Módosítási napló
| Dátum módosítása | Módosítás leírása |
|---|---|
| Augusztus 9, 2023 |
|
| 2024. április 9. |
|
Összegzés
Ez a cikk információkat és frissítéseket tartalmaz a szilíciumalapú mikroarchitekturális és spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések egy új osztályával kapcsolatban, amely számos modern processzort és operációs rendszert érint. Emellett átfogó listát nyújt a Windows ügyfél- és kiszolgálói erőforrásairól, hogy segítsen megvédeni eszközeit otthon, a munkahelyén és a vállalaton belül. Ezek közé tartozik az Intel, az AMD és az ARM. A szilíciumalapú problémákkal kapcsolatos biztonsági résekkel kapcsolatos részletes információk az alábbi biztonsági tanácsokban és CVE-kben találhatók:
- ADV180002 – Útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések csökkentéséhez
- ADV180012 – A Microsoft útmutatása a spekulatív áruházak megkerüléséhez
- ADV180013 – A Microsoft útmutatása az engedélyezetlen rendszernyilvántartás olvasásához
- ADV180016 – A Microsoft útmutatása a lusta FP állapot visszaállításához
- ADV180018 – A Microsoft útmutatása az L1TF variáns kockázatcsökkentéséhez
- ADV190013 – A Microsoft útmutatása a mikroarchitekturális adatmintavételezéssel kapcsolatos biztonsági rések csökkentéséhez
- ADV220002 – Microsoft-útmutatás az Intel processzorok MMIO elavult adatbiztonsági réseihez
- CVE-2022-23825 AMD CPU-ágtípus zavar
- CVE-2022-0001 | Intel-ág előzményeinek beszúrása
2018. január 3-án a Microsoft kiadott egy tanácsadói jelentést és biztonsági frissítéseket tett közzé egy újonnan felfedezett hardverbiztonsági résosztályra (Spectre és Meltdown) vonatkozóan, amely spekulatív végrehajtási, oldalcsatornákkal kapcsolatos, amelyek különböző mértékben befolyásolják az AMD, ARM és Intel processzorokat. A biztonsági rések e osztálya egy közös processzorlapka-architektúrán alapul, amelyet eredetileg számítógépek gyorsítására terveztek. Ezekről a biztonsági résekről további információt olvashat a Google Project Zero webhelyen.
2018. május 21-én a Google Project Zero (GPZ), a Microsoft és az Intel két új processzorlapka sebezhetőséget hozott nyilvánosságra, amelyek a Spectre és a Meltdown problémákkal kapcsolatosak, és amelyek Speculative Store Bypass (SSB) és Rogue System Registry Read néven ismertek. Az ügyfélkockázat mindkét közzététel esetén alacsony.*
A biztonsági résekről a Windows operációs rendszer 2018. májusi frissítései című szakaszban felsorolt erőforrásokban, valamint az alábbi biztonsági tanácsokban olvashat bővebben:
- ADV180012 | A Microsoft útmutatása a spekulatív áruház megkerüléséhez
- ADV180013 | Microsoft-útmutatás az engedélyezetlen rendszernyilvántartás olvasásához
2018. június 13-án egy további, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés lett bejelentve, amely Lazy FP State Restore néven ismert, CVE-2018-3665 jelöléssel. A biztonsági résről és a javasolt műveletekről további információt a következő biztonsági tanácsadó tartalmaz:
2018. augusztus 14-én jelentettük be az L1 Terminal Fault (L1TF) nevű új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rést, amely több CVE-vel rendelkezik. Az L1TF az Intel® Core® és az Intel® Xeon® processzorokat érinti. Az L1TF-ről és a javasolt műveletekről további információt a Biztonsági tanácsokban talál:
Megjegyzés: Javasoljuk, hogy a mikrokódfrissítések telepítése előtt telepítse az összes legújabb frissítést a Windows Update webhelyről.
2019. május 14-én az Intel információkat tett közzé a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések mikroarchitekturális adatmintavételezés elnevezésű új alosztályáról. A következő CVE-ket kapták:
- CVE-2018-11091 – "Mikroarchitekturális adatok mintavételezése nem gyorsítótárazható memória (MDSUM)"
- CVE-2018-12126 – "Mikroarchitekturális tárolópufferadatok mintavételezése (MSBDS)"
- CVE-2018-12127 – "Mikroarchitekturális kitöltési puffer adatmintavétel (MFBDS)"
- CVE-2018-12130 – "Mikroarchitekturális betöltési portadatok mintavétele (MLPDS)"
Fontos: Ezek a problémák más rendszereket, például Android, Chrome, iOS és MacOS rendszereket is érintenek. Azt tanácsoljuk ügyfeleinknek, hogy kérjenek útmutatást a megfelelő szállítóktól.
A Microsoft frissítéseket adott ki a biztonsági rések enyhítésére. Az összes elérhető védelem megszerzéséhez a belső vezérlőprogram (mikrokód) és a szoftver frissítése szükséges. Ezek közé tartozhatnak az eszközök eredeti gyártóitól származó mikrokódok is. Bizonyos esetekben ezeknek a frissítéseknek a telepítése hatással van a teljesítményre. Emellett tettünk lépéseket felhőszolgáltatásaink biztonságának biztosításáért is.
Megjegyzés: Javasoljuk, hogy a mikrokódfrissítések telepítése előtt telepítse a legújabb frissítéseket a Windows Update webhelyről.
Ezekről a problémákról és a javasolt műveletekről további információt a következő biztonsági tanácsokban talál:
2019. augusztus 6-án az Intel közzétette a Windows-rendszermag információfelfedési biztonsági résének részleteit. Ez a sebezhetőség a Spectre Variant 1 spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés egy változata, CVE-2019-1125 besorolást kapott.
A Microsoft 2019. július 9-én kiadott egy biztonsági frissítést a Windows operációs rendszerhez a probléma elhárítása érdekében. Azok az ügyfelek, akiknél engedélyezve van a Windows Update, és telepítették a 2019. július 9-én kiadott biztonsági frissítéseket, automatikusan védelmet élveznek. Vegye figyelembe, hogy a biztonsági rés esetén nincs szükség mikrokódfrissítésre az eszköz gyártójától (OEM).
A biztonsági résről és az alkalmazandó frissítésekről lásd: CVE-2019-1125 | A Windows-rendszermag információfelfedését lehetővé tevő biztonsági rés a Microsoft biztonsági frissítések útmutatójában.
2022. június 14-én az Intel információkat tett közzé a spekulatív végrehajtási memória-hozzárendelt I/O (MMIO) oldalcsatornát érintő biztonsági rések egy új alosztályáról, amely a működési zavarban szerepel:
A windowsos eszközök védelmének lépései
Milyen lépéseket kell tennem az eszközeim védelme érdekében?
Előfordulhat, hogy a belső vezérlőprogram (mikrokód) és a szoftver frissítésére is szükség lehet a biztonsági rések megszüntetéséhez. A javasolt műveletekért olvassa el a Microsoft biztonsági tanácsait. Ide tartoznak az eszközgyártóktól származó, alkalmazható belsővezérlőprogram-frissítések (mikrokódok), valamint bizonyos esetekben a víruskereső szoftverek frissítései is. Javasoljuk, hogy eszközei naprakész állapotának megőrzése érdekében telepítse a Windows havonta megjelenő biztonsági frissítéseit.
Az összes elérhető védelem megszerzéséhez kövesse ezeket a lépéseket, és töltse le a legújabb frissítéseket a szoftverekhez és a hardverekhez.
Megjegyzés
Mielőtt nekikezdene, győződjön meg arról, hogy a víruskereső naprakész és kompatibilis. A kompatibilitásra vonatkozó legfrissebb információkért keresse fel a víruskereső szoftver gyártójának webhelyét.
Az automatikus frissítések bekapcsolásával naprakészen tarthatja windowsos eszközét.
Ellenőrizze, hogy már telepítette-e a Windows operációs rendszer legújabb biztonsági frissítését a Microsofttól. Ha az automatikus frissítések be vannak kapcsolva, a frissítések automatikusan letöltődnek az eszközre. Azonban továbbra is érdemes ellenőriznie, hogy telepítve vannak-e. Útmutatásért lásd: Windows Update: GYIK
Telepítse az elérhető belső vezérlőprogram (mikrokód) frissítéseket az eszköz gyártójától. Minden ügyfélnek az eszközgyártó webhelyén kell letöltenie és telepítenie az adott eszközre vonatkozó hardverfrissítést. Az eszközgyártók webhelyeinek listáját a "További források" című szakaszban találja.
