KB4072698: Panduan Windows Server dan Azure Stack HCI untuk melindungi dari kerentanan saluran samping eksekusi mikroarsitektur berbasis silikon dan spekulatif

Berlaku Untuk
Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012
Log perubahan
Ubah tanggal Deskripsi perubahan
20 April 2023
  • Menambahkan informasi registri MMIO
8 Agustus 2023
  • Menghapus konten tentang CVE-2022-23816 karena nomor CVE tidak digunakan
  • Menambahkan "Kebingungan Tipe Cabang" di bawah bagian "Kerentanan"
  • Menambahkan informasi lebih lanjut ke "CVE-2022-23825 | Kebingungan Tipe Cabang CPU AMD (BTC)" bagian registri
9 Agustus 2023
  • Memperbarui "CVE-2022-23825 | Kebingungan Tipe Cabang CPU AMD (BTC)" bagian registri
  • Menambahkan "CVE-2023-20569 | Prediktor Alamat Pengembalian CPU AMD" ke bagian "Ringkasan"
  • Menambahkan "CVE-2023-20569 | Bagian registri Prediktor Alamat Pengembalian CPU AMD
9 April 2024
  • Menambahkan CVE-2022-0001 | Injeksi Riwayat Cabang Intel
16 April 2024
  • Menambahkan bagian "Mengaktifkan beberapa mitigasi"

Ringkasan

Artikel ini memberikan panduan untuk kelas baru kerentanan saluran samping eksekusi mikroarsitektur berbasis silikon dan spekulatif yang memengaruhi banyak prosesor dan sistem operasi modern. Ini termasuk Intel, AMD, dan ARM. Detail khusus untuk kerentanan berbasis silikon ini dapat ditemukan di ADV (Saran Keamanan) dan CVE (Kerentanan dan Paparan Umum) berikut:

Penting

Masalah ini juga memengaruhi sistem operasi lain, seperti Android, Chrome, iOS, dan MacOS. Kami menyarankan pelanggan untuk mencari panduan dari vendor tersebut.

Kami telah merilis beberapa pembaruan untuk membantu mengurangi kerentanan ini. Kami juga telah mengambil tindakan untuk mengamankan layanan cloud kami. Lihat bagian berikut untuk detail selengkapnya.

Kami belum menerima informasi apa pun yang menunjukkan bahwa kerentanan ini digunakan untuk menyerang pelanggan. Kami bekerja sama dengan mitra industri termasuk pembuat chip, OEM perangkat keras, dan vendor aplikasi untuk melindungi pelanggan. Untuk mendapatkan semua perlindungan yang tersedia, firmware (microcode) dan pembaruan perangkat lunak diperlukan. Ini termasuk kode mikro dari OEM perangkat dan, dalam beberapa kasus, pembaruan perangkat lunak antivirus.

Kerentanan

Eksekusi spekulatif

Artikel ini membahas kerentanan eksekusi spekulatif berikut:

Windows Update juga akan menyediakan mitigasi Internet Explorer dan Edge. Kami akan terus meningkatkan mitigasi ini terhadap kelas kerentanan ini.

Untuk mempelajari selengkapnya tentang kelas kerentanan ini, lihat

Kerentanan Pengambilan Sampel Data Arsitektur Mikro

Pada 14 Mei 2019, Intel menerbitkan informasi tentang subkelas baru kerentanan saluran samping eksekusi spekulatif yang dikenal sebagai Microarchitectural Data Sampling dan didokumentasikan di ADV190013 | Pengambilan Sampel Data Arsitektur Mikro. Mereka telah ditetapkan CVE berikut:

Penting

Masalah ini akan memengaruhi sistem lain seperti Android, Chrome, iOS, dan MacOS. Kami menyarankan pelanggan untuk mencari panduan dari vendor tersebut.

Microsoft telah merilis pembaruan untuk membantu mengurangi kerentanan ini. Untuk mendapatkan semua perlindungan yang tersedia, firmware (microcode) dan pembaruan perangkat lunak diperlukan. Ini mungkin termasuk kode mikro dari OEM perangkat. Dalam beberapa kasus, menginstal pembaruan ini akan berdampak pada kinerja. Kami juga telah bertindak untuk mengamankan layanan cloud kami. Kami sangat menyarankan untuk menyebarkan pembaruan ini.

Untuk informasi selengkapnya tentang masalah ini, lihat Saran Keamanan berikut dan gunakan panduan berbasis skenario untuk menentukan tindakan yang diperlukan untuk mengurangi ancaman:

Catatan

Kami menyarankan Anda menginstal semua pembaruan terbaru dari Windows Update sebelum menginstal pembaruan kode mikro apa pun.

