Zapisnik promjena
| Promjena datuma | Opis izmjene |
|---|---|
| Kolovoz 9, 2023 |
|
| 9. travnja 2024. |
|
Sažetak
Ovaj članak sadrži informacije i ažuriranja za novu klasu slabih točaka bočnog kanala mikroarhitekture i spekulativnog izvršavanja koje se temelje na siliciju i koje utječu na mnoge moderne procesore i operacijske sustave. Također pruža sveobuhvatan popis resursa klijenta i poslužitelja sustava Windows za zaštitu uređaja kod kuće, na poslu i u cijeloj vašoj tvrtki. To uključuje Intel, AMD i ARM. Pojedinosti o specifičnim ranjivostima za te probleme na temelju silicija možete pronaći u sljedećim sigurnosnim savjetima i CVE-ovima:
- ADV180002 – Upute za ublažavanje slabih točaka bočnog kanala spekulativnog izvršavanja
- ADV180012 – Microsoftove smjernice za spekulativno zaobilaženje pohrane
- ADV180013 – Microsoftove smjernice za nepouzdane sustave Register Read
- ADV180016 – Microsoftove smjernice za lijeno vraćanje stanja FP-a
- ADV180018 – Microsoftove smjernice za ublažavanje varijante L1TF
- ADV190013 – Microsoftove smjernice za ublažavanje slabih točaka uzrokovanih uzorkovanjem mikroarhitektonskih podataka
- ADV220002 – Microsoftove smjernice o slabim točkama u pogledu MMIO procesora tvrtke Intel
- CVE-2022-23825 Zabuna vrste ogranaka procesora tvrtke AMD
- CVE-2022-0001 | Intel Branch History Injection
Microsoft je 3. siječnja 2018. objavio upozorenje i sigurnosna ažuriranja vezana uz novootkrivenu klasu hardverskih slabih točaka (poznatih kao Spectre i Meltdown) u koje uključuju bočne kanale spekulativnog izvršavanja koji u različitoj mjeri utječu na procesore AMD, ARM i Intel. Ta se klasa slabih točaka temelji na uobičajenoj arhitekturi čipova koja je izvorno osmišljena za ubrzanje računala. Saznajte više o tim slabim točkama na blogu Google Project Zero.
Dana 21. svibnja 2018., Google Project Zero (GPZ), Microsoft i Intel otkrili su dvije nove slabe točke čipova koje su povezane s problemima Spectre i Meltdown i poznate su kao Speculative Store Bypass (SSB) i Rogue System Registry Read. Rizik klijenta koji proizlazi iz obje objave je nizak.*
Dodatne informacije o tim slabim točkama potražite u resursima navedenima u odjeljku Ažuriranja operacijskog sustava Windows za svibanj 2018. i u sljedećim sigurnosnim savjetima:
- ADV180012 | Microsoftove smjernice za spekulativno zaobilaženje pohrane
- ADV180013 | Microsoftove smjernice za nepouzdani sustav Registrirajte se Pročitajte
Dana 13. lipnja 2018. najavljena je dodatna ranjivost koja uključuje spekulativno izvršavanje bočnog kanala, poznatu kao Lazy FP State Restore, i dodijeljena joj je CVE-2018-3665. Dodatne informacije o toj ranjivosti i preporučenim radnjama potražite u sljedećem sigurnosnom savjetniku:
Dana 14. kolovoza 2018. objavljena je nova slaba točka bočnog kanala L1 Terminal Fault (L1TF) spekulativnog izvršavanja koja ima više CVE-ova. L1TF utječe na procesore Intel® Core i Intel® Xeon®®. Dodatne informacije o L1TF i preporučenim radnjama potražite u našem Savjetniku o sigurnosti:
Napomena: Preporučujemo da instalirate sva najnovija ažuriranja sa servisa Windows Update prije instaliranja bilo kakvih ažuriranja mikrokoda.
Intel je 14. svibnja 2019. objavio informacije o novoj podklasi ranjivosti bočnog kanala spekulativnog izvršavanja poznatoj kao Uzorkovanje mikroarhitektonskih podataka. Dodijeljeni su im sljedeći CVE-ovi:
- CVE-2018-11091 – "Uzorkovanje mikroarhitektonskih podataka: nepredmemorirana memorija (MDSUM)"
- CVE-2018-12126 – "Uzorkovanje podataka iz mikroarhitektonskog međuspremnika spremišta (MSBDS)"
- CVE-2018-12127 – "Uzorkovanje podataka iz mikroarhitektonskog pufera ispune (MFBDS)"
- CVE-2018-12130 – "Uzorkovanje mikroarhitektonskih podataka o priključku učitavanja (MLPDS)"
Važno: ti problemi utjecat će na druge sustave kao što su Android, Chrome, iOS i MacOS. Preporučujemo korisnicima da se za pomoć obrate svojim dobavljačima.
Microsoft je objavio ažuriranja koja pomažu ublažiti te ranjivosti. Da biste nabavili sve dostupne zaštite, potrebna su ažuriranja opreme (mikrokoda) i softvera. To može uključivati mikrokod OEM-ova uređaja. U nekim će slučajevima instaliranje tih ažuriranja utjecati na performanse. Djelovali smo i kako bismo zaštitili svoje usluge u oblaku.
Napomena: preporučujemo da instalirate sva najnovija ažuriranja sa servisa Windows Update prije instaliranja ažuriranja mikrokoda.
Dodatne informacije o tim problemima i preporučenim radnjama potražite u sljedećem sigurnosnom savjetu:
Intel je 6. kolovoza 2019. objavio pojedinosti o ranjivosti povezanoj s otkrivanjem informacija jezgre sustava Windows. Ova je ranjivost varijanta slabe točke bočnog kanala spekulativnog izvršavanja Spectre Variant 1 i dodijeljen joj je CVE-2019-1125.
Microsoft je 9. srpnja 2019. objavio sigurnosno ažuriranje za operacijski sustav Windows kako bi ublažio taj problem. Korisnici koji su omogućili Windows Update i primijenili sigurnosna ažuriranja objavljena 9. srpnja 2019. zaštićeni su automatski. Imajte na umu da za ovu ranjivost nije potrebno ažuriranje mikrokoda od proizvođača vašeg uređaja (OEM-a).
Dodatne informacije o ovoj ranjivosti i primjenjivim ažuriranjima potražite u članku CVE-2019-1125 | Ranjivost otkrivanja informacija jezgre sustava Windows u Microsoftovom vodiču za sigurnosno ažuriranje.
Intel je 14. lipnja 2022. objavio informacije o novoj podklasi slabih točaka bočnog kanala U/O mapiranog memorijom spekulativnog izvršavanja (MMIO) koje su navedene u upozorenju:
Koraci za zaštitu uređaja sa sustavom Windows
Koje korake trebam poduzeti da bih zaštitio svoje uređaje?
Možda ćete morati ažurirati i firmver (mikrokod) i softver da biste otklonili te slabe točke. Preporučene radnje potražite u Microsoftovim sigurnosnim savjetima. To uključuje primjenjiva ažuriranja opreme (mikrokoda) od proizvođača uređaja i, u nekim slučajevima, ažuriranja vašeg antivirusnog softvera. Preporučujemo vam da uređaje održavate ažurnima i zaštićenima tako da instalirate mjesečna sigurnosna ažuriranja za Windows.
Da biste primali sve dostupne zaštite, slijedite ove korake da biste nabavili najnovija ažuriranja za softver i hardver.
Napomena
Prije početka provjerite je li vaš antivirusni softver (AV) ažuran i kompatibilan. Na web-mjestu proizvođača antivirusnog softvera provjerite ima li najnovijih informacija o kompatibilnosti.
Održavajte uređaj sa sustavom Windows ažurnim tako da uključite automatska ažuriranja.
Provjerite jeste li instalirali najnovije Microsoftovo sigurnosno ažuriranje za operacijski sustav Windows. Ako su automatska ažuriranja uključena, ažuriranja bi vam se trebala automatski isporučivati. No ipak biste trebali provjeriti jesu li instalirani. Upute potražite u članku Windows Update: Najčešća pitanja
Instalirajte dostupna ažuriranja opreme (mikrokoda) proizvođača uređaja. Svi će korisnici morati provjeriti kod proizvođača uređaja jesu li ažuriranja za njihov hardver uređaja dostupna za preuzimanje i instalaciju. Popis web-mjesta proizvođača uređaja potražite u odjeljku "Dodatni resursi".