Megjegyzés
Az elérhető védelmek igénybe vételéhez az ügyfeleknek telepíteniük kell a Windows operációs rendszerre vonatkozó legújabb biztonsági frissítéseket a Microsofttól. Először a víruskereső szoftver frissítéseit kell telepíteni. és ezután kell elvégezni az operációs rendszer és a belső vezérlőprogram frissítését. Javasoljuk, hogy eszközei naprakész állapotának megőrzése érdekében telepítse a Windows havonta megjelenő biztonsági frissítéseit.
Kik érintettek?
Az érintett processzorlapkák közé tartoznak az Intel, az AMD és az ARM által gyártott processzorlapkák. Ez azt jelenti, hogy minden Windows operációs rendszert futtató eszköz potenciálisan sérülékeny. Ez az asztali számítógépekre, laptopokra, felhőkiszolgálókra és okostelefonokra is vonatkozik. A más operációs rendszereket (például Android, Chrome, iOS és macOS) futtató eszközök szintén érintettek. Az ilyen operációs rendszereket futtató ügyfeleknek azt javasoljuk, hogy kérjenek útmutatást az adott szállítótól.
A közzététel időpontjában nem kaptunk olyan információt, amely arra utalna, hogy ezeket a biztonsági réseket az ügyfelek megtámadására használták fel.
Az általunk biztosított naprakész védelmi intézkedések
2018 januárjától kezdődően a Microsoft frissítéseket adott ki a Windows operációs rendszerekhez, valamint az Internet Explorer és az Edge böngészőkhöz, amelyek segítséget nyújtanak a biztonsági rések csökkentésében és az ügyfelek védelmében. Frissítéseket is kiadtunk felhőszolgáltatásaink biztonságossá tétele érdekében. Továbbra is szorosan együttműködünk az iparági partnerekkel, többek között processzorlapka-gyártókkal, hardvergyártókkal és alkalmazásszállítókkal, hogy megvédhessük ügyfeleinket a biztonsági rések ezen osztályától.
Javasoljuk, hogy mindig telepítse a havi frissítéseket, hogy eszközei naprakészek és biztonságosak maradjanak.
Frissíteni fogjuk ezt a dokumentációt, amint új kockázatcsökkentések válnak elérhetővé, és javasoljuk, hogy rendszeresen látogasson vissza ide.
A Windows operációs rendszer 2019. júliusi frissítései
A Windows-kernel információfelfedési biztonsági rése (CVE-2019-1125)
2019. augusztus 6-án az Intel nyilvánosságra hozta a CVE-2019-1125 biztonsági rés adatait | A Windows-kernel információfelfedését lehetővé tevő biztonsági rés. A biztonsági rés biztonsági frissítései a júliusi havi frissítés részeként jelentek meg 2019. július 9-én.
A Microsoft 2019. július 9-én kiadott egy biztonsági frissítést a Windows operációs rendszerhez a probléma elhárítása érdekében. A 2019. augusztus 6-án, kedden esedékes koordinált iparági közzétételig elhalasztottuk ennek a kockázatcsökkentésnek a nyilvános dokumentálását.
Azok az ügyfelek, akiknél engedélyezve van a Windows Update, és telepítették a 2019. július 9-én kiadott biztonsági frissítéseket, automatikusan védelmet élveznek. Vegye figyelembe, hogy a biztonsági rés esetén nincs szükség mikrokódfrissítésre az eszköz gyártójától (OEM).
A Windows operációs rendszer 2019. májusi frissítései
Új spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés közzététele (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
2019. május 14-én az Intel információkat tett közzé a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések Microarchitectural Data Sampling elnevezésű új alosztályáról, és a következő CVE-ket kapta:
- CVE-2018-11091 – "Mikroarchitekturális adatok mintavételezése nem gyorsítótárazható memória (MDSUM)"
- CVE-2018-12126 – "Mikroarchitekturális tárolópufferadatok mintavételezése (MSBDS)"
- CVE-2018-12127 – "Mikroarchitekturális kitöltési puffer adatmintavétel (MFBDS)"
- CVE-2018-12130 – "Mikroarchitekturális betöltési portadatok mintavétele (MLPDS)"
A problémával kapcsolatos további információkért tekintse meg a következő biztonsági tanácsadót, és a Windows Útmutató ügyfeleknek és kiszolgálóknak című cikkekben ismertetett forgatókönyv-alapú útmutató használatával határozza meg a fenyegetés mérsékléséhez szükséges intézkedéseket:
- ADV 190013 | Microsoft-útmutatás a mikroarchitekturális adatmintavételt lehetővé tevő biztonsági rések csökkentéséhez
- KB 4073119 | Windows IT Pro Client Útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemhez
- KB 4457951 | Windows Server-útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemhez
A Windows 64 bites operációs rendszerének védelme a mikroarchitekturális adatok mintavételezésének csökkentésére (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)
A Microsoft védelmet adott ki a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések egy új, Microarchitectural Data Sampling elnevezésű alfajával szemben a Windows 64 bites (x64) verzióin (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).
Használja a Windows-ügyfél (KB4073119) és a Windows Server (KB4457951) című cikkben leírt beállításjegyzék-beállításokat. Ezek a beállításjegyzék-beállítások alapértelmezés szerint engedélyezve vannak a Windows ügyféloldali és a Windows Server operációsrendszer-kiadások esetén.
Javasoljuk, hogy a mikrokód frissítéseinek telepítése előtt először telepítse az összes legújabb frissítést a Windows Update webhelyről.
A problémával és a javasolt műveletekkel kapcsolatos további információkért tekintse meg a következő biztonsági működési zavart:
Az Intel mikrokódfrissítései a mikroarchitekturális adatok mintavételezésének csökkentése érdekében (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Az Intel kiadott egy mikrokódfrissítést az új CPU-platformokhoz a CVE-2018-11091, CVE-2018-12126, CVE-2018-12127 és CVE-2018-12130 kockázatok mérséklése érdekében. A 2019. május 14-i Windows KB-4093836 felsorolja a konkrét tudásbáziscikkeket Windows operációs rendszer verzió szerint. A cikk hivatkozásokat is tartalmaz az Intel elérhető mikrokódfrissítéseihez CPU szerint. Ezek a frissítések a Microsoft katalóguson keresztül érhetők el.
Megjegyzés: Javasoljuk, hogy a mikrokódfrissítések telepítése előtt telepítse az összes legújabb frissítést a Windows Update webhelyről.
A Spectre 2. variánsának retpoline kockázatcsökkentési intézkedései alapértelmezés szerint engedélyezve vannak a Windows 10, 1809-es verzió eszközökön.
Örömmel jelentjük be, hogy a Retpoline alapértelmezés szerint engedélyezve van a Windows 10, 1809-es verzió rendszert futtató eszközökön (kliens és szerver esetén), ha a Spectre 2. variánsa (CVE-2017-5715) engedélyezve van. A Retpoline engedélyezésével a Windows 10 legújabb verziójában, a 2019. május 14-i frissítésben (KB 4494441) nagyobb teljesítményre számítunk, különösen a régebbi processzorok esetében.
Az ügyfeleknek gondoskodniuk kell arról, hogy a Spectre Variant 2 biztonsági réssel szembeni korábbi, operációs rendszeri védelmek engedélyezve legyenek a Windows-ügyfél és a Windows Server című cikkben leírt beállításjegyzék-beállítások használatával. (Ezek a beállításjegyzék-beállítások alapértelmezés szerint engedélyezve vannak a Windows ügyféloldali operációsrendszer-kiadásokban, azonban alapértelmezés szerint le vannak tiltva a Windows Server operációsrendszer-kiadások esetén.) A "Retpoline" szoftverrel kapcsolatos további információkért lásd: A Spectre 2. variánsa kockázatcsökkentése a Retpoline-nal Windows rendszeren.
A Windows operációs rendszer 2018. novemberi frissítései
A Windows operációs rendszer védelme a Speculative Store Bypass esetében AMD processzorok esetén
A Microsoft kiadta az operációs rendszer védelmét a Speculative Store Bypass (CVE-2018-3639) ellen az AMD gyártmányú processzorok (CPU-k) esetében.
A Windows operációs rendszer védelme a Speculative Store Bypass for ARM64 eszközökhöz
A Microsoft további operációsrendszer-védelmet adott ki a 64 bites ARM-processzorokat használó ügyfelek számára. A belső vezérlőprogram támogatásával kapcsolatban érdeklődjön az eszköz OEM-gyártójánál, mivel a CVE-2018-3639 (Speculative Store Bypass) által támasztott jelenséget enyhítő ARM64 operációsrendszer-védelmek esetén a legújabb belső vezérlőprogram-frissítést kell végeznie az eszköz eredeti hardvergyártójától.
