Módosítási napló
| Dátum módosítása | Módosítás leírása |
|---|---|
| Július 19, 2023 |
|
| 8. augusztus 2023. |
|
| Augusztus 9, 2023 |
|
| 2024. április 9. |
|
| 2024. április 16. |
|
Összegzés
Ez a cikk a szilíciumalapú mikroarchitekturális és spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések egy új osztályához nyújt útmutatást, amely számos modern processzort és operációs rendszert érint. Ezek közé tartozik az Intel, az AMD és az ARM. A szilíciumalapú biztonsági résekre vonatkozó konkrét részletek a következő biztonsági tanácsadókban (ADV-k) és CVE-kben (gyakori biztonsági rések és kitett helyek) találhatók:
- ADV180002 | Útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések csökkentéséhez
- ADV180012 | A Microsoft útmutatása a spekulatív áruház megkerüléséhez
- ADV180013 | Microsoft-útmutatás az engedélyezetlen rendszernyilvántartás olvasásához
- ADV180016 | Microsoft-útmutatás lusta FP-állapot visszaállításához
- ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatcsökkentéséhez
- ADV190013 | Microsoft-útmutatás a mikroarchitekturális adatmintavételt lehetővé tevő biztonsági rések csökkentéséhez
- ADV220002 | Microsoft-útmutatás az Intel processzorok MMIO elavult adatbiztonsági réseihez
- CVE-2022-23825 | AMD CPU-ágtípustévesztés (BTC)
- CVE-2023-20569 | AMD CPU visszatérési cím előrejelző
- CVE-2022-0001 | Intel-ág előzményeinek beszúrása
Fontos
A probléma más operációs rendszereket is érint, például az Androidot, a Chrome-ot, az iOS-t és a macOS-t. Ezért azt javasoljuk ügyfeleinknek, hogy kérjenek útmutatást ezektől a beszállítóktól.
Számos frissítést adtunk ki a biztonsági rések csökkentése érdekében. Felhőszolgáltatásaink védelmére is tettünk lépéseket. További információért olvassa el az alábbi szakaszokat.
Még nem kaptunk olyan információt, amely arra utalna, hogy ezeket a biztonsági réseket az ügyfelek megtámadására használták volna. Ügyfeleink védelme érdekében szorosan együttműködünk az iparági partnerekkel, többek között processzorlapka-gyártókkal, hardvergyártókkal és alkalmazásszállítókkal. Az összes elérhető védelem megszerzéséhez a belső vezérlőprogram (mikrokód) és a szoftver frissítése szükséges. Ez magában foglalja az eszközök eredeti gyártóitól származó mikrokódot, illetve bizonyos esetekben a víruskereső szoftverek frissítéseit is.
Ez a cikk az alábbi biztonsági réseket szünteti meg:
- CVE-2017-5715 | Elágazáscél-beszúrás
- CVE-2017-5753 | Bounds Check Bypass
- CVE-2017-5754 | Rosszindulatú adatgyorsítótár betöltése
- CVE-2018-3639 | Speculative Store Bypass
A Windows Update az Internet Explorer és az Edge használatával kapcsolatos kockázatcsökkentő megoldásokat is biztosít. Továbbra is fejleszteni fogjuk a biztonsági rések ezen osztályát leküzdő megoldásokat.
A biztonsági rések ezen osztályával kapcsolatos további információkért lásd a következőket:
- ADV180002 | Útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések csökkentéséhez
- ADV180012 | A Microsoft útmutatása a spekulatív áruház megkerüléséhez
Biztonsági rések
Mikroarchitekturális adatmintavételi biztonsági rés
2019. május 14-én az Intel információkat tett közzé a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések mikroarchitekturális adatmintavételezés elnevezésű új alosztályáról. Ezeket a biztonsági réseket a következő CVE-k kezelik:
- CVE-2019-11091 | Mikroarchitekturális adatok mintavétele Gyorsítótárazhatatlan memória (MDSUM)
- CVE-2018-12126 | Mikroarchitekturális tárolópufferadatok mintavételezése (MSBDS)
- CVE-2018-12127 | Mikroarchitekturális kitöltési puffer adatmintavétel (MFBDS)
- CVE-2018-12130 | Mikroarchitekturális betöltési portadatok mintavétele (MLPDS)
Fontos
Ezek a problémák más operációs rendszereket, például Android, Chrome, iOS és MacOS rendszereket is érinthetnek. Azt tanácsoljuk, hogy kérjen útmutatást ezektől a beszállítóktól.
Frissítéseket adtunk ki, amelyek segítenek a biztonsági rések csökkentésében. Az összes elérhető védelem megszerzéséhez a belső vezérlőprogram (mikrokód) és a szoftver frissítése szükséges. Ezek közé tartozhatnak az eszközök eredeti gyártóitól származó mikrokódok is. Bizonyos esetekben ezeknek a frissítéseknek a telepítése hatással van a teljesítményre. Emellett tettünk lépéseket felhőszolgáltatásaink biztonságának biztosításáért is. Határozottan javasoljuk, hogy telepítse ezeket a frissítéseket.
A problémával kapcsolatos további információkért tekintse meg a következő biztonsági tanácsadót, és forgatókönyv-alapú útmutató használatával határozza meg a fenyegetés csökkentéséhez szükséges műveleteket:
- ADV190013 | Microsoft-útmutatás a mikroarchitekturális adatmintavételt lehetővé tevő biztonsági rések csökkentéséhez
- Windows-útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemhez
Megjegyzés
Javasoljuk, hogy a mikrokódfrissítések telepítése előtt telepítse a legújabb frissítéseket a Windows Update webhelyről.