Kerentanan Spectre, Varian 1

Pada 6 Agustus 2019, Intel merilis detail tentang kerentanan pengungkapan informasi kernel Windows. Kerentanan ini merupakan varian dari kerentanan saluran samping eksekusi spekulatif Spectre, Varian 1 dan telah diberi CVE-2019-1125.

Pada 9 Juli 2019, kami merilis pembaruan keamanan untuk sistem operasi Windows guna membantu mengurangi masalah ini. Harap diperhatikan bahwa kami menahan pendokumentasian mitigasi ini secara publik hingga pengungkapan industri yang terkoordinasi pada hari Selasa, 6 Agustus 2019.

Pelanggan yang mengaktifkan Windows Update dan telah menerapkan pembaruan keamanan yang dirilis pada 9 Juli 2019 akan dilindungi secara otomatis. Tidak diperlukan konfigurasi lebih lanjut.

Catatan

Kerentanan ini tidak memerlukan pembaruan kode mikro dari produsen perangkat (OEM) Anda.

Untuk informasi selengkapnya tentang kerentanan ini dan pembaruan yang berlaku, lihat Panduan Pembaruan Keamanan Microsoft:

Kerentanan pembatalan asinkron transaksi

Pada 12 November 2019, Intel menerbitkan nasihat teknis seputar kerentanan Akronisasi Asinkron Transaksi Intel® Transactional Synchronization Extensions (Intel TSX) yang ditetapkan CVE-2019-11135. Microsoft telah merilis pembaruan untuk membantu mengurangi kerentanan ini dan perlindungan OS diaktifkan secara default untuk Server Windows 2019 tetapi dinonaktifkan secara default untuk Server Windows 2016 dan edisi OS Windows Server yang lebih lama.

Kerentanan Pengambilan Sampel Data Kedaluwarsa MMIO

Pada 14 Juni 2022, kami menerbitkan ADV220002 | Panduan Microsoft tentang Kerentanan Data Kedaluwarsa MMIO Prosesor Intel , dan menetapkan CVE ini:

Tindakan yang disarankan

Anda harus mengambil tindakan berikut untuk membantu melindungi dari kerentanan:

  1. Terapkan semua pembaruan sistem operasi Windows yang tersedia, termasuk pembaruan keamanan bulanan Windows.
  2. Terapkan pembaruan firmware (kode mikro) yang berlaku yang disediakan oleh produsen perangkat.
  3. Evaluasi risiko terhadap lingkungan Anda berdasarkan informasi yang diberikan pada Saran Keamanan Microsoft: ADV180002, ADV180012, ADV190013, dan ADV220002, selain informasi yang disediakan dalam artikel Pangkalan Pengetahuan ini.
  4. Lakukan tindakan sesuai keperluan dengan menggunakan saran dan informasi kunci registri yang disediakan dalam artikel Pangkalan Pengetahuan ini.

Catatan

Pelanggan Surface akan menerima pembaruan kode mikro melalui Windows Update. Untuk daftar pembaruan firmware perangkat (microcode) Surface terbaru, lihat KB4073065.

Kebingungan Tipe Cabang

Pada 12 Juli 2022, kami menerbitkan CVE-2022-23825 | Kebingungan Tipe Cabang CPU AMD , yang menjelaskan bahwa alias dalam prediktor cabang dapat menyebabkan prosesor AMD tertentu memprediksi tipe cabang yang salah. Masalah ini berpotensi menyebabkan pengungkapan informasi.

Untuk membantu melindungi dari kerentanan ini, sebaiknya instal pembaruan Windows yang tertanggal pada atau setelah Juli 2022, lalu ambil tindakan sebagaimana disyaratkan oleh CVE-2022-23825 dan informasi kunci registri yang disediakan dalam artikel Pangkalan Pengetahuan ini.

Untuk informasi selengkapnya, lihat buletin keamanan AMD-SB-1037 .

Prediktor Alamat Pengembalian

Pada 8 Agustus 2023, kami menerbitkan CVE-2023-20569 | Prediktor Alamat Pengembalian (juga dikenal sebagai Inception) yang menjelaskan serangan saluran samping spekulatif baru yang dapat mengakibatkan eksekusi spekulatif di alamat yang dikendalikan penyerang. Masalah ini memengaruhi prosesor AMD tertentu dan berpotensi menyebabkan pengungkapan informasi.

Untuk membantu melindungi dari kerentanan ini, sebaiknya instal pembaruan Windows yang tertanggal pada atau setelah Agustus 2023, lalu ambil tindakan sebagaimana disyaratkan oleh CVE-2023-20569 dan informasi kunci registri yang disediakan dalam artikel Pangkalan Pengetahuan ini.

Untuk informasi selengkapnya, lihat buletin keamanan AMD-SB-7005 .

