KB4073757: Windows-eszközök védelme a szilíciumalapú mikroarchitekturális és spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések ellen

Hatókör
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Módosítási napló
Dátum módosítása Módosítás leírása
Augusztus 9, 2023
  • Eltávolítottuk a CVE-2022-23816-tal kapcsolatos tartalmat, mivel a CVE-szám nincs használatban
  • Eltávolítottunk egy "Intel mikrokódfrissítések" című duplikált témakört "A windowsos eszközök védelmének lépései" című szakaszból
2024. április 9.
  • CVE-2022-0001 hozzáadva | Intel-ág előzményeinek beszúrása

Összegzés

Ez a cikk információkat és frissítéseket tartalmaz a szilíciumalapú mikroarchitekturális és spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések egy új osztályával kapcsolatban, amely számos modern processzort és operációs rendszert érint. Emellett átfogó listát nyújt a Windows ügyfél- és kiszolgálói erőforrásairól, hogy segítsen megvédeni eszközeit otthon, a munkahelyén és a vállalaton belül. Ezek közé tartozik az Intel, az AMD és az ARM. A szilíciumalapú problémákkal kapcsolatos biztonsági résekkel kapcsolatos részletes információk az alábbi biztonsági tanácsokban és CVE-kben találhatók:

2018. január 3-án a Microsoft kiadott egy tanácsadói jelentést és biztonsági frissítéseket tett közzé egy újonnan felfedezett hardverbiztonsági résosztályra (Spectre és Meltdown) vonatkozóan, amely spekulatív végrehajtási, oldalcsatornákkal kapcsolatos, amelyek különböző mértékben befolyásolják az AMD, ARM és Intel processzorokat. A biztonsági rések e osztálya egy közös processzorlapka-architektúrán alapul, amelyet eredetileg számítógépek gyorsítására terveztek. Ezekről a biztonsági résekről további információt olvashat a Google Project Zero webhelyen.

2018. május 21-én a Google Project Zero (GPZ), a Microsoft és az Intel két új processzorlapka sebezhetőséget hozott nyilvánosságra, amelyek a Spectre és a Meltdown problémákkal kapcsolatosak, és amelyek Speculative Store Bypass (SSB) és Rogue System Registry Read néven ismertek. Az ügyfélkockázat mindkét közzététel esetén alacsony.*

A biztonsági résekről a Windows operációs rendszer 2018. májusi frissítései című szakaszban felsorolt erőforrásokban, valamint az alábbi biztonsági tanácsokban olvashat bővebben:

2018. június 13-án egy további, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés lett bejelentve, amely Lazy FP State Restore néven ismert, CVE-2018-3665 jelöléssel. A biztonsági résről és a javasolt műveletekről további információt a következő biztonsági tanácsadó tartalmaz:

2018. augusztus 14-én jelentettük be az L1 Terminal Fault (L1TF) nevű új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rést, amely több CVE-vel rendelkezik. Az L1TF az Intel® Core® és az Intel® Xeon® processzorokat érinti. Az L1TF-ről és a javasolt műveletekről további információt a Biztonsági tanácsokban talál:

Megjegyzés: Javasoljuk, hogy a mikrokódfrissítések telepítése előtt telepítse az összes legújabb frissítést a Windows Update webhelyről.

2019. május 14-én az Intel információkat tett közzé a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések mikroarchitekturális adatmintavételezés elnevezésű új alosztályáról. A következő CVE-ket kapták:

Fontos: Ezek a problémák más rendszereket, például Android, Chrome, iOS és MacOS rendszereket is érintenek. Azt tanácsoljuk ügyfeleinknek, hogy kérjenek útmutatást a megfelelő szállítóktól.

A Microsoft frissítéseket adott ki a biztonsági rések enyhítésére. Az összes elérhető védelem megszerzéséhez a belső vezérlőprogram (mikrokód) és a szoftver frissítése szükséges. Ezek közé tartozhatnak az eszközök eredeti gyártóitól származó mikrokódok is. Bizonyos esetekben ezeknek a frissítéseknek a telepítése hatással van a teljesítményre. Emellett tettünk lépéseket felhőszolgáltatásaink biztonságának biztosításáért is.

Megjegyzés: Javasoljuk, hogy a mikrokódfrissítések telepítése előtt telepítse a legújabb frissítéseket a Windows Update webhelyről.

Ezekről a problémákról és a javasolt műveletekről további információt a következő biztonsági tanácsokban talál:

2019. augusztus 6-án az Intel közzétette a Windows-rendszermag információfelfedési biztonsági résének részleteit. Ez a sebezhetőség a Spectre Variant 1 spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés egy változata, CVE-2019-1125 besorolást kapott.

A Microsoft 2019. július 9-én kiadott egy biztonsági frissítést a Windows operációs rendszerhez a probléma elhárítása érdekében. Azok az ügyfelek, akiknél engedélyezve van a Windows Update, és telepítették a 2019. július 9-én kiadott biztonsági frissítéseket, automatikusan védelmet élveznek. Vegye figyelembe, hogy a biztonsági rés esetén nincs szükség mikrokódfrissítésre az eszköz gyártójától (OEM).

A biztonsági résről és az alkalmazandó frissítésekről lásd: CVE-2019-1125 | A Windows-rendszermag információfelfedését lehetővé tevő biztonsági rés a Microsoft biztonsági frissítések útmutatójában.

2022. június 14-én az Intel információkat tett közzé a spekulatív végrehajtási memória-hozzárendelt I/O (MMIO) oldalcsatornát érintő biztonsági rések egy új alosztályáról, amely a működési zavarban szerepel:

A windowsos eszközök védelmének lépései

Milyen lépéseket kell tennem az eszközeim védelme érdekében?

Előfordulhat, hogy a belső vezérlőprogram (mikrokód) és a szoftver frissítésére is szükség lehet a biztonsági rések megszüntetéséhez. A javasolt műveletekért olvassa el a Microsoft biztonsági tanácsait. Ide tartoznak az eszközgyártóktól származó, alkalmazható belsővezérlőprogram-frissítések (mikrokódok), valamint bizonyos esetekben a víruskereső szoftverek frissítései is. Javasoljuk, hogy eszközei naprakész állapotának megőrzése érdekében telepítse a Windows havonta megjelenő biztonsági frissítéseit.

Az összes elérhető védelem megszerzéséhez kövesse ezeket a lépéseket, és töltse le a legújabb frissítéseket a szoftverekhez és a hardverekhez.

Megjegyzés

Mielőtt nekikezdene, győződjön meg arról, hogy a víruskereső naprakész és kompatibilis. A kompatibilitásra vonatkozó legfrissebb információkért keresse fel a víruskereső szoftver gyártójának webhelyét.

  1. Az automatikus frissítések bekapcsolásával naprakészen tarthatja windowsos eszközét.

  2. Ellenőrizze, hogy már telepítette-e a Windows operációs rendszer legújabb biztonsági frissítését a Microsofttól. Ha az automatikus frissítések be vannak kapcsolva, a frissítések automatikusan letöltődnek az eszközre. Azonban továbbra is érdemes ellenőriznie, hogy telepítve vannak-e. Útmutatásért lásd: Windows Update: GYIK

  3. Telepítse az elérhető belső vezérlőprogram (mikrokód) frissítéseket az eszköz gyártójától. Minden ügyfélnek az eszközgyártó webhelyén kell letöltenie és telepítenie az adott eszközre vonatkozó hardverfrissítést. Az eszközgyártók webhelyeinek listáját a "További források" című szakaszban találja.

    Megjegyzés

    Az elérhető védelmek igénybe vételéhez az ügyfeleknek telepíteniük kell a Windows operációs rendszerre vonatkozó legújabb biztonsági frissítéseket a Microsofttól. Először a víruskereső szoftver frissítéseit kell telepíteni. és ezután kell elvégezni az operációs rendszer és a belső vezérlőprogram frissítését. Javasoljuk, hogy eszközei naprakész állapotának megőrzése érdekében telepítse a Windows havonta megjelenő biztonsági frissítéseit.

Kik érintettek?

Az érintett processzorlapkák közé tartoznak az Intel, az AMD és az ARM által gyártott processzorlapkák. Ez azt jelenti, hogy minden Windows operációs rendszert futtató eszköz potenciálisan sérülékeny. Ez az asztali számítógépekre, laptopokra, felhőkiszolgálókra és okostelefonokra is vonatkozik. A más operációs rendszereket (például Android, Chrome, iOS és macOS) futtató eszközök szintén érintettek. Az ilyen operációs rendszereket futtató ügyfeleknek azt javasoljuk, hogy kérjenek útmutatást az adott szállítótól.