A Spectre 1. variánsának biztonsági rése
2019. augusztus 6-án az Intel közzétette a Windows-rendszermag információfelfedési biztonsági résének részleteit. Ez a sebezhetőség a Spectre Variant 1 spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés egy változata, CVE-2019-1125 besorolást kapott.
2019. július 9-én biztonsági frissítéseket adtunk ki a Windows operációs rendszerhez a probléma enyhítése érdekében. Felhívjuk a figyelmét arra, hogy a kockázatcsökkentés nyilvános dokumentálását a 2019. augusztus 6-i, keddi koordinált iparági közzétételig elhalasztottuk.
Azok az ügyfelek, akiknél engedélyezve van a Windows Update, és telepítették a 2019. július 9-én kiadott biztonsági frissítéseket, automatikusan védelmet élveznek. Nincs szükség további konfigurálásra.
Megjegyzés
A biztonsági rés megszüntetéséhez nincs szükség mikrokódfrissítésre az eszköz gyártójától (OEM).
A biztonsági résről és az alkalmazható frissítésekről a Microsoft biztonsági frissítések útmutatójában talál további információt:
Aszinkron tranzakciómegszakítási biztonsági rés
2019. november 12-én az Intel technikai közleményt tett közzé az Intel tranzakciószinkronizálási bővítmények (Intel TSX) szinkron tranzakciómegszakítási sérülékenységére vonatkozóan, CVE-2019-11135 besorolással. Frissítéseket adtunk ki a biztonsági rés csökkentése érdekében. Alapértelmezés szerint az operációs rendszer védelme engedélyezve van a Windows ügyféloldali operációsrendszer-kiadásokban.
A MMIO elavult adatmintavételt lehetővé tevő biztonsági rése
2022. június 14-én közzétettük a ADV220002 | Microsoft-útmutatás az Intel processzorok MMIO elavult adatainak biztonsági réseihez. Ezek a biztonsági résekhez a következő CVE-k tartoznak:
- CVE-2022-21123 | Megosztott pufferadatok olvasása (SBDR)
- CVE-2022-21125 | Megosztott pufferadat-mintavétel (SBDS)
- CVE-2022-21127 | Speciális regiszterpuffer adatmintavételi frissítés (SRBDS-frissítés)
- CVE-2022-21166 | Eszközregiszter részleges írás (DRPW)
Javasolt műveletek
A biztonsági rések elleni védekezéshez tegye meg az alábbi lépéseket:
- Alkalmazza a Windows operációs rendszer összes elérhető frissítését, beleértve a havonta megjelenő Windows biztonsági frissítéseket.
- Alkalmazza az eszköz gyártója által biztosított megfelelő belső vezérlőprogram (mikrokód) frissítést.
- Mérje fel a környezetét fenyegető kockázatot a Microsoft biztonsági tanácsadóiban ADV180002,ADV180012, ADV190013 és ADV220002 című témakörben szereplő információk alapján , a jelen cikkben szereplő információkon kívül.
- Végezze el a szükséges műveleteket a jelen cikkben található tanácsok és a beállításkulcs-információk segítségével.
Megjegyzés
A Surface-ügyfelek mikrokódfrissítést kapnak a Windows Update szolgáltatáson keresztül. A legújabb elérhető Surface eszközök belső vezérlőprogramjának (mikrokód) frissítéseinek listáját lásd: KB4073065.
Megtévesztés az ágtípusok között
2022. július 12-én közzétettük a következőt: CVE-2022-23825 | AMD CPU-ágtípus zavar, amely leírja, hogy az ág előrejelzőjében lévő aliasok miatt bizonyos AMD processzorok nem a megfelelő ágtípust jelezhetik előre. Ez a probléma potenciálisan adatközzétételhez vezethet.
A biztonsági rés elleni védelem érdekében javasoljuk, hogy telepítse a 2022 júliusában vagy azt követően létrehozott Windows-frissítéseket, majd tegye meg a CVE-2022-23825 és a jelen tudásbázis-cikkben található beállításkulcs-információk által előírt lépéseket.
További információk az AMD-SB-1037 biztonsági közleményében olvashatók.
Visszaküldési cím prediktor
2023. augusztus 8-án közzétettük a következőt: CVE-2023-20569 | AMD CPU Return Address Predictor (más néven Inception), amely egy új spekulatív oldalcsatornás támadást ír le, amely spekulatív végrehajtást eredményezhet egy támadó által irányított címen. Ez a probléma egyes AMD-processzorokat érint, és potenciálisan információfelfedéshez vezethet.
A biztonsági rés elleni védelem érdekében javasoljuk, hogy telepítse a 2023 augusztusában vagy azt követően létrehozott Windows-frissítéseket, majd tegye meg a CVE-2023-20569 által megkövetelt műveleteket, valamint az ebben a tudásbázis-cikkben található beállításkulcs-információkat.
További információk az AMD-SB-7005 biztonsági közleményben olvashatók.
Elágazási előzmények beszúrása
2024. április 9-én közzétettük a következőt: CVE-2022-0001 | Intel Branch History Injection , amely leírja az elágazástörténet-injektálást (BHI), amely az intramódusú BTI egy speciális formája. Ez a biztonsági rés akkor fordul elő, amikor a támadó módosítja az ágelőzményeket, mielőtt felhasználói módról felügyelő módra (vagy a nem VMX nem root/vendég módról a gyökérmódra) váltott volna. Ez a manipuláció azt eredményezheti, hogy egy közvetett elágazás előrejelző egy adott prediktív bejegyzést választ ki egy közvetett ághoz, és az előre jelzett célnál egy közzétételi minialkalmazás átmenetileg végrehajtódik. Ez azért lehetséges, mert a vonatkozó ágelőzmények korábbi biztonsági kontextusban, és különösen más prediktív üzemmódokban létrehozott ágakat is tartalmazhatnak.