Injeksi Riwayat Cabang

Pada 9 April 2024 kami menerbitkan CVE-2022-0001 | Injeksi Riwayat Cabang Intel yang menjelaskan Injeksi Riwayat Cabang (BHI) yang merupakan bentuk BTI intra-mode tertentu. Kerentanan ini terjadi ketika penyerang dapat memanipulasi riwayat cabang sebelum beralih dari mode pengguna ke supervisor (atau dari mode non-root/tamu VMX ke mode root). Manipulasi ini dapat menyebabkan prediktor cabang tidak langsung memilih entri prediktor tertentu untuk cabang tidak langsung, dan gadget pengungkapan pada target yang diprediksi akan dieksekusi sementara. Hal ini mungkin dimungkinkan karena riwayat cabang yang relevan mungkin berisi cabang yang diambil dalam konteks keamanan sebelumnya, dan khususnya, mode prediktor lainnya.

Pengaturan mitigasi untuk Windows Server dan Azure Stack HCI

Saran keamanan (ADV) dan CVE memberikan informasi, memberikan informasi tentang risiko yang ditimbulkan oleh kerentanan ini. Mereka juga membantu Anda mengidentifikasi kerentanan dan mengidentifikasi status default mitigasi untuk sistem Windows Server. Tabel di bawah ini merangkum persyaratan kode mikro CPU dan status default mitigasi di Windows Server.

CVE Memerlukan kode mikro/firmware CPU? Mitigasi Status default
CVE-2017-5753 Nomor Diaktifkan secara default (tidak ada opsi untuk menonaktifkan)
Silakan lihat ADV180002 untuk informasi tambahan
CVE-2017-5715 Ya Dinonaktifkan secara default.
Lihat ADV180002 untuk informasi tambahan dan artikel KB ini untuk pengaturan kunci registri yang berlaku.
catatan "Retpoline" diaktifkan secara default untuk perangkat yang menjalankan Windows 10, versi 1809 dan yang lebih baru jika Spectre Varian 2 (CVE-2017-5715) diaktifkan. Untuk informasi lebih lanjut tentang "Retpoline", ikuti posting blog Mitigating Spectre varian 2 dengan Retpoline di Windows .
CVE-2017-5754 Nomor Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.
Lihat ADV180002 untuk informasi tambahan.
CVE-2018-3639 Intel: Ya
AMD: Tidak
Dinonaktifkan secara default. Lihat ADV180012 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2018-11091 Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.
Lihat ADV190013 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2018-12126 Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.
Lihat ADV190013 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2018-12127 Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.
Lihat ADV190013 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2018-12130 Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.
Lihat ADV190013 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2019-11135 Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.
Lihat CVE-2019-11135 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2022-21123 (bagian dari MMIO ADV220002) Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.*
Lihat CVE-2022-21123 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2022-21125 (bagian dari MMIO ADV220002) Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.*
Lihat CVE-2022-21125 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2022-21127 (bagian dari MMIO ADV220002) Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.*
Lihat CVE-2022-21127 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2022-21166 (bagian dari MMIO ADV220002) Intel: Ya Server Windows 2019, Windows Server 2022, dan Azure Stack HCI: Diaktifkan secara default.
Server Windows 2016 dan versi sebelumnya: Dinonaktifkan secara default.*
Lihat CVE-2022-21166 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2022-23825 (Kebingungan Tipe Cabang CPU AMD) AMD: Tidak Lihat CVE-2022-23825 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2023-20569
(Prediktor Alamat Pemulangan CPU AMD)
AMD: Ya Lihat CVE-2023-20569 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.
CVE-2022-0001 Intel: Tidak Dinonaktifkan secara default
Lihat CVE-2022-0001 untuk informasi selengkapnya dan artikel ini untuk pengaturan kunci registri yang berlaku.

Catatan

* Ikuti panduan mitigasi untuk Meltdown di bawah ini.

Jika ingin mendapatkan semua perlindungan yang tersedia terhadap kerentanan ini, Anda harus membuat perubahan kunci registri untuk mengaktifkan mitigasi yang dinonaktifkan secara default.

Mengaktifkan mitigasi ini dapat memengaruhi performa. Skala efek performa bergantung pada beberapa faktor, seperti chipset tertentu di host fisik Anda dan beban kerja yang sedang berjalan. Kami menyarankan Anda menilai efek kinerja untuk lingkungan Anda dan membuat penyesuaian yang diperlukan.

Server Anda berisiko lebih tinggi jika berada dalam salah satu kategori berikut:

  • Host Hyper-V: Memerlukan perlindungan untuk serangan VM-ke-VM dan VM-ke-host.
  • Host Layanan Desktop Jarak Jauh (RDSH): Memerlukan perlindungan dari satu sesi ke sesi lain atau dari serangan sesi ke host.
  • Host fisik atau komputer virtual yang menjalankan kode yang tidak tepercaya, seperti kontainer atau ekstensi yang tidak tepercaya untuk database, konten web yang tidak tepercaya, atau beban kerja yang menjalankan kode yang berasal dari sumber eksternal. Ini memerlukan perlindungan dari serangan proses-ke-proses lain atau proses-ke-kernel yang tidak tepercaya.