Napomena
Klijenti trebaju instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows od Microsofta da bi iskoristili dostupne zaštite. Najprije se moraju instalirati ažuriranja antivirusnog softvera. Nakon toga slijede ažuriranja operacijskog sustava i opreme. Preporučujemo vam da uređaje održavate ažurnima i zaštićenima tako da instalirate mjesečna sigurnosna ažuriranja za Windows.
Tko je pogođen?
Čipovi na koje se to odnosi obuhvaćaju čipove koje su proizvele tvrtke Intel, AMD i ARM. To znači da su potencijalno ranjivi svi uređaji s operacijskim sustavom Windows. To uključuje stolna računala, prijenosna računala, poslužitelje u oblaku i pametne telefone. Uređaji na kojima su instalirani drugi operacijski sustavi, kao što su Android, Chrome, iOS i macOS, također su pogođeni. Korisnicima koji koriste te operacijske sustave preporučujemo da se za pomoć obrate tim dobavljačima.
U vrijeme objavljivanja nismo primili nikakve informacije koje ukazuju na to da su te slabe točke iskorištene za napad na korisnike.
Zaštite koje smo pružili do ovoga trenutka
Počevši od siječnja 2018., Microsoft je izdavao ažuriranja za operacijske sustave Windows i web-preglednike Internet Explorer i Edge kako bi pomogao smanjiti te ranjivosti i zaštititi korisnike. Izdali smo i ažuriranja za zaštitu naših servisa u oblaku. Nastavljamo usko surađivati s partnerima u industriji, uključujući proizvođače čipova, OEM-ove hardvera i dobavljače aplikacija, da bismo klijente zaštitili od te razine ranjivosti.
Preporučujemo vam da uvijek instalirate mjesečna ažuriranja da bi vaši uređaji bili ažurni i sigurni.
Ažurirat ćemo ovu dokumentaciju kada nova ublažavanja postanu dostupna i preporučujemo da je redovito provjeravate ovdje.
Ažuriranja operacijskog sustava Windows za srpanj 2019.
ranjivost otkrivanja informacija jezgre sustava Windows (CVE-2019-1125)
Dana 6. kolovoza 2019., Intel je otkrio pojedinosti o sigurnosnoj ranjivosti CVE-2019-1125 | ranjivost otkrivanja informacija jezgre sustava Windows. Sigurnosna ažuriranja za ovu ranjivost objavljena su u sklopu mjesečnog ažuriranja za srpanj 9. srpnja 2019.
Microsoft je 9. srpnja 2019. objavio sigurnosno ažuriranje za operacijski sustav Windows kako bi ublažio taj problem. Odgodili smo javno dokumentiranje ovog ublažavanja do koordinirane objave industrije u utorak, 6. kolovoza 2019.
Korisnici koji su omogućili Windows Update i primijenili sigurnosna ažuriranja objavljena 9. srpnja 2019. zaštićeni su automatski. Imajte na umu da za ovu ranjivost nije potrebno ažuriranje mikrokoda od proizvođača vašeg uređaja (OEM-a).
Ažuriranja operacijskog sustava Windows za svibanj 2019.
Novo otkrivanje ranjivosti bočnog kanala spekulativnog izvršavanja (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Dana 14. svibnja 2019., Intel je objavio informacije o novoj podklasi ranjivosti bočnog kanala spekulativnog izvršavanja poznate kao Uzorkovanje mikroarhitektonskih podataka i dodijeljeni su im sljedeći CVE-ovi:
- CVE-2018-11091 – "Uzorkovanje mikroarhitektonskih podataka: nepredmemorirana memorija (MDSUM)"
- CVE-2018-12126 – "Uzorkovanje podataka iz mikroarhitektonskog međuspremnika spremišta (MSBDS)"
- CVE-2018-12127 – "Uzorkovanje podataka iz mikroarhitektonskog pufera ispune (MFBDS)"
- CVE-2018-12130 – "Uzorkovanje mikroarhitektonskih podataka o priključku učitavanja (MLPDS)"
Dodatne informacije o tom problemu potražite u sljedećim savjetnicima za sigurnost i koristite smjernice utemeljene na scenarijima navedene u člancima Smjernice sustava Windows za klijente i poslužitelje da biste utvrdili radnje potrebne za ublažavanje prijetnje:
- ADV 190013 | Microsoftove smjernice za ublažavanje slabih točaka uzrokovanih uzorkovanjem mikroarhitektonskih podataka
- KB 4073119 | Vodiči za Windows IT Pro Client za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja
- KB 4457951 | Vodiči za Windows Server za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja
Zaštita 64-bitnog operacijskog sustava Windows za ublažavanje uzorkovanja mikroarhitektonskih podataka (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)
Microsoft je objavio zaštitu od nove podklase ranjivosti bočnog kanala spekulativnog izvršavanja poznate kao Uzorkovanje mikroarhitektonskih podataka za 64-bitne (x64) verzije sustava Windows (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).
Koristite postavke registra na način opisan u člancima Windows Client (KB4073119) i Windows Server (KB4457951). Te postavke registra omogućene su prema zadanim postavkama za izdanja operacijskog sustava Windows Client i izdanja operacijskog sustava Windows Server.
Preporučujemo da najprije instalirate sva najnovija ažuriranja putem servisa Windows Update, prije nego što instalirate bilo kakvo ažuriranje mikrokoda.
Dodatne informacije o tom problemu i preporučenim radnjama potražite u sljedećem sigurnosnom savjetu:
Ažuriranja mikrokoda tvrtke Intel za ublažavanje uzorkovanja mikroarhitektonskih podataka (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Intel je objavio ažuriranje mikrokoda za nedavne CPU platforme da bi se ublažilo CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. 14. svibnja 2019. 4093836 baze znanja za Windows navodi određene članke baze znanja verzije operacijskog sustava Windows. Članak sadrži i veze na dostupna ažuriranja mikrokoda tvrtke Intel po CPU-u. Ta su ažuriranja dostupna putem Microsoftova kataloga.
Napomena: Preporučujemo da instalirate sva najnovija ažuriranja sa servisa Windows Update prije nego što instalirate bilo kakvo ažuriranje mikrokoda.
Retpoline ublažavanja za Spectre, varijanta 2 omogućena prema zadanim postavkama na uređajima sa sustavom Windows 10, verzija 1809.
Sa zadovoljstvom objavljujemo da je Retpoline omogućen prema zadanim postavkama na uređajima sa sustavom Windows 10, verzije 1809 (za klijente i poslužitelje) ako je omogućen Spectre Variant 2 (CVE-2017-5715). Omogućavanjem značajke Retpoline u najnovijoj verziji sustava Windows 10 putem ažuriranja od 14. svibnja 2019. (KB 4494441) očekujemo poboljšane performanse, osobito na starijim procesorima.
Korisnici bi trebali provjeriti jesu li prethodne zaštite OS-a od slabih točki Spectre Variant 2 omogućene koristeći postavke registra opisane u člancima Windows Client i Windows Server. (Te postavke registra omogućene su prema zadanim postavkama za izdanja operacijskog sustava Windows Client, ali su prema zadanim postavkama onemogućene za izdanja operacijskog sustava Windows Server.) Dodatne informacije o značajci "Retpoline" potražite u odjeljku Umanjivanje slabe točke Spectre varijanta 2 pomoću značajke Retpoline u sustavu Windows.
Ažuriranja operacijskog sustava Windows za studeni 2018.
Zaštita operacijskog sustava Windows za spekulativno zaobilaženje pohrane za procesore AMD
Microsoft je objavio zaštitu operacijskog sustava za Spekulativno zaobilaženje pohrane (CVE-2018-3639) za procesore (CPU-ove) tvrtke AMD.
Zaštite operacijskog sustava Windows za spekulativno zaobilaženje pohrane za uređaje ARM64
Microsoft je izdao dodatne zaštite operacijskog sustava za korisnike koji koriste 64-bitne procesore ARM. Podršku za opremu zatražite od proizvođača OEM uređaja jer zaštite operacijskog sustava ARM64 koje ublažavaju CVE-2018-3639, Spekulativno zaobilaženje trgovine, zahtijevaju najnovije ažuriranje opreme od OEM-a vašeg uređaja.
Ažuriranja operacijskog sustava Windows za rujan 2018.
Dodatne zaštite od pogreške L1 terminala u sustavu Windows Server 2008 SP2
Microsoft je 11. rujna 2018. objavio mjesečno skupno ažuriranje Windows Server 2008 SP2 4458010 i samo sigurnosno 4457984 za Windows Server 2008 koje pruža zaštitu od nove slabe točke bočnog kanala spekulativnog izvršavanja poznate kao L1 pogreška terminala (L1TF) koja utječe na procesore Intel® Core® i procesore Intel® Xeon® (CVE-2018-3620 i CVE-2018-3646).