Windows-ügyfelek kockázatcsökkentési beállításai
A biztonsági tanácsadók (ADV-k) és a CVE-k információt nyújtanak a biztonsági rések jelentette kockázatokról, és arról, hogy miként segítenek meghatározni a kockázatcsökkentés alapértelmezett állapotát a Windows ügyfélrendszereken. Az alábbi táblázat összefoglalja a processzor-mikrokódra vonatkozó követelményeket és a Windows-ügyfeleken a kockázatcsökkentés alapértelmezett állapotát.
| CVE | Processzor-mikrokód/belső vezérlőprogram szükséges? | Kockázatcsökkentés alapértelmezett állapota |
|---|---|---|
| CVE-2017-5753 | Nem | Alapértelmezés szerint engedélyezve van (nincs letiltható lehetőség) További információért tekintse meg ADV180002 . |
| CVE-2017-5715 | Igen | Alapértelmezés szerint engedélyezve van. Az AMD processzorokon alapuló rendszerek felhasználói a GYIK #15, az ARM-processzorok felhasználói pedig a ADV180002 GYIK #20 lapján találnak további műveleteket, valamint ezt a tudásbáziscikket a vonatkozó beállításkulcs-beállításokkal kapcsolatban. Megjegyzés Alapértelmezés szerint a Retpoline engedélyezve van a Windows 10, 1809-es verzió vagy újabb rendszert futtató eszközökön, ha a Spectre 2. variánsa (CVE-2017-5715) engedélyezve van. A Retpoline-nal kapcsolatos további információkért kövesse a Mitigating Spectre variant 2 with Retpoline on Windows blogbejegyzés útmutatását. |
| CVE-2017-5754 | Nem | Alapértelmezés szerint engedélyezve van További információért tekintse meg ADV180002 . |
| CVE-2018-3639 | Intel: Igen AMD: Nem ARM: Igen |
Intel és AMD: Alapértelmezés szerint le van tiltva. További információt a ADV180012 , a beállításkulcsok vonatkozó beállításait pedig ebben a tudásbáziscikkben talál. ARM: Alapértelmezés szerint engedélyezve van, letiltási lehetőség nélkül. |
| CVE-2019-11091 | Intel: Igen | Alapértelmezés szerint engedélyezve van. További információt a ADV190013, a vonatkozó beállításkulcs-beállításokat pedig ez a cikk ismertet. |
| CVE-2018-12126 | Intel: Igen | Alapértelmezés szerint engedélyezve van. További információt a ADV190013, a vonatkozó beállításkulcs-beállításokat pedig ez a cikk ismertet. |
| CVE-2018-12127 | Intel: Igen | Alapértelmezés szerint engedélyezve van. További információt a ADV190013, a vonatkozó beállításkulcs-beállításokat pedig ez a cikk ismertet. |
| CVE-2018-12130 | Intel: Igen | Alapértelmezés szerint engedélyezve van. További információt a ADV190013, a vonatkozó beállításkulcs-beállításokat pedig ez a cikk ismertet. |
| CVE-2019-11135 | Intel: Igen | Alapértelmezés szerint engedélyezve van. További információért tekintse meg a CVE-2019-11135 című témakört, a vonatkozó beállításkulcs-beállításokat pedig ebben a cikkben. |
| CVE-2022-21123 (az MMIO ADV220002 része) | Intel: Igen | Windows 10, 1809-es verzió és újabb: Alapértelmezés szerint engedélyezve. Windows 10, 1607-es és korábbi verziók: Alapértelmezés szerint le van tiltva. További információért tekintse meg a CVE-2022-21123 című témakört, valamint ezt a cikket az alkalmazandó beállításkulcs-beállításokkal kapcsolatban. |
| CVE-2022-21125 (az MMIO ADV220002 része) | Intel: Igen | Windows 10, 1809-es verzió és újabb: Alapértelmezés szerint engedélyezve. Windows 10, 1607-es és korábbi verziók: Alapértelmezés szerint le van tiltva. További információ: CVE-2022-21125 . |
| CVE-2022-21127 (az MMIO ADV220002 része) | Intel: Igen | Windows 10, 1809-es verzió és újabb: Alapértelmezés szerint engedélyezve. Windows 10, 1607-es és korábbi verziók: Alapértelmezés szerint le van tiltva. További információ: CVE-2022-21127 . |
| CVE-2022-21166 (az MMIO ADV220002 része) | Intel: Igen | Windows 10, 1809-es verzió és újabb: Alapértelmezés szerint engedélyezve. Windows 10, 1607-es és korábbi verziók: Alapértelmezés szerint le van tiltva. További információért lásd : CVE-2022-21166 . |
| CVE-2022-23825 (AMD CPU-ágtípus zavar) | AMD: Nem | További információért tekintse meg a CVE-2022-23825 című témakört, valamint az alkalmazandó beállításkulcs-beállításokkal kapcsolatos cikket. |
|
CVE-2023-20569 (AMD CPU visszatérési cím előrejelző) |
AMD: Igen | További információért tekintse meg a CVE-2023-20569 című témakört, valamint az alkalmazandó beállításkulcs-beállításokkal kapcsolatos cikket. |
| CVE-2022-0001 | Intel: Nem | Alapértelmezés szerint le van tiltva. További információért tekintse meg a CVE-2022-0001 című témakört, valamint ezt a cikket az alkalmazandó beállításkulcs-beállításokkal kapcsolatban. |
Megjegyzés
Alapértelmezés szerint a kikapcsolt kockázatcsökkentés engedélyezése hatással lehet az eszköz teljesítményére. A teljesítmény tényleges hatása több tényezőtől függ, például az eszköz lapkakészletétől és a futó munkaterhelésektől.