Gunakan pengaturan kunci registri berikut untuk mengaktifkan mitigasi di server, dan hidupkan ulang perangkat agar perubahan diterapkan.

Catatan

Secara default, mengaktifkan mitigasi yang tidak aktif dapat memengaruhi performa. Efek performa aktual bergantung pada beberapa faktor, seperti chipset tertentu dalam perangkat dan beban kerja yang sedang berjalan.

Pengaturan registri

Kami menyediakan informasi registri berikut untuk mengaktifkan mitigasi yang tidak diaktifkan secara default, seperti yang didokumentasi dalam Saran Keamanan (ADV) dan CVE. Selain itu, kami menyediakan pengaturan kunci registri bagi pengguna yang ingin menonaktifkan mitigasi jika berlaku untuk klien Windows.

Catatan

  • PENTING Bagian, metode, atau tugas ini berisi langkah-langkah yang memberi tahu Anda cara mengubah registri. Namun, masalah serius mungkin terjadi jika Anda salah mengubah registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, buat cadangan registri sebelum Anda mengubahnya. Kemudian, registri dapat dipulihkan jika terjadi masalah. Untuk informasi selengkapnya tentang cara mencadangkan dan memulihkan registri, lihat artikel berikut di Pangkalan Pengetahuan Microsoft:
  • KB322756 Cara mencadangkan dan memulihkan registri di Windows

Kelola mitigasi untuk CVE-2017-5715 (Spectre Varian 2), CVE-2017-5754 (Meltdown), dan CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)

Catatan

  • PENTING Secara default, Retpoline dikonfigurasi sebagai berikut jika Spectre, Mitigasi Varian 2 (CVE-2017-5715) diaktifkan:
    • Mitigasi retpolin diaktifkan di Windows 10, versi 1809 dan versi Windows yang lebih baru.
    • Mitigasi retpolin dinonaktifkan di Server Windows 2019 dan versi Windows Server yang lebih baru.
  • Untuk informasi selengkapnya tentang konfigurasi Retpoline, lihat Mitigasi Spectre varian 2 dengan Retpoline di Windows.
  • Untuk mengaktifkan mitigasi bagi CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown), dan CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Jika fitur Hyper-V diinstal, tambahkan pengaturan registri berikut:
    reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
    Jika ini adalah host Hyper-V dan pembaruan firmware telah diterapkan: Matikan sepenuhnya semua Virtual Machines. Hal ini memungkinkan mitigasi terkait firmware diterapkan pada host sebelum VM dimulai. Oleh karena itu, VM juga diperbarui saat dihidupkan ulang.
    Hidupkan ulang perangkat agar perubahan diterapkan.
  • Untuk menonaktifkan mitigasi untuk CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown), dan CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Hidupkan ulang perangkat agar perubahan diterapkan.

Catatan

Mengatur FeatureSettingsOverrideMask ke 3 akurat untuk pengaturan "aktifkan" dan "nonaktifkan". (Lihat bagian "FAQ " untuk detail selengkapnya tentang kunci registri.)

Kelola mitigasi untuk CVE-2017-5715 (Spectre Varian 2)
Untuk menonaktifkan Varian 2: (CVE-2017-5715 | Injeksi Target Cabang) mitigasi:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hidupkan ulang perangkat agar perubahan diterapkan.
Untuk mengaktifkan Varian 2: (CVE-2017-5715 | Injeksi Target Cabang) mitigasi:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hidupkan ulang perangkat agar perubahan diterapkan.
Hanya prosesor AMD: Aktifkan mitigasi penuh untuk CVE-2017-5715 (Spectre Variant 2)

Secara default, proteksi pengguna-ke-kernel untuk CVE-2017-5715 dinonaktifkan untuk CPU AMD. Pelanggan harus mengaktifkan mitigasi untuk menerima perlindungan tambahan untuk CVE-2017-5715.  Untuk informasi selengkapnya, lihat FAQ #15 di ADV180002.