A Windows operációs rendszer 2018. szeptemberi frissítései
További L1 Terminal Fault for Windows Server 2008 SP2
2018. szeptember 11-én a Microsoft kiadta Windows Server 2008 SP2 havi kumulatív 4458010 és csak biztonsági 4457984 a Windows Server 2008-hoz, amelyek védelmet biztosítanak az L1 Terminal Fault (L1TF) elnevezésű, új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági réssel szemben, amely Intel® Core® processzorokat és® Intel Xeon® processzorokat érint (CVE-2018-3620 és CVE-2018-3646).
Ez a kiadás a Windows Update szolgáltatáson keresztül teszi teljessé az összes támogatott Windows-rendszerverzióra vonatkozó további védelmet. További információkért és az érintett termékek listájáért lásd: ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatának csökkentéséhez.
Megjegyzés: A Windows Server 2008 SP2 mostantól a szabványos Windows összegző modellt követi. A változásokkal kapcsolatos további információkért tekintse meg blogunkat Windows Server 2008 SP2 karbantartási változások. A Windows Server 2008-at futtató ügyfeleknek a 2018. augusztus 14-én kiadott 4341832-es biztonsági frissítés mellett 4458010 vagy 4457984 terméket is telepíteniük kell. Az ügyfeleknek arról is gondoskodniuk kell, hogy a Spectre Variant 2 és a Meltdown biztonsági réssel szembeni korábbi, operációs rendszeri védelmek engedélyezve legyenek a Windows ügyfélre és a Windows Server útmutatásra vonatkozó tudásbáziscikkben leírt beállításjegyzék-beállítások használatával. Ezek a beállításjegyzék-beállítások alapértelmezés szerint engedélyezve vannak a Windows ügyféloldali operációsrendszer-kiadásokban, azonban alapértelmezés szerint le vannak tiltva a Windows Server operációsrendszer-kiadásokban.
A Windows operációs rendszer védelme a Spectre Variant 2 ARM64-eszközökön
A Microsoft további operációsrendszer-védelmet adott ki a 64 bites ARM-processzorokat használó ügyfelek számára. A belső vezérlőprogram támogatásával kapcsolatban érdeklődjön az eszköz OEM-gyártójánál, mivel az ARM64 operációs rendszer védelmei, amelyek enyhítik a CVE-2017-5715 - elágazáscél-beszúrás (Spectre, 2. variáns) problémát, ahhoz be kell szereznie a legújabb belső vezérlőprogram-frissítést az eszköz eredeti hardvergyártóitól.
A Windows operációs rendszer 2018. augusztusi frissítései
Új spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés közzététele (L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)
2018. augusztus 14-én bejelentették az L1 terminálhibát (L1TF), amelyhez több CVE-t rendeltek. Ezek az új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések felhasználhatók a memória tartalmának megbízható határon keresztüli olvasására, és ha kihasználják őket, információfelfedéshez vezethetnek. A támadó a beállított környezettől függően több vektorral aktiválhatja a biztonsági réseket. Az L1TF az Intel® Core® és az Intel® Xeon® processzorokat érinti.
Az L1TF-ről és az érintett forgatókönyvek részletes áttekintéséről, beleértve a Microsoft L1TF enyhítésére vonatkozó megközelítését, a következő forrásokban talál további információt:
- ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatcsökkentéséhez
- Biztonsági tanácsadó biztonsági kutatási blog
- Kiszolgálói útmutatás az L1 terminál hibájához
A Windows operációs rendszer 2018. júliusi frissítései
Örömmel jelentjük be, hogy a Microsoft befejezte a Windows Update szolgáltatáson keresztül további védelem kiadását az összes támogatott Windows-rendszerverzióban a következő biztonsági rések érdekében:
- Spectre Variant 2 AMD processzorokhoz
- Speculative Store Bypass for Intel processzorok
Új spekulatív végrehajtási biztonsági rés közzététele oldalcsatornán (Lazy FP State Restore - CVE-2018-3665)
2018. június 13-án egy további, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés lett bejelentve, amely Lazy FP State Restore néven ismert, CVE-2018-3665 jelöléssel. A Lazy Restore FP Restore használatához nincs szükség konfigurációs (rendszerleíró) beállításokra.
A biztonsági résről, az érintett termékekről és a javasolt műveletekről a következő biztonsági tanácsadó nyújt további információt:
Bejelentjük, hogy a Windows támogatja a Speculative Store Bypass Disable (SSBD) működését Intel processzorokban
Június 12-én a Microsoft bejelentette, hogy Windows támogatja az SSBD (Speculative Store Bypass Inable) használatát Intel processzorokban. A frissítések működéséhez megfelelő belső vezérlőprogram (mikrokód) és beállításjegyzék-frissítés szükséges. A frissítésekről és az SSBD bekapcsolásához szükséges lépésekről a ADV180012 | A Microsoft útmutatása a spekulatív Store megkerüléséhez.
A Windows operációs rendszer 2018. májusi frissítései
Új spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés közzététele (Speculative Store Bypass - CVE-2018-3639 and Rogue System Register Read - CVE-2018-3640)
2018 januárjában a Microsoft információkat tett közzé a hardveres biztonsági rések egy újonnan felfedezett osztályáról (Spectre és Meltdown), amely spekulatív végrehajtási, oldalcsatornákkal jár, amelyek különböző mértékben befolyásolják az AMD, ARM és Intel processzorokat. 2018. május 21-én a Google Project Zero (GPZ), a Microsoft és az Intel két új, a Spectre és a Meltdown problémákkal kapcsolatos biztonsági rést jelentett be, amelyek Speculative Store Bypass (SSB) és Rogue System Registry Read néven ismertek.
Az ügyfélkockázat mindkét közzétételből alacsony.
A biztonsági résekkel kapcsolatos további információkért lásd a következő forrásokat:
- Microsoft biztonsági tanácsadó a Speculative Store Bypass:MSRC ADV180012 és CVE-2018-3639 esetében
- Microsoft biztonsági tanácsadó a következőhözRosszindulatú rendszerek nyilvántartása: MSRC ADV180013 és CVE-2018-3640
- Biztonsági kutatás és védelem:A spekulatív tároló megkerülésének (CVE-2018-3639) elemzése és elhárítása
Az IBPB (Indirect Branch Prediction Barrier) használatának engedélyezése a Spectre Variant 2 esetében AMD gyártmányú processzorok (CPU-k) esetén
A következőkre vonatkozik: Windows 10, 1607-es verzió, Windows Server 2016, Windows Server 2016 (Server Core telepítés) és Windows Server, 1709-es verzió (Server Core telepítés)
Támogatást nyújtottunk az IBPB funkció használatának szabályozásához bizonyos AMD gyártmányú processzorokban (CPU-kban) CVE-2017-5715, azaz a Spectre 2. variánsa által okozott kockázat csökkentése érdekében, felhasználói környezetről rendszermag-környezetre váltáskor. (További információért lásd: Az AMD közvetett elágaztatásvezérléssel ésaz AMD biztonsági Frissítésekkel kapcsolatos architektúrairányelvei).
A Windows 10, 1607-es, Windows Server 2016-es, Windows Server 2016-es (Server Core-telepítés) és a Windows Server 1709-es verzióját (Server Core-telepítés) futtató ügyfeleknek telepíteniük kell a 4103723-es biztonsági frissítést az AMD processzorok további kockázatcsökkentő intézkedéseihezCVE-2017-5715, elágazáscél-beszúrás. Ez a frissítés a Windows Update szolgáltatáson keresztül is elérhető.
Kövesse a Windows-ügyfélre vonatkozó, informatikai szakembereknek szánt KB 4073119-es útmutatóban, valamint Windows Server KB 4072698-ban ismertetett utasításokat az IBPB használatának engedélyezéséhez bizonyos AMD gyártmányú processzorokban (CPU-kban) a Spectre 2. variánsa által támasztott kockázat csökkentése érdekében, felhasználói környezetről kernelkörnyezetre való váltáskor.
Intel mikrokódfrissítések a Windows 10 1803-as verziójához és a Windows Server 1803-as verziójához
A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 "elágazáscél-beszúrás**"**) kapcsolatos mikrokódfrissítéseket. Az Intel legújabb mikrokódfrissítéseinek a Windows Update szolgáltatáson keresztül történő letöltéséhez az ügyfeleknek Intel mikrokódot kell telepíteniük egy Windows 10 operációs rendszert futtató eszközre a Windows 10 2018. áprilisi frissítésére (1803-as verzió) való frissítés előtt.
A mikrokódfrissítés közvetlenül a katalógusból is elérhető, ha nem telepítettek mikrokódot az eszközre az operációs rendszer frissítése előtt. Az Intel mikrokód a Windows Update, a WSUS vagy a Microsoft Update katalógus segítségével érhető el. További információ és letöltési útmutatás a KB 4100347. számú cikkben található.
Amint a Microsoft számára elérhetővé válik, további mikrokódfrissítéseket is biztosítunk majd az Inteltől a Windows operációs rendszerhez.