A közzététel időpontjában nem kaptunk olyan információt, amely arra utalna, hogy ezeket a biztonsági réseket az ügyfelek megtámadására használták fel.

Az általunk biztosított naprakész védelmi intézkedések

2018 januárjától kezdődően a Microsoft frissítéseket adott ki a Windows operációs rendszerekhez, valamint az Internet Explorer és az Edge böngészőkhöz, amelyek segítséget nyújtanak a biztonsági rések csökkentésében és az ügyfelek védelmében. Frissítéseket is kiadtunk felhőszolgáltatásaink biztonságossá tétele érdekében.  Továbbra is szorosan együttműködünk az iparági partnerekkel, többek között processzorlapka-gyártókkal, hardvergyártókkal és alkalmazásszállítókkal, hogy megvédhessük ügyfeleinket a biztonsági rések ezen osztályától.

Javasoljuk, hogy mindig telepítse a havi frissítéseket, hogy eszközei naprakészek és biztonságosak maradjanak.

Frissíteni fogjuk ezt a dokumentációt, amint új kockázatcsökkentések válnak elérhetővé, és javasoljuk, hogy rendszeresen látogasson vissza ide.

A Windows operációs rendszer 2019. júliusi frissítései

A Windows-kernel információfelfedési biztonsági rése (CVE-2019-1125)

2019. augusztus 6-án az Intel nyilvánosságra hozta a CVE-2019-1125 biztonsági rés adatait | A Windows-kernel információfelfedését lehetővé tevő biztonsági rés. A biztonsági rés biztonsági frissítései a júliusi havi frissítés részeként jelentek meg 2019. július 9-én.

A Microsoft 2019. július 9-én kiadott egy biztonsági frissítést a Windows operációs rendszerhez a probléma elhárítása érdekében. A 2019. augusztus 6-án, kedden esedékes koordinált iparági közzétételig elhalasztottuk ennek a kockázatcsökkentésnek a nyilvános dokumentálását.

Azok az ügyfelek, akiknél engedélyezve van a Windows Update, és telepítették a 2019. július 9-én kiadott biztonsági frissítéseket, automatikusan védelmet élveznek. Vegye figyelembe, hogy a biztonsági rés esetén nincs szükség mikrokódfrissítésre az eszköz gyártójától (OEM).

A Windows operációs rendszer 2019. májusi frissítései

Új spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés közzététele (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

2019. május 14-én az Intel információkat tett közzé a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések Microarchitectural Data Sampling elnevezésű új alosztályáról, és a következő CVE-ket kapta:

A problémával kapcsolatos további információkért tekintse meg a következő biztonsági tanácsadót, és a Windows Útmutató ügyfeleknek és kiszolgálóknak című cikkekben ismertetett forgatókönyv-alapú útmutató használatával határozza meg a fenyegetés mérsékléséhez szükséges intézkedéseket:

A Windows 64 bites operációs rendszerének védelme a mikroarchitekturális adatok mintavételezésének csökkentésére (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

A Microsoft védelmet adott ki a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések egy új, Microarchitectural Data Sampling elnevezésű alfajával szemben a Windows 64 bites (x64) verzióin (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).

Használja a Windows-ügyfél (KB4073119) és a Windows Server (KB4457951) című cikkben leírt beállításjegyzék-beállításokat. Ezek a beállításjegyzék-beállítások alapértelmezés szerint engedélyezve vannak a Windows ügyféloldali és a Windows Server operációsrendszer-kiadások esetén.

Javasoljuk, hogy a mikrokód frissítéseinek telepítése előtt először telepítse az összes legújabb frissítést a Windows Update webhelyről.

A problémával és a javasolt műveletekkel kapcsolatos további információkért tekintse meg a következő biztonsági működési zavart:

Az Intel mikrokódfrissítései a mikroarchitekturális adatok mintavételezésének csökkentése érdekében (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Az Intel kiadott egy mikrokódfrissítést az új CPU-platformokhoz a CVE-2018-11091, CVE-2018-12126, CVE-2018-12127 és CVE-2018-12130 kockázatok mérséklése érdekében. A 2019. május 14-i Windows KB-4093836 felsorolja a konkrét tudásbáziscikkeket Windows operációs rendszer verzió szerint.  A cikk hivatkozásokat is tartalmaz az Intel elérhető mikrokódfrissítéseihez CPU szerint. Ezek a frissítések a Microsoft katalóguson keresztül érhetők el.

Megjegyzés: Javasoljuk, hogy a mikrokódfrissítések telepítése előtt telepítse az összes legújabb frissítést a Windows Update webhelyről.

A Spectre 2. variánsának retpoline kockázatcsökkentési intézkedései alapértelmezés szerint engedélyezve vannak a Windows 10, 1809-es verzió eszközökön.

Örömmel jelentjük be, hogy a Retpoline alapértelmezés szerint engedélyezve van a Windows 10, 1809-es verzió rendszert futtató eszközökön (kliens és szerver esetén), ha a Spectre 2. variánsa (CVE-2017-5715) engedélyezve van. A Retpoline engedélyezésével a Windows 10 legújabb verziójában, a 2019. május 14-i frissítésben (KB 4494441) nagyobb teljesítményre számítunk, különösen a régebbi processzorok esetében.

Az ügyfeleknek gondoskodniuk kell arról, hogy a Spectre Variant 2 biztonsági réssel szembeni korábbi, operációs rendszeri védelmek engedélyezve legyenek a Windows-ügyfél és a Windows Server című cikkben leírt beállításjegyzék-beállítások használatával. (Ezek a beállításjegyzék-beállítások alapértelmezés szerint engedélyezve vannak a Windows ügyféloldali operációsrendszer-kiadásokban, azonban alapértelmezés szerint le vannak tiltva a Windows Server operációsrendszer-kiadások esetén.) A "Retpoline" szoftverrel kapcsolatos további információkért lásd: A Spectre 2. variánsa kockázatcsökkentése a Retpoline-nal Windows rendszeren.

A Windows operációs rendszer 2018. novemberi frissítései

A Windows operációs rendszer védelme a Speculative Store Bypass esetében AMD processzorok esetén

A Microsoft kiadta az operációs rendszer védelmét a Speculative Store Bypass (CVE-2018-3639) ellen az AMD gyártmányú processzorok (CPU-k) esetében.

A Windows operációs rendszer védelme a Speculative Store Bypass for ARM64 eszközökhöz

A Microsoft további operációsrendszer-védelmet adott ki a 64 bites ARM-processzorokat használó ügyfelek számára. A belső vezérlőprogram támogatásával kapcsolatban érdeklődjön az eszköz OEM-gyártójánál, mivel a CVE-2018-3639 (Speculative Store Bypass) által támasztott jelenséget enyhítő ARM64 operációsrendszer-védelmek esetén a legújabb belső vezérlőprogram-frissítést kell végeznie az eszköz eredeti hardvergyártójától.

A Windows operációs rendszer 2018. szeptemberi frissítései

További L1 Terminal Fault for Windows Server 2008 SP2

2018. szeptember 11-én a Microsoft kiadta Windows Server 2008 SP2 havi kumulatív 4458010 és csak biztonsági 4457984 a Windows Server 2008-hoz, amelyek védelmet biztosítanak az L1 Terminal Fault (L1TF) elnevezésű, új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági réssel szemben, amely Intel® Core® processzorokat és® Intel Xeon® processzorokat érint (CVE-2018-3620 és CVE-2018-3646).

Ez a kiadás a Windows Update szolgáltatáson keresztül teszi teljessé az összes támogatott Windows-rendszerverzióra vonatkozó további védelmet. További információkért és az érintett termékek listájáért lásd: ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatának csökkentéséhez.

Megjegyzés: A Windows Server 2008 SP2 mostantól a szabványos Windows összegző modellt követi. A változásokkal kapcsolatos további információkért tekintse meg blogunkat Windows Server 2008 SP2 karbantartási változások. A Windows Server 2008-at futtató ügyfeleknek a 2018. augusztus 14-én kiadott 4341832-es biztonsági frissítés mellett 4458010 vagy 4457984 terméket is telepíteniük kell. Az ügyfeleknek arról is gondoskodniuk kell, hogy a Spectre Variant 2 és a Meltdown biztonsági réssel szembeni korábbi, operációs rendszeri védelmek engedélyezve legyenek a Windows ügyfélre és a Windows Server útmutatásra vonatkozó tudásbáziscikkben leírt beállításjegyzék-beállítások használatával. Ezek a beállításjegyzék-beállítások alapértelmezés szerint engedélyezve vannak a Windows ügyféloldali operációsrendszer-kiadásokban, azonban alapértelmezés szerint le vannak tiltva a Windows Server operációsrendszer-kiadásokban.