Aktifkan perlindungan pengguna-ke-kernel pada prosesor AMD bersama dengan perlindungan lain untuk CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jika fitur Hyper-V diinstal, tambahkan pengaturan registri berikut:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jika ini adalah host Hyper-V dan pembaruan firmware telah diterapkan: Matikan sepenuhnya semua Virtual Machines. Hal ini memungkinkan mitigasi terkait firmware diterapkan pada host sebelum VM dimulai. Oleh karena itu, VM juga diperbarui saat dihidupkan ulang.
Hidupkan ulang perangkat agar perubahan diterapkan.
Kelola mitigasi untuk CVE-2018-3639 (Bypass Toko Spekulatif), CVE-2017-5715 (Varian Spectre 2), dan CVE-2017-5754 (Meltdown)
Untuk mengaktifkan mitigasi bagi CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2), dan CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jika fitur Hyper-V diinstal, tambahkan pengaturan registri berikut:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jika ini adalah host Hyper-V dan pembaruan firmware telah diterapkan: Matikan sepenuhnya semua Virtual Machines. Hal ini memungkinkan mitigasi terkait firmware diterapkan pada host sebelum VM dimulai. Oleh karena itu, VM juga diperbarui saat dihidupkan ulang.
Hidupkan ulang perangkat agar perubahan diterapkan.
Untuk menonaktifkan mitigasi untuk CVE-2018-3639 (Bypass Penyimpanan Spekulatif) DAN mitigasi untuk CVE-2017-5715 (Spectre Variant 2) dan CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hidupkan ulang perangkat agar perubahan diterapkan.
Hanya prosesor AMD: Aktifkan mitigasi penuh untuk CVE-2017-5715 (Spectre Variant 2) dan CVE 2018-3639 (Speculative Store Bypass)

Secara default, perlindungan pengguna-ke-kernel untuk CVE-2017-5715 dinonaktifkan untuk prosesor AMD. Pelanggan harus mengaktifkan mitigasi untuk menerima perlindungan tambahan untuk CVE-2017-5715.  Untuk informasi selengkapnya, lihat FAQ #15 di ADV180002.

Aktifkan perlindungan pengguna-ke-kernel pada prosesor AMD bersama dengan perlindungan lain untuk CVE 2017-5715 dan perlindungan untuk CVE-2018-3639 (Bypass Penyimpanan Spekulatif):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jika fitur Hyper-V diinstal, tambahkan pengaturan registri berikut:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jika ini adalah host Hyper-V dan pembaruan firmware telah diterapkan: Matikan sepenuhnya semua Virtual Machines. Hal ini memungkinkan mitigasi terkait firmware diterapkan pada host sebelum VM dimulai. Oleh karena itu, VM juga diperbarui saat dihidupkan ulang.
Hidupkan ulang perangkat agar perubahan diterapkan.
Kelola Kerentanan Apembatalan Asinkron Transaksi, Pengambilan Sampel Data Arsitektur Mikro, Spectre, Meltdown, MMIO, Penonaktifan Bypass Penyimpanan Spekulatif (SSBD), dan Kesalahan Terminal L1 (L1TF)
Untuk mengaktifkan mitigasi bagi kerentanan Abort Asinkron Transaksi Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) dan Pengambilan Sampel Data Arsitektur Mikro ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) bersama dengan Spectre [CVE-2017-5753 & CVE-2017-5715], varian Meltdown [CVE-2017-5754], MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, dan CVE-2022-21166) termasuk Penonaktifan Bypass Penyimpanan Spekulatif (SSBD) [CVE-2018-3639 ] serta Kesalahan Terminal L1 (L1TF) [CVE-2018-3615, CVE-2018-3620, dan CVE-2018-3646] tanpa menonaktifkan Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jika fitur Hyper-V diinstal, tambahkan pengaturan registri berikut:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jika ini adalah host Hyper-V dan pembaruan firmware telah diterapkan: Matikan sepenuhnya semua Virtual Machines. Hal ini memungkinkan mitigasi terkait firmware diterapkan pada host sebelum VM dimulai. Oleh karena itu, VM juga diperbarui saat dihidupkan ulang.
Hidupkan ulang perangkat agar perubahan diterapkan.
Untuk mengaktifkan mitigasi bagi Kerentanan Pembatalan Asinkron Transaksi Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) dan Pengambilan Sampel Data Arsitektur Mikro ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) bersama dengan varian Spectre [CVE-2017-5753 & CVE-2017-5715] dan Meltdown [CVE-2017-5754], termasuk Speculative Store Bypass Disable (SSBD) [CVE-2018-3639]] serta Kesalahan Terminal L1 (L1TF) [CVE-2018-3615, CVE-2018-3620, dan CVE-2018-3646] dengan Hyper-Threading dinonaktifkan:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jika fitur Hyper-V diinstal, tambahkan pengaturan registri berikut:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jika ini adalah host Hyper-V dan pembaruan firmware telah diterapkan: Matikan sepenuhnya semua Virtual Machines. Hal ini memungkinkan mitigasi terkait firmware diterapkan pada host sebelum VM dimulai. Oleh karena itu, VM juga diperbarui saat dihidupkan ulang.
Hidupkan ulang perangkat agar perubahan diterapkan.
Untuk menonaktifkan mitigasi bagi Kerentanan Apembatalan Asinkron Transaksi Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) dan Pengambilan Sampel Data Arsitektur Mikro ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) bersama dengan varian Spectre [CVE-2017-5753 & CVE-2017-5715] dan Meltdown [CVE-2017-5754], termasuk Speculative Store Bypass Disable (SSBD) [CVE-2018-3639]] serta Kesalahan Terminal L1 (L1TF) [CVE-2018-3615, CVE-2018-3620, dan CVE-2018-3646]:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hidupkan ulang perangkat agar perubahan diterapkan.
CVE-2022-23825 \| Kebingungan Tipe Cabang CPU AMD (BTC)

