovoz 9, 2023
  • Uklonjen je sadržaj o CVE-2022-23816 jer se CVE broj ne koristi
  • Uklonjena je duplicirana tema pod naslovom "Ažuriranja mikrokoda tvrtke Intel" u odjeljku "Koraci za zaštitu uređaja sa sustavom Windows"
9. travnja 2024.
  • Dodano CVE-2022-0001 | Intel Branch History Injection

Sažetak

Ovaj članak sadrži informacije i ažuriranja za novu klasu slabih točaka bočnog kanala mikroarhitekture i spekulativnog izvršavanja koje se temelje na siliciju i koje utječu na mnoge moderne procesore i operacijske sustave. Također pruža sveobuhvatan popis resursa klijenta i poslužitelja sustava Windows za zaštitu uređaja kod kuće, na poslu i u cijeloj vašoj tvrtki. To uključuje Intel, AMD i ARM. Pojedinosti o specifičnim ranjivostima za te probleme na temelju silicija možete pronaći u sljedećim sigurnosnim savjetima i CVE-ovima:

Microsoft je 3. siječnja 2018. objavio upozorenje i sigurnosna ažuriranja vezana uz novootkrivenu klasu hardverskih slabih točaka (poznatih kao Spectre i Meltdown) u koje uključuju bočne kanale spekulativnog izvršavanja koji u različitoj mjeri utječu na procesore AMD, ARM i Intel. Ta se klasa slabih točaka temelji na uobičajenoj arhitekturi čipova koja je izvorno osmišljena za ubrzanje računala. Saznajte više o tim slabim točkama na blogu Google Project Zero.

Dana 21. svibnja 2018., Google Project Zero (GPZ), Microsoft i Intel otkrili su dvije nove slabe točke čipova koje su povezane s problemima Spectre i Meltdown i poznate su kao Speculative Store Bypass (SSB) i Rogue System Registry Read. Rizik klijenta koji proizlazi iz obje objave je nizak.*

Dodatne informacije o tim slabim točkama potražite u resursima navedenima u odjeljku Ažuriranja operacijskog sustava Windows za svibanj 2018. i u sljedećim sigurnosnim savjetima:

Dana 13. lipnja 2018. najavljena je dodatna ranjivost koja uključuje spekulativno izvršavanje bočnog kanala, poznatu kao Lazy FP State Restore, i dodijeljena joj je CVE-2018-3665. Dodatne informacije o toj ranjivosti i preporučenim radnjama potražite u sljedećem sigurnosnom savjetniku:

Dana 14. kolovoza 2018. objavljena je nova slaba točka bočnog kanala L1 Terminal Fault (L1TF) spekulativnog izvršavanja koja ima više CVE-ova. L1TF utječe na procesore Intel® Core i Intel® Xeon®®. Dodatne informacije o L1TF i preporučenim radnjama potražite u našem Savjetniku o sigurnosti:

Napomena: Preporučujemo da instalirate sva najnovija ažuriranja sa servisa Windows Update prije instaliranja bilo kakvih ažuriranja mikrokoda.

Intel je 14. svibnja 2019. objavio informacije o novoj podklasi ranjivosti bočnog kanala spekulativnog izvršavanja poznatoj kao Uzorkovanje mikroarhitektonskih podataka. Dodijeljeni su im sljedeći CVE-ovi:

Važno: ti problemi utjecat će na druge sustave kao što su Android, Chrome, iOS i MacOS. Preporučujemo korisnicima da se za pomoć obrate svojim dobavljačima.

Microsoft je objavio ažuriranja koja pomažu ublažiti te ranjivosti. Da biste nabavili sve dostupne zaštite, potrebna su ažuriranja opreme (mikrokoda) i softvera. To može uključivati mikrokod OEM-ova uređaja. U nekim će slučajevima instaliranje tih ažuriranja utjecati na performanse. Djelovali smo i kako bismo zaštitili svoje usluge u oblaku.

Napomena: preporučujemo da instalirate sva najnovija ažuriranja sa servisa Windows Update prije instaliranja ažuriranja mikrokoda.

Dodatne informacije o tim problemima i preporučenim radnjama potražite u sljedećem sigurnosnom savjetu:

Intel je 6. kolovoza 2019. objavio pojedinosti o ranjivosti povezanoj s otkrivanjem informacija jezgre sustava Windows. Ova je ranjivost varijanta slabe točke bočnog kanala spekulativnog izvršavanja Spectre Variant 1 i dodijeljen joj je CVE-2019-1125.

Microsoft je 9. srpnja 2019. objavio sigurnosno ažuriranje za operacijski sustav Windows kako bi ublažio taj problem. Korisnici koji su omogućili Windows Update i primijenili sigurnosna ažuriranja objavljena 9. srpnja 2019. zaštićeni su automatski. Imajte na umu da za ovu ranjivost nije potrebno ažuriranje mikrokoda od proizvođača vašeg uređaja (OEM-a).

Dodatne informacije o ovoj ranjivosti i primjenjivim ažuriranjima potražite u članku CVE-2019-1125 | Ranjivost otkrivanja informacija jezgre sustava Windows u Microsoftovom vodiču za sigurnosno ažuriranje.

Intel je 14. lipnja 2022. objavio informacije o novoj podklasi slabih točaka bočnog kanala U/O mapiranog memorijom spekulativnog izvršavanja (MMIO) koje su navedene u upozorenju:

Koraci za zaštitu uređaja sa sustavom Windows

Koje korake trebam poduzeti da bih zaštitio svoje uređaje?

Možda ćete morati ažurirati i firmver (mikrokod) i softver da biste otklonili te slabe točke. Preporučene radnje potražite u Microsoftovim sigurnosnim savjetima. To uključuje primjenjiva ažuriranja opreme (mikrokoda) od proizvođača uređaja i, u nekim slučajevima, ažuriranja vašeg antivirusnog softvera. Preporučujemo vam da uređaje održavate ažurnima i zaštićenima tako da instalirate mjesečna sigurnosna ažuriranja za Windows.

Da biste primali sve dostupne zaštite, slijedite ove korake da biste nabavili najnovija ažuriranja za softver i hardver.

Napomena

Prije početka provjerite je li vaš antivirusni softver (AV) ažuran i kompatibilan. Na web-mjestu proizvođača antivirusnog softvera provjerite ima li najnovijih informacija o kompatibilnosti.

  1. Održavajte uređaj sa sustavom Windows ažurnim tako da uključite automatska ažuriranja.

  2. Provjerite jeste li instalirali najnovije Microsoftovo sigurnosno ažuriranje za operacijski sustav Windows. Ako su automatska ažuriranja uključena, ažuriranja bi vam se trebala automatski isporučivati. No ipak biste trebali provjeriti jesu li instalirani. Upute potražite u članku Windows Update: Najčešća pitanja

  3. Instalirajte dostupna ažuriranja opreme (mikrokoda) proizvođača uređaja. Svi će korisnici morati provjeriti kod proizvođača uređaja jesu li ažuriranja za njihov hardver uređaja dostupna za preuzimanje i instalaciju. Popis web-mjesta proizvođača uređaja potražite u odjeljku "Dodatni resursi".

    Napomena

    Klijenti trebaju instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows od Microsofta da bi iskoristili dostupne zaštite. Najprije se moraju instalirati ažuriranja antivirusnog softvera. Nakon toga slijede ažuriranja operacijskog sustava i opreme. Preporučujemo vam da uređaje održavate ažurnima i zaštićenima tako da instalirate mjesečna sigurnosna ažuriranja za Windows.

Tko je pogođen?

Čipovi na koje se to odnosi obuhvaćaju čipove koje su proizvele tvrtke Intel, AMD i ARM. To znači da su potencijalno ranjivi svi uređaji s operacijskim sustavom Windows. To uključuje stolna računala, prijenosna računala, poslužitelje u oblaku i pametne telefone. Uređaji na kojima su instalirani drugi operacijski sustavi, kao što su Android, Chrome, iOS i macOS, također su pogođeni. Korisnicima koji koriste te operacijske sustave preporučujemo da se za pomoć obrate tim dobavljačima.