A Windows operációs rendszer védelme a Spectre Variant 2 ARM64-eszközökön

A Microsoft további operációsrendszer-védelmet adott ki a 64 bites ARM-processzorokat használó ügyfelek számára. A belső vezérlőprogram támogatásával kapcsolatban érdeklődjön az eszköz OEM-gyártójánál, mivel az ARM64 operációs rendszer védelmei, amelyek enyhítik a CVE-2017-5715 - elágazáscél-beszúrás (Spectre, 2. variáns) problémát, ahhoz be kell szereznie a legújabb belső vezérlőprogram-frissítést az eszköz eredeti hardvergyártóitól.

A Windows operációs rendszer 2018. augusztusi frissítései

Új spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés közzététele (L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)

2018. augusztus 14-én bejelentették az L1 terminálhibát (L1TF), amelyhez több CVE-t rendeltek. Ezek az új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések felhasználhatók a memória tartalmának megbízható határon keresztüli olvasására, és ha kihasználják őket, információfelfedéshez vezethetnek. A támadó a beállított környezettől függően több vektorral aktiválhatja a biztonsági réseket. Az L1TF az Intel® Core® és az Intel® Xeon® processzorokat érinti.

Az L1TF-ről és az érintett forgatókönyvek részletes áttekintéséről, beleértve a Microsoft L1TF enyhítésére vonatkozó megközelítését, a következő forrásokban talál további információt:

A Windows operációs rendszer 2018. júliusi frissítései

Örömmel jelentjük be, hogy a Microsoft befejezte a Windows Update szolgáltatáson keresztül további védelem kiadását az összes támogatott Windows-rendszerverzióban a következő biztonsági rések érdekében:

  • Spectre Variant 2 AMD processzorokhoz
  • Speculative Store Bypass for Intel processzorok
Új spekulatív végrehajtási biztonsági rés közzététele oldalcsatornán (Lazy FP State Restore - CVE-2018-3665)

2018. június 13-án egy további, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés lett bejelentve, amely Lazy FP State Restore néven ismert, CVE-2018-3665 jelöléssel. A Lazy Restore FP Restore használatához nincs szükség konfigurációs (rendszerleíró) beállításokra.

A biztonsági résről, az érintett termékekről és a javasolt műveletekről a következő biztonsági tanácsadó nyújt további információt:

Bejelentjük, hogy a Windows támogatja a Speculative Store Bypass Disable (SSBD) működését Intel processzorokban

Június 12-én a Microsoft bejelentette, hogy Windows támogatja az SSBD (Speculative Store Bypass Inable) használatát Intel processzorokban. A frissítések működéséhez megfelelő belső vezérlőprogram (mikrokód) és beállításjegyzék-frissítés szükséges. A frissítésekről és az SSBD bekapcsolásához szükséges lépésekről a ADV180012 | A Microsoft útmutatása a spekulatív Store megkerüléséhez.

A Windows operációs rendszer 2018. májusi frissítései

Új spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés közzététele (Speculative Store Bypass - CVE-2018-3639 and Rogue System Register Read - CVE-2018-3640)

2018 januárjában a Microsoft információkat tett közzé a hardveres biztonsági rések egy újonnan felfedezett osztályáról (Spectre és Meltdown), amely spekulatív végrehajtási, oldalcsatornákkal jár, amelyek különböző mértékben befolyásolják az AMD, ARM és Intel processzorokat. 2018. május 21-én a Google Project Zero (GPZ), a Microsoft és az Intel két új, a Spectre és a Meltdown problémákkal kapcsolatos biztonsági rést jelentett be, amelyek Speculative Store Bypass (SSB) és Rogue System Registry Read néven ismertek.

Az ügyfélkockázat mindkét közzétételből alacsony.

A biztonsági résekkel kapcsolatos további információkért lásd a következő forrásokat:

Az IBPB (Indirect Branch Prediction Barrier) használatának engedélyezése a Spectre Variant 2 esetében AMD gyártmányú processzorok (CPU-k) esetén

A következőkre vonatkozik: Windows 10, 1607-es verzió, Windows Server 2016, Windows Server 2016 (Server Core telepítés) és Windows Server, 1709-es verzió (Server Core telepítés)

Támogatást nyújtottunk az IBPB funkció használatának szabályozásához bizonyos AMD gyártmányú processzorokban (CPU-kban) CVE-2017-5715, azaz a Spectre 2. variánsa által okozott kockázat csökkentése érdekében, felhasználói környezetről rendszermag-környezetre váltáskor. (További információért lásd: Az AMD közvetett elágaztatásvezérléssel ésaz AMD biztonsági Frissítésekkel kapcsolatos architektúrairányelvei).

A Windows 10, 1607-es, Windows Server 2016-es, Windows Server 2016-es (Server Core-telepítés) és a Windows Server 1709-es verzióját (Server Core-telepítés) futtató ügyfeleknek telepíteniük kell a 4103723-es biztonsági frissítést az AMD processzorok további kockázatcsökkentő intézkedéseihezCVE-2017-5715, elágazáscél-beszúrás. Ez a frissítés a Windows Update szolgáltatáson keresztül is elérhető.

Kövesse a Windows-ügyfélre vonatkozó, informatikai szakembereknek szánt KB 4073119-es útmutatóban, valamint Windows Server KB 4072698-ban ismertetett utasításokat az IBPB használatának engedélyezéséhez bizonyos AMD gyártmányú processzorokban (CPU-kban) a Spectre 2. variánsa által támasztott kockázat csökkentése érdekében, felhasználói környezetről kernelkörnyezetre való váltáskor.

Intel mikrokódfrissítések a Windows 10 1803-as verziójához és a Windows Server 1803-as verziójához

A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 "elágazáscél-beszúrás**"**) kapcsolatos mikrokódfrissítéseket. Az Intel legújabb mikrokódfrissítéseinek a Windows Update szolgáltatáson keresztül történő letöltéséhez az ügyfeleknek Intel mikrokódot kell telepíteniük egy Windows 10 operációs rendszert futtató eszközre a Windows 10 2018. áprilisi frissítésére (1803-as verzió) való frissítés előtt.

A mikrokódfrissítés közvetlenül a katalógusból is elérhető, ha nem telepítettek mikrokódot az eszközre az operációs rendszer frissítése előtt. Az Intel mikrokód a Windows Update, a WSUS vagy a Microsoft Update katalógus segítségével érhető el. További információ és letöltési útmutatás a KB 4100347. számú cikkben található.

Amint a Microsoft számára elérhetővé válik, további mikrokódfrissítéseket is biztosítunk majd az Inteltől a Windows operációs rendszerhez.

IBPB (Indirect Branch Prediction Barrier) használatának engedélyezése AMD gyártmányú Spectre Variant 2 esetén

A következőkre vonatkozik: Windows 10, 1709-es verzió

Támogatást nyújtottunk az IBPB funkció használatának szabályozásához bizonyos AMD gyártmányú processzorokban (CPU-kban) CVE-2017-5715, azaz a Spectre 2. variánsa által okozott kockázat csökkentése érdekében, felhasználói környezetről rendszermag-környezetre váltáskor. (További információért lásd: Az AMD közvetett elágaztatásvezérléssel ésaz AMD biztonsági Frissítésekkel kapcsolatos architektúrairányelvei).

Kövesse a Windows-ügyfélhez (informatikai szakembereknek szóló) KB 4073119-os útmutatóban ismertetett utasításokat az IBPB használatának engedélyezéséhez bizonyos AMD gyártmányú processzorokban (CPU-kban) a Spectre 2. variánsa által támasztott kockázat csökkentése érdekében, felhasználói környezetről kernelkörnyezetre váltáskor.

Intel mikrokódfrissítések

A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 – elágazáscél-beszúrás) kapcsolatos mikrokódfrissítéseket. KB4093836 Windows verziók szerint sorolja fel a konkrét tudásbáziscikkeket. Mindegyik specifikus tudásbáziscikk tartalmazza az Intel legújabb mikrokódfrissítéseit CPU szerint.