Ovo izdanje dovršava dodatne zaštite na svim podržanim verzijama sustava Windows putem servisa Windows Update. Dodatne informacije i popis zahvaćenih proizvoda potražite u članku ADV180018 | Microsoftove smjernice za ublažavanje varijante L1TF.
Napomena: Windows Server 2008 SP2 sada slijedi standardni model skupnog ažuriranja servisiranja sustava Windows. Dodatne informacije o tim promjenama potražite na našem blogu Promjene servisa za Windows Server 2008 SP2. Korisnici koji koriste Windows Server 2008 trebaju instalirati i 4458010 ili 4457984 uz sigurnosno ažuriranje 4341832, koje je izdano 14. kolovoza 2018. Korisnici bi također trebali provjeriti jesu li prethodne zaštite OS-a od slabih točki Spectre Variant 2 i Meltdown omogućene koristeći postavke registra u člancima KB vodiča za Windows Client i Windows Server. Te postavke registra omogućene su prema zadanim postavkama za izdanja operacijskog sustava Windows Client, ali su prema zadanim postavkama onemogućene za izdanja operacijskog sustava Windows Server.
Zaštite operacijskog sustava Windows za Spectre Variant 2 za uređaje s arhitekturom ARM64
Microsoft je izdao dodatne zaštite operacijskog sustava za korisnike koji koriste 64-bitne procesore ARM. Podršku za opremu zatražite od proizvođača OEM uređaja jer zaštite ARM64 operacijskog sustava koje ublažavaju CVE-2017-5715 - ciljni ogranak ubrizgavanja (Spectre, varijanta 2) zahtijevaju najnovije ažuriranje opreme od OEM-ova uređaja kako bi OEM-ovi vašeg uređaja stupili na snagu.
Ažuriranja operacijskog sustava Windows u kolovozu 2018.
Novo otkrivanje ranjivosti bočnog kanala spekulativnog izvršavanja (pogreška terminala L1 - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)
Dana 14. kolovoza 2018. najavljen je L1 Terminal Fault (L1TF) kojem je dodijeljeno više CVE-ova. Ove nove slabe točke bočnog kanala spekulativnog izvršavanja mogu se koristiti za čitanje sadržaja memorije preko pouzdane granice i, ako se iskorištavaju, mogu dovesti do otkrivanja informacija. Postoji više vektora pomoću kojih napadač može aktivirati ranjivosti, ovisno o konfiguriranom okruženju. L1TF utječe na procesore Intel® Core i Intel® Xeon®®.
Dodatne informacije o L1TF-u i detaljan prikaz zahvaćenih scenarija, uključujući Microsoftov pristup ublažavanju L1TF-a, potražite u sljedećim resursima:
- ADV180018 | Microsoftove smjernice za ublažavanje varijante L1TF
- Savjetnik za sigurnost Blog o sigurnosnom istraživanju
- Smjernice za poslužitelj za kvar L1 terminala
Ažuriranja operacijskog sustava Windows za srpanj 2018.
Zadovoljstvo nam je objaviti da je Microsoft dovršio izdavanje dodatne zaštite za sve podržane verzije sustava Windows putem servisa Windows Update za sljedeće slabe točke:
- Spectre Variant 2 za procesore AMD
- Spekulativno zaobilaženje pohrane za Intelove procesore
Novo otkrivanje ranjivosti spekulativnog izvršavanja bočnog kanala (Lazy FP State Restore - CVE-2018-3665)
Dana 13. lipnja 2018. najavljena je dodatna ranjivost koja uključuje spekulativno izvršavanje bočnog kanala, poznatu kao Lazy FP State Restore, i dodijeljena joj je CVE-2018-3665. Za lijeno vraćanje FP-a nisu potrebne postavke konfiguracije (registra).
Dodatne informacije o toj ranjivosti, zahvaćenim proizvodima i preporučenim radnjama potražite u sljedećem sigurnosnom savjetniku:
Najavljujemo podršku sustava Windows za spekulativno onemogućivanje zaobilaženja pohrane (SSBD) u Intelovim procesorima
Microsoft je 12. lipnja objavio da Windows pruža podršku za Spekulativno onemogućivanje zaobilaženja pohrane (SSBD) u Intelovim procesorima. Za njihove funkcije potrebni su ažuriranja odgovarajućeg firmvera (mikrokoda) i registra. Informacije o ažuriranjima i koracima koje treba primijeniti za uključivanje SSBD-a potražite u odjeljku "Preporučene radnje" u ADV180012 | Microsoftove smjernice za spekulativno zaobilaženje trgovine Store.
Ažuriranja operacijskog sustava Windows za svibanj 2018.
Novo otkrivanje ranjivosti bočnog kanala spekulativnog izvršavanja (Spekulativno zaobilaženje pohrane – CVE-2018-3639 i Rogue System Register Read – CVE-2018-3640)
U siječnju 2018. Microsoft je objavio informacije o novootkrivenoj klasi hardverskih slabih točaka (poznatih pod nazivima Spectre i Meltdown) koje uključuju bočne kanale spekulativnog izvršavanja koji u različitoj mjeri utječu na AMD, ARM i Intelove procesore. 21. svibnja 2018. Google Project Zero (GPZ), Microsoft i Intel otkrili su dvije nove slabe točke čipova koje se odnose na probleme Spectre i Meltdown poznate kao Speculative Store Bypass (SSB) i Rogue System Registry Read.
Rizik klijenta koji proizlazi iz obje objave je nizak.
Dodatne informacije o tim slabim točkama potražite u sljedećim resursima:
- Microsoftov sigurnosni savjetnik za spekulativno zaobilaženje pohrane:MSRC ADV180012 i CVE-2018-3639
- Microsoftov sigurnosni savjetnik za registraciju nepouzdanih sustava Pročitajte: MSRC ADV180013 i CVE-2018-3640
- Sigurnosno istraživanje i obrana:analiza i ublažavanje rizika od spekulativnog zaobilaženja pohrane (CVE-2018-3639)
Omogućivanje korištenja tehnologije Indirect Branch Prediction Barrier (IBPB) za Spectre Variant 2 za procesore (CPU-ove) tvrtke AMD
Odnosi se na: Windows 10, verziju 1607, Windows Server 2016, Windows Server 2016 (instalacija Server Core) i Windows Server, verziju 1709 (instalacija Server Core)
Pružili smo podršku za upravljanje upotrebom tehnologije Indirect Branch Prediction Barrier (IBPB) unutar nekih procesora (CPU-a) tvrtke AMD radi smanjenja rizika od prijetnji CVE-2017-5715, Spectre Variant 2 kada se prebacujete s konteksta korisnika na kontekst jezgre. (Dodatne informacije potražite u smjernicama za arhitekturu tvrtke AMD o neizravnoj kontroli ogranka i sigurnosnim ažuriranja tvrtke AMD).
Korisnici koji koriste Windows 10, verziju 1607, Windows Server 2016, Windows Server 2016 (instalacija Server Core) i Windows Server, verziju 1709 (instalacija Server Core) moraju instalirati sigurnosno ažuriranje 4103723 radi dodatnih ublažavanja rizika za procesore tvrtke AMD za CVE-2017-5715, Branch Ciljano ubrizgavanje. Ovo ažuriranje je također dostupno putem servisa Windows Update.
Slijedite upute navedene u KB 4073119 za smjernice za Windows Client (IT Pro) i KB 4072698 za Windows Server smjernice da biste omogućili korištenje IBPB-a unutar nekih procesora (CPU-a) proizvođača AMD za ublažavanje sigurnosne prijetnje Spectre Variant 2 kada se prebacujete iz konteksta korisnika na kontekst jezgre.
Ažuriranja mikrokoda tvrtke Intel za verziju 1803 sustava Windows 10 i Windows Server, verziju 1803
Microsoft omogućuje ažuriranja mikrokoda čiju je valjanost potvrdio Intel za Spectre Variant 2 (CVE-2017-5715, "Branch Target Injection**"**). Da biste dobili najnovija ažuriranja mikrokoda tvrtke Intel putem servisa Windows Update, korisnici moraju instalirati mikrokod tvrtke Intel na uređaje s operacijskim sustavom Windows 10 prije nadogradnje na ažuriranje sustava Windows 10 za travanj 2018. (verzija 1803.).