Beállításjegyzék beállításai
Az alábbi beállításjegyzék-adatokat adjuk meg az alapértelmezés szerint nem engedélyezett kockázatcsökkentések engedélyezéséhez, amint azt a Biztonsági tanácsadók (ADV-k) és a CVE-k dokumentálják. Emellett beállításkulcs-beállításokat biztosítunk azoknak a felhasználóknak, akik le szeretnék tiltani a kockázatcsökkentéseket, ha az alkalmazható a Windows-ügyfelekre.
Fontos
Az alábbi szakasz, módszer vagy tevékenység a beállításjegyzék módosításának lépéseit ismerteti. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről, így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentéséről és visszaállításáról a Microsoft Tudásbázis következő cikkében talál további információt:
322756 A beállításjegyzék biztonsági mentése és visszaállítása a Windowsban
A CVE-2017-5715 (Spectre 2. variáns) és a CVE-2017-5754 (Meltdown) kockázatcsökkentő intézkedéseinek kezelése
Fontos
Alapértelmezés szerint a Retpoline engedélyezve van a Windows 10, 1809-es verzió eszközökön, ha a Spectre, Variant 2 (CVE-2017-5715) engedélyezve van. A Retpoline engedélyezése a Windows 10 legújabb verzióján javíthatja a teljesítményt a Windows 10, 1809-es verzió Spectre 2. változatát futtató eszközökön, különösen a régebbi processzorok esetében.
|
A CVE-2017-5715 (Spectre 2. variáns) és a CVE-2017-5754 (Meltdown) alapértelmezett kockázatcsökkentésének engedélyezése reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f A módosítások életbe léptetéséhez indítsa újra az eszközt. A CVE-2017-5715 (Spectre 2. variáns) és a CVE-2017-5754 (Meltdown) kockázatcsökkentő intézkedéseinek letiltása reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f A módosítások életbe léptetéséhez indítsa újra az eszközt. |
|---|
Megjegyzés
A 3 érték pontos a FeatureSettingsOverrideMask esetén az "engedélyezés" és a "letiltás" beállítás esetében is. (A beállításkulcsokról további információt a "GYIK" című szakaszban talál.)
A CVE-2017-5715 (Spectre 2. variáns) kockázatcsökkentésének kezelése
| **A CVE-2017-5715 (Spectre 2. variáns) kockázatcsökkentő intézkedéseinek letiltása : reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f A módosítások életbe léptetéséhez indítsa újra az eszközt. A CVE-2017-5715 (Spectre 2. variáns) és a CVE-2017-5754 (Meltdown) alapértelmezett kockázatcsökkentő intézkedéseinek engedélyezése: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f A módosítások életbe léptetéséhez indítsa újra az eszközt. |
|---|
Csak AMD és ARM processzorok: A CVE-2017-5715 (Spectre 2. variáns) teljes kockázatcsökkentő megoldásának engedélyezése
Alapértelmezés szerint a felhasználók és a kernelek közötti védelem a CVE-2017-5715 esetében le van tiltva az AMD és ARM CPU-k esetében. A CVE-2017-5715 további védelmének biztosításához engedélyeznie kell a kockázatcsökkentő megoldást. További információért tekintse meg az AMD processzorokra vonatkozó ADV180002 GYIK #15 és az ARM-processzorokra vonatkozó ADV180002 gyakori kérdéseket #20 a -ben.
A felhasználó és a rendszermag közötti védelem engedélyezése az AMD és ARM gyártmányú processzorokon a CVE 2017-5715 egyéb védelmi intézkedéseivel együtt:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fA módosítások életbe léptetéséhez indítsa újra az eszközt. |
|---|
A CVE-2018-3639 (Speculative Store Bypass), a CVE-2017-5715 (Spectre Variant 2) és a CVE-2017-5754 (Meltdown) kockázatcsökkentő intézkedéseinek kezelése
A CVE-2018-3639 (Speculative Store Bypass), valamint a CVE-2017-5715 (Spectre Variant 2) és a CVE-2017-5754 (Meltdown) alapértelmezett kockázatcsökkentő intézkedéseinek engedélyezése:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fA módosítások életbe léptetéséhez indítsa újra az eszközt. Megjegyzés: Az AMD gyártmányú processzorok nem sérülnek a CVE-2017-5754 (Meltdown) szoftverrel szemben. Ezt a beállításkulcsot az AMD processzorokkal felszerelt rendszerek használják az AMD gyártmányú CVE-2017-5715 és a CVE-2018-3639 biztonsági kockázatcsökkentésének engedélyezéséhez. A CVE-2018-3639 (Speculative Store Bypass) *és* a CVE-2017-5715 (Spectre Variant 2) és a CVE-2017-5754 (Meltdown) kockázatcsökkentő intézkedéseinek letiltása reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fA módosítások életbe léptetéséhez indítsa újra az eszközt. |
|---|
Csak AMD processzorok: A CVE-2017-5715 (Spectre 2. variáns) és a CVE 2018-3639 (Speculative Store Bypass) teljes kockázatcsökkentő megoldásának engedélyezése
Alapértelmezés szerint a felhasználók és a kernelek közötti védelem a CVE-2017-5715 esetében le van tiltva az AMD gyártmányú processzorok esetében. Az ügyfeleknek engedélyezniük kell a kockázatcsökkentést, hogy további védelmet kapjanak a CVE-2017-5715 ellen. További információt a ADV180002 #15 GYIK lapján talál.