Amint a Microsoft számára elérhetővé válik, további mikrokódfrissítéseket is biztosítunk majd az Inteltől a Windows operációs rendszerhez.

2018. márciusi és későbbi Windows operációs rendszer frissítései

Március 23., TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows

Március 14., Security Tech Center: Spekulatív végrehajtás oldalcsatornán A jutalomprogram feltételei

Március 13., blog: 2018. márciusi Windows biztonság-frissítés – Az ügyfelek védelmére irányuló erőfeszítéseink bővítése

Március 1., blog: Frissítés a Spectre és a Meltdown biztonsági frissítéseiről Windows-eszközökhöz

A Windows operációs rendszer frissítései 32 bites (x86-alapú) rendszerekhez

A Microsoft 2018 márciusától kezdődően biztonsági frissítéseket adott ki, hogy az alábbi x86-alapú Windows operációs rendszereket futtató eszközök esetében megoldást nyújtson a problémára. Az elérhető védelmek kihasználásához az ügyfeleknek telepíteniük kell a Windows operációs rendszer legújabb biztonsági frissítéseit. Dolgozunk azon, hogy védelmet biztosítsunk a többi támogatott Windows-verzióhoz, de jelenleg nincs kiadási ütemtervünk. Kérjük, látogasson vissza ide a frissítésekért. További információt a kapcsolódó Tudásbázis-cikkben talál technikai részletekért és a "GYIK" című szakaszban.

Termékfrissítés kiadva Állapot Kiadás dátuma Kiadási csatorna Tudásbázis
Windows 8.1 & Windows Server 2012 R2 – Csak biztonsági frissítés Kiadás márc. 13. WSUS, katalógus, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 – csak biztonsági frissítés Kiadás márc. 13. WSUS, katalógus KB4088878
Windows Server 2012 – csak biztonsági frissítés
Windows 8 Embedded Standard Edition – csak biztonsági frissítés
Kiadás márc. 13. WSUS, katalógus KB4088877
Windows 8.1 & Windows Server 2012 R2 – Havi kumulatív frissítés Kiadás márc. 13. WU, WSUS, katalógus KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 – havi kumulatív frissítés Kiadás márc. 13. WU, WSUS, katalógus KB4088875
Windows Server 2012 – havi kumulatív frissítés
Windows 8 Embedded Standard Edition – havi kumulatív frissítés
Kiadás márc. 13. WU, WSUS, katalógus KB4088877
Windows Server 2008 SP2 Kiadás márc. 13. WU, WSUS, katalógus KB4090450
A Windows operációs rendszer frissítései 64 bites (x64) rendszerekhez

2018 márciusától kezdődően a Microsoft biztonsági frissítéseket adott ki, hogy az alábbi x64-alapú Windows operációs rendszereket futtató eszközök esetében megoldást nyújtson a problémára. Az elérhető védelmek kihasználásához az ügyfeleknek telepíteniük kell a Windows operációs rendszer legújabb biztonsági frissítéseit. Dolgozunk azon, hogy védelmet biztosítsunk a többi támogatott Windows-verzióhoz, de jelenleg nincs kiadási ütemtervünk. Kérjük, látogasson vissza ide a frissítésekért. További információkért tekintse meg a kapcsolódó tudásbázis-cikket a technikai részletekért és a "GYIK" szakaszt.

Termékfrissítés kiadva Állapot Kiadás dátuma Kiadási csatorna Tudásbázis
Windows Server 2012 – csak biztonsági frissítés
Windows 8 Embedded Standard Edition – csak biztonsági frissítés
Kiadás márc. 13. WSUS, katalógus KB4088877
Windows Server 2012 – havi kumulatív frissítés
Windows 8 Embedded Standard Edition – havi kumulatív frissítés
Kiadás márc. 13. WU, WSUS, katalógus KB4088877
Windows Server 2008 SP2 Kiadás márc. 13. WU, WSUS, katalógus KB4090450
A Windows-rendszermag CVE-2018-1038 biztonsági réshez kapcsolódó frissítése

Ez a frissítés a Windows 64 bites (x64) verziójában található Windows-rendszermag jogosultságszint-emelési biztonsági rését célozza meg. Ennek a sebezhetőségnek a dokumentációja a CVE-2018-1038 tájékoztatóban olvasható. A felhasználóknak telepíteniük kell ezt a frissítést a biztonsági rés elleni teljes körű védelemhez, ha számítógépüket 2018 januárjában vagy azt követően frissítették, a Tudásbázis következő cikkében felsorolt frissítések bármelyikének telepítésével:

A Windows-rendszermag CVE-2018-1038 biztonsági réshez kapcsolódó frissítése

Összesítő biztonsági frissítés az Internet Explorerhez

Ez a biztonsági frissítés az Internet Explorer számos jelentett biztonsági rését megszünteti. Ha többet szeretne megtudni ezekről a sebezhetőségekről, tekintse meg a Microsoft legelterjedtebb biztonsági réseket és kitett részeit.

Termékfrissítés kiadva Állapot Kiadás dátuma Kiadási csatorna Tudásbázis
Internet Explorer 10 – Összegző frissítés a Windows 8 Embedded Standard Edition rendszerhez Kiadás márc. 13. WU, WSUS, katalógus KB4089187

A Windows operációs rendszer 2018. februári frissítései

Blog: A Windows Analytics mostantól segít felmérni a Spectre és a Meltdown elleni védelmet

A Windows operációs rendszer frissítései 32 bites (x86-alapú) rendszerekhez

Az alábbi biztonsági frissítések további védelmet biztosítanak a Windows operációs rendszer 32 bites (x86-alapú) eszközei számára. A Microsoft azt javasolja ügyfeleinek, hogy amint lehet, telepítsék a frissítést. Továbbra is dolgozunk a többi támogatott Windows-verzió védelmén, de jelenleg nincs kiadási ütemtervünk. Kérjük, látogasson vissza ide a frissítésekért.

Megjegyzés: A Windows 10 havi biztonsági frissítései hónapról hónapra kumulatívak, és a rendszer automatikusan letölti és telepíti őket a Windows Update-ből. Ha korábbi frissítéseket telepített, a rendszer csak az új részeket tölti le és telepíti az eszközén. További információt a kapcsolódó Tudásbázis-cikkben talál technikai részletekért és a "GYIK" című szakaszban.

Termékfrissítés kiadva Állapot Kiadás dátuma Kiadási csatorna Tudásbázis
Windows 10 – 1709-es verzió / Windows Server 2016 (1709) / IoT Core – minőségi frissítés Kiadás január 31. WU, katalógus KB4058258
Windows Server 2016 (1709) – Server-tároló Kiadás február 13. Docker Hub KB4074588
Windows 10 – 1703-as verzió / IoT Core – minőségi frissítés Kiadás február 13. WU, WSUS, katalógus KB4074592
Windows 10 – 1607-es verzió / Windows Server 2016 / IoT Core – minőségi frissítés Kiadás február 13. WU, WSUS, katalógus KB4074590
Windows 10 HoloLens – operációs rendszer és belső vezérlőprogram Frissítések Kiadás február 13. WU, katalógus KB4074590
Windows Server 2016 (1607) – tárolólemezképek Kiadás február 13. Docker Hub KB4074590
Windows 10 – 1511-es verzió / IoT Core – minőségi frissítés Kiadás február 13. WU, WSUS, katalógus KB4074591
Windows 10 – RTM verzió – minőségi frissítés Kiadás február 13. WU, WSUS, katalógus KB4074596

A Windows operációs rendszer 2018. januári frissítései

Blog: A Spectre és a Meltdown teljesítményre gyakorolt hatásának ismertetése Windows rendszerekre

A Windows operációs rendszer frissítései 64 bites (x64) rendszerekhez

A Microsoft 2018 januárjától kezdődően biztonsági frissítéseket adott ki, hogy az alábbi x64-alapú Windows operációs rendszereket futtató eszközök esetében megoldást nyújtson a problémára. Az elérhető védelmek kihasználásához az ügyfeleknek telepíteniük kell a Windows operációs rendszer legújabb biztonsági frissítéseit. Dolgozunk azon, hogy védelmet biztosítsunk a többi támogatott Windows-verzióhoz, de jelenleg nincs kiadási ütemtervünk. Kérjük, látogasson vissza ide a frissítésekért. További információt a kapcsolódó Tudásbázis-cikkben talál technikai részletekért és a "GYIK" című szakaszban.