IBPB (Indirect Branch Prediction Barrier) használatának engedélyezése AMD gyártmányú Spectre Variant 2 esetén
A következőkre vonatkozik: Windows 10, 1709-es verzió
Támogatást nyújtottunk az IBPB funkció használatának szabályozásához bizonyos AMD gyártmányú processzorokban (CPU-kban) CVE-2017-5715, azaz a Spectre 2. variánsa által okozott kockázat csökkentése érdekében, felhasználói környezetről rendszermag-környezetre váltáskor. (További információért lásd: Az AMD közvetett elágaztatásvezérléssel ésaz AMD biztonsági Frissítésekkel kapcsolatos architektúrairányelvei).
Kövesse a Windows-ügyfélhez (informatikai szakembereknek szóló) KB 4073119-os útmutatóban ismertetett utasításokat az IBPB használatának engedélyezéséhez bizonyos AMD gyártmányú processzorokban (CPU-kban) a Spectre 2. variánsa által támasztott kockázat csökkentése érdekében, felhasználói környezetről kernelkörnyezetre váltáskor.
Intel mikrokódfrissítések
A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 – elágazáscél-beszúrás) kapcsolatos mikrokódfrissítéseket. KB4093836 Windows verziók szerint sorolja fel a konkrét tudásbáziscikkeket. Mindegyik specifikus tudásbáziscikk tartalmazza az Intel legújabb mikrokódfrissítéseit CPU szerint.
Amint a Microsoft számára elérhetővé válik, további mikrokódfrissítéseket is biztosítunk majd az Inteltől a Windows operációs rendszerhez.
2018. márciusi és későbbi Windows operációs rendszer frissítései
Március 23., TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows
Március 14., Security Tech Center: Spekulatív végrehajtás oldalcsatornán A jutalomprogram feltételei
Március 13., blog: 2018. márciusi Windows biztonság-frissítés – Az ügyfelek védelmére irányuló erőfeszítéseink bővítése
Március 1., blog: Frissítés a Spectre és a Meltdown biztonsági frissítéseiről Windows-eszközökhöz
A Windows operációs rendszer frissítései 32 bites (x86-alapú) rendszerekhez
A Microsoft 2018 márciusától kezdődően biztonsági frissítéseket adott ki, hogy az alábbi x86-alapú Windows operációs rendszereket futtató eszközök esetében megoldást nyújtson a problémára. Az elérhető védelmek kihasználásához az ügyfeleknek telepíteniük kell a Windows operációs rendszer legújabb biztonsági frissítéseit. Dolgozunk azon, hogy védelmet biztosítsunk a többi támogatott Windows-verzióhoz, de jelenleg nincs kiadási ütemtervünk. Kérjük, látogasson vissza ide a frissítésekért. További információt a kapcsolódó Tudásbázis-cikkben talál technikai részletekért és a "GYIK" című szakaszban.
| Termékfrissítés kiadva | Állapot | Kiadás dátuma | Kiadási csatorna | Tudásbázis |
|---|---|---|---|---|
| Windows 8.1 & Windows Server 2012 R2 – Csak biztonsági frissítés | Kiadás | márc. 13. | WSUS, katalógus, | KB4088879 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 – csak biztonsági frissítés | Kiadás | márc. 13. | WSUS, katalógus | KB4088878 |
| Windows Server 2012 – csak biztonsági frissítés Windows 8 Embedded Standard Edition – csak biztonsági frissítés |
Kiadás | márc. 13. | WSUS, katalógus | KB4088877 |
| Windows 8.1 & Windows Server 2012 R2 – Havi kumulatív frissítés | Kiadás | márc. 13. | WU, WSUS, katalógus | KB4088876 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 – havi kumulatív frissítés | Kiadás | márc. 13. | WU, WSUS, katalógus | KB4088875 |
| Windows Server 2012 – havi kumulatív frissítés Windows 8 Embedded Standard Edition – havi kumulatív frissítés |
Kiadás | márc. 13. | WU, WSUS, katalógus | KB4088877 |
| Windows Server 2008 SP2 | Kiadás | márc. 13. | WU, WSUS, katalógus | KB4090450 |
A Windows operációs rendszer frissítései 64 bites (x64) rendszerekhez
2018 márciusától kezdődően a Microsoft biztonsági frissítéseket adott ki, hogy az alábbi x64-alapú Windows operációs rendszereket futtató eszközök esetében megoldást nyújtson a problémára. Az elérhető védelmek kihasználásához az ügyfeleknek telepíteniük kell a Windows operációs rendszer legújabb biztonsági frissítéseit. Dolgozunk azon, hogy védelmet biztosítsunk a többi támogatott Windows-verzióhoz, de jelenleg nincs kiadási ütemtervünk. Kérjük, látogasson vissza ide a frissítésekért. További információkért tekintse meg a kapcsolódó tudásbázis-cikket a technikai részletekért és a "GYIK" szakaszt.
| Termékfrissítés kiadva | Állapot | Kiadás dátuma | Kiadási csatorna | Tudásbázis |
|---|---|---|---|---|
| Windows Server 2012 – csak biztonsági frissítés Windows 8 Embedded Standard Edition – csak biztonsági frissítés |
Kiadás | márc. 13. | WSUS, katalógus | KB4088877 |
| Windows Server 2012 – havi kumulatív frissítés Windows 8 Embedded Standard Edition – havi kumulatív frissítés |
Kiadás | márc. 13. | WU, WSUS, katalógus | KB4088877 |
| Windows Server 2008 SP2 | Kiadás | márc. 13. | WU, WSUS, katalógus | KB4090450 |
A Windows-rendszermag CVE-2018-1038 biztonsági réshez kapcsolódó frissítése
Ez a frissítés a Windows 64 bites (x64) verziójában található Windows-rendszermag jogosultságszint-emelési biztonsági rését célozza meg. Ennek a sebezhetőségnek a dokumentációja a CVE-2018-1038 tájékoztatóban olvasható. A felhasználóknak telepíteniük kell ezt a frissítést a biztonsági rés elleni teljes körű védelemhez, ha számítógépüket 2018 januárjában vagy azt követően frissítették, a Tudásbázis következő cikkében felsorolt frissítések bármelyikének telepítésével:
A Windows-rendszermag CVE-2018-1038 biztonsági réshez kapcsolódó frissítése
Összesítő biztonsági frissítés az Internet Explorerhez
Ez a biztonsági frissítés az Internet Explorer számos jelentett biztonsági rését megszünteti. Ha többet szeretne megtudni ezekről a sebezhetőségekről, tekintse meg a Microsoft legelterjedtebb biztonsági réseket és kitett részeit.
| Termékfrissítés kiadva | Állapot | Kiadás dátuma | Kiadási csatorna | Tudásbázis |
|---|---|---|---|---|
| Internet Explorer 10 – Összegző frissítés a Windows 8 Embedded Standard Edition rendszerhez | Kiadás | márc. 13. | WU, WSUS, katalógus | KB4089187 |
A Windows operációs rendszer 2018. februári frissítései
Blog: A Windows Analytics mostantól segít felmérni a Spectre és a Meltdown elleni védelmet
A Windows operációs rendszer frissítései 32 bites (x86-alapú) rendszerekhez
Az alábbi biztonsági frissítések további védelmet biztosítanak a Windows operációs rendszer 32 bites (x86-alapú) eszközei számára. A Microsoft azt javasolja ügyfeleinek, hogy amint lehet, telepítsék a frissítést. Továbbra is dolgozunk a többi támogatott Windows-verzió védelmén, de jelenleg nincs kiadási ütemtervünk. Kérjük, látogasson vissza ide a frissítésekért.