Ažuriranje mikrokoda dostupno je i izravno iz kataloga ako nije instalirano na uređaj prije nadogradnje OS-a. Mikrokod tvrtke Intel dostupan je putem servisa Windows Update, WSUS-a ili kataloga Microsoft Update. Dodatne informacije i upute za preuzimanje potražite u članku iz baze znanja 4100347.
Nudit ćemo dodatna ažuriranja mikrokoda tvrtke Intel za operacijski sustav Windows kada ona postanu dostupna Microsoftu.
Omogućivanje korištenja tehnologije Indirect Branch Prediction Barrier (IBPB) za Spectre Variant 2 za procesore (CPU-ove) tvrtke AMD
Odnosi se na: Windows 10, verziju 1709
Pružili smo podršku za upravljanje upotrebom tehnologije Indirect Branch Prediction Barrier (IBPB) unutar nekih procesora (CPU-a) tvrtke AMD radi smanjenja rizika od prijetnji CVE-2017-5715, Spectre Variant 2 kada se prebacujete s konteksta korisnika na kontekst jezgre. (Dodatne informacije potražite u smjernicama za arhitekturu tvrtke AMD o neizravnoj kontroli ogranka i sigurnosnim ažuriranja tvrtke AMD).
Slijedite upute navedene u KB 4073119 za smjernice za Windows Client (IT Pro) da biste omogućili korištenje IBPB-a unutar nekih procesora (CPU-a) tvrtke AMD za ublažavanje rizika od prijetnje Spectre Variant 2 kada se prebacujete iz konteksta korisnika na kontekst jezgre.
Ažuriranja mikrokoda tvrtke Intel
Microsoft omogućuje ažuriranja mikrokoda čiju je valjanost potvrdio Intel za Spectre Variant 2 (CVE-2017-5715, "Branch Target Injection"). KB4093836 navodi određene članke baze znanja verzija sustava Windows. Svaki određeni KB sadrži najnovija dostupna ažuriranja mikrokoda tvrtke Intel po CPU-u.
Nudit ćemo dodatna ažuriranja mikrokoda tvrtke Intel za operacijski sustav Windows kada ona postanu dostupna Microsoftu.
Ožujak 2018. i novija ažuriranja operacijskog sustava Windows
23. ožujka, TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows
14. ožujka, Tehnički centar za sigurnost: Uvjeti programa nagrada bočnog kanala spekulativnog izvršavanja
13. ožujka, blog: Sigurnost u sustavu Windows Update za ožujak 2018. – proširujemo naše napore u zaštiti korisnika
1. ožujka, blog: Ažuriranje sigurnosnih ažuriranja za Spectre i Meltdown za uređaje sa sustavom Windows
Ažuriranja operacijskog sustava Windows za 32-bitne (x86) sustave
Počevši od ožujka 2018., Microsoft je izdao sigurnosna ažuriranja za pružanje mjera ublažavanja problema za uređaje na kojima su instalirani sljedeći operacijski sustavi Windows za platformu x86. Korisnici trebaju instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows da bi iskoristili dostupne zaštite. Radimo na pružanju zaštite za druge podržane verzije sustava Windows, ali trenutno nemamo raspored izdavanja. Vratite se ovdje za ažuriranja. Dodatne informacije potražite u povezanom članku baze znanja za tehničke detalje i odjeljak "Najčešća pitanja".
| Izdano je ažuriranje proizvoda | Status | Datum izdavanja | Kanal za izdavanje | KB |
|---|---|---|---|---|
| Windows 8.1 & Windows Server 2012 R2 – samo sigurnosno ažuriranje | Izdano | 13.ožu | WSUS, katalog, | KB4088879 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 – samo sigurnosno ažuriranje | Izdano | 13.ožu | WSUS, katalog | KB4088878 |
| Windows Server 2012 – samo sigurnosno ažuriranje Windows 8 Embedded Standard Edition – samo sigurnosno ažuriranje |
Izdano | 13.ožu | WSUS, katalog | KB4088877 |
| Windows 8.1 & Windows Server 2012 R2 – mjesečno skupno ažuriranje | Izdano | 13.ožu | WU, WSUS, katalog | KB4088876 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 – mjesečno skupno ažuriranje | Izdano | 13.ožu | WU, WSUS, katalog | KB4088875 |
| Windows Server 2012 – mjesečno skupno ažuriranje Windows 8 Embedded Standard Edition – mjesečno skupno ažuriranje |
Izdano | 13.ožu | WU, WSUS, katalog | KB4088877 |
| Windows Server 2008 SP2 | Izdano | 13.ožu | WU, WSUS, katalog | KB4090450 |
Ažuriranja operacijskog sustava Windows za 64-bitne (x64) sustave
Počevši od ožujka 2018., Microsoft je izdao sigurnosna ažuriranja radi pružanja mjera ublažavanja problema za uređaje na kojima su instalirani sljedeći operacijski sustavi Windows za platformu x64. Korisnici trebaju instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows da bi iskoristili dostupne zaštite. Radimo na pružanju zaštite za druge podržane verzije sustava Windows, ali trenutno nemamo raspored izdavanja. Vratite se ovdje za ažuriranja. Dodatne informacije potražite u povezanom članku u baza znanja za tehničke detalje i odjeljak "Najčešća pitanja".
| Izdano je ažuriranje proizvoda | Status | Datum izdavanja | Kanal za izdavanje | KB |
|---|---|---|---|---|
| Windows Server 2012 – samo sigurnosno ažuriranje Windows 8 Embedded Standard Edition – samo sigurnosno ažuriranje |
Izdano | 13.ožu | WSUS, katalog | KB4088877 |
| Windows Server 2012 – mjesečno skupno ažuriranje Windows 8 Embedded Standard Edition – mjesečno skupno ažuriranje |
Izdano | 13.ožu | WU, WSUS, katalog | KB4088877 |
| Windows Server 2008 SP2 | Izdano | 13.ožu | WU, WSUS, katalog | KB4090450 |
Ažuriranje jezgre sustava Windows za CVE-2018-1038
Ovo ažuriranje rješava problem ranjivosti povećavanja privilegije u jezgri sustava Windows u 64-bitnoj (x64) verziji sustava Windows. Ta je ranjivost dokumentirana u dokumentu CVE 2018 1038. Korisnici moraju primijeniti ovo ažuriranje da bi bili u potpunosti zaštićeni od te slabe točke ako su njihova računala ažurirana u siječnju 2018. ili kasnije primjenom ažuriranja navedenih u sljedećem članku baze znanja:
Kumulativno sigurnosno ažuriranje za Internet Explorer
Ovim se sigurnosnim ažuriranjem rješava nekoliko prijavljenih ranjivosti preglednika Internet Explorer. Dodatne informacije o tim slabim točkama potražite u članku Microsoftove uobičajene ranjivosti i izloženosti.
| Izdano je ažuriranje proizvoda | Status | Datum izdavanja | Kanal za izdavanje | KB |
|---|---|---|---|---|
| Internet Explorer 10 – kumulativno ažuriranje za Windows 8 Embedded Standard Edition | Izdano | 13.ožu | WU, WSUS, katalog | KB4089187 |
Ažuriranja operacijskog sustava Windows u veljači 2018.
Blog: Windows Analytics sada pomaže u procjeni zaštita od prijetnji Spectre i Meltdown
Ažuriranja operacijskog sustava Windows za 32-bitne (x86) sustave
Sljedeća sigurnosna ažuriranja pružaju dodatnu zaštitu za uređaje s 32-bitnim (x86) operacijskim sustavima Windows. Microsoft preporučuje korisnicima da instaliraju ažuriranje čim bude dostupno. Nastavljamo raditi na pružanju zaštite za ostale podržane verzije sustava Windows, ali trenutno nemamo raspored izdavanja. Vratite se ovdje za ažuriranja.