Termékfrissítés kiadva Állapot Kiadás dátuma Kiadási csatorna Tudásbázis
Windows 10 – 1709-es verzió / Windows Server 2016 (1709) / IoT Core – minőségi frissítés Kiadás január 3. WU, WSUS, katalógus, Azure Image Gallery KB4056892
Windows Server 2016 (1709) – Server-tároló Kiadás január 5. Docker Hub KB4056892
Windows 10 – 1703-as verzió / IoT Core – minőségi frissítés Kiadás január 3. WU, WSUS, katalógus KB4056891
Windows 10 – 1607-es verzió / Windows Server 2016 / IoT Core – minőségi frissítés Kiadás január 3. WU, WSUS, katalógus KB4056890
Windows Server 2016 (1607) – tárolólemezképek Kiadás január 4. Docker Hub KB4056890
Windows 10 – 1511-es verzió / IoT Core – minőségi frissítés Kiadás január 3. WU, WSUS, katalógus KB4056888
Windows 10 – RTM verzió – minőségi frissítés Kiadás január 3. WU, WSUS, katalógus KB4056893
Windows 10 Mobile (operációs rendszer buildje: 15254.192) – ARM Kiadás január 5. WU, katalógus KB4073117
Windows 10 Mobile (operációs rendszer buildje: 15063.850) Kiadás január 5. WU, katalógus KB4056891
Windows 10 Mobile (operációs rendszer buildje: 14393.2007) Kiadás január 5. WU, katalógus KB4056890
Windows 10 HoloLens Kiadás január 5. WU, katalógus KB4056890
Windows 8.1 / Windows Server 2012 R2 – csak biztonsági frissítés Kiadás január 3. WSUS, katalógus KB4056898
Windows Embedded 8.1 Industry Enterprise Kiadás január 3. WSUS, katalógus KB4056898
Windows Embedded 8.1 Industry Pro Kiadás január 3. WSUS, katalógus KB4056898
Windows Embedded 8.1 Pro Kiadás január 3. WSUS, katalógus KB4056898
Windows 8.1 / Windows Server 2012 R2 – havi kumulatív frissítés Kiadás január 8. WU, WSUS, katalógus KB4056895
Windows Embedded 8.1 Industry Enterprise Kiadás január 8. WU, WSUS, katalógus KB4056895
Windows Embedded 8.1 Industry Pro Kiadás január 8. WU, WSUS, katalógus KB4056895
Windows Embedded 8.1 Pro Kiadás január 8. WU, WSUS, katalógus KB4056895
Windows Server 2012 – csak biztonsági frissítés Kiadás WSUS, katalógus
Windows Server 2008 SP2 Kiadás WU, WSUS, katalógus
Windows Server 2012 – havi kumulatív frissítés Kiadás WU, WSUS, katalógus
Windows Embedded 8 Standard Kiadás WU, WSUS, katalógus
Windows 7 SP1 / Windows Server 2008 R2 SP1 – csak biztonsági frissítés Kiadás január 3. WSUS, katalógus KB4056897
Windows Embedded Standard 7 Kiadás január 3. WSUS, katalógus KB4056897
Windows Embedded POSReady 7 Kiadás január 3. WSUS, katalógus KB4056897
Windows Thin PC Kiadás január 3. WSUS, katalógus KB4056897
Windows 7 SP1 / Windows Server 2008 R2 SP1 – havi kumulatív frissítés Kiadás január 4. WU, WSUS, katalógus KB4056894
Windows Embedded Standard 7 Kiadás január 4. WU, WSUS, katalógus KB4056894
Windows Embedded POSReady 7 Kiadás január 4. WU, WSUS, katalógus KB4056894
Windows Thin PC Kiadás január 4. WU, WSUS, katalógus KB4056894
Internet Explorer 11 – kumulatív frissítés a Windows 7 SP1 és a Windows 8.1 rendszerhez Kiadás január 3. WU, WSUS, katalógus KB4056568
A CVE-2022-0001 biztonsági kockázatcsökkentésének engedélyezése Intel processzorokon

2024. április 9-én közzétettük a következőt: CVE-2022-0001 | Intel Branch History Injection , amely leírja az elágazástörténet-injektálást (BHI), amely az intramódusú BTI egy speciális formája. Ez a biztonsági rés akkor fordul elő, amikor a támadó módosítja az ágelőzményeket, mielőtt felhasználói módról felügyelő módra (vagy a nem VMX nem root/vendég módról a gyökérmódra) váltott volna. Ez a manipuláció azt eredményezheti, hogy egy közvetett elágazás előrejelző egy adott prediktív bejegyzést választ ki egy közvetett ághoz, és az előre jelzett célnál egy közzétételi minialkalmazás átmenetileg végrehajtódik. Ez azért lehetséges, mert a vonatkozó ágelőzmények korábbi biztonsági kontextusban, és különösen más prediktív üzemmódokban létrehozott ágakat is tartalmazhatnak.

Kövesse a KB4073119 for Windows Client (IT Pro) útmutatójában és KB4072698 Windows Server útmutatóban ismertetett utasításokat a CVE-2022-0001 | Intel-ágelőzmények beszúrása.

Források és technikai útmutatás

A szerepkörétől függően az alábbi támogatási cikkek segíthetnek a Spectre és a Meltdown biztonsági rés által érintett ügyfél- és kiszolgálókörnyezetek azonosításában és a biztonsági kockázatok csökkentésében.

A spekulatív végrehajtási, oldalcsatornát érintő biztonsági réseket tárgyaló Microsoft-blogok

Microsoft biztonsági tanácsadó L1 terminálhibához (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 és CVE-2018-3646

Biztonsági kutatás és védelem:A spekulatív tároló megkerülésének (CVE-2018-3639) elemzése és elhárítása

Microsoft biztonsági tanácsadó a Speculative Store Bypass:MSRC ADV180012 és CVE-2018-3639 esetében

Microsoft biztonsági tanácsadó az engedélyezetlen rendszernyilvántartás számára Olvasás | Biztonsági frissítések útmutatója a Surface-hez: MSRC ADV180013 és CVE-2018-3640

Biztonsági kutatás és védelem:A spekulatív tároló megkerülésének (CVE-2018-3639) elemzése és elhárítása

TechNet biztonsági kutatás & védelem:KVA Shadow: Mitigating Meltdown on Windows

Security Tech Center:Spekulatív végrehajtás – Oldalcsatornán elérhető jutalomprogram feltételei

Microsoft Experience blog:Frissítés a Spectre és a Meltdown biztonsági frissítéseiről windowsos eszközökhöz

Windows Vállalati verziós blog: A Windows Analytics mostantól segít felmérni a Spectre és a Meltdown elleni védelmet

Microsoft Secure blog:A Spectre és a Meltdown elleni kockázatcsökkentő intézkedéseknek a Windows rendszerek teljesítményére gyakorolt hatása

Edge-fejlesztői blog:A spekulatív végrehajtási, oldalcsatornát érintő támadások kockázatának csökkentése a Microsoft Edge-ben és az Internet Explorerben

Azure blog:Az Azure-ügyfelek védelme a CPU-t érintő biztonsági rés ellen

SCCM útmutatás:További útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések kockázatának csökkentésére

Technikai erőforrások listája és útmutatás az ügyfeleknek

A Microsoft működési zavarai:

Intel:Biztonsági tanácsadó

ARM:Biztonsági tanácsadó

AMD:Biztonsági tanácsadó

NVIDIA:Biztonsági tanácsadó

Fogyasztói útmutatás:Az eszköz védelme a processzorlapkákkal kapcsolatos biztonsági hibák ellen

Víruskeresővel kapcsolatos útmutatás:A 2018. január 3-án kiadott Windows biztonsági frissítések és a víruskereső szoftver

Útmutatás az AMD-alapú Windows operációs rendszer biztonsági frissítésének letiltására vonatkozóan:KB4073707: A Windows operációs rendszer biztonsági frissítésének letiltása néhány AMD-alapú eszközön

Frissítés a Spectre 2-es változatának megszüntetését célzó megoldás letiltására:KB4078130: Az Intel mikrokód által okozott rendszerindítási problémákat állapított meg néhány régebbi processzorban

Surface-szel kapcsolatos útmutatás:A Surface-re vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében

Ellenőrizze a spekulatív végrehajtási, oldalcsatornán alapuló kockázatcsökkentések állapotát: A PowerShell-szkript kimenetének ismertetése Get-SpeculationControlSettings PowerShell-szkript kimenetének ismertetése