A felhasználó és a kernel közötti védelem engedélyezése az AMD gyártmányú processzorokon a CVE 2017-5715 és a CVE-2018-3639 (Speculative Store Bypass) egyéb védelmei mellett:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fA módosítások életbe léptetéséhez indítsa újra az eszközt. |
|---|
Tranzakció aszinkron megszakítási biztonsági rése, Microarchitectural Data Sampling, Spectre, Meltdown, Speculative Store Bypass Disable (SSBD) és L1 Terminal Fault (L1TF) kezelése
|
Az Intel tranzakciószinkronizálási bővítmények (Intel TSX) aszinkron tranzakciómegszakítási biztonsági rés (CVE-2019-11135) és mikroarchitekturális adatmintavétel (CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) valamint a Spectre (CVE-2017) megoldásának engedélyezése -5753 & CVE-2017-5715) és Meltdown (CVE-2017-5754) variánsok, beleértve a Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) és az L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 és CVE-2018-3646) variánsokat. a Hyper-Threading letiltása nélkül: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ha a Hyper-V szolgáltatás telepítve van, adja hozzá a következő beállításjegyzék-beállítást: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ha ez egy Hyper-V gazdagép, és telepítette a belső vezérlőprogram frissítéseit: Állítsa le teljesen az összes Virtual Machines-t. Ez lehetővé teszi, hogy a belső vezérlőprogramokkal kapcsolatos kockázatcsökkentést a rendszer a gazdagépen alkalmazza a virtuális gépek elindítása előtt. Ezért a virtuális gépek újraindításakor is frissülnek. A módosítások életbe léptetéséhez indítsa újra az eszközt. Az Intel tranzakciószinkronizálási bővítmények (Intel TSX) aszinkron tranzakciómegszakítási biztonsági rés (CVE-2019-11135) és mikroarchitekturális adatmintavétel (CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) valamint a Spectre (CVE-2017) megoldásának engedélyezése -5753 & CVE-2017-5715) és Meltdown (CVE-2017-5754) variánsok, beleértve a Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) és az L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 és CVE-2018-3646) variánsokat. Ha a Hyper-Threading le van tiltva: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ha a Hyper-V szolgáltatás telepítve van, adja hozzá a következő beállításjegyzék-beállítást: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ha ez egy Hyper-V gazdagép, és telepítette a belső vezérlőprogram frissítéseit: Állítsa le teljesen az összes Virtual Machines-t. Ez lehetővé teszi, hogy a belső vezérlőprogramokkal kapcsolatos kockázatcsökkentést a rendszer a gazdagépen alkalmazza a virtuális gépek elindítása előtt. Ezért a virtuális gépek újraindításakor is frissülnek. A módosítások életbe léptetéséhez indítsa újra az eszközt. Az Intel® Transactional Synchronization Extensions (Intel® TSX) aszinkron tranzakciómegszakítási biztonsági rés (CVE-2019-11135) és a mikroarchitekturális adatmintavételezés (CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) valamint a Spectre (CVE-2017-5753 & CVE-2017-5715) és a Meltdown (CVE-2017-5754) variánsok megoldásának letiltása, beleértve a Speculative Store Bypass Disable (SSBD) (CVE-2018-3639), valamint az L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 és az L1 Terminal Fault (CVE-2018-3615, CVE-2018-3620) és az L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 és CVE-2018-3620) valamint CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f A módosítások életbe léptetéséhez indítsa újra az eszközt. |
|---|
CVE-2022-23825 \| AMD CPU-ágtípustévesztés (BTC)
A CVE-2022-23825 által okozott kockázatcsökkentés engedélyezése AMD processzorokon:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
A teljes körű védelem érdekében az ügyfeleknek le kell tiltaniuk a Hyper-Threading (más néven Simultaneous Multi Threading (SMT)). A windowsos eszközök védelmével kapcsolatos útmutatásért tekintse meg a KB4073757 .
CVE-2023-20569 \| AMD CPU visszatérési cím előrejelző
A CVE-2023-20569 kockázatcsökkentésének engedélyezése AMD processzorokon:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Intel-ág előzményeinek beszúrása
A CVE-2022-0001 biztonsági kockázatcsökkentésének engedélyezése Intel processzorokon:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Több kockázatcsökkentés engedélyezése
Több kockázatcsökkentés engedélyezéséhez össze kell adnia az egyes kockázatcsökkentések REG_DWORD értékét.
Például:
| A tranzakció aszinkron megszakítást lehetővé tevő biztonsági rése, a mikroarchitekturális adatmintavételezés, a Spectre, a Meltdown, az MMIO, a spekulatív tároló megkerülését megakadályozó (SSBD) és az L1 terminálhiba (L1TF) letiltott Hyper-Threading esetén | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
NOTE 8264 (decimálisan) = 0x2048 (hexadecimálisan) Ha a BHI-t a többi meglévő beállítással együtt szeretné engedélyezni, akkor az aktuális érték bitenkénti VAGY művelettel (VAGY) függvényt kell használnia (8 388 608 (0x800000). 0x800000 VAGY 0x2048(tizedes számban 8264), és 8 396 872 (0x802048) lesz. Ugyanez a helyzet a FeatureSettingsOverrideMask operátorral is. |
|
| A CVE-2022-0001 megoldása Intel processzorokon | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Kombinált kockázatcsökkentés | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
A védelem engedélyezésének ellenőrzése
A védelem engedélyezett állapotának ellenőrzéséhez közzétettünk egy PowerShell-parancsprogramot, amelyet futtathat az eszközein. Telepítse és futtassa a parancsfájlt az alábbi módszerek egyikével.