Megjegyzés: A Windows 10 havi biztonsági frissítései hónapról hónapra kumulatívak, és a rendszer automatikusan letölti és telepíti őket a Windows Update-ből. Ha korábbi frissítéseket telepített, a rendszer csak az új részeket tölti le és telepíti az eszközén. További információt a kapcsolódó Tudásbázis-cikkben talál technikai részletekért és a "GYIK" című szakaszban.
| Termékfrissítés kiadva | Állapot | Kiadás dátuma | Kiadási csatorna | Tudásbázis |
|---|---|---|---|---|
| Windows 10 – 1709-es verzió / Windows Server 2016 (1709) / IoT Core – minőségi frissítés | Kiadás | január 31. | WU, katalógus | KB4058258 |
| Windows Server 2016 (1709) – Server-tároló | Kiadás | február 13. | Docker Hub | KB4074588 |
| Windows 10 – 1703-as verzió / IoT Core – minőségi frissítés | Kiadás | február 13. | WU, WSUS, katalógus | KB4074592 |
| Windows 10 – 1607-es verzió / Windows Server 2016 / IoT Core – minőségi frissítés | Kiadás | február 13. | WU, WSUS, katalógus | KB4074590 |
| Windows 10 HoloLens – operációs rendszer és belső vezérlőprogram Frissítések | Kiadás | február 13. | WU, katalógus | KB4074590 |
| Windows Server 2016 (1607) – tárolólemezképek | Kiadás | február 13. | Docker Hub | KB4074590 |
| Windows 10 – 1511-es verzió / IoT Core – minőségi frissítés | Kiadás | február 13. | WU, WSUS, katalógus | KB4074591 |
| Windows 10 – RTM verzió – minőségi frissítés | Kiadás | február 13. | WU, WSUS, katalógus | KB4074596 |
A Windows operációs rendszer 2018. januári frissítései
Blog: A Spectre és a Meltdown teljesítményre gyakorolt hatásának ismertetése Windows rendszerekre
A Windows operációs rendszer frissítései 64 bites (x64) rendszerekhez
A Microsoft 2018 januárjától kezdődően biztonsági frissítéseket adott ki, hogy az alábbi x64-alapú Windows operációs rendszereket futtató eszközök esetében megoldást nyújtson a problémára. Az elérhető védelmek kihasználásához az ügyfeleknek telepíteniük kell a Windows operációs rendszer legújabb biztonsági frissítéseit. Dolgozunk azon, hogy védelmet biztosítsunk a többi támogatott Windows-verzióhoz, de jelenleg nincs kiadási ütemtervünk. Kérjük, látogasson vissza ide a frissítésekért. További információt a kapcsolódó Tudásbázis-cikkben talál technikai részletekért és a "GYIK" című szakaszban.
| Termékfrissítés kiadva | Állapot | Kiadás dátuma | Kiadási csatorna | Tudásbázis |
|---|---|---|---|---|
| Windows 10 – 1709-es verzió / Windows Server 2016 (1709) / IoT Core – minőségi frissítés | Kiadás | január 3. | WU, WSUS, katalógus, Azure Image Gallery | KB4056892 |
| Windows Server 2016 (1709) – Server-tároló | Kiadás | január 5. | Docker Hub | KB4056892 |
| Windows 10 – 1703-as verzió / IoT Core – minőségi frissítés | Kiadás | január 3. | WU, WSUS, katalógus | KB4056891 |
| Windows 10 – 1607-es verzió / Windows Server 2016 / IoT Core – minőségi frissítés | Kiadás | január 3. | WU, WSUS, katalógus | KB4056890 |
| Windows Server 2016 (1607) – tárolólemezképek | Kiadás | január 4. | Docker Hub | KB4056890 |
| Windows 10 – 1511-es verzió / IoT Core – minőségi frissítés | Kiadás | január 3. | WU, WSUS, katalógus | KB4056888 |
| Windows 10 – RTM verzió – minőségi frissítés | Kiadás | január 3. | WU, WSUS, katalógus | KB4056893 |
| Windows 10 Mobile (operációs rendszer buildje: 15254.192) – ARM | Kiadás | január 5. | WU, katalógus | KB4073117 |
| Windows 10 Mobile (operációs rendszer buildje: 15063.850) | Kiadás | január 5. | WU, katalógus | KB4056891 |
| Windows 10 Mobile (operációs rendszer buildje: 14393.2007) | Kiadás | január 5. | WU, katalógus | KB4056890 |
| Windows 10 HoloLens | Kiadás | január 5. | WU, katalógus | KB4056890 |
| Windows 8.1 / Windows Server 2012 R2 – csak biztonsági frissítés | Kiadás | január 3. | WSUS, katalógus | KB4056898 |
| Windows Embedded 8.1 Industry Enterprise | Kiadás | január 3. | WSUS, katalógus | KB4056898 |
| Windows Embedded 8.1 Industry Pro | Kiadás | január 3. | WSUS, katalógus | KB4056898 |
| Windows Embedded 8.1 Pro | Kiadás | január 3. | WSUS, katalógus | KB4056898 |
| Windows 8.1 / Windows Server 2012 R2 – havi kumulatív frissítés | Kiadás | január 8. | WU, WSUS, katalógus | KB4056895 |
| Windows Embedded 8.1 Industry Enterprise | Kiadás | január 8. | WU, WSUS, katalógus | KB4056895 |
| Windows Embedded 8.1 Industry Pro | Kiadás | január 8. | WU, WSUS, katalógus | KB4056895 |
| Windows Embedded 8.1 Pro | Kiadás | január 8. | WU, WSUS, katalógus | KB4056895 |
| Windows Server 2012 – csak biztonsági frissítés | Kiadás | WSUS, katalógus | ||
| Windows Server 2008 SP2 | Kiadás | WU, WSUS, katalógus | ||
| Windows Server 2012 – havi kumulatív frissítés | Kiadás | WU, WSUS, katalógus | ||
| Windows Embedded 8 Standard | Kiadás | WU, WSUS, katalógus | ||
| Windows 7 SP1 / Windows Server 2008 R2 SP1 – csak biztonsági frissítés | Kiadás | január 3. | WSUS, katalógus | KB4056897 |
| Windows Embedded Standard 7 | Kiadás | január 3. | WSUS, katalógus | KB4056897 |
| Windows Embedded POSReady 7 | Kiadás | január 3. | WSUS, katalógus | KB4056897 |
| Windows Thin PC | Kiadás | január 3. | WSUS, katalógus | KB4056897 |
| Windows 7 SP1 / Windows Server 2008 R2 SP1 – havi kumulatív frissítés | Kiadás | január 4. | WU, WSUS, katalógus | KB4056894 |
| Windows Embedded Standard 7 | Kiadás | január 4. | WU, WSUS, katalógus | KB4056894 |
| Windows Embedded POSReady 7 | Kiadás | január 4. | WU, WSUS, katalógus | KB4056894 |
| Windows Thin PC | Kiadás | január 4. | WU, WSUS, katalógus | KB4056894 |
| Internet Explorer 11 – kumulatív frissítés a Windows 7 SP1 és a Windows 8.1 rendszerhez | Kiadás | január 3. | WU, WSUS, katalógus | KB4056568 |
A CVE-2022-0001 biztonsági kockázatcsökkentésének engedélyezése Intel processzorokon
2024. április 9-én közzétettük a következőt: CVE-2022-0001 | Intel Branch History Injection , amely leírja az elágazástörténet-injektálást (BHI), amely az intramódusú BTI egy speciális formája. Ez a biztonsági rés akkor fordul elő, amikor a támadó módosítja az ágelőzményeket, mielőtt felhasználói módról felügyelő módra (vagy a nem VMX nem root/vendég módról a gyökérmódra) váltott volna. Ez a manipuláció azt eredményezheti, hogy egy közvetett elágazás előrejelző egy adott prediktív bejegyzést választ ki egy közvetett ághoz, és az előre jelzett célnál egy közzétételi minialkalmazás átmenetileg végrehajtódik. Ez azért lehetséges, mert a vonatkozó ágelőzmények korábbi biztonsági kontextusban, és különösen más prediktív üzemmódokban létrehozott ágakat is tartalmazhatnak.
Kövesse a KB4073119 for Windows Client (IT Pro) útmutatójában és KB4072698 Windows Server útmutatóban ismertetett utasításokat a CVE-2022-0001 | Intel-ágelőzmények beszúrása.
Források és technikai útmutatás
A szerepkörétől függően az alábbi támogatási cikkek segíthetnek a Spectre és a Meltdown biztonsági rés által érintett ügyfél- és kiszolgálókörnyezetek azonosításában és a biztonsági kockázatok csökkentésében.