Napomena: mjesečna sigurnosna ažuriranja za Windows 10 kumulativna su iz mjeseci u mjesece te će se automatski preuzeti i instalirati sa servisa Windows Update. Ako ste instalirali ranija ažuriranja, na uređaj će se preuzeti i instalirati samo novi dijelovi. Dodatne informacije potražite u povezanom članku baze znanja za tehničke detalje i odjeljak "Najčešća pitanja".
| Izdano je ažuriranje proizvoda | Status | Datum izdavanja | Kanal za izdavanje | KB |
|---|---|---|---|---|
| Windows 10 – verzija 1709 / Windows Server 2016 (1709) / IoT Core – ažuriranje kvalitete | Izdano | 31.siječnja | WU, katalog | KB4058258 |
| Windows Server 2016 (1709) – spremnik poslužitelja | Izdano | 13. veljače | Središte alata Docker | KB4074588 |
| Windows 10 – verzija 1703 / IoT Core – ažuriranje kvalitete | Izdano | 13. veljače | WU, WSUS, katalog | KB4074592 |
| Windows 10 – verzija 1607 / Windows Server 2016 / IoT Core – ažuriranje kvalitete | Izdano | 13. veljače | WU, WSUS, katalog | KB4074590 |
| Windows 10 HoloLens – Ažuriranja OS-a i opreme | Izdano | 13. veljače | WU, katalog | KB4074590 |
| Windows Server 2016 (1607) – slike spremnika | Izdano | 13. veljače | Središte alata Docker | KB4074590 |
| Windows 10 – verzija 1511 / IoT Core – ažuriranje kvalitete | Izdano | 13. veljače | WU, WSUS, katalog | KB4074591 |
| Windows 10 – verzija RTM – ažuriranje kvalitete | Izdano | 13. veljače | WU, WSUS, katalog | KB4074596 |
Ažuriranja operacijskog sustava Windows za siječanj 2018.
Ažuriranja operacijskog sustava Windows za 64-bitne (x64) sustave
Počevši od siječnja 2018., Microsoft je izdao sigurnosna ažuriranja za pružanje mjera ublažavanja problema za uređaje na kojima su instalirani sljedeći operacijski sustavi Windows za platformu x64. Korisnici trebaju instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows da bi iskoristili dostupne zaštite. Radimo na pružanju zaštite za druge podržane verzije sustava Windows, ali trenutno nemamo raspored izdavanja. Vratite se ovdje za ažuriranja. Dodatne informacije potražite u povezanom članku baze znanja za tehničke detalje i odjeljak "Najčešća pitanja".
| Izdano je ažuriranje proizvoda | Status | Datum izdavanja | Kanal za izdavanje | KB |
|---|---|---|---|---|
| Windows 10 – verzija 1709 / Windows Server 2016 (1709) / IoT Core – ažuriranje kvalitete | Izdano | 3. siječnja | WU, WSUS, katalog, galerija slika platforme Azure | KB4056892 |
| Windows Server 2016 (1709) – spremnik poslužitelja | Izdano | 5.sij. | Središte alata Docker | KB4056892 |
| Windows 10 – verzija 1703 / IoT Core – ažuriranje kvalitete | Izdano | 3. siječnja | WU, WSUS, katalog | KB4056892 |
| Windows 10 – verzija 1607 / Windows Server 2016 / IoT Core – ažuriranje kvalitete | Izdano | 3. siječnja | WU, WSUS, katalog | KB4056890 |
| Windows Server 2016 (1607) – slike spremnika | Izdano | 4.sij. | Središte alata Docker | KB4056890 |
| Windows 10 – verzija 1511 / IoT Core – ažuriranje kvalitete | Izdano | 3. siječnja | WU, WSUS, katalog | KB4056888 |
| Windows 10 – verzija RTM – ažuriranje kvalitete | Izdano | 3. siječnja | WU, WSUS, katalog | KB4056892 |
| Windows 10 Mobile (međuverzija OS-a 15254.192) – ARM | Izdano | 5.sij. | WU, katalog | KB4073117 |
| Windows 10 Mobile (međuverzija OS-a 15063.850) | Izdano | 5.sij. | WU, katalog | KB4056892 |
| Windows 10 Mobile (međuverzija OS-a 14393.2007) | Izdano | 5.sij. | WU, katalog | KB4056890 |
| HoloLens u sustavu Windows 10 | Izdano | 5.sij. | WU, katalog | KB4056890 |
| Windows 8.1 / Windows Server 2012 R2 – samo sigurnosno ažuriranje | Izdano | 3. siječnja | WSUS, katalog | KB4056898 |
| Windows Embedded 8.1 Industry Enterprise | Izdano | 3. siječnja | WSUS, katalog | KB4056898 |
| Windows Embedded 8.1 Industry Pro | Izdano | 3. siječnja | WSUS, katalog | KB4056898 |
| Windows Embedded 8.1 Pro | Izdano | 3. siječnja | WSUS, katalog | KB4056898 |
| Mjesečno skupno ažuriranje za Windows 8.1 / Windows Server 2012 R2 | Izdano | 8.sij. | WU, WSUS, katalog | KB4056895 |
| Windows Embedded 8.1 Industry Enterprise | Izdano | 8.sij. | WU, WSUS, katalog | KB4056895 |
| Windows Embedded 8.1 Industry Pro | Izdano | 8.sij. | WU, WSUS, katalog | KB4056895 |
| Windows Embedded 8.1 Pro | Izdano | 8.sij. | WU, WSUS, katalog | KB4056895 |
| Samo sigurnosno ažuriranje za Windows Server 2012 | Izdano | WSUS, katalog | ||
| Windows Server 2008 SP2 | Izdano | WU, WSUS, katalog | ||
| Mjesečno skupno ažuriranje za Windows Server 2012 | Izdano | WU, WSUS, katalog | ||
| Windows Embedded 8 Standard | Izdano | WU, WSUS, katalog | ||
| Windows 7 SP1 / Windows Server 2008 R2 SP1 – samo sigurnosno ažuriranje | Izdano | 3. siječnja | WSUS, katalog | KB4056897 |
| Windows Embedded Standard 7 | Izdano | 3. siječnja | WSUS, katalog | KB4056897 |
| Windows Embedded POSReady 7 | Izdano | 3. siječnja | WSUS, katalog | KB4056897 |
| Windows Thin PC | Izdano | 3. siječnja | WSUS, katalog | KB4056897 |
| Mjesečno skupno ažuriranje za Windows 7 SP1 / Windows Server 2008 R2 SP1 | Izdano | 4.sij. | WU, WSUS, katalog | KB4056894 |
| Windows Embedded Standard 7 | Izdano | 4.sij. | WU, WSUS, katalog | KB4056894 |
| Windows Embedded POSReady 7 | Izdano | 4.sij. | WU, WSUS, katalog | KB4056894 |
| Windows Thin PC | Izdano | 4.sij. | WU, WSUS, katalog | KB4056894 |
| Internet Explorer 11 – kumulativno ažuriranje za Windows 7 SP1 i Windows 8.1 | Izdano | 3. siječnja | WU, WSUS, katalog | KB4056568 |
Omogućite ublažavanje za CVE-2022-0001 na Intelovim procesorima
9. travnja 2024. objavili smo CVE-2022-0001 | Intel Branch History Injection koji opisuje ubrizgavanje povijesti podružnica (BHI), što je specifičan oblik umetanja BTI-a unutar načina rada. Ta se ranjivost pojavljuje kada napadač može manipulirati poviješću ogranka prije prelaska s načina rada korisnika na način nadzornika (ili iz načina rada VMX koji nije korijenski/gost u korijenski način rada). Ta manipulacija može uzrokovati da prediktor neizravne grane odabere unos određenog prediktora za neizravnu granu, a programčić za otkrivanje na predviđenom cilju prolazno će se izvršiti. To je moguće zato što relevantna povijest grana može sadržavati grane preuzete u prethodnim sigurnosnim kontekstima, a posebice druge prediktorske načine.
Slijedite upute navedene u smjernicama KB4073119 za Windows Client (IT Pro) i KB4072698 za Windows Server smjernicama za ublažavanje ranjivosti opisanih u CVE-2022-0001 | Intelova podružnica ubrizgavanja.
Resursi i tehničke smjernice
Ovisno o vašoj ulozi, sljedeći članci za podršku mogu vam pomoći prepoznati i ublažiti slabe točke okruženja klijenta i poslužitelja koji su pogođeni slabim točkama Spectre i Meltdown.