U vrijeme objavljivanja nismo primili nikakve informacije koje ukazuju na to da su te slabe točke iskorištene za napad na korisnike.

Zaštite koje smo pružili do ovoga trenutka

Počevši od siječnja 2018., Microsoft je izdavao ažuriranja za operacijske sustave Windows i web-preglednike Internet Explorer i Edge kako bi pomogao smanjiti te ranjivosti i zaštititi korisnike. Izdali smo i ažuriranja za zaštitu naših servisa u oblaku.  Nastavljamo usko surađivati s partnerima u industriji, uključujući proizvođače čipova, OEM-ove hardvera i dobavljače aplikacija, da bismo klijente zaštitili od te razine ranjivosti.

Preporučujemo vam da uvijek instalirate mjesečna ažuriranja da bi vaši uređaji bili ažurni i sigurni.

Ažurirat ćemo ovu dokumentaciju kada nova ublažavanja postanu dostupna i preporučujemo da je redovito provjeravate ovdje.

Ažuriranja operacijskog sustava Windows za srpanj 2019.

ranjivost otkrivanja informacija jezgre sustava Windows (CVE-2019-1125)

Dana 6. kolovoza 2019., Intel je otkrio pojedinosti o sigurnosnoj ranjivosti CVE-2019-1125 | ranjivost otkrivanja informacija jezgre sustava Windows. Sigurnosna ažuriranja za ovu ranjivost objavljena su u sklopu mjesečnog ažuriranja za srpanj 9. srpnja 2019.

Microsoft je 9. srpnja 2019. objavio sigurnosno ažuriranje za operacijski sustav Windows kako bi ublažio taj problem. Odgodili smo javno dokumentiranje ovog ublažavanja do koordinirane objave industrije u utorak, 6. kolovoza 2019.

Korisnici koji su omogućili Windows Update i primijenili sigurnosna ažuriranja objavljena 9. srpnja 2019. zaštićeni su automatski. Imajte na umu da za ovu ranjivost nije potrebno ažuriranje mikrokoda od proizvođača vašeg uređaja (OEM-a).

Ažuriranja operacijskog sustava Windows za svibanj 2019.

Novo otkrivanje ranjivosti bočnog kanala spekulativnog izvršavanja (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Dana 14. svibnja 2019., Intel je objavio informacije o novoj podklasi ranjivosti bočnog kanala spekulativnog izvršavanja poznate kao Uzorkovanje mikroarhitektonskih podataka i dodijeljeni su im sljedeći CVE-ovi:

Dodatne informacije o tom problemu potražite u sljedećim savjetnicima za sigurnost i koristite smjernice utemeljene na scenarijima navedene u člancima Smjernice sustava Windows za klijente i poslužitelje da biste utvrdili radnje potrebne za ublažavanje prijetnje:

Zaštita 64-bitnog operacijskog sustava Windows za ublažavanje uzorkovanja mikroarhitektonskih podataka (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Microsoft je objavio zaštitu od nove podklase ranjivosti bočnog kanala spekulativnog izvršavanja poznate kao Uzorkovanje mikroarhitektonskih podataka za 64-bitne (x64) verzije sustava Windows (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).

Koristite postavke registra na način opisan u člancima Windows Client (KB4073119) i Windows Server (KB4457951). Te postavke registra omogućene su prema zadanim postavkama za izdanja operacijskog sustava Windows Client i izdanja operacijskog sustava Windows Server.

Preporučujemo da najprije instalirate sva najnovija ažuriranja putem servisa Windows Update, prije nego što instalirate bilo kakvo ažuriranje mikrokoda.

Dodatne informacije o tom problemu i preporučenim radnjama potražite u sljedećem sigurnosnom savjetu:

Ažuriranja mikrokoda tvrtke Intel za ublažavanje uzorkovanja mikroarhitektonskih podataka (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Intel je objavio ažuriranje mikrokoda za nedavne CPU platforme da bi se ublažilo CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. 14. svibnja 2019. 4093836 baze znanja za Windows navodi određene članke baze znanja verzije operacijskog sustava Windows.  Članak sadrži i veze na dostupna ažuriranja mikrokoda tvrtke Intel po CPU-u. Ta su ažuriranja dostupna putem Microsoftova kataloga.

Napomena: Preporučujemo da instalirate sva najnovija ažuriranja sa servisa Windows Update prije nego što instalirate bilo kakvo ažuriranje mikrokoda.

Retpoline ublažavanja za Spectre, varijanta 2 omogućena prema zadanim postavkama na uređajima sa sustavom Windows 10, verzija 1809.

Sa zadovoljstvom objavljujemo da je Retpoline omogućen prema zadanim postavkama na uređajima sa sustavom Windows 10, verzije 1809 (za klijente i poslužitelje) ako je omogućen Spectre Variant 2 (CVE-2017-5715). Omogućavanjem značajke Retpoline u najnovijoj verziji sustava Windows 10 putem ažuriranja od 14. svibnja 2019. (KB 4494441) očekujemo poboljšane performanse, osobito na starijim procesorima.

Korisnici bi trebali provjeriti jesu li prethodne zaštite OS-a od slabih točki Spectre Variant 2 omogućene koristeći postavke registra opisane u člancima Windows Client i Windows Server. (Te postavke registra omogućene su prema zadanim postavkama za izdanja operacijskog sustava Windows Client, ali su prema zadanim postavkama onemogućene za izdanja operacijskog sustava Windows Server.) Dodatne informacije o značajci "Retpoline" potražite u odjeljku Umanjivanje slabe točke Spectre varijanta 2 pomoću značajke Retpoline u sustavu Windows.

Ažuriranja operacijskog sustava Windows za studeni 2018.

Zaštita operacijskog sustava Windows za spekulativno zaobilaženje pohrane za procesore AMD

Microsoft je objavio zaštitu operacijskog sustava za Spekulativno zaobilaženje pohrane (CVE-2018-3639) za procesore (CPU-ove) tvrtke AMD.

Zaštite operacijskog sustava Windows za spekulativno zaobilaženje pohrane za uređaje ARM64

Microsoft je izdao dodatne zaštite operacijskog sustava za korisnike koji koriste 64-bitne procesore ARM. Podršku za opremu zatražite od proizvođača OEM uređaja jer zaštite operacijskog sustava ARM64 koje ublažavaju CVE-2018-3639, Spekulativno zaobilaženje trgovine, zahtijevaju najnovije ažuriranje opreme od OEM-a vašeg uređaja.

Ažuriranja operacijskog sustava Windows za rujan 2018.

Dodatne zaštite od pogreške L1 terminala u sustavu Windows Server 2008 SP2

Microsoft je 11. rujna 2018. objavio mjesečno skupno ažuriranje Windows Server 2008 SP2 4458010 i samo sigurnosno 4457984 za Windows Server 2008 koje pruža zaštitu od nove slabe točke bočnog kanala spekulativnog izvršavanja poznate kao L1 pogreška terminala (L1TF) koja utječe na procesore Intel® Core® i procesore Intel® Xeon® (CVE-2018-3620 i CVE-2018-3646).

Ovo izdanje dovršava dodatne zaštite na svim podržanim verzijama sustava Windows putem servisa Windows Update. Dodatne informacije i popis zahvaćenih proizvoda potražite u članku ADV180018 | Microsoftove smjernice za ublažavanje varijante L1TF.

Napomena: Windows Server 2008 SP2 sada slijedi standardni model skupnog ažuriranja servisiranja sustava Windows. Dodatne informacije o tim promjenama potražite na našem blogu Promjene servisa za Windows Server 2008 SP2. Korisnici koji koriste Windows Server 2008 trebaju instalirati i 4458010 ili 4457984 uz sigurnosno ažuriranje 4341832, koje je izdano 14. kolovoza 2018. Korisnici bi također trebali provjeriti jesu li prethodne zaštite OS-a od slabih točki Spectre Variant 2 i Meltdown omogućene koristeći postavke registra u člancima KB vodiča za Windows Client i Windows Server. Te postavke registra omogućene su prema zadanim postavkama za izdanja operacijskog sustava Windows Client, ali su prema zadanim postavkama onemogućene za izdanja operacijskog sustava Windows Server.