A spekulatív végrehajtási, oldalcsatornát érintő biztonsági réseket tárgyaló Microsoft-blogok
Microsoft biztonsági tanácsadó L1 terminálhibához (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 és CVE-2018-3646
Biztonsági kutatás és védelem:A spekulatív tároló megkerülésének (CVE-2018-3639) elemzése és elhárítása
Microsoft biztonsági tanácsadó a Speculative Store Bypass:MSRC ADV180012 és CVE-2018-3639 esetében
Microsoft biztonsági tanácsadó az engedélyezetlen rendszernyilvántartás számára Olvasás | Biztonsági frissítések útmutatója a Surface-hez: MSRC ADV180013 és CVE-2018-3640
Biztonsági kutatás és védelem:A spekulatív tároló megkerülésének (CVE-2018-3639) elemzése és elhárítása
TechNet biztonsági kutatás & védelem:KVA Shadow: Mitigating Meltdown on Windows
Security Tech Center:Spekulatív végrehajtás – Oldalcsatornán elérhető jutalomprogram feltételei
Microsoft Experience blog:Frissítés a Spectre és a Meltdown biztonsági frissítéseiről windowsos eszközökhöz
Windows Vállalati verziós blog: A Windows Analytics mostantól segít felmérni a Spectre és a Meltdown elleni védelmet
Microsoft Secure blog:A Spectre és a Meltdown elleni kockázatcsökkentő intézkedéseknek a Windows rendszerek teljesítményére gyakorolt hatása
Edge-fejlesztői blog:A spekulatív végrehajtási, oldalcsatornát érintő támadások kockázatának csökkentése a Microsoft Edge-ben és az Internet Explorerben
Azure blog:Az Azure-ügyfelek védelme a CPU-t érintő biztonsági rés ellen
SCCM útmutatás:További útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések kockázatának csökkentésére
Technikai erőforrások listája és útmutatás az ügyfeleknek
A Microsoft működési zavarai:
- ADV180002 | Útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések csökkentéséhez
- ADV180012 | A Microsoft útmutatása a spekulatív áruház megkerüléséhez
- ADV180013 | Microsoft-útmutatás az engedélyezetlen rendszernyilvántartás olvasásához
- ADV180016 | Microsoft-útmutatás lusta FP-állapot visszaállításához
- ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatcsökkentéséhez
Intel:Biztonsági tanácsadó
NVIDIA:Biztonsági tanácsadó
Fogyasztói útmutatás:Az eszköz védelme a processzorlapkákkal kapcsolatos biztonsági hibák ellen
Víruskeresővel kapcsolatos útmutatás:A 2018. január 3-án kiadott Windows biztonsági frissítések és a víruskereső szoftver
Útmutatás az AMD-alapú Windows operációs rendszer biztonsági frissítésének letiltására vonatkozóan:KB4073707: A Windows operációs rendszer biztonsági frissítésének letiltása néhány AMD-alapú eszközön
Frissítés a Spectre 2-es változatának megszüntetését célzó megoldás letiltására:KB4078130: Az Intel mikrokód által okozott rendszerindítási problémákat állapított meg néhány régebbi processzorban
Surface-szel kapcsolatos útmutatás:A Surface-re vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében
Ellenőrizze a spekulatív végrehajtási, oldalcsatornán alapuló kockázatcsökkentések állapotát: A PowerShell-szkript kimenetének ismertetése Get-SpeculationControlSettings PowerShell-szkript kimenetének ismertetése
Informatikai szakembereknek szóló útmutatás:A Windows ügyfélre vonatkozó útmutatás informatikai szakemberek részére a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében
Kiszolgálókkal kapcsolatos útmutatás:A Windows Serverre vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében
Kiszolgálói útmutatás az L1 terminálhibához: Windows Server útmutatás az L1 terminálhiba elleni védelemhez
Fejlesztői útmutató:Fejlesztői útmutató a spekulatív áruház megkerüléséhez
Server Hyper-V-re vonatkozó útmutatás
Azure tudásbáziscikk:KB4073235: A Microsoft Cloud védelme a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések ellen
Az Azure Stack felhőinfrastruktúrával kapcsolatos útmutatás:KB4073418: Az Azure Stackre vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében
Az Azure megbízhatósága: Az Azure megbízhatósági portálja
SQL Serverrel kapcsolatos útmutatás:KB4073225: Az SQL Serverre vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében
Az OEM- és kiszolgálói eszközgyártókra mutató hivatkozások a Spectre és a Meltdown biztonsági rések elleni védelmet biztosító frissítések eléréséhez
A biztonsági rések megszüntetéséhez frissítenie kell hardverét és szoftverét. Az alábbi hivatkozásokon keresztül ellenőrizheti az eszköz gyártójánál a vonatkozó belsővezérlőprogram- (mikrokód-) frissítéseket.
OEM- és kiszolgálói eszközgyártók listája
Az alábbi hivatkozásokon keresztül ellenőrizheti a belső vezérlőprogramok (mikrokódok) frissítéseit az eszköz gyártójánál. Az összes elérhető védelem eléréséhez az operációs rendszerre és a belső vezérlőprogramra (mikrokódra) vonatkozó frissítéseket is telepítenie kell.
| Kiszolgáló OEM-gyártók | Hivatkozás a mikrokód elérhetőségének ellenőrzésére |
|---|---|
| Dell | Meltdown és Spectre biztonsági rések |
| Fujitsu | A CPU hardver sebezhető az oldalcsatornán keresztüli támadásokkal szemben (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754) |
| HPE | Hewlett Packard nagyvállalati termékbiztonsági biztonsági résriasztások |
| Huawei | Biztonsági közlemény - Nyilatkozat az Intel CPU architektúrájának kialakításában rejlő biztonsági résekről szóló médiajelentésről |
| Lenovo | Olvasás kiemelt memóriával oldalsó csatornával |
Gyakori kérdések
Az OEM-eszközgyártóm nem szerepel a listában. Mit tegyek?
A belső vezérlőprogram (mikrokód) frissítéseit az eszköz gyártójánál kell ellenőriznie. Ha az eszközgyártó nem szerepel a táblázatban, forduljon közvetlenül az eredeti hardvergyártóhoz.
Hol találom a Surface belső vezérlőprogramjának (mikrokódjának) frissítéseit?
A Microsoft Surface eszközök Frissítések a Windows Update szolgáltatáson keresztül érhetők el ügyfeleink számára. A Surface eszközök belső vezérlőprogramjának (mikrokódjának) elérhető frissítéseinek listáját lásd: KB 4073065.
Ha az eszköz nem a Microsofttól származik, telepítse az eszköz belső vezérlőprogramjának frissítéseit az eszköz gyártójától. További információért forduljon az eszköz gyártójához.
Az általam használt operációs rendszer (OS) nem szerepel a felsorolásban. Mikor várható a kapcsolódó javítás közzététele?
A hardveres sérülékenység szoftverfrissítéssel való kijavítása komoly kihívást jelent, így ennek megoldása a régebbi operációs rendszerek esetében jelentős architekturális változtatásokat igényelhet. Továbbra is együttműködünk az érintett processzorlapka-gyártókkal annak érdekében, hogy megvizsgáljuk a legjobb módszert a kockázatcsökkentésre. Ez egy későbbi frissítésben jelenhet meg. A régebbi operációs rendszert futtató régebbi eszközök cseréjével és a víruskereső szoftverek frissítésével kiküszöbölheti a fennmaradó kockázatot.
Megjegyzés
- Azok a termékek, amelyek jelenleg nem rendelkeznek alapvető és kiterjesztett technikai támogatással, nem kapják meg ezeket a rendszerfrissítéseket. Javasoljuk, hogy az ügyfelek frissítsenek egy támogatott rendszerverzióra.
- A spekulatív végrehajtási, oldalcsatornás támadások kihasználják a processzor viselkedését és funkcióit. A CPU-gyártóknak először meg kell határozniuk, hogy mely processzorok lehetnek veszélyben, majd értesíteniük kell a Microsoftot. Számos esetben a megfelelő operációsrendszer-frissítésekre is szükség van ahhoz, hogy az átfogóbb védelmet biztosíthassuk az ügyfeleknek. Javasoljuk, hogy a biztonságtudatos Windows CE-szállítók működjenek együtt a processzorlapka gyártójával a sebezhetőségek és az alkalmazható kockázatcsökkentések megismerése érdekében.
- Nem fogunk kiadni frissítést a következő platformokhoz:
- A jelenleg nem támogatott Windows operációs rendszerekhez, illetve azokhoz, amelyek 2018-ban ki lesznek vezetve
- Windows XP-alapú rendszerek, beleértve a WES 2009-et és a POSReady 2009-et
Bár a Windows XP-alapú rendszerek érintett termékek, a Microsoft nem ad ki frissítést ezekhez, mert a szükséges átfogó architekturális módosítások veszélyeztetnék a rendszer stabilitását és alkalmazáskompatibilitási problémákat okoznának. Javasoljuk, hogy a biztonságtudatos ügyfelek frissítsenek egy újabb, támogatott operációs rendszerre, hogy lépést tudjanak tartani a folyamatosan változó biztonsági fenyegetésekkel, és ki tudják használni az újabb operációs rendszerek által kínált robusztusabb védelmi eszközöket.
Hol találom a Microsoft HoloLens operációs rendszer és belső vezérlőprogramok (mikrokód) frissítéseit?
A HoloLenshez készült Windows 10 Frissítések a HoloLens-ügyfelek számára a Windows Update-en keresztül érhetők el.
A 2018. februári Windows biztonság-frissítésalkalmazását követően a HoloLens-ügyfeleknek nem kell további lépéseket tenniük az eszköz belső vezérlőprogramjának frissítéséhez. Ezek a megoldások a HoloLenshez készült Windows 10 összes jövőbeli kiadásában is szerepelni fognak.
Hol találom a Windows 10 Mobile belső vezérlőprogramjának (mikrokódnak) frissítéseit?
További információért forduljon az OEM-hez.
Ha telepítettem a Microsoft által kiadott legújabb biztonsági frissítéseket, kell még tennem valamit?