Untuk mengaktifkan mitigasi CVE-2022-23825 pada prosesor AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Agar terlindungi sepenuhnya, pelanggan mungkin juga perlu menonaktifkan Hyper-Threading (juga dikenal sebagai Simultaneous Multi Threading (SMT)). Silakan lihat KB4073757 untuk panduan tentang melindungi perangkat Windows.

CVE-2023-20569 \| Prediktor Alamat Pengembalian CPU AMD

Untuk mengaktifkan mitigasi CVE-2023-20569 pada prosesor AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Injeksi Riwayat Cabang Intel

Untuk mengaktifkan mitigasi CVE-2022-0001 pada prosesor Intel:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Mengaktifkan beberapa mitigasi

Untuk mengaktifkan beberapa mitigasi, Anda harus menambahkan nilai REG_DWORD dari setiap mitigasi.

Misalnya:


Mitigasi Kerentanan Pembatalan Asinkron Transaksi, Pengambilan Sampel Data Arsitektur Mikro, Spectre, Meltdown, MMIO, Penonaktifan Bypass Penyimpanan Spekulatif (SSBD), dan Kesalahan Terminal L1 (L1TF) dengan Hyper-Threading dinonaktifkan reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
CATATAN 8264 (dalam Desimal) = 0x2048 (dalam Hex)
Untuk mengaktifkan BHI bersama dengan pengaturan lain yang ada, Anda perlu menggunakan bitwise OR dengan nilai saat ini dengan 8,388,608 (0x800000).
0x800000 ATAU 0x2048(8264 dalam desimal) dan akan menjadi 8,396,872(0x802048). Hal sama dengan FeatureSettingsOverrideMask.
Mitigasi untuk CVE-2022-0001 pada prosesor Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Mitigasi gabungan reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Memverifikasi bahwa perlindungan diaktifkan

Untuk membantu memverifikasi bahwa perlindungan diaktifkan, kami telah menerbitkan skrip PowerShell yang dapat Anda jalankan di perangkat Anda. Instal dan jalankan skrip menggunakan salah satu metode berikut.

Metode 1: Verifikasi PowerShell menggunakan Galeri PowerShell (Server Windows 2016 atau WMF 5.0/5.1)
Instal modul PowerShell:
PS> Install-Module SpeculationControl
Jalankan modul PowerShell untuk memverifikasi bahwa perlindungan diaktifkan:
PS> # Save the current execution policy so it can be reset
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Reset the execution policy to the original state
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Metode 2: Verifikasi PowerShell menggunakan unduhan dari Technet (versi sistem operasi sebelumnya dan versi WMF yang lebih lama)
Instal modul PowerShell dari Technet ScriptCenter:

  1. Buka https://aka.ms/SpeculationControlPS .
  2. Unduh SpeculationControl.zip ke folder lokal.
  3. Ekstrak konten ke folder lokal. Misalnya: C:\ADV180002
Jalankan modul PowerShell untuk memverifikasi bahwa perlindungan diaktifkan:

Mulai PowerShell, lalu gunakan contoh sebelumnya untuk menyalin dan menjalankan perintah berikut:

PS> # Save the current execution policy so it can be reset

PS> $SaveExecutionPolicy = Get-ExecutionPolicy

PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser

PS> CD C:\ADV180002\SpeculationControl

PS> Import-Module .\SpeculationControl.psd1

PS> Get-SpeculationControlSettings

PS> # Reset the execution policy to the original state

PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

Untuk penjelasan mendetail tentang output skrip PowerShell, lihat KB4074629 .

Tanya jawab umum

Saya tidak ditawari pembaruan keamanan Windows yang dirilis pada bulan Januari dan Februari 2018. Apa yang harus saya lakukan?

Untuk membantu menghindari dampak negatif terhadap perangkat pelanggan, pembaruan keamanan Windows yang dirilis pada bulan Januari dan Februari 2018 tidak ditawarkan kepada semua pelanggan. Untuk detailnya, lihat KB407269 .

Bagaimana cara mengetahui apakah saya memiliki versi mikrokode CPU yang benar?