Zaštite operacijskog sustava Windows za Spectre Variant 2 za uređaje s arhitekturom ARM64

Microsoft je izdao dodatne zaštite operacijskog sustava za korisnike koji koriste 64-bitne procesore ARM. Podršku za opremu zatražite od proizvođača OEM uređaja jer zaštite ARM64 operacijskog sustava koje ublažavaju CVE-2017-5715 - ciljni ogranak ubrizgavanja (Spectre, varijanta 2) zahtijevaju najnovije ažuriranje opreme od OEM-ova uređaja kako bi OEM-ovi vašeg uređaja stupili na snagu.

Ažuriranja operacijskog sustava Windows u kolovozu 2018.

Novo otkrivanje ranjivosti bočnog kanala spekulativnog izvršavanja (pogreška terminala L1 - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)

Dana 14. kolovoza 2018. najavljen je L1 Terminal Fault (L1TF) kojem je dodijeljeno više CVE-ova. Ove nove slabe točke bočnog kanala spekulativnog izvršavanja mogu se koristiti za čitanje sadržaja memorije preko pouzdane granice i, ako se iskorištavaju, mogu dovesti do otkrivanja informacija. Postoji više vektora pomoću kojih napadač može aktivirati ranjivosti, ovisno o konfiguriranom okruženju. L1TF utječe na procesore Intel® Core i Intel® Xeon®®.

Dodatne informacije o L1TF-u i detaljan prikaz zahvaćenih scenarija, uključujući Microsoftov pristup ublažavanju L1TF-a, potražite u sljedećim resursima:

Ažuriranja operacijskog sustava Windows za srpanj 2018.

Zadovoljstvo nam je objaviti da je Microsoft dovršio izdavanje dodatne zaštite za sve podržane verzije sustava Windows putem servisa Windows Update za sljedeće slabe točke:

  • Spectre Variant 2 za procesore AMD
  • Spekulativno zaobilaženje pohrane za Intelove procesore
Novo otkrivanje ranjivosti spekulativnog izvršavanja bočnog kanala (Lazy FP State Restore - CVE-2018-3665)

Dana 13. lipnja 2018. najavljena je dodatna ranjivost koja uključuje spekulativno izvršavanje bočnog kanala, poznatu kao Lazy FP State Restore, i dodijeljena joj je CVE-2018-3665. Za lijeno vraćanje FP-a nisu potrebne postavke konfiguracije (registra).

Dodatne informacije o toj ranjivosti, zahvaćenim proizvodima i preporučenim radnjama potražite u sljedećem sigurnosnom savjetniku:

Najavljujemo podršku sustava Windows za spekulativno onemogućivanje zaobilaženja pohrane (SSBD) u Intelovim procesorima

Microsoft je 12. lipnja objavio da Windows pruža podršku za Spekulativno onemogućivanje zaobilaženja pohrane (SSBD) u Intelovim procesorima. Za njihove funkcije potrebni su ažuriranja odgovarajućeg firmvera (mikrokoda) i registra. Informacije o ažuriranjima i koracima koje treba primijeniti za uključivanje SSBD-a potražite u odjeljku "Preporučene radnje" u ADV180012 | Microsoftove smjernice za spekulativno zaobilaženje trgovine Store.

Ažuriranja operacijskog sustava Windows za svibanj 2018.

Novo otkrivanje ranjivosti bočnog kanala spekulativnog izvršavanja (Spekulativno zaobilaženje pohrane – CVE-2018-3639 i Rogue System Register Read – CVE-2018-3640)

U siječnju 2018. Microsoft je objavio informacije o novootkrivenoj klasi hardverskih slabih točaka (poznatih pod nazivima Spectre i Meltdown) koje uključuju bočne kanale spekulativnog izvršavanja koji u različitoj mjeri utječu na AMD, ARM i Intelove procesore. 21. svibnja 2018. Google Project Zero (GPZ), Microsoft i Intel otkrili su dvije nove slabe točke čipova koje se odnose na probleme Spectre i Meltdown poznate kao Speculative Store Bypass (SSB) i Rogue System Registry Read.

Rizik klijenta koji proizlazi iz obje objave je nizak.

Dodatne informacije o tim slabim točkama potražite u sljedećim resursima:

Omogućivanje korištenja tehnologije Indirect Branch Prediction Barrier (IBPB) za Spectre Variant 2 za procesore (CPU-ove) tvrtke AMD

Odnosi se na: Windows 10, verziju 1607, Windows Server 2016, Windows Server 2016 (instalacija Server Core) i Windows Server, verziju 1709 (instalacija Server Core)

Pružili smo podršku za upravljanje upotrebom tehnologije Indirect Branch Prediction Barrier (IBPB) unutar nekih procesora (CPU-a) tvrtke AMD radi smanjenja rizika od prijetnji CVE-2017-5715, Spectre Variant 2 kada se prebacujete s konteksta korisnika na kontekst jezgre. (Dodatne informacije potražite u smjernicama za arhitekturu tvrtke AMD o neizravnoj kontroli ogranka i sigurnosnim ažuriranja tvrtke AMD).

Korisnici koji koriste Windows 10, verziju 1607, Windows Server 2016, Windows Server 2016 (instalacija Server Core) i Windows Server, verziju 1709 (instalacija Server Core) moraju instalirati sigurnosno ažuriranje 4103723 radi dodatnih ublažavanja rizika za procesore tvrtke AMD za CVE-2017-5715, Branch Ciljano ubrizgavanje. Ovo ažuriranje je također dostupno putem servisa Windows Update.

Slijedite upute navedene u KB 4073119 za smjernice za Windows Client (IT Pro) i KB 4072698 za Windows Server smjernice da biste omogućili korištenje IBPB-a unutar nekih procesora (CPU-a) proizvođača AMD za ublažavanje sigurnosne prijetnje Spectre Variant 2 kada se prebacujete iz konteksta korisnika na kontekst jezgre.

Ažuriranja mikrokoda tvrtke Intel za verziju 1803 sustava Windows 10 i Windows Server, verziju 1803

Microsoft omogućuje ažuriranja mikrokoda čiju je valjanost potvrdio Intel za Spectre Variant 2 (CVE-2017-5715, "Branch Target Injection**"**). Da biste dobili najnovija ažuriranja mikrokoda tvrtke Intel putem servisa Windows Update, korisnici moraju instalirati mikrokod tvrtke Intel na uređaje s operacijskim sustavom Windows 10 prije nadogradnje na ažuriranje sustava Windows 10 za travanj 2018. (verzija 1803.).

Ažuriranje mikrokoda dostupno je i izravno iz kataloga ako nije instalirano na uređaj prije nadogradnje OS-a. Mikrokod tvrtke Intel dostupan je putem servisa Windows Update, WSUS-a ili kataloga Microsoft Update. Dodatne informacije i upute za preuzimanje potražite u članku iz baze znanja 4100347.

Nudit ćemo dodatna ažuriranja mikrokoda tvrtke Intel za operacijski sustav Windows kada ona postanu dostupna Microsoftu.

Omogućivanje korištenja tehnologije Indirect Branch Prediction Barrier (IBPB) za Spectre Variant 2 za procesore (CPU-ove) tvrtke AMD

Odnosi se na: Windows 10, verziju 1709

Pružili smo podršku za upravljanje upotrebom tehnologije Indirect Branch Prediction Barrier (IBPB) unutar nekih procesora (CPU-a) tvrtke AMD radi smanjenja rizika od prijetnji CVE-2017-5715, Spectre Variant 2 kada se prebacujete s konteksta korisnika na kontekst jezgre. (Dodatne informacije potražite u smjernicama za arhitekturu tvrtke AMD o neizravnoj kontroli ogranka i sigurnosnim ažuriranja tvrtke AMD).

Slijedite upute navedene u KB 4073119 za smjernice za Windows Client (IT Pro) da biste omogućili korištenje IBPB-a unutar nekih procesora (CPU-a) tvrtke AMD za ublažavanje rizika od prijetnje Spectre Variant 2 kada se prebacujete iz konteksta korisnika na kontekst jezgre.