Az eszköz teljes körű védelme érdekében telepítenie kell a Windows operációs rendszer legújabb biztonsági frissítéseit az eszközre, valamint a vonatkozó belső vezérlőprogram (mikrokód) frissítéseit az eszköz gyártójától. Ezek a frissítések az eszköz gyártójának webhelyén érhetők el. Először a víruskereső szoftver frissítéseit kell telepíteni. Az operációs rendszer és a vezérlőprogramok frissítései bármilyen sorrendben telepíthetők.
Teljes lesz a védelmem, ha csak a Windows biztonsági frissítéseit telepítem?
A sebezhetőség elhárítása érdekében a hardvert és a szoftvert egyaránt frissítenie kell. Ezenkívül az átfogóbb védelem érdekében telepítenie kell a megfelelő belső vezérlőprogram (mikrokód) frissítéseket is, amelyeket az eszköz gyártójától szerezhet be. Javasoljuk, hogy eszközei naprakész állapotának megőrzése érdekében telepítse a Windows havonta megjelenő biztonsági frissítéseit.
Miért olyan fontos frissíteni az eszközömet a legújabb funkciófrissítésre?
A Windows 10 minden funkciófrissítése magában foglalja a legfrissebb védelmi technológiákat, amelyek mélyen beépülnek az operációs rendszerbe, olyan mélységi védelmi szolgáltatásokat biztosítva, amelyek az eszközt érintő kártevők egész csoportjai ellen védelmet nyújtanak. Funkciófrissítést évente két alkalommal tervezünk kiadni. Minden havi minőségi frissítéshez egy újabb biztonsági réteget adunk, amellyel követni tudjuk a kártevők folyamatosan változó és új trendjeit, így a naprakészen tartott rendszerek nagyobb védelmet élvezhetnek a folyamatosan változó és fejlődő fenyegetésekkel szemben.
A víruskereső szoftverem nem szerepel a kompatibilis szoftverek listáján. Mit tegyek?
A Microsoft feloldotta a vírusirtók kompatibilitásának ellenőrzését a Windows 10-es, Windows 8.1-es és Windows 7 SP1-es eszközök támogatott verziói esetében a Windows Update-en keresztül.
Javaslatok:
- Gondoskodjon arról, hogy eszközei naprakészek legyenek azáltal, hogy telepítve vannak a Microsoft és a hardver gyártójának legújabb biztonsági frissítéseivel. Az eszköz naprakészen tartásáról további információt a Windows Update: GYIK részben talál.
- Továbbra is járjon el fokozott óvatossággal, ha ismeretlen eredetű webhelyeket keres fel, és ne maradjon olyan webhelyeken, amelyekben nem bízik meg. A Microsoft azt javasolja minden felhasználónak, hogy védje eszközét egy támogatott víruskereső program futtatásával. A felhasználók ezenkívül a beépített vírusvédelmet is alkalmazhatják: Windows 10-es készülékek esetében ez a Windows Defender, míg Windows 7-es készülékek esetében a Microsoft Biztonság Essentials. Ezek a megoldások olyan esetben is kompatibilisek maradnak, ha a felhasználó nem tud víruskereső szoftvert telepíteni vagy futtatni.
Nem ajánlották fel a januárban vagy februárban kiadott Windows biztonsági frissítéseket. Mit tegyek?
Az ügyfelek eszközeit érintő kedvezőtlen hatások elkerülése érdekében a januárban vagy februárban kiadott Windows biztonsági frissítéseket a rendszer nem ajánlja fel minden ügyfél számára. További részleteket a Microsoft Tudásbázis 4072699. cikkében olvashat.
Az Intel újraindítási problémákat azonosított a mikrokóddal kapcsolatban néhány régebbi processzoron. Mit tegyek?
Az Intel olyan problémákat jelentett , amelyek a Spectre 2. variánsa (CVE-2017-5715 – "elágazáscél-beszúrás") kezelésére szolgáló, nemrégiben kibocsátott mikrokódot érintik. Konkrétan az Intel megjegyezte, hogy ez a mikrokód "a vártnál nagyobb újraindításokat és más kiszámíthatatlan rendszerviselkedést" okozhat, valamint hogy az ilyen helyzetek "adatvesztést vagy sérülést" okozhatnak. Saját tapasztalataink szerint a rendszer instabilitása bizonyos körülmények között adatvesztést vagy -sérülést okozhat. Január 22-én az Intel azt javasolta, hogy az ügyfelek ne telepítsék az aktuális mikrokódverziót az érintett processzorokon, amíg el nem végzik a frissített megoldás további tesztelését. Értesüléseink szerint az Intel folyamatosan vizsgálja az aktuális mikrokódverzió lehetséges hatásait, és javasoljuk, hogy az ügyfelek rendszeresen ellenőrizzék az útmutatót, hogy értesülhessenek a döntésükről.
Mialatt az Intel teszteli, frissíti és üzembe helyezi az új mikrokódot, elérhetővé tesz egy sávon kívüli (OOB) frissítést, a KB 4078130-et, amely kifejezetten csak a "CVE-2017-5715 – elágazáscél-beszúrás" megoldást tiltja le. A tesztelésünk során megállapítottuk, hogy ez a frissítés megakadályozza az itt leírt működést. Az eszközök teljes listáját itt tekintheti meg: Az Intel mikrokód-felülvizsgálattal kapcsolatos útmutatása. Ez a frissítés a Windows 7 SP1-re, a Windows 8.1-re és a Windows 10 valamennyi verziójára érvényes, ügyfélgépek és kiszolgálók esetén egyaránt. Ha egy érintett eszközt használ, a frissítést a Microsoft Update katalógus webhelyéről töltheti le és alkalmazhatja. Ennek a hasznos adatnak az alkalmazása kifejezetten csak a CVE-2017-5715 – "Elágazáscél-beszúrás" megszüntetésére vonatkozó megoldást tiltja le.
Január 25-étől nincs ismert jelentés arra vonatkozóan, hogy a Spectre 2. variánsát (CVE-2017-5715) ügyfelek elleni támadásra használták volna. Azt javasoljuk, hogy a Windows-ügyfelek szükség esetén engedélyezzék újra a CVE-2017-5715 biztonsági rés megszüntetését, amikor az Intel bejelenti, hogy az adott eszközzel kapcsolatban megoldódott a kiszámíthatatlan rendszerműködés.
Nem telepítettem a 2018-as csak biztonsági frissítések egyikét sem. Ha telepítem a 2018. évi legújabb csak biztonsági frissítéseket, akkor védelmet nyújtanak a fent ismertetett biztonsági rések?
Nem. A csak biztonsági frissítések nem kumulatívak. Az operációs rendszer verziójától függően a biztonsági rések elleni védelem érdekében telepítenie kell az összes kiadott csak biztonsági frissítést. Ha például a Windows 7 32 bites rendszerű verzióját egy érintett Intel CPU-n futtatja, 2018 januárjától kezdődően minden csak biztonsági frissítést telepítenie kell. Javasoljuk, hogy a csak biztonsági frissítéseket a megjelenésük sorrendjében telepítse.
Megjegyzés A GYIK egyik korábbi verziója helytelenül azt állította, hogy a februári csak biztonsági frissítés tartalmazza a januárban kiadott biztonsági javításokat. Valójában nem.
Ha alkalmazom bármelyik vonatkozó februári biztonsági frissítést, az a 4078130 biztonsági frissítéséhez hasonlóan letiltja a CVE-2017-5715 védelmét?
Nem. A 4078130 biztonsági frissítés egy konkrét javítás, amely megakadályozta a kiszámíthatatlan rendszerviselkedést, a teljesítménnyel kapcsolatos problémákat és a váratlan újraindításokat a mikrokód telepítése után. A februári biztonsági frissítések Windows-ügyfél típusú operációs rendszerekre való alkalmazása mindhárom kockázatcsökkentést lehetővé teszi. Windows Server operációs rendszereken a megfelelő tesztelés elvégzése után is engedélyeznie kell a kockázatcsökkentő intézkedéseket. További információt a Microsoft Tudásbázis 4072698. cikkében talál.
Hallottam, hogy az AMD kiadott mikrokódfrissítéseket. Hol találhatom meg és telepíthetem a frissítéseket a rendszeremhez?
Az AMD nemrégiben bejelentette , hogy elkezdte kiadni a mikrokódot a Spectre 2. variánsa (CVE-2017-5715 "elágazáscél-beszúrás") köré az újabb CPU-platformokhoz. További információért tekintse meg az AMD biztonsági Frissítések és az AMD tanulmányát: Architektúra-irányelvek a közvetett elágazásvezérléshez. Ezek az OEM belső vezérlőprogram-csatornán érhetők el.
Hallottam, hogy az Intel kiadott mikrokódfrissítéseket. Hol találom őket?