Microsoftovi blogovi koji raspravljaju o slabim točkama bočnog kanala spekulativnog izvršavanja
Microsoftov savjetnik za sigurnost za pogrešku terminala L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646
Sigurnosno istraživanje i obrana:analiza i ublažavanje rizika od spekulativnog zaobilaženja pohrane (CVE-2018-3639)
Microsoftov sigurnosni savjetnik za spekulativno zaobilaženje pohrane:MSRC ADV180012 i CVE-2018-3639
Microsoftov savjetnik za sigurnost za nepouzdane sustave Registrirajte se Pročitajte | Vodič za sigurnosno ažuriranje za Surface: MSRC ADV180013 i CVE-2018-3640
Sigurnosno istraživanje i obrana:analiza i ublažavanje rizika od spekulativnog zaobilaženja pohrane (CVE-2018-3639)
TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown on Windows
Tehnički centar za sigurnost:Uvjeti programa nagrada za bočni kanal spekulativnog izvršavanja
Microsoft Experience blog:Ažuriranje sigurnosnih ažuriranja za Spectre i Meltdown za uređaje sa sustavom Windows
Blog za Windows za tvrtke: Windows Analytics sada pomaže u procjeni zaštita od prijetnji Spectre i Meltdown
Blog za Microsoft Secure: Razumijevanje utjecaja mjera ublažavanja slabih točaka Spectre i Meltdown na performanse u sustavima Windows
Blog za razvojne inženjere preglednika Edge: Ublažavanje napada bočnog kanala spekulativnog izvršavanja u preglednicima Microsoft Edge i Internet Explorer
Blog za platformu Azure: Zaštita korisnika od slabih točaka CPU-a
Vodiči za SCCM: Dodatne upute za ublažavanje slabih točaka bočnog kanala spekulativnog izvršavanja
Popis tehničkih resursa i smjernica za korisnike
Microsoftova upozorenja:
- ADV180002 | Upute za ublažavanje slabih točaka bočnog kanala spekulativnog izvršavanja
- ADV180012 | Microsoftove smjernice za spekulativno zaobilaženje pohrane
- ADV180013 | Microsoftove smjernice za nepouzdani sustav Registrirajte se Pročitajte
- ADV180016 | Microsoftove smjernice za lijeno vraćanje FP stanja
- ADV180018 | Microsoftove smjernice za ublažavanje varijante L1TF
Intel: Savjetnik za sigurnost
NVIDIA:: Savjetnik za sigurnost
Vodiči za korisnike: Zaštita uređaja od slabih točaka u vezi s čipovima
Vodiči za antivirusni softver: Sigurnosna ažuriranja za Windows objavljena 3. siječnja siječnja 2018. i antivirusni softver
Vodiči za blok sigurnosnih ažuriranja za OS Windows za AMD: KB4073707: blok sigurnosnih ažuriranja za operacijski sustav Windows za neke uređaje s AMD arhitekturom
Ažurirajte da biste onemogućili Mitigation against Spectre, varijante 2: KB4078130: Intel je identificirao probleme s ponovnim pokretanjem s mikrokodom na nekim starijim procesorima
Vodiči za Surface: Vodiči za Surface za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja
Provjerite status ublažavanja bočnog kanala spekulativnog izvršavanja: objašnjenje Get-SpeculationControlSettings izlaza skripte PowerShell
Vodiči za IT profesionalce: Vodiči za Windows Client za IT profesionalce za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja
Vodiči za poslužitelje: Vodiči za poslužitelje sustava Windows za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja
Vodiči za poslužitelj za pogrešku L1 terminala: Vodiči za Windows Server za zaštitu od pogreške L1 terminala
Smjernice za razvojne inženjere:Smjernice za razvojne inženjere za Spekulativno zaobilaženje trgovine Store
Vodiči za Server Hyper-V
Azure KB: KB4073235: Zaštite od slabih točaka bočnog kanala spekulativnog izvršavanja za Microsoft Cloud
Vodiči za Azure Stack: KB4073418: Vodiči za Azure Stack za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja
Pouzdanost Azure: portal pouzdanosti Azure
Vodiči za SQL Server: KB4073225: Vodiči za SQL Server za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja
Veze na OEM i poslužiteljske proizvođače uređaja za ažuriranja za zaštitu od slabih točaka Spectre i Meltdown
Da biste lakše otklonili te slabe točke, morate ažurirati i hardver i softver. Pomoću sljedećih veza možete od proizvođača uređaja provjeriti ima li primjenjivih ažuriranja opreme (mikrokoda).
Popis OEM i poslužiteljskih proizvođača uređaja
Pomoću sljedećih veza možete se obratiti proizvođaču uređaja radi ažuriranja opreme (mikrokoda). Da biste dobili sve dostupne zaštite, morat ćete instalirati i ažuriranja operacijskog sustava i ažuriranja opreme (mikrokoda).
| OEM proizvođači poslužitelja | Veza za dostupnost mikrokoda |
|---|---|
| Dell | Ranjivosti Meltdown i Spectre |
| Fujitsu | Hardver procesora ranjiv na napade bočnog kanala (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754) |
| HPE | Upozorenja o sigurnosnim ranjivostima proizvoda Hewlett Packard Enterprise |
| Huawei | Sigurnosna obavijest – Izjava o medijskoj objavi sigurnosnih slabih točaka u dizajnu arhitekture procesora tvrtke Intel |
| Lenovo | Čitanje povlaštene memorije uz bočni kanal |
Najčešća pitanja
Moj OEM proizvođač uređaja nije naveden na popisu. Što da učinim?
Ažuriranja opreme (mikrokoda) morate zatražiti od proizvođača uređaja. Ako proizvođač vašeg uređaja nije naveden u tablici, obratite se izravno OEM-u.
Gdje mogu pronaći ažuriranja opreme (mikrokoda) uređaja Surface?
Ažuriranja za uređaje Microsoft Surface dostupna su korisnicima putem servisa Windows Update. Popis dostupnih ažuriranja opreme (mikrokoda) uređaja Surface potražite u članku KB 4073065.
Ako vaš uređaj nije od Microsofta, primijenite ažuriranja programske opreme proizvođača uređaja. Dodatne informacije zatražite od proizvođača uređaja.
Moj operacijski sustav (OS) nije na popisu. Kada mogu očekivati izdavanje popravka?
Rješavanje hardverske ranjivosti softverskim ažuriranjima predstavlja značajan izazov u rješavanu starijih operacijskih sustava i može zahtijevati opširne promjene u arhitekturi. Nastavljamo našu suradnji s proizvođačima čipova na koje to utječe da bismo istražili najbolji način za pružanje rješenja. Ovo će možda biti objavljeno u budućem ažuriranju. Zamjenom starijih uređaja na kojima su instalirani ti stariji operacijski sustavi i ažuriranjem antivirusnog softvera trebao bi se otkloniti preostali rizik.
Napomena
- Proizvodi za koje je trenutačno istekla standardna i proširena podrška neće primiti ova ažuriranja sustava. Preporučujemo korisnicima ažuriranje na podržanu verziju sustava.
- Napadi bočnog kanala spekulativnog izvršavanja iskorištavaju ponašanje i funkcionalnost CPU-a. Proizvođači CPU-a prvo moraju utvrditi koji procesori mogu biti u opasnosti, a zatim o tome obavijestiti Microsoft. U mnogim slučajevima bit će potrebna odgovarajuća ažuriranja operacijskog sustava da bi se korisnicima pružila potpunija zaštita. Preporučujemo da proizvođači sustava Windows CE koji vode računa o sigurnosti surađuju s proizvođačima čipova radi razumijevanja slabih točaka i primjenjivih mjera ublažavanja.
- Nećemo izdavati ažuriranja za sljedeće platforme:
- Operacijski sustavi Windows za koje je završila podrška ili za koje će se pružanje servisa obustaviti 2018.
- Sustavi sa sustavom Windows XP uključujući WES 2009 i POSReady 2009
Iako sustavi koji se temelje na sustavu Windows XP spadaju u pogođene proizvode, Microsoft ne izdaje ažuriranja za njih jer bi potrebne sveobuhvatne izmjene arhitekture ugrozile stabilnost sustava i prouzročile probleme s kompatibilnošću aplikacija. Preporučujemo da korisnici kojima je sigurnost vrlo važna izvrše nadogradnju na noviji podržani operacijski sustav da bi održali korak s dinamičnim prijetnjama i primali robusnije zaštite koje pružaju noviji operacijski sustavi.
Gdje mogu pronaći ažuriranja operacijskog sustava i opreme (mikrokoda) za Microsoft HoloLens?
Ažuriranja za Windows 10 za HoloLens dostupna su korisnicima uređaja HoloLens putem servisa Windows Update.
Nakon primjeneažuriranja Sigurnost u sustavu Windows iz veljače 2018. korisnici uređaja HoloLens ne moraju poduzimati nikakve dodatne radnje za ažuriranje opreme uređaja. Ta će ublažavanja biti obuhvaćena i svim budućim izdanjima sustava Windows 10 za HoloLens.
Gdje mogu pronaći ažuriranja opreme (mikrokoda) sustava Windows 10 Mobile?
Dodatne informacije zatražite od OEM-a.
Ako sam instalirao najnovija sigurnosna ažuriranja koje je izdao Microsoft, moram li još nešto učiniti?