Ažuriranja mikrokoda tvrtke Intel

Microsoft omogućuje ažuriranja mikrokoda čiju je valjanost potvrdio Intel za Spectre Variant 2 (CVE-2017-5715, "Branch Target Injection"). KB4093836 navodi određene članke baze znanja verzija sustava Windows. Svaki određeni KB sadrži najnovija dostupna ažuriranja mikrokoda tvrtke Intel po CPU-u.

Nudit ćemo dodatna ažuriranja mikrokoda tvrtke Intel za operacijski sustav Windows kada ona postanu dostupna Microsoftu.

Ožujak 2018. i novija ažuriranja operacijskog sustava Windows

23. ožujka, TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows

14. ožujka, Tehnički centar za sigurnost: Uvjeti programa nagrada bočnog kanala spekulativnog izvršavanja

13. ožujka, blog: Sigurnost u sustavu Windows Update za ožujak 2018. – proširujemo naše napore u zaštiti korisnika

1. ožujka, blog: Ažuriranje sigurnosnih ažuriranja za Spectre i Meltdown za uređaje sa sustavom Windows

Ažuriranja operacijskog sustava Windows za 32-bitne (x86) sustave

Počevši od ožujka 2018., Microsoft je izdao sigurnosna ažuriranja za pružanje mjera ublažavanja problema za uređaje na kojima su instalirani sljedeći operacijski sustavi Windows za platformu x86. Korisnici trebaju instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows da bi iskoristili dostupne zaštite. Radimo na pružanju zaštite za druge podržane verzije sustava Windows, ali trenutno nemamo raspored izdavanja. Vratite se ovdje za ažuriranja. Dodatne informacije potražite u povezanom članku baze znanja za tehničke detalje i odjeljak "Najčešća pitanja".

Izdano je ažuriranje proizvoda Status Datum izdavanja Kanal za izdavanje KB
Windows 8.1 & Windows Server 2012 R2 – samo sigurnosno ažuriranje Izdano 13.ožu WSUS, katalog, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 – samo sigurnosno ažuriranje Izdano 13.ožu WSUS, katalog KB4088878
Windows Server 2012 – samo sigurnosno ažuriranje
Windows 8 Embedded Standard Edition – samo sigurnosno ažuriranje
Izdano 13.ožu WSUS, katalog KB4088877
Windows 8.1 & Windows Server 2012 R2 – mjesečno skupno ažuriranje Izdano 13.ožu WU, WSUS, katalog KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 – mjesečno skupno ažuriranje Izdano 13.ožu WU, WSUS, katalog KB4088875
Windows Server 2012 – mjesečno skupno ažuriranje
Windows 8 Embedded Standard Edition – mjesečno skupno ažuriranje
Izdano 13.ožu WU, WSUS, katalog KB4088877
Windows Server 2008 SP2 Izdano 13.ožu WU, WSUS, katalog KB4090450
Ažuriranja operacijskog sustava Windows za 64-bitne (x64) sustave

Počevši od ožujka 2018., Microsoft je izdao sigurnosna ažuriranja radi pružanja mjera ublažavanja problema za uređaje na kojima su instalirani sljedeći operacijski sustavi Windows za platformu x64. Korisnici trebaju instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows da bi iskoristili dostupne zaštite. Radimo na pružanju zaštite za druge podržane verzije sustava Windows, ali trenutno nemamo raspored izdavanja. Vratite se ovdje za ažuriranja. Dodatne informacije potražite u povezanom članku u baza znanja za tehničke detalje i odjeljak "Najčešća pitanja".

Izdano je ažuriranje proizvoda Status Datum izdavanja Kanal za izdavanje KB
Windows Server 2012 – samo sigurnosno ažuriranje
Windows 8 Embedded Standard Edition – samo sigurnosno ažuriranje
Izdano 13.ožu WSUS, katalog KB4088877
Windows Server 2012 – mjesečno skupno ažuriranje
Windows 8 Embedded Standard Edition – mjesečno skupno ažuriranje
Izdano 13.ožu WU, WSUS, katalog KB4088877
Windows Server 2008 SP2 Izdano 13.ožu WU, WSUS, katalog KB4090450
Ažuriranje jezgre sustava Windows za CVE-2018-1038

Ovo ažuriranje rješava problem ranjivosti povećavanja privilegije u jezgri sustava Windows u 64-bitnoj (x64) verziji sustava Windows. Ta je ranjivost dokumentirana u dokumentu CVE 2018 1038. Korisnici moraju primijeniti ovo ažuriranje da bi bili u potpunosti zaštićeni od te slabe točke ako su njihova računala ažurirana u siječnju 2018. ili kasnije primjenom ažuriranja navedenih u sljedećem članku baze znanja:

Ažuriranje jezgre sustava Windows za CVE-2018-1038

Kumulativno sigurnosno ažuriranje za Internet Explorer

Ovim se sigurnosnim ažuriranjem rješava nekoliko prijavljenih ranjivosti preglednika Internet Explorer. Dodatne informacije o tim slabim točkama potražite u članku Microsoftove uobičajene ranjivosti i izloženosti.

Izdano je ažuriranje proizvoda Status Datum izdavanja Kanal za izdavanje KB
Internet Explorer 10 – kumulativno ažuriranje za Windows 8 Embedded Standard Edition Izdano 13.ožu WU, WSUS, katalog KB4089187

Ažuriranja operacijskog sustava Windows u veljači 2018.

Blog: Windows Analytics sada pomaže u procjeni zaštita od prijetnji Spectre i Meltdown

Ažuriranja operacijskog sustava Windows za 32-bitne (x86) sustave

Sljedeća sigurnosna ažuriranja pružaju dodatnu zaštitu za uređaje s 32-bitnim (x86) operacijskim sustavima Windows. Microsoft preporučuje korisnicima da instaliraju ažuriranje čim bude dostupno. Nastavljamo raditi na pružanju zaštite za ostale podržane verzije sustava Windows, ali trenutno nemamo raspored izdavanja. Vratite se ovdje za ažuriranja.

Napomena: mjesečna sigurnosna ažuriranja za Windows 10 kumulativna su iz mjeseci u mjesece te će se automatski preuzeti i instalirati sa servisa Windows Update. Ako ste instalirali ranija ažuriranja, na uređaj će se preuzeti i instalirati samo novi dijelovi. Dodatne informacije potražite u povezanom članku baze znanja za tehničke detalje i odjeljak "Najčešća pitanja".

Izdano je ažuriranje proizvoda Status Datum izdavanja Kanal za izdavanje KB
Windows 10 – verzija 1709 / Windows Server 2016 (1709) / IoT Core – ažuriranje kvalitete Izdano 31.siječnja WU, katalog KB4058258
Windows Server 2016 (1709) – spremnik poslužitelja Izdano 13. veljače Središte alata Docker KB4074588
Windows 10 – verzija 1703 / IoT Core – ažuriranje kvalitete Izdano 13. veljače WU, WSUS, katalog KB4074592
Windows 10 – verzija 1607 / Windows Server 2016 / IoT Core – ažuriranje kvalitete Izdano 13. veljače WU, WSUS, katalog KB4074590
Windows 10 HoloLens – Ažuriranja OS-a i opreme Izdano 13. veljače WU, katalog KB4074590
Windows Server 2016 (1607) – slike spremnika Izdano 13. veljače Središte alata Docker KB4074590
Windows 10 – verzija 1511 / IoT Core – ažuriranje kvalitete Izdano 13. veljače WU, WSUS, katalog KB4074591
Windows 10 – verzija RTM – ažuriranje kvalitete Izdano 13. veljače WU, WSUS, katalog KB4074596

Ažuriranja operacijskog sustava Windows za siječanj 2018.