Az Intel a közelmúltban bejelentette, hogy befejezték az ellenőrzéseket, és elkezdték kiadni az újabb CPU-platformokhoz való mikrokódot. A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 – elágazáscél-beszúrás) kapcsolatos mikrokódfrissítéseket. A tudásbáziscikk 4093836 Windows verziók szerint sorolja fel a tudásbáziscikkeket. Mindegyik specifikus tudásbáziscikk tartalmazza az Intel elérhető mikrokódfrissítéseit CPU szerint.
Frissítettem az eszközömet a Windows 10 2018. áprilisi frissítésére (1803-as verzió). Van Intel mikrokód az eszközömhöz?
A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 "elágazáscél-beszúrás**"**) kapcsolatos mikrokódfrissítéseket. Az Intel legújabb mikrokódfrissítéseinek a Windows Update szolgáltatáson keresztül történő letöltéséhez az ügyfeleknek Intel mikrokódot kell telepíteniük egy Windows 10 operációs rendszert futtató eszközre a Windows 10 2018. áprilisi frissítésére (1803-as verzió) való frissítés előtt.
A mikrokódfrissítés közvetlenül a frissítési katalógusból is elérhető, ha a rendszer frissítése előtt nem telepítette azt az eszközre. Az Intel mikrokód a Windows Update, a WSUS vagy a Microsoft Update katalógus segítségével érhető el. További információ és letöltési útmutatás a KB 4100347. számú cikkben található.
Hol találhatok információt az új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági résekről (Speculative Store Bypass - CVE-2018-3639 és Rogue System Register Read - CVE-2018-3640)?
További információért lásd a következő forrásokat:
- ADV180012 | A Microsoft útmutatásai a CVE-2018-3639 program spekulatív áruház megkerüléséhez
- ADV180013 | Microsoft útmutatás a rosszindulatú rendszerek számára Regisztráció a CVE-2018-3640 és a KB 4073065 számára | Útmutató a Surface-ügyfelek számára
- A Microsoft biztonsági kutatási és védelmi blogja
- Fejlesztői útmutató a spekulatív áruház megkerüléséhez
Hol találok további információt a Windows által támogatott SSBD szolgáltatásról Intel processzorokban?
A részleteket a ADV180012 | A Microsoft útmutatása a spekulatív Store megkerüléséhez.
Hogyan állapíthatom meg, hogy az SSBD engedélyezve vagy letiltva van-e?
Az SSBD állapotának ellenőrzéséhez a Get-SpeculationControlSettings PowerShell-parancsfájl frissült, hogy észlelje az érintett processzorokat, az SSBD operációsrendszer-frissítések állapotát és a processzor mikrokódjának állapotát (ha van). További információkért és a PowerShell-parancsfájl beszerzéséhez lásd: KB4074629.
Azt hallottam, hogy bejelentették a Lazy FP State Restore (CVE-2018-3665) nevű programot. Ad ki a Microsoft enyhítő intézkedéseket?
2018. június 13-án egy további, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés lett bejelentve, amely Lazy FP State Restore néven ismert, CVE-2018-3665 jelöléssel. A Lazy Restore FP Restore használatához nincs szükség konfigurációs (rendszerleíró) beállításokra.
A biztonsági résről és a javasolt műveletekről további információt a következő biztonsági tanácsadóban talál: ADV180016 | Microsoft-útmutatás lusta FP-állapot visszaállításához
Megjegyzés A Lazy Restore FP Restore használatához nincs szükség konfigurációs (rendszerleíró) beállításokra.
Hallottam, hogy a Bounds Check Bypass Store (CVE-2018-3693) a Spectre-hez kapcsolódik. Ad ki a Microsoft enyhítő intézkedéseket?
A Bounds Check Bypass Store-t (BCBS) 2018. július 10-én hozták nyilvánosságra, CVE-2018-3693 hozzárendeléssel. Úgy véljük, hogy a BCBS ugyanabba a biztonsági résosztályba tartozik, mint a Bounds Check Bypass (1. variáns). Jelenleg nincs tudomásunk arról, hogy a szoftverünkben ilyen BCBS lenne előfordulva, de folytatjuk e sebezhetőségi osztály kutatását, és iparági partnereinkkel együttműködve megfelelően kiadunk a biztonsági kockázatcsökkentéseket. Továbbra is arra biztatjuk a kutatókat, hogy minden releváns eredményt nyújtsanak be a Microsoft spekulatív végrehajtási, oldalcsatornájának jutalomprogramjába, beleértve a BCBS kihasználható példányait is. A szoftverfejlesztőknek át kell tekinteniük a BCBS-hez a https://aka.ms/sescdevguide webhelyen frissített fejlesztői útmutatót.
Hallottam, hogy az L1 terminálhibát (L1TF) nyilvánosságra hozták. Hol találok további információt erről és a Windows-támogatásról?
2018. augusztus 14-én bejelentették az L1 terminálhibát (L1TF), amelyhez több CVE-t rendeltek. Ezek az új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések felhasználhatók a memória tartalmának megbízható határon keresztüli olvasására, és ha kihasználják őket, információfelfedéshez vezethetnek. A támadó a beállított környezettől függően több vektorral aktiválhatja a biztonsági réseket. Az L1TF az Intel® Core® és az Intel® Xeon® processzorokat érinti.
A biztonsági résről és az érintett forgatókönyvek részletes áttekintéséről, beleértve a Microsoft L1TF elleni védelmi megközelítését is, tekintse meg a következő forrásokat:
- ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatcsökkentéséhez
- Biztonsági tanácsadó biztonsági kutatási blog
- Kiszolgálói útmutatás az L1 terminál hibájához
Microsoft Surface-ügyfelek: A Microsoft Surface-t és a Surface Book-termékeket használó ügyfeleknek követniük kell a Windows-ügyfélre vonatkozó útmutatót, amely a következő biztonsági tanácsokban szerepel: ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatának csökkentéséhez. Az érintett Surface termékekről és a mikrokódfrissítések elérhetőségéről további információkért tekintse meg a Microsoft tudásbázis 4073065-es cikkét.
Microsoft HoloLens-ügyfelek: A Microsoft HoloLens eszközt az L1TF nem érinti, mert nem használ érintett Intel processzort.
Hogyan letiltani az L1TF Hyper-Threading az eszközömön?
A Hyper-Threading letiltásához szükséges lépések OEM-enként eltérnek, de általában a BIOS vagy a belső vezérlőprogram beállítási és konfigurációs eszközeinek részét képezik.
Hol található és telepíthető a CVE-2017-5715 – elágazáscél-beszúrás (Spectre 2. variáns) megoldást okozó ARM64 belső vezérlőprogram?
A 64 bites ARM-processzorokat használó ügyfeleknek az eszköz eredeti gyártójánál kell érdeklődniük a belső vezérlőprogram támogatásával kapcsolatban, mivel az ARM64 operációs rendszer védelme, amely enyhíti a CVE-2017-5715 - elágazáscél-beszúrást (Spectre, 2. variáns) okozta elágazáscél-beszúrás (Spectre, 2. variáns) esetén az érvénybe léptetéshez be kell szerezni a legújabb belső vezérlőprogram-frissítést az eszköz eredeti gyártójától.
Hallottam, hogy van egy változata a Spectre Variant 1 spekulatív végrehajtási oldalcsatornás sebezhetőségének. További információk
A biztonsági réssel kapcsolatos részletekért tekintse meg a Microsoft biztonsági útmutatóját: CVE-2019-1125 | A Windows-kernel információfelfedését lehetővé tevő biztonsági rés.
A CVE-2019-1125 \| A Windows-kernel információfelfedési biztonsági rése érinti a Microsoft felhőszolgáltatásait?
Nem tudunk arról, hogy ez az adatfelfedési biztonsági rés hatással lenne a felhőszolgáltatási infrastruktúránkra.
Ha a CVE-2019-1125 \| A Windows-kernel információfelfedésével kapcsolatos biztonsági rés 2019. július 9-én jelent meg, miért tették közzé a részleteket 2019. augusztus 6-án?
Amint tudomást szereztünk a problémáról, gyorsan dolgoztunk a megoldásán és egy frissítés kiadásán. Szilárdan hiszünk a kutatókkal és az iparági partnerekkel való szoros együttműködésben az ügyfelek biztonságának növelése érdekében, és csak augusztus 6-án, kedden tettük közzé a részleteket, összhangban az összehangolt sebezhetőség-közzétételi gyakorlattal.
Hivatkozások
Harmadik felektől származó kapcsolattartásra vonatkozó jogi nyilatkozat
A Microsoft azért biztosítja harmadik felek elérhetőségi adatait, hogy a felhasználó további tájékoztatást kapjon erről a témakörről. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. A Microsoft nem garantálja a harmadik felek elérhetőségi adatainak pontosságát.