Da bi vaš uređaj bio u potpunosti zaštićen, trebali biste instalirati najnovija sigurnosna ažuriranja operacijskog sustava Windows za svoj uređaj i primjenjiva ažuriranja opreme (mikrokoda) proizvođača uređaja. Ta bi ažuriranja trebala biti dostupna na web-mjestu proizvođača uređaja. Najprije se moraju instalirati ažuriranja antivirusnog softvera. Ažuriranja operacijskog sustava i programske opreme mogu se instalirati bilo kojim redoslijedom.
Jesam li u potpunosti zaštićen/a ako instaliram samo sigurnosna ažuriranja za Windows?
Da biste postupili protiv tih slabih točaka, morat ćete ažurirati i hardver i softver. Morat ćete instalirati i primjenjiva ažuriranja opreme (mikrokoda) proizvođača uređaja da biste se bolje zaštitili. Preporučujemo vam da uređaje održavate ažurnima i zaštićenima tako da instalirate mjesečna sigurnosna ažuriranja za Windows.
Zašto je toliko važno ažurirati uređaj na najnovije izdanje značajki?
Svakim ažuriranjem značajki sustava Windows 10 ugrađujemo najnoviju sigurnosnu tehnologiju u srž operacijskog sustava, čime pružamo dubinske značajke obrane koje sprječavaju utjecaj čitavih klasa zlonamjernog softvera na vaš uređaj. Planirana su dva izdanja ažuriranja značajki godišnje. Svakim mjesečnim ažuriranjem kvalitete dodajemo dodatni sloj zaštite koji prati nove i promjenjive trendove zlonamjernog softvera da bi ažurni sustavi bili sigurniji od prijetnji koje se stalno mijenjaju i unaprjeđuju.
Moj antivirusni softver nije naveden kao kompatibilan. Što učiniti?
Microsoft je ukinuo provjeru kompatibilnosti antivirusnog softvera za sigurnosna ažuriranja sustava Windows za podržane verzije uređaja sa sustavom Windows 10, Windows 8.1 i Windows 7 SP1 putem servisa Windows Update.
Preporuke:
- Provjerite jesu li vaši uređaji ažurni uz najnovija sigurnosna ažuriranja tvrtke Microsoft i proizvođača hardvera. Dodatne informacije o ažuriranju uređaja potražite u članku Windows Update: najčešća pitanja.
- Prilikom posjeta web-mjesta nepoznatog izvora i dalje budite oprezni i nemojte se zadržavati na web-mjestima koje ne smatrate pouzdanima. Microsoft preporučuje svim korisnicima da zaštite svoje uređaje tako da pokrenu podržani antivirusni program. Korisnici mogu iskoristiti i prednosti ugrađene antivirusne zaštite: Windows Defender za uređaje sa sustavom Windows 10 uređaje ili Microsoft Security Essentials za Windows 7. Ta su rješenja kompatibilna kada korisnici ne mogu instalirati ili pokrenuti antivirusni softver.
Nisu mi ponuđena sigurnosna ažuriranja za Windows objavljena u siječnju ili veljači. Što učiniti?
Radi sprječavanja negativnog utjecaja na uređaje korisnika sigurnosna ažuriranja sustava Windows objavljena u siječnju ili veljači nisu ponuđena svim korisnicima. Detalje potražite u članku iz Microsoftove baze znanja 4072699.
Intel je na nekim starijim procesorima otkrio probleme mikrokodova s ponovnim pokretanjem. Što učiniti?
Intel je prijavio probleme koji utječu na nedavno objavljeni mikrokod namijenjen rješavanju Spectre Variant 2 (CVE-2017-5715 – "Branch Target Injection"). Konkretno, Intel je napomenuo da ovaj mikrokod može uzrokovati "veća od očekivanih ponovnih pokretanja i druga nepredvidljiva ponašanja sustava", kao i da ovakve situacije mogu uzrokovati "gubitak ili oštećenje podataka". Naše vlastito iskustvo je da nestabilnost sustava može, pod nekim okolnostima, uzrokovati gubitak ili oštećenje podataka. 22. siječnja je Intel preporučio da korisnici prestanu implementirati trenutnu verziju mikrokodova na zahvaćenim procesorima dok se obavljaju dodatna testiranja na ažuriranom rješenju. Shvaćamo da Intel nastavlja istraživati potencijalni utjecaj trenutačne verzije mikrokoda, te preporučujemo korisnicima da kontinuirano pregledaju svoje smjernice prije donošenja odluka.
Dok Intel testira, ažurira i uvodi novi mikrokod, mi činimo dostupnim ažuriranje izvan raspona (OOB), KB 4078130, koje posebno onemogućuje samo ublažavanje od CVE-2017-5715 – "Branch Target Injection". Testiranjem smo utvrdili da to ažuriranje sprječava opisano ponašanje. Cijeli popis uređaja, potražite u članku Smjerince Intelove mikrokod revizije. Ovo ažuriranje obuhvaća (SP1) za Windows 7, Windows 8.1 i sve verzije sustava Windows 10, za klijent i poslužitelj. Ako koristite zahvaćeni uređaj, ovo ažuriranje možete primijeniti preuzimanjem iz kataloga Ažuriranja za Microsoft web-mjesto. Primjena ovih korisnih podataka posebno onemogućuje samo ublažavanje protiv CVE-2017-5715 – "Ubrizgavanje ciljnog ogranka".
Od 25. siječnja ne postoje poznata izvješća koja bi naznačila da je ova varijanta Spectre Variant 2 (CVE-2017-5715) korištena za napade na korisnike. Preporučujemo da, kada je to prikladno, korisnici sustava Windows ponovno omoguće mitigaciju od CVE 2017 5715 kada Intel izvijesti da je ovo nepredvidljivo ponašanje sustava riješeno za vaš uređaj.
Nisam instalirao/la nijedno sigurnosno ažuriranje za 2018. godinu. Ako instaliram najnovija sigurnosna ažuriranja za 2018., jesam li zaštićen od opisanih ranjivosti?
Ne. Samo sigurnosna ažuriranja nisu kumulativna. Ovisno o verziji operacijskog sustava koju koristite, morate instalirati sva izdana sigurnosna ažuriranja da biste bili zaštićeni od tih slabih točaka. Ako, primjerice, koristite Windows 7 za 32-bitne sustave na zahvaćenom Intelovu CPU-u, morate instalirati svako ažuriranje samo za sigurnost počevši od siječnja 2018. Preporučujemo instaliranje tih ažuriranja samo za sigurnost redoslijedom izdavanja.
Napomena U ranijoj verziji ovih najčešćih pitanja pogrešno je navedeno da ažuriranje samo za veljaču obuhvaća sigurnosne popravke izdane u siječnju. Zapravo, ne čini.
Ako primijenim bilo koje od primjenjivih sigurnosnih ažuriranja iz veljače, hoće li ono onemogućiti zaštitu za CVE-2017-5715 kao što je to učinio 4078130 sigurnosno ažuriranje?
Ne. Sigurnosno ažuriranje 4078130 bilo je specifičan popravak za sprječavanje nepredvidivog ponašanja sustava, problema s performansama i neočekivanih ponovnih pokretanja nakon instalacije mikrokoda. Primjena sigurnosnih ažuriranja iz veljače na klijentskim operacijskim sustavima Windows omogućuje sva tri ublažavanja. U operacijskim sustavima Windows Server ublažavanja ipak morate omogućiti nakon što se provede odgovarajuća testiranja. Dodatne informacije potražite u članku iz Microsoftove baze znanja 4072698 .
Čuo sam da je AMD objavio ažuriranja za microcode. Gdje mogu pronaći i instalirati ta ažuriranja za svoj sustav?
AMD je nedavno objavio da je počeo izdavati mikrokod za novije CPU platforme oko Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Dodatne informacije potražite u članku Sigurnosna ažuriranja tvrtke AMD i dokumentacija tvrtke AMD: Smjernice za arhitekturu neizravne kontrole ogranaka. Dostupni su iz kanala opreme OEM-a.
Čuo sam da je Intel objavio ažuriranja za microcode. Gdje ih mogu pronaći?
Intel je nedavno objavio da su dovršili svoje provjere valjanosti i počeli izdavati microcode za nove CPU platforme. Microsoft omogućuje ažuriranja mikrokoda čiju je valjanost potvrdio Intel za Spectre Variant 2 (CVE-2017-5715, "Branch Target Injection"). KB 4093836 sadrži popis određenih članaka baze znanja verzija sustava Windows. Svaki određeni KB sadrži dostupna ažuriranja mikrokoda tvrtke Intel po CPU-u.