Blog: Razumijevanje utjecaja mjera ublažavanja slabih točaka Spectre i Meltdown na performanse u sustavima Windows

Ažuriranja operacijskog sustava Windows za 64-bitne (x64) sustave

Počevši od siječnja 2018., Microsoft je izdao sigurnosna ažuriranja za pružanje mjera ublažavanja problema za uređaje na kojima su instalirani sljedeći operacijski sustavi Windows za platformu x64. Korisnici trebaju instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows da bi iskoristili dostupne zaštite. Radimo na pružanju zaštite za druge podržane verzije sustava Windows, ali trenutno nemamo raspored izdavanja. Vratite se ovdje za ažuriranja. Dodatne informacije potražite u povezanom članku baze znanja za tehničke detalje i odjeljak "Najčešća pitanja".

Izdano je ažuriranje proizvoda Status Datum izdavanja Kanal za izdavanje KB
Windows 10 – verzija 1709 / Windows Server 2016 (1709) / IoT Core – ažuriranje kvalitete Izdano 3. siječnja WU, WSUS, katalog, galerija slika platforme Azure KB4056892
Windows Server 2016 (1709) – spremnik poslužitelja Izdano 5.sij. Središte alata Docker KB4056892
Windows 10 – verzija 1703 / IoT Core – ažuriranje kvalitete Izdano 3. siječnja WU, WSUS, katalog KB4056892
Windows 10 – verzija 1607 / Windows Server 2016 / IoT Core – ažuriranje kvalitete Izdano 3. siječnja WU, WSUS, katalog KB4056890
Windows Server 2016 (1607) – slike spremnika Izdano 4.sij. Središte alata Docker KB4056890
Windows 10 – verzija 1511 / IoT Core – ažuriranje kvalitete Izdano 3. siječnja WU, WSUS, katalog KB4056888
Windows 10 – verzija RTM – ažuriranje kvalitete Izdano 3. siječnja WU, WSUS, katalog KB4056892
Windows 10 Mobile (međuverzija OS-a 15254.192) – ARM Izdano 5.sij. WU, katalog KB4073117
Windows 10 Mobile (međuverzija OS-a 15063.850) Izdano 5.sij. WU, katalog KB4056892
Windows 10 Mobile (međuverzija OS-a 14393.2007) Izdano 5.sij. WU, katalog KB4056890
HoloLens u sustavu Windows 10 Izdano 5.sij. WU, katalog KB4056890
Windows 8.1 / Windows Server 2012 R2 – samo sigurnosno ažuriranje Izdano 3. siječnja WSUS, katalog KB4056898
Windows Embedded 8.1 Industry Enterprise Izdano 3. siječnja WSUS, katalog KB4056898
Windows Embedded 8.1 Industry Pro Izdano 3. siječnja WSUS, katalog KB4056898
Windows Embedded 8.1 Pro Izdano 3. siječnja WSUS, katalog KB4056898
Mjesečno skupno ažuriranje za Windows 8.1 / Windows Server 2012 R2 Izdano 8.sij. WU, WSUS, katalog KB4056895
Windows Embedded 8.1 Industry Enterprise Izdano 8.sij. WU, WSUS, katalog KB4056895
Windows Embedded 8.1 Industry Pro Izdano 8.sij. WU, WSUS, katalog KB4056895
Windows Embedded 8.1 Pro Izdano 8.sij. WU, WSUS, katalog KB4056895
Samo sigurnosno ažuriranje za Windows Server 2012 Izdano WSUS, katalog
Windows Server 2008 SP2 Izdano WU, WSUS, katalog
Mjesečno skupno ažuriranje za Windows Server 2012 Izdano WU, WSUS, katalog
Windows Embedded 8 Standard Izdano WU, WSUS, katalog
Windows 7 SP1 / Windows Server 2008 R2 SP1 – samo sigurnosno ažuriranje Izdano 3. siječnja WSUS, katalog KB4056897
Windows Embedded Standard 7 Izdano 3. siječnja WSUS, katalog KB4056897
Windows Embedded POSReady 7 Izdano 3. siječnja WSUS, katalog KB4056897
Windows Thin PC Izdano 3. siječnja WSUS, katalog KB4056897
Mjesečno skupno ažuriranje za Windows 7 SP1 / Windows Server 2008 R2 SP1 Izdano 4.sij. WU, WSUS, katalog KB4056894
Windows Embedded Standard 7 Izdano 4.sij. WU, WSUS, katalog KB4056894
Windows Embedded POSReady 7 Izdano 4.sij. WU, WSUS, katalog KB4056894
Windows Thin PC Izdano 4.sij. WU, WSUS, katalog KB4056894
Internet Explorer 11 – kumulativno ažuriranje za Windows 7 SP1 i Windows 8.1 Izdano 3. siječnja WU, WSUS, katalog KB4056568
Omogućite ublažavanje za CVE-2022-0001 na Intelovim procesorima

9. travnja 2024. objavili smo CVE-2022-0001 | Intel Branch History Injection koji opisuje ubrizgavanje povijesti podružnica (BHI), što je specifičan oblik umetanja BTI-a unutar načina rada. Ta se ranjivost pojavljuje kada napadač može manipulirati poviješću ogranka prije prelaska s načina rada korisnika na način nadzornika (ili iz načina rada VMX koji nije korijenski/gost u korijenski način rada). Ta manipulacija može uzrokovati da prediktor neizravne grane odabere unos određenog prediktora za neizravnu granu, a programčić za otkrivanje na predviđenom cilju prolazno će se izvršiti. To je moguće zato što relevantna povijest grana može sadržavati grane preuzete u prethodnim sigurnosnim kontekstima, a posebice druge prediktorske načine.

Slijedite upute navedene u smjernicama KB4073119 za Windows Client (IT Pro) i KB4072698 za Windows Server smjernicama za ublažavanje ranjivosti opisanih u CVE-2022-0001 | Intelova podružnica ubrizgavanja.

Resursi i tehničke smjernice

Ovisno o vašoj ulozi, sljedeći članci za podršku mogu vam pomoći prepoznati i ublažiti slabe točke okruženja klijenta i poslužitelja koji su pogođeni slabim točkama Spectre i Meltdown.

Microsoftovi blogovi koji raspravljaju o slabim točkama bočnog kanala spekulativnog izvršavanja

Microsoftov savjetnik za sigurnost za pogrešku terminala L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646

Sigurnosno istraživanje i obrana:analiza i ublažavanje rizika od spekulativnog zaobilaženja pohrane (CVE-2018-3639)

Microsoftov sigurnosni savjetnik za spekulativno zaobilaženje pohrane:MSRC ADV180012 i CVE-2018-3639

Microsoftov savjetnik za sigurnost za nepouzdane sustave Registrirajte se Pročitajte | Vodič za sigurnosno ažuriranje za Surface: MSRC ADV180013 i CVE-2018-3640

Sigurnosno istraživanje i obrana:analiza i ublažavanje rizika od spekulativnog zaobilaženja pohrane (CVE-2018-3639)

TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown on Windows

Tehnički centar za sigurnost:Uvjeti programa nagrada za bočni kanal spekulativnog izvršavanja

Microsoft Experience blog:Ažuriranje sigurnosnih ažuriranja za Spectre i Meltdown za uređaje sa sustavom Windows

Blog za Windows za tvrtke: Windows Analytics sada pomaže u procjeni zaštita od prijetnji Spectre i Meltdown

Blog za Microsoft Secure: Razumijevanje utjecaja mjera ublažavanja slabih točaka Spectre i Meltdown na performanse u sustavima Windows

Blog za razvojne inženjere preglednika Edge: Ublažavanje napada bočnog kanala spekulativnog izvršavanja u preglednicima Microsoft Edge i Internet Explorer

Blog za platformu Azure: Zaštita korisnika od slabih točaka CPU-a

Vodiči za SCCM: Dodatne upute za ublažavanje slabih točaka bočnog kanala spekulativnog izvršavanja

Popis tehničkih resursa i smjernica za korisnike

Microsoftova upozorenja:

Intel: Savjetnik za sigurnost

ARM: Savjetnik za sigurnost

AMD: Savjetnik za sigurnost

NVIDIA:: Savjetnik za sigurnost

Vodiči za korisnike: Zaštita uređaja od slabih točaka u vezi s čipovima

Vodiči za antivirusni softver: Sigurnosna ažuriranja za Windows objavljena 3. siječnja siječnja 2018. i antivirusni softver