Informatikai szakembereknek szóló útmutatás:A Windows ügyfélre vonatkozó útmutatás informatikai szakemberek részére a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében

Kiszolgálókkal kapcsolatos útmutatás:A Windows Serverre vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében

Kiszolgálói útmutatás az L1 terminálhibához: Windows Server útmutatás az L1 terminálhiba elleni védelemhez

Fejlesztői útmutató:Fejlesztői útmutató a spekulatív áruház megkerüléséhez

Server Hyper-V-re vonatkozó útmutatás

Azure tudásbáziscikk:KB4073235: A Microsoft Cloud védelme a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések ellen

Az Azure Stack felhőinfrastruktúrával kapcsolatos útmutatás:KB4073418: Az Azure Stackre vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében

Az Azure megbízhatósága: Az Azure megbízhatósági portálja

SQL Serverrel kapcsolatos útmutatás:KB4073225: Az SQL Serverre vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelem érdekében

Az OEM- és kiszolgálói eszközgyártókra mutató hivatkozások a Spectre és a Meltdown biztonsági rések elleni védelmet biztosító frissítések eléréséhez

A biztonsági rések megszüntetéséhez frissítenie kell hardverét és szoftverét. Az alábbi hivatkozásokon keresztül ellenőrizheti az eszköz gyártójánál a vonatkozó belsővezérlőprogram- (mikrokód-) frissítéseket.

OEM- és kiszolgálói eszközgyártók listája

Az alábbi hivatkozásokon keresztül ellenőrizheti a belső vezérlőprogramok (mikrokódok) frissítéseit az eszköz gyártójánál. Az összes elérhető védelem eléréséhez az operációs rendszerre és a belső vezérlőprogramra (mikrokódra) vonatkozó frissítéseket is telepítenie kell.

OEM eszközgyártók Hivatkozás a mikrokód elérhetőségének ellenőrzésére
Acer A Meltdown és a Spectre biztonsági rései
Asus ASUS frissítés a spekulatív végrehajtásról és a közvetett elágazások előrejelzéséről oldalcsatorná-elemzési módszerrel
Dell Meltdown és Spectre biztonsági rések
Epson CPU biztonsági rések (oldalcsatornás támadások)
Fujitsu A CPU hardver sebezhető az oldalcsatornán keresztüli támadásokkal szemben (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP TÁMOGATÁSI KOMMUNIKÁCIÓ – BIZTONSÁGI KÖZLEMÉNY
Lenovo Olvasás kiemelt memóriával oldalsó csatornával
LG Terméktámogatás & támogatás kérése
NEC A processzor sérülékenységére (meltdown, spektrum) adott válaszról termékeinkben
Panasonic A spekulatív végrehajtással és a közvetett elágazás-előrejelzéssel történő biztonsági résre vonatkozó biztonsági információ Side channel analysis method
Samsung Az Intel CPU-k szoftverfrissítésének bejelentése
Surface A Surface-re vonatkozó útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemhez
Toshiba Intel, AMD & Microsoft spekulatív végrehajtás és közvetett ágak előrejelzése oldalcsatorná-elemzési módszer biztonsági rései (2017)
Vaio Az oldalcsatornák elemzésének biztonsági réstámogatása
Kiszolgáló OEM-gyártók Hivatkozás a mikrokód elérhetőségének ellenőrzésére
Dell Meltdown és Spectre biztonsági rések
Fujitsu A CPU hardver sebezhető az oldalcsatornán keresztüli támadásokkal szemben (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Hewlett Packard nagyvállalati termékbiztonsági biztonsági résriasztások
Huawei Biztonsági közlemény - Nyilatkozat az Intel CPU architektúrájának kialakításában rejlő biztonsági résekről szóló médiajelentésről
Lenovo Olvasás kiemelt memóriával oldalsó csatornával

Gyakori kérdések

Az OEM-eszközgyártóm nem szerepel a listában. Mit tegyek?

A belső vezérlőprogram (mikrokód) frissítéseit az eszköz gyártójánál kell ellenőriznie. Ha az eszközgyártó nem szerepel a táblázatban, forduljon közvetlenül az eredeti hardvergyártóhoz.

Hol találom a Surface belső vezérlőprogramjának (mikrokódjának) frissítéseit?

A Microsoft Surface eszközök Frissítések a Windows Update szolgáltatáson keresztül érhetők el ügyfeleink számára. A Surface eszközök belső vezérlőprogramjának (mikrokódjának) elérhető frissítéseinek listáját lásd: KB 4073065.

Ha az eszköz nem a Microsofttól származik, telepítse az eszköz belső vezérlőprogramjának frissítéseit az eszköz gyártójától. További információért forduljon az eszköz gyártójához.

Az általam használt operációs rendszer (OS) nem szerepel a felsorolásban. Mikor várható a kapcsolódó javítás közzététele?

A hardveres sérülékenység szoftverfrissítéssel való kijavítása komoly kihívást jelent, így ennek megoldása a régebbi operációs rendszerek esetében jelentős architekturális változtatásokat igényelhet. Továbbra is együttműködünk az érintett processzorlapka-gyártókkal annak érdekében, hogy megvizsgáljuk a legjobb módszert a kockázatcsökkentésre. Ez egy későbbi frissítésben jelenhet meg. A régebbi operációs rendszert futtató régebbi eszközök cseréjével és a víruskereső szoftverek frissítésével kiküszöbölheti a fennmaradó kockázatot.

Megjegyzés

  • Azok a termékek, amelyek jelenleg nem rendelkeznek alapvető és kiterjesztett technikai támogatással, nem kapják meg ezeket a rendszerfrissítéseket. Javasoljuk, hogy az ügyfelek frissítsenek egy támogatott rendszerverzióra.
  • A spekulatív végrehajtási, oldalcsatornás támadások kihasználják a processzor viselkedését és funkcióit. A CPU-gyártóknak először meg kell határozniuk, hogy mely processzorok lehetnek veszélyben, majd értesíteniük kell a Microsoftot. Számos esetben a megfelelő operációsrendszer-frissítésekre is szükség van ahhoz, hogy az átfogóbb védelmet biztosíthassuk az ügyfeleknek. Javasoljuk, hogy a biztonságtudatos Windows CE-szállítók működjenek együtt a processzorlapka gyártójával a sebezhetőségek és az alkalmazható kockázatcsökkentések megismerése érdekében.
  • Nem fogunk kiadni frissítést a következő platformokhoz:
    • A jelenleg nem támogatott Windows operációs rendszerekhez, illetve azokhoz, amelyek 2018-ban ki lesznek vezetve
    • Windows XP-alapú rendszerek, beleértve a WES 2009-et és a POSReady 2009-et

Bár a Windows XP-alapú rendszerek érintett termékek, a Microsoft nem ad ki frissítést ezekhez, mert a szükséges átfogó architekturális módosítások veszélyeztetnék a rendszer stabilitását és alkalmazáskompatibilitási problémákat okoznának. Javasoljuk, hogy a biztonságtudatos ügyfelek frissítsenek egy újabb, támogatott operációs rendszerre, hogy lépést tudjanak tartani a folyamatosan változó biztonsági fenyegetésekkel, és ki tudják használni az újabb operációs rendszerek által kínált robusztusabb védelmi eszközöket.

Hol találom a Microsoft HoloLens operációs rendszer és belső vezérlőprogramok (mikrokód) frissítéseit?

A HoloLenshez készült Windows 10 Frissítések a HoloLens-ügyfelek számára a Windows Update-en keresztül érhetők el.

A 2018. februári Windows biztonság-frissítésalkalmazását követően a HoloLens-ügyfeleknek nem kell további lépéseket tenniük az eszköz belső vezérlőprogramjának frissítéséhez. Ezek a megoldások a HoloLenshez készült Windows 10 összes jövőbeli kiadásában is szerepelni fognak.

Hol találom a Windows 10 Mobile belső vezérlőprogramjának (mikrokódnak) frissítéseit?

További információért forduljon az OEM-hez.

Ha telepítettem a Microsoft által kiadott legújabb biztonsági frissítéseket, kell még tennem valamit?