Nadogradio sam uređaj na ažuriranje sustava Windows 10 za travanj 2018. (verzija 1803). Postoji li mikrokod tvrtke Intel dostupan za moj uređaj?
Microsoft omogućuje ažuriranja mikrokoda čiju je valjanost potvrdio Intel za Spectre Variant 2 (CVE-2017-5715, "Branch Target Injection**"**). Da biste dobili najnovija ažuriranja mikrokoda tvrtke Intel putem servisa Windows Update, korisnici moraju instalirati mikrokod tvrtke Intel na uređaje s operacijskim sustavom Windows 10 prije nadogradnje na ažuriranje sustava Windows 10 za travanj 2018. (verzija 1803.).
Ažuriranje mikrokoda dostupno je i izravno iz kataloga ažuriranja ako nije instalirano na uređaj prije nadogradnje sustava. Mikrokod tvrtke Intel dostupan je putem servisa Windows Update, WSUS-a ili kataloga Microsoft Update. Dodatne informacije i upute za preuzimanje potražite u članku iz baze znanja 4100347.
Gdje mogu pronaći informacije o novim slabim točkama bočnog kanala spekulativnog izvršavanja (Spekulativno zaobilaženje pohrane – CVE-2018-3639 i Čitanje registracije nepouzdanog sustava – CVE-2018-3640)?
Dodatne informacije potražite u sljedećim člancima:
- ADV180012 | Microsoftove smjernice za spekulativno zaobilaženje pohrane za CVE-2018-3639
- ADV180013 | Microsoftove smjernice za registraciju nepouzdanih sustava Pročitajte za CVE-2018-3640 i KB 4073065 | Smjernice za korisnike uređaja Surface
- Microsoftov blog o sigurnosnom istraživanju i obrani
- Smjernice za razvojne inženjere za spekulativno zaobilaženje trgovine
Gdje mogu pronaći više informacija o podršci za sustav Windows za spekulativno onemogućivanje zaobilaženja pohrane (SSBD) u procesorima tvrtke Intel?
Pojedinosti potražite u odjeljcima "Preporučene radnje" i "Najčešća pitanja" u ADV180012 | Microsoftove smjernice za spekulativno zaobilaženje trgovine Store.
Kako utvrditi je li SSBD omogućen ili onemogućen?
Da bi se provjerio status SSBD-a, skripta komponente Get-SpeculationControlSettings PowerShell ažurirana je tako da otkriva zahvaćene procesore, status ažuriranja SSBD operacijskog sustava i stanje mikrokoda procesora, ako je primjenjivo. Dodatne informacije i upute za nabavu skripte PowerShell potražite u članku KB4074629.
Čuo sam da je najavljen Lazy FP State Restore (CVE-2018-3665). Hoće li Microsoft izdati mjere ublažavanja problema?
Dana 13. lipnja 2018. najavljena je dodatna ranjivost koja uključuje spekulativno izvršavanje bočnog kanala, poznatu kao Lazy FP State Restore, i dodijeljena joj je CVE-2018-3665. Za lijeno vraćanje FP-a nisu potrebne postavke konfiguracije (registra).
Dodatne informacije o toj ranjivosti i preporučenim radnjama potražite u sigurnosnom savjetniku: ADV180016 | Microsoftove smjernice za lijeno vraćanje FP stanja
Napomena Za lijeno vraćanje FP-a nisu potrebne postavke konfiguracije (registra).
Čuo sam da je Bounds Check Bypass Store (CVE-2018-3693) povezan sa Spectreom. Hoće li Microsoft izdati mjere ublažavanja problema?
Bounds Check Bypass Store (BCBS) otkriven je 10. srpnja 2018. i dodijeljen mu je CVE-2018-3693. Smatramo da BCBS pripada istoj klasi slabih točaka kao i zaobilaženje za provjeru granica (varijanta 1). Trenutačno nismo svjesni postojanja bilo kakvih instanci BCBS-a u našem softveru, ali nastavljamo istraživati tu klasu ranjivosti i surađivat ćemo s partnerima u industriji na izdavanju ublažavanja prema potrebi. Nastavljamo savjetovati istraživače da pošalju sve relevantne nalaze Microsoftovu programu nagrada za bočni kanal spekulativnog izvršavanja, uključujući sve instance BCBS-a koje se mogu iskoristiti. Programeri bi trebali pregledati smjernice za razvojne inženjere koje su ažurirane za BCBS na adresi https://aka.ms/sescdevguide.
Čuo sam da je otkriven kvar terminala L1 (L1TF). Gdje mogu pronaći dodatne informacije o toj datoteci i podršci sustava Windows?
Dana 14. kolovoza 2018. najavljen je L1 Terminal Fault (L1TF) kojem je dodijeljeno više CVE-ova. Ove nove slabe točke bočnog kanala spekulativnog izvršavanja mogu se koristiti za čitanje sadržaja memorije preko pouzdane granice i, ako se iskorištavaju, mogu dovesti do otkrivanja informacija. Postoji više vektora pomoću kojih napadač može aktivirati ranjivosti, ovisno o konfiguriranom okruženju. L1TF utječe na procesore Intel® Core i Intel® Xeon®®.
Dodatne informacije o toj ranjivosti i detaljan prikaz zahvaćenih scenarija, uključujući Microsoftov pristup ublažavanju L1TF-a, potražite u sljedećim resursima:
- ADV180018 | Microsoftove smjernice za ublažavanje varijante L1TF
- Savjetnik za sigurnost Blog o sigurnosnom istraživanju
- Smjernice za poslužitelj za kvar L1 terminala
Korisnici uređaja Microsoft Surface: Korisnici koji koriste Microsoft Surface i Surface Book proizvode trebaju slijediti upute za Windows Client navedene u Savjetniku o sigurnosti: ADV180018 | Microsoftove smjernice za ublažavanje varijante L1TF. Pogledajte i članak iz Microsoftove baze znanja 4073065 za više informacija o zahvaćenim proizvodima Surface i dostupnosti ažuriranja mikrokoda.
Korisnici računala Microsoft Hololens: L1TF ne utječe na Microsoft HoloLens jer ne koristi zahvaćeni procesor Intel.
Kako onemogućiti Hyper-Threading za L1TF na svom uređaju?
Koraci potrebni za onemogućivanje Hyper-Threading razlikuju se od OEM-a do OEM-a, ali su obično dio BIOS-a ili alata za postavljanje i konfiguraciju programske opreme.
Gdje mogu pronaći i instalirati opremu za ARM64 koji ublažava ubrizgavanje cilja CVE-2017-5715 (Spectre varijanta 2)?
Korisnici koji koriste 64-bitne procesore ARM trebaju se obratiti OEM-u uređaja za podršku za opremu jer zaštite ARM64 operacijskog sustava koje ublažavaju CVE-2017-5715 - ciljno ubrizgavanje (Spectre, varijanta 2) zahtijevaju najnovije ažuriranje opreme od OEM-ova uređaja kako bi OEM-ovi uređaji stupili na snagu.
Čuo sam da postoji varijanta ranjivosti bočnog kanala spekulativnog izvršenja Spectre Variant 1. Gdje potražiti dodatne informacije?
Pojedinosti o toj ranjivosti potražite u Microsoftovom sigurnosnom vodiču: CVE-2019-1125 | ranjivost otkrivanja informacija jezgre sustava Windows.
Ima li CVE-2019-1125 \| Ranjivost otkrivanja informacija jezgre sustava Windows utječe na Microsoftove servise u oblaku?
Nismo upoznati ni s jednom ranjivošću te ranjivosti povezane s otkrivanjem informacija koja utječe na našu infrastrukturu usluga u oblaku.
Ako su ažuriranja za CVE-2019-1125 \| Ranjivost otkrivanja informacija jezgre sustava Windows objavljena je 9. srpnja 2019., zašto su pojedinosti objavljene 6. kolovoza 2019.?
Čim smo saznali za taj problem, brzo smo radili na njegovom rješavanju i objavili ažuriranje. Čvrsto vjerujemo u bliska partnerstva s istraživačima i partnerima u industriji kako bismo klijente učinili sigurnijima, a detalje nismo objavili do utorka, 6. kolovoza, u skladu s koordiniranom praksom otkrivanja ranjivosti.
Reference
Izjava o odricanju odgovornosti za kontakt trećih strana
Microsoft nudi podatke za kontakt trećih strana da biste lakše pronašli dodatne informacije o ovoj temi. Ti se podaci za kontakt mogu promijeniti bez najave. Microsoft ne jamči točnost podataka za kontakt trećih strana.