Vodiči za blok sigurnosnih ažuriranja za OS Windows za AMD: KB4073707: blok sigurnosnih ažuriranja za operacijski sustav Windows za neke uređaje s AMD arhitekturom

Ažurirajte da biste onemogućili Mitigation against Spectre, varijante 2: KB4078130: Intel je identificirao probleme s ponovnim pokretanjem s mikrokodom na nekim starijim procesorima

Vodiči za Surface: Vodiči za Surface za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

Provjerite status ublažavanja bočnog kanala spekulativnog izvršavanja: objašnjenje Get-SpeculationControlSettings izlaza skripte PowerShell

Vodiči za IT profesionalce: Vodiči za Windows Client za IT profesionalce za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

Vodiči za poslužitelje: Vodiči za poslužitelje sustava Windows za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

Vodiči za poslužitelj za pogrešku L1 terminala: Vodiči za Windows Server za zaštitu od pogreške L1 terminala

Smjernice za razvojne inženjere:Smjernice za razvojne inženjere za Spekulativno zaobilaženje trgovine Store

Vodiči za Server Hyper-V

Azure KB: KB4073235: Zaštite od slabih točaka bočnog kanala spekulativnog izvršavanja za Microsoft Cloud

Vodiči za Azure Stack: KB4073418: Vodiči za Azure Stack za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

Pouzdanost Azure: portal pouzdanosti Azure

Vodiči za SQL Server: KB4073225: Vodiči za SQL Server za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

Veze na OEM i poslužiteljske proizvođače uređaja za ažuriranja za zaštitu od slabih točaka Spectre i Meltdown

Da biste lakše otklonili te slabe točke, morate ažurirati i hardver i softver. Pomoću sljedećih veza možete od proizvođača uređaja provjeriti ima li primjenjivih ažuriranja opreme (mikrokoda).

Popis OEM i poslužiteljskih proizvođača uređaja

Pomoću sljedećih veza možete se obratiti proizvođaču uređaja radi ažuriranja opreme (mikrokoda). Da biste dobili sve dostupne zaštite, morat ćete instalirati i ažuriranja operacijskog sustava i ažuriranja opreme (mikrokoda).

OEM proizvođači uređaja Veza za dostupnost mikrokoda
Acer Sigurnosne slabe točke Meltdown i Spectre
Asus ASUS ažuriranje o metodi analize bočnog kanala za spekulativno izvršavanje i predviđanje neizravne grane
Dell Ranjivosti Meltdown i Spectre
Epson slabe točke CPU-a (napadi bočnog kanala)
Fujitsu Hardver procesora ranjiv na napade bočnog kanala (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP KOMUNIKACIJA PODRŠKE – SIGURNOSNI BILTEN
Lenovo Čitanje povlaštene memorije uz bočni kanal
LG Zatražite pomoć & podršku za proizvod
NEC O odgovoru na ranjivost procesora (topljenje, spektar) u našim proizvodima
Panasonic Security information of vulnerability by Spekulative Execution and Indirect Branch Prediction Side Channel Analysis Method
Samsung Objava ažuriranja softvera procesora Intel
Surface Vodiči za Surface za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja
Toshiba Intel, AMD & Microsoft Metode analize bočnog kanala Sigurnosne slabe točke (2017) za tvrtke Intel, AMD i Microsoft Spekulative Execution i Indirect Branch Prediction Method (2017)
Vaio O podršci za ranjivost za analizu bočnog kanala
OEM proizvođači poslužitelja Veza za dostupnost mikrokoda
Dell Ranjivosti Meltdown i Spectre
Fujitsu Hardver procesora ranjiv na napade bočnog kanala (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Upozorenja o sigurnosnim ranjivostima proizvoda Hewlett Packard Enterprise
Huawei Sigurnosna obavijest – Izjava o medijskoj objavi sigurnosnih slabih točaka u dizajnu arhitekture procesora tvrtke Intel
Lenovo Čitanje povlaštene memorije uz bočni kanal

Najčešća pitanja

Moj OEM proizvođač uređaja nije naveden na popisu. Što da učinim?

Ažuriranja opreme (mikrokoda) morate zatražiti od proizvođača uređaja. Ako proizvođač vašeg uređaja nije naveden u tablici, obratite se izravno OEM-u.

Gdje mogu pronaći ažuriranja opreme (mikrokoda) uređaja Surface?

Ažuriranja za uređaje Microsoft Surface dostupna su korisnicima putem servisa Windows Update. Popis dostupnih ažuriranja opreme (mikrokoda) uređaja Surface potražite u članku KB 4073065.

Ako vaš uređaj nije od Microsofta, primijenite ažuriranja programske opreme proizvođača uređaja. Dodatne informacije zatražite od proizvođača uređaja.

Moj operacijski sustav (OS) nije na popisu. Kada mogu očekivati izdavanje popravka?

Rješavanje hardverske ranjivosti softverskim ažuriranjima predstavlja značajan izazov u rješavanu starijih operacijskih sustava i može zahtijevati opširne promjene u arhitekturi. Nastavljamo našu suradnji s proizvođačima čipova na koje to utječe da bismo istražili najbolji način za pružanje rješenja. Ovo će možda biti objavljeno u budućem ažuriranju. Zamjenom starijih uređaja na kojima su instalirani ti stariji operacijski sustavi i ažuriranjem antivirusnog softvera trebao bi se otkloniti preostali rizik.

Napomena

  • Proizvodi za koje je trenutačno istekla standardna i proširena podrška neće primiti ova ažuriranja sustava. Preporučujemo korisnicima ažuriranje na podržanu verziju sustava.
  • Napadi bočnog kanala spekulativnog izvršavanja iskorištavaju ponašanje i funkcionalnost CPU-a. Proizvođači CPU-a prvo moraju utvrditi koji procesori mogu biti u opasnosti, a zatim o tome obavijestiti Microsoft. U mnogim slučajevima bit će potrebna odgovarajuća ažuriranja operacijskog sustava da bi se korisnicima pružila potpunija zaštita. Preporučujemo da proizvođači sustava Windows CE koji vode računa o sigurnosti surađuju s proizvođačima čipova radi razumijevanja slabih točaka i primjenjivih mjera ublažavanja.
  • Nećemo izdavati ažuriranja za sljedeće platforme:
    • Operacijski sustavi Windows za koje je završila podrška ili za koje će se pružanje servisa obustaviti 2018.
    • Sustavi sa sustavom Windows XP uključujući WES 2009 i POSReady 2009

Iako sustavi koji se temelje na sustavu Windows XP spadaju u pogođene proizvode, Microsoft ne izdaje ažuriranja za njih jer bi potrebne sveobuhvatne izmjene arhitekture ugrozile stabilnost sustava i prouzročile probleme s kompatibilnošću aplikacija. Preporučujemo da korisnici kojima je sigurnost vrlo važna izvrše nadogradnju na noviji podržani operacijski sustav da bi održali korak s dinamičnim prijetnjama i primali robusnije zaštite koje pružaju noviji operacijski sustavi.

Gdje mogu pronaći ažuriranja operacijskog sustava i opreme (mikrokoda) za Microsoft HoloLens?

Ažuriranja za Windows 10 za HoloLens dostupna su korisnicima uređaja HoloLens putem servisa Windows Update.

Nakon primjeneažuriranja Sigurnost u sustavu Windows iz veljače 2018. korisnici uređaja HoloLens ne moraju poduzimati nikakve dodatne radnje za ažuriranje opreme uređaja. Ta će ublažavanja biti obuhvaćena i svim budućim izdanjima sustava Windows 10 za HoloLens.

Gdje mogu pronaći ažuriranja opreme (mikrokoda) sustava Windows 10 Mobile?

Dodatne informacije zatražite od OEM-a.

Ako sam instalirao najnovija sigurnosna ažuriranja koje je izdao Microsoft, moram li još nešto učiniti?

Da bi vaš uređaj bio u potpunosti zaštićen, trebali biste instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows za svoj uređaj i primjenjiva ažuriranja opreme (mikrokoda) proizvođača uređaja. Ta bi ažuriranja trebala biti dostupna na web-mjestu proizvođača uređaja. Najprije se moraju instalirati ažuriranja antivirusnog softvera. Ažuriranja operacijskog sustava i programske opreme mogu se instalirati bilo kojim redoslijedom.