1. módszer: PowerShell-ellenőrzés a PowerShell-galéria használatával (Windows Server 2016 vagy WMF 5.0/5.1)
|
Telepítse a PowerShell-modult: PS> Install-Module SpeculationControl A PowerShell-modul futtatásával ellenőrizze, hogy engedélyezve vannak-e a védelmek: PS> # Az aktuális végrehajtási házirend mentése, hogy alaphelyzetbe állítható legyen PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned – Hatókör – Aktuális felhasználó PS> Import-Module SpeculationControl PS> Get-SpeculationControlSettings PS> # A végrehajtási házirend visszaállítása az eredeti állapotra PS> Set-ExecutionPolicy $SaveExecutionPolicy -Hatókör Currentuser |
|---|
2. módszer: PowerShell-ellenőrzés a Technetről letölthető eszközzel (az operációs rendszer korábbi verziói és a WMF korábbi verziói)
|
Telepítse a PowerShell-modult a Technet ScriptCenter alkalmazásból: Nyissa meg a https://aka.ms/SpeculationControlPS Töltse le SpeculationControl.zip egy helyi mappába. Bontsa ki a tartalmat egy helyi mappába, például C:\ADV180002 A PowerShell-modul futtatásával ellenőrizze, hogy engedélyezve vannak-e a védelmek: Indítsa el a PowerShellt, majd (az előző példát követve) másolja és futtassa az alábbi parancsokat: PS> # Az aktuális végrehajtási házirend mentése, hogy alaphelyzetbe állítható legyen PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned – Hatókör – Aktuális felhasználó PS> CD C:\ADV180002\SpeculationControl PS> Import-Module .\SpeculationControl.psd1 PS> Get-SpeculationControlSettings PS> # A végrehajtási házirend visszaállítása az eredeti állapotra PS> Set-ExecutionPolicy $SaveExecutionPolicy -Hatókör Currentuser |
|---|
A PowerShell-parancsfájl kimenetének részletes magyarázatáért tekintse meg a KB4074629.
Gyakori kérdések
Hogyan állapíthatom meg, hogy a CPU mikrokódjának megfelelő verziójával rendelkezem?
A mikrokód a belső vezérlőprogram frissítésén keresztül érkezik. Ellenőrizze a processzor (lapkakészlet) és az eszköz gyártójánál az adott eszközhöz alkalmazható biztonsági firmware-frissítések elérhetőségét, beleértve az Intels Microcode Revision útmutatót is.
Az operációs rendszerem nem szerepel a felsorolásban. Mikor várható a kapcsolódó javítás közzététele?
Egy hardveres sérülékenység szoftverfrissítéssel történő kijavítása komoly kihívásokat jelent majd. Ezenkívül a régebbi operációs rendszerek esetében jelentős architekturális módosítások szükségesek. Az érintett processzorlapka-gyártókkal együttműködve határozzuk meg a megoldás legjobb módját. Ezeket jövőbeli frissítések tartalmazzák.
Hol találom a Surface belső vezérlőprogramját vagy hardverfrissítéseit?
A Microsoft Surface eszközökre vonatkozó Frissítések a Windows Update-en keresztül lesznek elérhetők a felhasználók számára a Windows operációs rendszer frissítéseivel együtt. A Surface eszközök belső vezérlőprogramjának (mikrokódjának) elérhető frissítéseinek listáját lásd: KB4073065.
Ha az eszköz nem a Microsofttól származik, az eszköz gyártója által kibocsátott belső vezérlőprogramot kell alkalmazni. További információért lépjen kapcsolatba az OEM-eszköz gyártójával.
x86-os architektúrát használok, de nem látok frissítést. Kapok egyet?
2018 februárjában és márciusában a Microsoft további védelmet adott ki egyes x86-alapú rendszerekhez. További információért tekintse át a KB4073757 és a Microsoft biztonsági tanácsadó ADV180002.
Hol találom a Microsoft HoloLens operációs rendszer és belső vezérlőprogramok (mikrokód) frissítéseit?
A HoloLenshez készült Windows 10 Frissítések a HoloLens-ügyfelek számára a Windows Update-en keresztül érhetők el.
A 2018. februári Windows biztonság-frissítés alkalmazását követően a HoloLens-ügyfeleknek nem kell további lépéseket tenniük az eszköz belső vezérlőprogramjának frissítéséhez. Ezek a megoldások a HoloLenshez készült Windows 10 összes jövőbeli kiadásában is szerepelni fognak.
Nem telepítettem a 2018-as csak biztonsági frissítések egyikét sem. Ha telepítem a 2018. évi legújabb csak biztonsági frissítéseket, akkor védelmet nyújtanak a fent ismertetett biztonsági rések?
Nem. A csak biztonsági frissítések nem kumulatívak. Az Ön által futtatott operációs rendszer verziójától függően havonta telepítenie kell a csak biztonsági frissítéseket, hogy védelmet élvezhessen ezekkel a sebezhetőségekkel szemben. Ha például a Windows 7 32 bites rendszeren futó verzióját egy érintett Intel processzoron futtatja, akkor az összes csak biztonsági frissítést telepítenie kell. Javasoljuk, hogy a csak biztonsági frissítéseket a megjelenésük sorrendjében telepítse.
Megjegyzés A GYIK egyik korábbi verziója tévesen azt állította, hogy a februári csak biztonsági frissítés tartalmazza a januárban kiadott biztonsági javításokat. Valójában nem.
Ha telepítem bármelyik vonatkozó februári biztonsági frissítést, az ugyanúgy letiltani fogja a CVE-2017-5715 védelmet, mint a 4078130 biztonsági frissítés?