Az eszköz teljes körű védelme érdekében telepítenie kell a Windows operációs rendszer legújabb biztonsági frissítéseit az eszközre, valamint a vonatkozó belső vezérlőprogram (mikrokód) frissítéseit az eszköz gyártójától. Ezek a frissítések az eszköz gyártójának webhelyén érhetők el. Először a víruskereső szoftver frissítéseit kell telepíteni. Az operációs rendszer és a vezérlőprogramok frissítései bármilyen sorrendben telepíthetők.

Teljes lesz a védelmem, ha csak a Windows biztonsági frissítéseit telepítem?

A sebezhetőség elhárítása érdekében a hardvert és a szoftvert egyaránt frissítenie kell. Ezenkívül az átfogóbb védelem érdekében telepítenie kell a megfelelő belső vezérlőprogram (mikrokód) frissítéseket is, amelyeket az eszköz gyártójától szerezhet be. Javasoljuk, hogy eszközei naprakész állapotának megőrzése érdekében telepítse a Windows havonta megjelenő biztonsági frissítéseit.

Miért olyan fontos frissíteni az eszközömet a legújabb funkciófrissítésre?

A Windows 10 minden funkciófrissítése magában foglalja a legfrissebb védelmi technológiákat, amelyek mélyen beépülnek az operációs rendszerbe, olyan mélységi védelmi szolgáltatásokat biztosítva, amelyek az eszközt érintő kártevők egész csoportjai ellen védelmet nyújtanak. Funkciófrissítést évente két alkalommal tervezünk kiadni. Minden havi minőségi frissítéshez egy újabb biztonsági réteget adunk, amellyel követni tudjuk a kártevők folyamatosan változó és új trendjeit, így a naprakészen tartott rendszerek nagyobb védelmet élvezhetnek a folyamatosan változó és fejlődő fenyegetésekkel szemben.

A víruskereső szoftverem nem szerepel a kompatibilis szoftverek listáján. Mit tegyek?

A Microsoft feloldotta a vírusirtók kompatibilitásának ellenőrzését a Windows 10-es, Windows 8.1-es és Windows 7 SP1-es eszközök támogatott verziói esetében a Windows Update-en keresztül. 

Javaslatok:

  • Gondoskodjon arról, hogy eszközei naprakészek legyenek azáltal, hogy telepítve vannak a Microsoft és a hardver gyártójának legújabb biztonsági frissítéseivel. Az eszköz naprakészen tartásáról további információt a Windows Update: GYIK részben talál.
  • Továbbra is járjon el fokozott óvatossággal, ha ismeretlen eredetű webhelyeket keres fel, és ne maradjon olyan webhelyeken, amelyekben nem bízik meg. A Microsoft azt javasolja minden felhasználónak, hogy védje eszközét egy támogatott víruskereső program futtatásával. A felhasználók ezenkívül a beépített vírusvédelmet is alkalmazhatják: Windows 10-es készülékek esetében ez a Windows Defender, míg Windows 7-es készülékek esetében a Microsoft Biztonság Essentials. Ezek a megoldások olyan esetben is kompatibilisek maradnak, ha a felhasználó nem tud víruskereső szoftvert telepíteni vagy futtatni.
Nem ajánlották fel a januárban vagy februárban kiadott Windows biztonsági frissítéseket. Mit tegyek?

Az ügyfelek eszközeit érintő kedvezőtlen hatások elkerülése érdekében a januárban vagy februárban kiadott Windows biztonsági frissítéseket a rendszer nem ajánlja fel minden ügyfél számára. További részleteket a Microsoft Tudásbázis 4072699. cikkében olvashat.

Az Intel újraindítási problémákat azonosított a mikrokóddal kapcsolatban néhány régebbi processzoron. Mit tegyek?

Az Intel olyan problémákat jelentett , amelyek a Spectre 2. variánsa (CVE-2017-5715 – "elágazáscél-beszúrás") kezelésére szolgáló, nemrégiben kibocsátott mikrokódot érintik. Konkrétan az Intel megjegyezte, hogy ez a mikrokód "a vártnál nagyobb újraindításokat és más kiszámíthatatlan rendszerviselkedést" okozhat, valamint hogy az ilyen helyzetek "adatvesztést vagy sérülést" okozhatnak.  Saját tapasztalataink szerint a rendszer instabilitása bizonyos körülmények között adatvesztést vagy -sérülést okozhat. Január 22-én az Intel azt javasolta, hogy az ügyfelek ne telepítsék az aktuális mikrokódverziót az érintett processzorokon, amíg el nem végzik a frissített megoldás további tesztelését. Értesüléseink szerint az Intel folyamatosan vizsgálja az aktuális mikrokódverzió lehetséges hatásait, és javasoljuk, hogy az ügyfelek rendszeresen ellenőrizzék az útmutatót, hogy értesülhessenek a döntésükről.

Mialatt az Intel teszteli, frissíti és üzembe helyezi az új mikrokódot, elérhetővé tesz egy sávon kívüli (OOB) frissítést, a KB 4078130-et, amely kifejezetten csak a "CVE-2017-5715 – elágazáscél-beszúrás" megoldást tiltja le. A tesztelésünk során megállapítottuk, hogy ez a frissítés megakadályozza az itt leírt működést. Az eszközök teljes listáját itt tekintheti meg: Az Intel mikrokód-felülvizsgálattal kapcsolatos útmutatása. Ez a frissítés a Windows 7 SP1-re, a Windows 8.1-re és a Windows 10 valamennyi verziójára érvényes, ügyfélgépek és kiszolgálók esetén egyaránt. Ha egy érintett eszközt használ, a frissítést a Microsoft Update katalógus webhelyéről töltheti le és alkalmazhatja. Ennek a hasznos adatnak az alkalmazása kifejezetten csak a CVE-2017-5715 – "Elágazáscél-beszúrás" megszüntetésére vonatkozó megoldást tiltja le.

Január 25-étől nincs ismert jelentés arra vonatkozóan, hogy a Spectre 2. variánsát (CVE-2017-5715) ügyfelek elleni támadásra használták volna. Azt javasoljuk, hogy a Windows-ügyfelek szükség esetén engedélyezzék újra a CVE-2017-5715 biztonsági rés megszüntetését, amikor az Intel bejelenti, hogy az adott eszközzel kapcsolatban megoldódott a kiszámíthatatlan rendszerműködés.

Nem telepítettem a 2018-as csak biztonsági frissítések egyikét sem. Ha telepítem a 2018. évi legújabb csak biztonsági frissítéseket, akkor védelmet nyújtanak a fent ismertetett biztonsági rések?

Nem. A csak biztonsági frissítések nem kumulatívak. Az operációs rendszer verziójától függően a biztonsági rések elleni védelem érdekében telepítenie kell az összes kiadott csak biztonsági frissítést. Ha például a Windows 7 32 bites rendszerű verzióját egy érintett Intel CPU-n futtatja, 2018 januárjától kezdődően minden csak biztonsági frissítést telepítenie kell. Javasoljuk, hogy a csak biztonsági frissítéseket a megjelenésük sorrendjében telepítse.
 
Megjegyzés A GYIK egyik korábbi verziója helytelenül azt állította, hogy a februári csak biztonsági frissítés tartalmazza a januárban kiadott biztonsági javításokat. Valójában nem.

Ha alkalmazom bármelyik vonatkozó februári biztonsági frissítést, az a 4078130 biztonsági frissítéséhez hasonlóan letiltja a CVE-2017-5715 védelmét?

Nem. A 4078130 biztonsági frissítés egy konkrét javítás, amely megakadályozta a kiszámíthatatlan rendszerviselkedést, a teljesítménnyel kapcsolatos problémákat és a váratlan újraindításokat a mikrokód telepítése után. A februári biztonsági frissítések Windows-ügyfél típusú operációs rendszerekre való alkalmazása mindhárom kockázatcsökkentést lehetővé teszi. Windows Server operációs rendszereken a megfelelő tesztelés elvégzése után is engedélyeznie kell a kockázatcsökkentő intézkedéseket. További információt a Microsoft Tudásbázis 4072698. cikkében talál.

Hallottam, hogy az AMD kiadott mikrokódfrissítéseket. Hol találhatom meg és telepíthetem a frissítéseket a rendszeremhez?

Az AMD nemrégiben bejelentette , hogy elkezdte kiadni a mikrokódot a Spectre 2. variánsa (CVE-2017-5715 "elágazáscél-beszúrás") köré az újabb CPU-platformokhoz. További információért tekintse meg az AMD biztonsági Frissítések és az AMD tanulmányát: Architektúra-irányelvek a közvetett elágazásvezérléshez. Ezek az OEM belső vezérlőprogram-csatornán érhetők el.