Jesam li u potpunosti zaštićen/a ako instaliram samo sigurnosna ažuriranja za Windows?

Da biste postupili protiv tih slabih točaka, morat ćete ažurirati i hardver i softver. Morat ćete instalirati i primjenjiva ažuriranja opreme (mikrokoda) proizvođača uređaja da biste se bolje zaštitili. Preporučujemo vam da uređaje održavate ažurnima i zaštićenima tako da instalirate mjesečna sigurnosna ažuriranja za Windows.

Zašto je toliko važno ažurirati uređaj na najnovije izdanje značajki?

Svakim ažuriranjem značajki sustava Windows 10 ugrađujemo najnoviju sigurnosnu tehnologiju u srž operacijskog sustava, čime pružamo dubinske značajke obrane koje sprječavaju utjecaj čitavih klasa zlonamjernog softvera na vaš uređaj. Planirana su dva izdanja ažuriranja značajki godišnje. Svakim mjesečnim ažuriranjem kvalitete dodajemo dodatni sloj zaštite koji prati nove i promjenjive trendove zlonamjernog softvera da bi ažurni sustavi bili sigurniji od prijetnji koje se stalno mijenjaju i unaprjeđuju.

Moj antivirusni softver nije naveden kao kompatibilan. Što učiniti?

Microsoft je ukinuo provjeru kompatibilnosti antivirusnog softvera za sigurnosna ažuriranja sustava Windows za podržane verzije uređaja sa sustavom Windows 10, Windows 8.1 i Windows 7 SP1 putem servisa Windows Update. 

Preporuke:

  • Provjerite jesu li vaši uređaji ažurni uz najnovija sigurnosna ažuriranja tvrtke Microsoft i proizvođača hardvera. Dodatne informacije o ažuriranju uređaja potražite u članku Windows Update: najčešća pitanja.
  • Prilikom posjeta web-mjesta nepoznatog izvora i dalje budite oprezni i nemojte se zadržavati na web-mjestima koje ne smatrate pouzdanima. Microsoft preporučuje svim korisnicima da zaštite svoje uređaje tako da pokrenu podržani antivirusni program. Korisnici mogu iskoristiti i prednosti ugrađene antivirusne zaštite: Windows Defender za uređaje sa sustavom Windows 10 uređaje ili Microsoft Security Essentials za Windows 7. Ta su rješenja kompatibilna kada korisnici ne mogu instalirati ili pokrenuti antivirusni softver.
Nisu mi ponuđena sigurnosna ažuriranja za Windows objavljena u siječnju ili veljači. Što učiniti?

Radi sprječavanja negativnog utjecaja na uređaje korisnika sigurnosna ažuriranja sustava Windows objavljena u siječnju ili veljači nisu ponuđena svim korisnicima. Detalje potražite u članku iz Microsoftove baze znanja 4072699.

Intel je na nekim starijim procesorima otkrio probleme mikrokodova s ponovnim pokretanjem. Što učiniti?

Intel je prijavio probleme koji utječu na nedavno objavljeni mikrokod namijenjen rješavanju Spectre Variant 2 (CVE-2017-5715 – "Branch Target Injection"). Konkretno, Intel je napomenuo da ovaj mikrokod može uzrokovati "veća od očekivanih ponovnih pokretanja i druga nepredvidljiva ponašanja sustava", kao i da ovakve situacije mogu uzrokovati "gubitak ili oštećenje podataka".  Naše vlastito iskustvo je da nestabilnost sustava može, pod nekim okolnostima, uzrokovati gubitak ili oštećenje podataka. 22. siječnja je Intel preporučio da korisnici prestanu implementirati trenutnu verziju mikrokodova na zahvaćenim procesorima dok se obavljaju dodatna testiranja na ažuriranom rješenju. Shvaćamo da Intel nastavlja istraživati potencijalni utjecaj trenutačne verzije mikrokoda, te preporučujemo korisnicima da kontinuirano pregledaju svoje smjernice prije donošenja odluka.

Dok Intel testira, ažurira i uvodi novi mikrokod, mi činimo dostupnim ažuriranje izvan raspona (OOB), KB 4078130, koje posebno onemogućuje samo ublažavanje od CVE-2017-5715 – "Branch Target Injection". Testiranjem smo utvrdili da to ažuriranje sprječava opisano ponašanje. Cijeli popis uređaja, potražite u članku Smjerince Intelove mikrokod revizije. Ovo ažuriranje obuhvaća (SP1) za Windows 7, Windows 8.1 i sve verzije sustava Windows 10, za klijent i poslužitelj. Ako koristite zahvaćeni uređaj, ovo ažuriranje možete primijeniti preuzimanjem iz kataloga Ažuriranja za Microsoft web-mjesto. Primjena ovih korisnih podataka posebno onemogućuje samo ublažavanje protiv CVE-2017-5715 – "Ubrizgavanje ciljnog ogranka".

Od 25. siječnja ne postoje poznata izvješća koja bi naznačila da je ova varijanta Spectre Variant 2 (CVE-2017-5715) korištena za napade na korisnike. Preporučujemo da, kada je to prikladno, korisnici sustava Windows ponovno omoguće mitigaciju od CVE 2017 5715 kada Intel izvijesti da je ovo nepredvidljivo ponašanje sustava riješeno za vaš uređaj.

Nisam instalirao/la nijedno sigurnosno ažuriranje za 2018. godinu. Ako instaliram najnovija sigurnosna ažuriranja za 2018., jesam li zaštićen od opisanih ranjivosti?

Ne. Samo sigurnosna ažuriranja nisu kumulativna. Ovisno o verziji operacijskog sustava koju koristite, morate instalirati sva izdana sigurnosna ažuriranja da biste bili zaštićeni od tih slabih točaka. Ako, primjerice, koristite Windows 7 za 32-bitne sustave na zahvaćenom Intelovu CPU-u, morate instalirati svako ažuriranje samo za sigurnost počevši od siječnja 2018. Preporučujemo instaliranje tih ažuriranja samo za sigurnost redoslijedom izdavanja.
 
Napomena U ranijoj verziji ovih najčešćih pitanja pogrešno je navedeno da ažuriranje samo za veljaču obuhvaća sigurnosne popravke izdane u siječnju. Zapravo, ne čini.

Ako primijenim bilo koje od primjenjivih sigurnosnih ažuriranja iz veljače, hoće li ono onemogućiti zaštitu za CVE-2017-5715 kao što je to učinio 4078130 sigurnosno ažuriranje?

Ne. Sigurnosno ažuriranje 4078130 bilo je specifičan popravak za sprječavanje nepredvidivog ponašanja sustava, problema s performansama i neočekivanih ponovnih pokretanja nakon instalacije mikrokoda. Primjena sigurnosnih ažuriranja iz veljače na klijentskim operacijskim sustavima Windows omogućuje sva tri ublažavanja. U operacijskim sustavima Windows Server ublažavanja ipak morate omogućiti nakon što se provede odgovarajuća testiranja. Dodatne informacije potražite u članku iz Microsoftove baze znanja 4072698 .

Čuo sam da je AMD objavio ažuriranja za microcode. Gdje mogu pronaći i instalirati ta ažuriranja za svoj sustav?

AMD je nedavno objavio da je počeo izdavati mikrokod za novije CPU platforme oko Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Dodatne informacije potražite u članku Sigurnosna ažuriranja tvrtke AMD i dokumentacija tvrtke AMD: Smjernice za arhitekturu neizravne kontrole ogranaka. Dostupni su iz kanala opreme OEM-a.

Čuo sam da je Intel objavio ažuriranja za microcode. Gdje ih mogu pronaći?

Intel je nedavno objavio da su dovršili svoje provjere valjanosti i počeli izdavati microcode za nove CPU platforme. Microsoft omogućuje ažuriranja mikrokoda čiju je valjanost potvrdio Intel za Spectre Variant 2 (CVE-2017-5715, "Branch Target Injection"). KB 4093836 sadrži popis određenih članaka baze znanja verzija sustava Windows. Svaki određeni KB sadrži dostupna ažuriranja mikrokoda tvrtke Intel po CPU-u.