Mikrokode dikirim melalui pembaruan firmware. Konsultasikan dengan OEM Anda tentang versi firmware yang memiliki pembaruan yang sesuai untuk komputer Anda.

Apa efek kinerja dari mitigasi tersebut?

Ada beberapa variabel yang memengaruhi performa, mulai dari versi sistem hingga beban kerja yang sedang berjalan. Untuk beberapa sistem, efek performanya akan dapat diabaikan. Bagi yang lain, itu akan cukup besar.

Kami menyarankan Anda menilai efek performa pada sistem Anda dan melakukan penyesuaian yang diperlukan.

Saya menjalankan Windows Server di lingkungan atau cloud yang dihosting pihak ketiga. Apa yang harus saya lakukan?

Selain panduan dalam artikel ini mengenai mesin virtual, Anda harus menghubungi penyedia layanan untuk memastikan bahwa host yang menjalankan mesin virtual Anda terlindungi secara memadai.

Untuk komputer virtual Windows Server yang berjalan di Azure, lihat Panduan untuk mengurangi kerentanan saluran samping eksekusi spekulatif di Azure. Untuk panduan tentang menggunakan Manajemen Pembaruan Azure untuk mengurangi masalah ini pada VM tamu, lihat KB4077467.

Apakah ada panduan khusus kontainer Windows Server?

Pembaruan yang dirilis untuk citra kontainer Windows Server untuk Server Windows 2016 dan Windows 10, versi 1709 mencakup mitigasi untuk kumpulan kerentanan ini. Tidak ada konfigurasi tambahan yang diperlukan.

catatan Anda tetap harus memastikan bahwa host tempat kontainer ini berjalan dikonfigurasi untuk mengaktifkan mitigasi yang sesuai.

Apakah pembaruan perangkat lunak dan perangkat keras harus diinstal dalam urutan tertentu?

Tidak, urutan penginstalan tidak masalah.

Apakah akan ada beberapa kali mulai ulang?

Ya, Anda harus memulai ulang setelah pembaruan firmware (microcode), lalu lagi setelah pembaruan sistem.

Dapatkah Anda memberikan detail selengkapnya tentang kunci registri?

Berikut adalah detail untuk kunci registri:

FeatureSettingsOverride mewakili peta bit yang menimpa pengaturan default dan mengontrol mitigasi mana yang akan dinonaktifkan. Bit 0 mengontrol mitigasi yang sesuai dengan CVE-2017-5715. Bit 1 mengontrol mitigasi yang sesuai dengan CVE-2017-5754. Bit diatur ke 0 untuk mengaktifkan mitigasi dan ke 1 untuk menonaktifkan mitigasi.

FeatureSettingsOverrideMask mewakili masker bitmap yang digunakan bersama dengan FeatureSettingsOverride. Dalam situasi ini, kami menggunakan nilai 3 (direpresentasikan sebagai 11 dalam angka biner atau sistem angka basis 2) untuk menunjukkan dua bit pertama yang sesuai dengan mitigasi yang tersedia. Kunci registri ini diatur ke 3 baik untuk mengaktifkan maupun menonaktifkan mitigasi.

MinVmVersionForCpuBasedMitigations untuk host Hyper-V. Kunci registri ini menentukan versi VM minimum yang diperlukan agar Anda dapat menggunakan kemampuan firmware yang diperbarui (CVE-2017-5715). Atur ini ke 1.0 untuk mencakup semua versi VM. Perhatikan bahwa nilai registri ini akan diabaikan (jinak) pada host non-Hyper-V. Untuk detail selengkapnya, lihat Melindungi komputer virtual tamu dari CVE-2017-5715 (injeksi target cabang).

Dapatkah saya mengatur kunci registri sebelum menginstal pembaruan, lalu menginstal pembaruan dan memulai ulang agar perubahan diterapkan?

Ya, tidak ada efek samping jika pengaturan registri ini diterapkan sebelum menginstal perbaikan terkait Januari 2018.

Dapatkah Anda memberikan detail selengkapnya tentang output skrip verifikasi PowerShell?

Lihat deskripsi mendetail tentang output skrip di KB4074629: Memahami output skrip PowerShell SpeculationControl .

Jika pembaruan firmware (kode mikro) belum tersedia dari OEM saya, apakah masih ada cara untuk melindungi host Hyper-V saya?

Ya, untuk host Server Windows 2016 Hyper-V yang belum memiliki pembaruan firmware yang tersedia, kami telah menerbitkan panduan alternatif yang dapat membantu mengurangi serangan VM ke VM atau VM untuk menghosting. Lihat Perlindungan alternatif untuk Host Server Windows 2016 Hyper-V terhadap kerentanan saluran sisi eksekusi spekulatif.