Nem. A 4078130 biztonsági frissítés egy konkrét javítás, amely megakadályozta a kiszámíthatatlan rendszerviselkedést, a teljesítménnyel kapcsolatos problémákat és/vagy a váratlan újraindításokat a mikrokód telepítése után. A februári biztonsági frissítések Windows-ügyfél típusú operációs rendszerekre való alkalmazása mindhárom kockázatcsökkentést lehetővé teszi.
Hallottam, hogy az Intel kiadott mikrokódfrissítéseket. Hol találom őket?
Az Intel a közelmúltban bejelentette, hogy befejezték az ellenőrzéseket, és elkezdték kiadni az újabb CPU-platformokhoz való mikrokódot. A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 – elágazáscél-beszúrás) kapcsolatos mikrokódfrissítéseket. KB4093836 Windows verziók szerint sorolja fel a konkrét tudásbáziscikkeket. Mindegyik specifikus tudásbáziscikk tartalmazza az Intel elérhető mikrokódfrissítéseit CPU szerint.
Ismert probléma: Egyes felhasználók hálózati csatlakozási problémákat tapasztalhatnak, vagy elveszíthetik az IP-cím beállításait a 2018. március 13-án kiadott biztonsági frissítés (KB4088875) telepítése után
Ezt a problémát KB4093118-ben megoldottuk.
Hallottam, hogy az AMD kiadott mikrokódfrissítéseket. Hol találhatom meg és telepíthetem a frissítéseket a rendszeremhez?
Az AMD nemrégiben bejelentette , hogy elkezdte kiadni a mikrokódot a Spectre 2. variánsa (CVE-2017-5715 "elágazáscél-beszúrás") köré az újabb CPU-platformokhoz. További információért tekintse meg az AMD biztonsági Frissítések és az AMD tanulmányát: Architektúra-irányelvek a közvetett elágazásvezérléshez. Ezek az OEM belső vezérlőprogram-csatornán érhetők el.
A Windows 10 2018. áprilisi frissítését (1803-as verzió) futtatom. Van Intel mikrokód az eszközömhöz? Hol találom meg?
A Spectre 2. variánsával (CVE-2017-5715 "elágazáscél-beszúrás") kapcsolatos, Intel által ellenőrzött mikrokódfrissítéseket teszünk elérhetővé. Az Intel legújabb mikrokódfrissítéseinek a Windows Update szolgáltatáson keresztül történő letöltéséhez az ügyfeleknek Intel mikrokódot kell telepíteniük egy Windows 10 operációs rendszert futtató eszközre a Windows 10 2018. áprilisi frissítésére (1803-as verzió) való frissítés előtt.
A mikrokódfrissítés közvetlenül a katalógusból is elérhető, ha nem telepítettek mikrokódot az eszközre az operációs rendszer frissítése előtt. Az Intel mikrokód a Windows Update, a WSUS vagy a Microsoft Update katalógus segítségével érhető el. További információt és letöltési utasításokat a KB4100347 című témakörben talál.
Hol találhatok információt az új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági résekről (Speculative Store Bypass - CVE-2018-3639 és Rogue System Register Read - CVE-2018-3640)?
További információért lásd a következő forrásokat:
- ADV180012 | A Microsoft útmutatásai a CVE-2018-3639 program spekulatív áruház megkerüléséhez
- ADV180013 | A Microsoft útmutatása a rosszindulatú rendszerek számára Regisztráció felolvasása a CVE-2018-3640 és KB4073065 számára
- A Microsoft biztonsági kutatási és védelmi blogja
- Fejlesztői útmutató a spekulatív áruház megkerüléséhez
Hol találok további információt a Windows támogatásáról az Intel processzorokban a Speculative Store Bypass Disable (SSBD) tekintetében?
A részleteket a ADV180012 | A Microsoft útmutatása a spekulatív Store megkerüléséhez.
Hogyan ellenőrizhetem, hogy az SSBD engedélyezve vagy letiltva van-e?
Az SSBD állapotának ellenőrzéséhez frissítettük a Get-SpeculationControlSettings PowerShell-parancsfájlt, hogy észlelje az érintett processzorokat, az SSBD operációsrendszer-frissítések állapotát és a processzor mikrokódjának állapotát (ha van). További információkért és a PowerShell-parancsfájl beszerzéséhez lásd: KB4074629.
Azt hallottam, hogy bejelentették a Lazy FP State Restore (CVE-2018-3665) nevű programot. Ad ki a Microsoft enyhítő intézkedéseket?
2018. június 13-án egy további, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés lett bejelentve, amely Lazy FP State Restore néven ismert, CVE-2018-3665 jelöléssel. Nincs szükség konfigurációs (rendszerleíró) beállításokra a Lazy Restore FP Restore használatához.
A biztonsági résről és a javasolt műveletekről további információt a ADV180016 | Microsoft-útmutatás a lusta FP állapot visszaállításához.
Megjegyzés
Nincs szükség konfigurációs (rendszerleíró) beállításokra a Lazy Restore FP Restore használatához.
Hallottam, hogy a CVE-2018-3693 (Bounds Check Bypass Store) a Spectre-hez kapcsolódik. Ad ki a Microsoft enyhítő intézkedéseket?
A Bounds Check Bypass Store-t (BCBS) 2018. július 10-én hozták nyilvánosságra, CVE-2018-3693 hozzárendeléssel. Úgy véljük, hogy a BCBS ugyanabba a biztonsági résosztályba tartozik, mint a Bounds Check Bypass (1. variáns). Jelenleg nincs tudomásunk arról, hogy a szoftverünkben ilyen BCBS lenne előfordulva, de folytatjuk e sebezhetőségi osztály kutatását, és iparági partnereinkkel együttműködve megfelelően kiadunk a biztonsági kockázatcsökkentéseket. Továbbra is arra biztatjuk a kutatókat, hogy minden releváns eredményt nyújtsanak be a Microsoft spekulatív végrehajtási, oldalcsatornájának jutalomprogramjába, beleértve a BCBS kihasználható példányait is. A szoftverfejlesztőknek át kell tekinteniük a BCBS-hez a https://aka.ms/sescdevguide. napon frissített fejlesztői útmutatót.