Nadogradio sam uređaj na ažuriranje sustava Windows 10 za travanj 2018. (verzija 1803). Postoji li mikrokod tvrtke Intel dostupan za moj uređaj?

Microsoft omogućuje ažuriranja mikrokoda čiju je valjanost potvrdio Intel za Spectre Variant 2 (CVE-2017-5715, "Branch Target Injection**"**). Da biste dobili najnovija ažuriranja mikrokoda tvrtke Intel putem servisa Windows Update, korisnici moraju instalirati mikrokod tvrtke Intel na uređaje s operacijskim sustavom Windows 10 prije nadogradnje na ažuriranje sustava Windows 10 za travanj 2018. (verzija 1803.).

Ažuriranje mikrokoda dostupno je i izravno iz kataloga ažuriranja ako nije instalirano na uređaj prije nadogradnje sustava. Mikrokod tvrtke Intel dostupan je putem servisa Windows Update, WSUS-a ili kataloga Microsoft Update. Dodatne informacije i upute za preuzimanje potražite u članku iz baze znanja 4100347.

Gdje mogu pronaći informacije o novim slabim točkama bočnog kanala spekulativnog izvršavanja (Spekulativno zaobilaženje pohrane – CVE-2018-3639 i Čitanje registracije nepouzdanog sustava – CVE-2018-3640)?

Dodatne informacije potražite u sljedećim člancima:

Gdje mogu pronaći više informacija o podršci za sustav Windows za spekulativno onemogućivanje zaobilaženja pohrane (SSBD) u procesorima tvrtke Intel?

Pojedinosti potražite u odjeljcima "Preporučene radnje" i "Najčešća pitanja" u ADV180012 | Microsoftove smjernice za spekulativno zaobilaženje trgovine Store.

Kako utvrditi je li SSBD omogućen ili onemogućen?

Da bi se provjerio status SSBD-a, skripta komponente Get-SpeculationControlSettings PowerShell ažurirana je tako da otkriva zahvaćene procesore, status ažuriranja SSBD operacijskog sustava i stanje mikrokoda procesora, ako je primjenjivo. Dodatne informacije i upute za nabavu skripte PowerShell potražite u članku KB4074629.

Čuo sam da je najavljen Lazy FP State Restore (CVE-2018-3665). Hoće li Microsoft izdati mjere ublažavanja problema?

Dana 13. lipnja 2018. najavljena je dodatna ranjivost koja uključuje spekulativno izvršavanje bočnog kanala, poznatu kao Lazy FP State Restore, i dodijeljena joj je CVE-2018-3665. Za lijeno vraćanje FP-a nisu potrebne postavke konfiguracije (registra).

Dodatne informacije o toj ranjivosti i preporučenim radnjama potražite u sigurnosnom savjetniku: ADV180016 | Microsoftove smjernice za lijeno vraćanje FP stanja

Napomena Za lijeno vraćanje FP-a nisu potrebne postavke konfiguracije (registra).

Čuo sam da je Bounds Check Bypass Store (CVE-2018-3693) povezan sa Spectreom. Hoće li Microsoft izdati mjere ublažavanja problema?

Bounds Check Bypass Store (BCBS) otkriven je 10. srpnja 2018. i dodijeljen mu je CVE-2018-3693. Smatramo da BCBS pripada istoj klasi slabih točaka kao i zaobilaženje za provjeru granica (varijanta 1). Trenutačno nismo svjesni postojanja bilo kakvih instanci BCBS-a u našem softveru, ali nastavljamo istraživati tu klasu ranjivosti i surađivat ćemo s partnerima u industriji na izdavanju ublažavanja prema potrebi. Nastavljamo savjetovati istraživače da pošalju sve relevantne nalaze Microsoftovu programu nagrada za bočni kanal spekulativnog izvršavanja, uključujući sve instance BCBS-a koje se mogu iskoristiti. Programeri bi trebali pregledati smjernice za razvojne inženjere koje su ažurirane za BCBS na adresi https://aka.ms/sescdevguide.

Čuo sam da je otkriven kvar terminala L1 (L1TF). Gdje mogu pronaći dodatne informacije o toj datoteci i podršci sustava Windows?

Dana 14. kolovoza 2018. najavljen je L1 Terminal Fault (L1TF) kojem je dodijeljeno više CVE-ova. Ove nove slabe točke bočnog kanala spekulativnog izvršavanja mogu se koristiti za čitanje sadržaja memorije preko pouzdane granice i, ako se iskorištavaju, mogu dovesti do otkrivanja informacija. Postoji više vektora pomoću kojih napadač može aktivirati ranjivosti, ovisno o konfiguriranom okruženju. L1TF utječe na procesore Intel® Core i Intel® Xeon®®.

Dodatne informacije o toj ranjivosti i detaljan prikaz zahvaćenih scenarija, uključujući Microsoftov pristup ublažavanju L1TF-a, potražite u sljedećim resursima:

Korisnici uređaja Microsoft Surface: Korisnici koji koriste Microsoft Surface i Surface Book proizvode trebaju slijediti upute za Windows Client navedene u Savjetniku o sigurnosti: ADV180018 | Microsoftove smjernice za ublažavanje varijante L1TF. Pogledajte i članak iz Microsoftove baze znanja 4073065 za više informacija o zahvaćenim proizvodima Surface i dostupnosti ažuriranja mikrokoda.

Korisnici računala Microsoft Hololens: L1TF ne utječe na Microsoft HoloLens jer ne koristi zahvaćeni procesor Intel.

Kako onemogućiti Hyper-Threading za L1TF na svom uređaju?

Koraci potrebni za onemogućivanje Hyper-Threading razlikuju se od OEM-a do OEM-a, ali su obično dio BIOS-a ili alata za postavljanje i konfiguraciju programske opreme.

Gdje mogu pronaći i instalirati opremu za ARM64 koji ublažava ubrizgavanje cilja CVE-2017-5715 (Spectre varijanta 2)?

Korisnici koji koriste 64-bitne procesore ARM trebaju se obratiti OEM-u uređaja za podršku za opremu jer zaštite ARM64 operacijskog sustava koje ublažavaju CVE-2017-5715 - ciljno ubrizgavanje (Spectre, varijanta 2) zahtijevaju najnovije ažuriranje opreme od OEM-ova uređaja kako bi OEM-ovi uređaji stupili na snagu.

Čuo sam da postoji varijanta ranjivosti bočnog kanala spekulativnog izvršenja Spectre Variant 1. Gdje potražiti dodatne informacije?

Pojedinosti o toj ranjivosti potražite u Microsoftovom sigurnosnom vodiču: CVE-2019-1125 | ranjivost otkrivanja informacija jezgre sustava Windows.

Ima li CVE-2019-1125 \| Ranjivost otkrivanja informacija jezgre sustava Windows utječe na Microsoftove servise u oblaku?

Nismo upoznati ni s jednom ranjivošću te ranjivosti povezane s otkrivanjem informacija koja utječe na našu infrastrukturu usluga u oblaku.

Ako su ažuriranja za CVE-2019-1125 \| Ranjivost otkrivanja informacija jezgre sustava Windows objavljena je 9. srpnja 2019., zašto su pojedinosti objavljene 6. kolovoza 2019.?

Čim smo saznali za taj problem, brzo smo radili na njegovom rješavanju i objavili ažuriranje. Čvrsto vjerujemo u bliska partnerstva s istraživačima i partnerima u industriji kako bismo klijente učinili sigurnijima, a detalje nismo objavili do utorka, 6. kolovoza, u skladu s koordiniranom praksom otkrivanja ranjivosti.

Reference

Izjava o odricanju odgovornosti za kontakt trećih strana

Microsoft nudi podatke za kontakt trećih strana da biste lakše pronašli dodatne informacije o ovoj temi. Ti se podaci za kontakt mogu promijeniti bez najave. Microsoft ne jamči točnost podataka za kontakt trećih strana.