Hallottam, hogy az Intel kiadott mikrokódfrissítéseket. Hol találom őket?

Az Intel a közelmúltban bejelentette, hogy befejezték az ellenőrzéseket, és elkezdték kiadni az újabb CPU-platformokhoz való mikrokódot. A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 – elágazáscél-beszúrás) kapcsolatos mikrokódfrissítéseket. A tudásbáziscikk 4093836 Windows verziók szerint sorolja fel a tudásbáziscikkeket. Mindegyik specifikus tudásbáziscikk tartalmazza az Intel elérhető mikrokódfrissítéseit CPU szerint.

Frissítettem az eszközömet a Windows 10 2018. áprilisi frissítésére (1803-as verzió). Van Intel mikrokód az eszközömhöz?

A Microsoft elérhetővé teszi az Intel által ellenőrzött, a Spectre 2. variánsával (CVE-2017-5715 "elágazáscél-beszúrás**"**) kapcsolatos mikrokódfrissítéseket. Az Intel legújabb mikrokódfrissítéseinek a Windows Update szolgáltatáson keresztül történő letöltéséhez az ügyfeleknek Intel mikrokódot kell telepíteniük egy Windows 10 operációs rendszert futtató eszközre a Windows 10 2018. áprilisi frissítésére (1803-as verzió) való frissítés előtt.

A mikrokódfrissítés közvetlenül a frissítési katalógusból is elérhető, ha a rendszer frissítése előtt nem telepítette azt az eszközre. Az Intel mikrokód a Windows Update, a WSUS vagy a Microsoft Update katalógus segítségével érhető el. További információ és letöltési útmutatás a KB 4100347. számú cikkben található.

Hol találhatok információt az új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági résekről (Speculative Store Bypass - CVE-2018-3639 és Rogue System Register Read - CVE-2018-3640)?

További információért lásd a következő forrásokat:

Hol találok további információt a Windows által támogatott SSBD szolgáltatásról Intel processzorokban?

A részleteket a ADV180012 | A Microsoft útmutatása a spekulatív Store megkerüléséhez.

Hogyan állapíthatom meg, hogy az SSBD engedélyezve vagy letiltva van-e?

Az SSBD állapotának ellenőrzéséhez a Get-SpeculationControlSettings PowerShell-parancsfájl frissült, hogy észlelje az érintett processzorokat, az SSBD operációsrendszer-frissítések állapotát és a processzor mikrokódjának állapotát (ha van). További információkért és a PowerShell-parancsfájl beszerzéséhez lásd: KB4074629.

Azt hallottam, hogy bejelentették a Lazy FP State Restore (CVE-2018-3665) nevű programot. Ad ki a Microsoft enyhítő intézkedéseket?

2018. június 13-án egy további, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rés lett bejelentve, amely Lazy FP State Restore néven ismert, CVE-2018-3665 jelöléssel. A Lazy Restore FP Restore használatához nincs szükség konfigurációs (rendszerleíró) beállításokra.

A biztonsági résről és a javasolt műveletekről további információt a következő biztonsági tanácsadóban talál: ADV180016 | Microsoft-útmutatás lusta FP-állapot visszaállításához

Megjegyzés A Lazy Restore FP Restore használatához nincs szükség konfigurációs (rendszerleíró) beállításokra.

Hallottam, hogy a Bounds Check Bypass Store (CVE-2018-3693) a Spectre-hez kapcsolódik. Ad ki a Microsoft enyhítő intézkedéseket?

A Bounds Check Bypass Store-t (BCBS) 2018. július 10-én hozták nyilvánosságra, CVE-2018-3693 hozzárendeléssel. Úgy véljük, hogy a BCBS ugyanabba a biztonsági résosztályba tartozik, mint a Bounds Check Bypass (1. variáns). Jelenleg nincs tudomásunk arról, hogy a szoftverünkben ilyen BCBS lenne előfordulva, de folytatjuk e sebezhetőségi osztály kutatását, és iparági partnereinkkel együttműködve megfelelően kiadunk a biztonsági kockázatcsökkentéseket. Továbbra is arra biztatjuk a kutatókat, hogy minden releváns eredményt nyújtsanak be a Microsoft spekulatív végrehajtási, oldalcsatornájának jutalomprogramjába, beleértve a BCBS kihasználható példányait is. A szoftverfejlesztőknek át kell tekinteniük a BCBS-hez a https://aka.ms/sescdevguide webhelyen frissített fejlesztői útmutatót.

Hallottam, hogy az L1 terminálhibát (L1TF) nyilvánosságra hozták. Hol találok további információt erről és a Windows-támogatásról?

2018. augusztus 14-én bejelentették az L1 terminálhibát (L1TF), amelyhez több CVE-t rendeltek. Ezek az új, spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések felhasználhatók a memória tartalmának megbízható határon keresztüli olvasására, és ha kihasználják őket, információfelfedéshez vezethetnek. A támadó a beállított környezettől függően több vektorral aktiválhatja a biztonsági réseket. Az L1TF az Intel® Core® és az Intel® Xeon® processzorokat érinti.

A biztonsági résről és az érintett forgatókönyvek részletes áttekintéséről, beleértve a Microsoft L1TF elleni védelmi megközelítését is, tekintse meg a következő forrásokat:

Microsoft Surface-ügyfelek: A Microsoft Surface-t és a Surface Book-termékeket használó ügyfeleknek követniük kell a Windows-ügyfélre vonatkozó útmutatót, amely a következő biztonsági tanácsokban szerepel: ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatának csökkentéséhez. Az érintett Surface termékekről és a mikrokódfrissítések elérhetőségéről további információkért tekintse meg a Microsoft tudásbázis 4073065-es cikkét.

Microsoft HoloLens-ügyfelek: A Microsoft HoloLens eszközt az L1TF nem érinti, mert nem használ érintett Intel processzort.

Hogyan letiltani az L1TF Hyper-Threading az eszközömön?

A Hyper-Threading letiltásához szükséges lépések OEM-enként eltérnek, de általában a BIOS vagy a belső vezérlőprogram beállítási és konfigurációs eszközeinek részét képezik.

Hol található és telepíthető a CVE-2017-5715 – elágazáscél-beszúrás (Spectre 2. variáns) megoldást okozó ARM64 belső vezérlőprogram?

A 64 bites ARM-processzorokat használó ügyfeleknek az eszköz eredeti gyártójánál kell érdeklődniük a belső vezérlőprogram támogatásával kapcsolatban, mivel az ARM64 operációs rendszer védelme, amely enyhíti a CVE-2017-5715 - elágazáscél-beszúrást (Spectre, 2. variáns) okozta elágazáscél-beszúrás (Spectre, 2. variáns) esetén az érvénybe léptetéshez be kell szerezni a legújabb belső vezérlőprogram-frissítést az eszköz eredeti gyártójától.

Hallottam, hogy van egy változata a Spectre Variant 1 spekulatív végrehajtási oldalcsatornás sebezhetőségének. További információk

A biztonsági réssel kapcsolatos részletekért tekintse meg a Microsoft biztonsági útmutatóját: CVE-2019-1125 | A Windows-kernel információfelfedését lehetővé tevő biztonsági rés.

A CVE-2019-1125 \| A Windows-kernel információfelfedési biztonsági rése érinti a Microsoft felhőszolgáltatásait?

Nem tudunk arról, hogy ez az adatfelfedési biztonsági rés hatással lenne a felhőszolgáltatási infrastruktúránkra.

Ha a CVE-2019-1125 \| A Windows-kernel információfelfedésével kapcsolatos biztonsági rés 2019. július 9-én jelent meg, miért tették közzé a részleteket 2019. augusztus 6-án?

Amint tudomást szereztünk a problémáról, gyorsan dolgoztunk a megoldásán és egy frissítés kiadásán. Szilárdan hiszünk a kutatókkal és az iparági partnerekkel való szoros együttműködésben az ügyfelek biztonságának növelése érdekében, és csak augusztus 6-án, kedden tettük közzé a részleteket, összhangban az összehangolt sebezhetőség-közzétételi gyakorlattal.

Hivatkozások

Harmadik felektől származó kapcsolattartásra vonatkozó jogi nyilatkozat

A Microsoft azért biztosítja harmadik felek elérhetőségi adatait, hogy a felhasználó további tájékoztatást kapjon erről a témakörről. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. A Microsoft nem garantálja a harmadik felek elérhetőségi adatainak pontosságát.