Hallottam, hogy az L1 terminálhibát (L1TF) nyilvánosságra hozták. Hol találok további információt erről és a Windows-támogatásról?
2018. augusztus 14-én bejelentették az L1 terminálhibát (L1TF), amelyhez több CVE-t rendeltek. Ezek az új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések felhasználhatók a memória tartalmának megbízható határon keresztüli olvasására, és ha kihasználják őket, információfelfedéshez vezethetnek. A támadó a beállított környezettől függően több vektorral is aktiválhatja a biztonsági réseket. Az L1TF az Intel® Core® és az Intel® Xeon® processzorokat érinti.
A biztonsági résről és az érintett forgatókönyvek részletes áttekintéséről, beleértve a Microsoft megközelítését az L1TF enyhítésére, a következő forrásokban talál:
Hol található és telepíthető a CVE-2017-5715 – elágazáscél-beszúrás (Spectre 2. variáns) megoldást okozó ARM64 belső vezérlőprogram?
A 64 bites ARM processzorokat használó ügyfeleknek az eszköz eredeti hardvergyártójánál kell érdeklődniük a belső vezérlőprogram támogatásáról, mivel az ARM64 operációs rendszer védelme csökkenti a CVE-2017-5715 okozta problémát | Az elágazáscél-beszúrás (Spectre, 2. variáns) érvénybe léptetéséhez a legújabb belső vezérlőprogram-frissítés szükséges az eszköz eredeti gyártóitól.
Hol találok információt az Intel által a mikroarchitekturális adatok mintavételezésével kapcsolatos közzétételről (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)
További információért tekintse meg az alábbi biztonsági tanácsokat
Hol találok információt az Intel által nyilvánosságra hozott művelettel kapcsolatban, amely a mikroarchitekturális adatmintavételezés biztonsági réseivel ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) kapcsolatos?
További információért tekintse meg az alábbi biztonsági tanácsokat
Hol találom az adatmintavételezés mikroarchitekturális biztonsági réseinek mérsékléséhez szükséges műveletek meghatározására vonatkozó forgatókönyv-alapú útmutatást?
További útmutatás a Windows spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemre vonatkozó útmutatójában található.
Le kell tiltanom az MDS-Hyper-Threading az eszközömön?
A spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemre vonatkozó Windows-útmutatóban talál útmutatást
Hol találok útmutatást az Azure-hoz?
Az Azure-ral kapcsolatos útmutatásért tekintse meg ezt a cikket: Útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések csökkentéséhez az Azure-ban.
Hol tudhatok meg többet a Retpoline engedélyezéséről a Windows 10, 1809-es verzió esetén?
A Retpoline engedélyezésével kapcsolatos további információkért tekintse meg blogbejegyzésünket: A Spectre 2. variánsának enyhítése a Retpoline-nal Windows rendszeren.
Hallottam, hogy van egy változata a Spectre Variant 1 spekulatív végrehajtási oldalcsatornás sebezhetőségének. További információk
A biztonsági réssel kapcsolatos részletekért tekintse meg a Microsoft biztonsági útmutatóját: CVE-2019-1125 | A Windows-kernel információfelfedését lehetővé tevő biztonsági rés.
A CVE-2019-1125 \| A Windows-kernel információfelfedési biztonsági rése érinti a Microsoft felhőszolgáltatásait?
Nem tudunk arról, hogy ez az adatfelfedési biztonsági rés hatással lenne a felhőszolgáltatási infrastruktúránkra.
Ha a CVE-2019-1125 \| A Windows-kernel információfelfedésével kapcsolatos biztonsági rés 2019. július 9-én jelent meg, miért tették közzé a részleteket 2019. augusztus 6-án?
Amint tudomást szereztünk a problémáról, gyorsan dolgoztunk a megoldásán és egy frissítés kiadásán. Szilárdan hiszünk a kutatókkal és az iparági partnerekkel való szoros együttműködésben az ügyfelek biztonságának növelése érdekében, és csak augusztus 6-án, kedden tettük közzé a részleteket, összhangban az összehangolt sebezhetőség-közzétételi gyakorlattal.
Hol találom az Intel tranzakciószinkronizálási bővítmények (Intel TSX) aszinkron tranzakciómegszakítási sérülékenységének (CVE-2019-11135) mérsékléséhez szükséges műveleteket meghatározó forgatókönyv-alapú útmutatást?
További útmutatás a Windows útmutatójában található, amely védelmet nyújt a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések ellen.
Le Hyper-Threading kell tiltanom az Intel Transactional Synchronization Extensions (Intel TSX) aszinkron tranzakciómegszakítási sérülékenységét (CVE-2019-11135) az eszközömön?
További útmutatás a Windows útmutatójában található, amely védelmet nyújt a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések ellen.
Le lehet tiltani az Intel tranzakciószinkronizálási bővítmények (Intel TSX) képességét?
További útmutatást az Útmutató az Intel® tranzakciószinkronizálási bővítmények (Intel® TSX) képesség letiltásához című részben talál.
Hivatkozások
Harmadik felektől származó információkra vonatkozó jogi nyilatkozat
Azért biztosítjuk harmadik felek elérhetőségi adatait, hogy a felhasználók könnyebben találhassanak technikai támogatást. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. Nem garantáljuk az ezen harmadik félre vonatkozó elérhetőségi adatok pontosságát.