Jika saya menggunakan cabang Keamanan saja, pembaruan Keamanan apa yang perlu saya instal untuk terlindungi dari kerentanan ini?

Pembaruan keamanan saja tidak bersifat kumulatif. Tergantung pada versi sistem operasi, Anda mungkin perlu menginstal beberapa pembaruan keamanan untuk perlindungan penuh. Secara umum, pelanggan perlu menginstal pembaruan Januari, Februari, Maret, dan April 2018. Sistem yang memiliki prosesor AMD memerlukan pembaruan tambahan seperti yang ditunjukkan dalam tabel berikut:

Versi Sistem Operasi Pembaruan Keamanan
Windows 8.1, Windows Server 2012 R2 KB4338815 - Rollup Bulanan
KB4338824- Keamanan saja
Windows 7 SP1, Windows Server 2008 R2 SP1, atau Windows Server 2008 R2 SP1 (penginstalan Server Core) KB4284826 - Rollup Bulanan
KB4284867 - Keamanan Saja
Windows Server 2008 SP2 KB4340583 - Pembaruan Keamanan

Kami menyarankan Anda menginstal pembaruan Keamanan saja dalam urutan rilis.

Catatan

Versi sebelumnya dari FAQ ini salah menyatakan bahwa pembaruan Keamanan saja pada bulan Februari menyertakan perbaikan keamanan yang dirilis pada bulan Januari. Faktanya, tidak.

Jika saya menerapkan salah satu pembaruan keamanan yang berlaku, apakah pembaruan tersebut akan menonaktifkan perlindungan untuk CVE-2017-5715 dengan cara yang sama seperti pembaruan keamanan yang KB4078130 lakukan?

Tidak. Pembaruan keamanan KB4078130 adalah perbaikan khusus untuk mencegah perilaku sistem yang tidak dapat diprediksi, masalah kinerja, dan mulai ulang yang tidak terduga setelah penginstalan kode mikro. Menerapkan pembaruan keamanan pada sistem operasi klien Windows memungkinkan ketiga mitigasi tersebut. Pada sistem operasi Windows Server, Anda masih harus mengaktifkan mitigasi setelah melakukan pengujian yang benar. Untuk informasi selengkapnya, lihat KB4072698.

Masalah umum: Beberapa pengguna mungkin mengalami masalah konektivitas jaringan atau kehilangan pengaturan alamat IP setelah menginstal Pembaruan Keamanan (KB 4088875) 13 Maret 2018

Masalah ini telah diatasi pada tahun KB4093118.

Intel telah mengidentifikasi masalah mulai ulang yang melibatkan kode mikro pada beberapa prosesor lama. Apa yang harus saya lakukan?

Pada Februari 2018, Intel mengumumkan bahwa mereka telah menyelesaikan validasi mereka dan mulai merilis kode mikro untuk platform CPU yang lebih baru. Microsoft menyediakan pembaruan kode mikro yang divalidasi Intel yang menyangkut Spectre Varian 2, Spectre Varian 2 (CVE-2017-5715 | Injeksi Target Cabang).  KB4093836 mencantumkan artikel Pangkalan Pengetahuan tertentu berdasarkan versi Windows. Setiap artikel KB tertentu berisi pembaruan kode mikro Intel yang tersedia berdasarkan CPU.

Pada 11 Januari 2018, Intel melaporkan masalah dalam kode mikro yang baru-baru ini dirilis yang dimaksudkan untuk mengatasi Spectre varian 2 (CVE-2017-5715 | Injeksi Target Cabang). Secara khusus, Intel mencatat bahwa kode mikro ini dapat menyebabkan "boot ulang yang lebih tinggi dari yang diharapkan dan perilaku sistem yang tidak dapat diprediksi lainnya" dan bahwa skenario ini dapat menyebabkan "kehilangan atau kerusakan data." Pengalaman kami adalah bahwa ketidakstabilan sistem dapat menyebabkan kehilangan atau kerusakan data dalam beberapa keadaan. Pada 22 Januari, Intel merekomendasikan agar pelanggan berhenti menyebarkan versi mikrokode saat ini pada prosesor yang terpengaruh sementara Intel melakukan pengujian tambahan pada solusi yang diperbarui. Kami memahami bahwa Intel terus menyelidiki efek potensial dari versi microcode saat ini. Kami mendorong pelanggan untuk meninjau panduan mereka secara berkelanjutan untuk menginformasikan keputusan mereka.

Sementara Intel menguji, memperbarui, dan menyebarkan kode mikro baru, kami menyediakan pembaruan out-of-band (OOB), KB4078130, yang secara khusus hanya menonaktifkan mitigasi terhadap CVE-2017-5715. Dalam pengujian kami, pembaruan ini ditemukan untuk mencegah perilaku yang dijelaskan. Untuk daftar lengkap perangkat, lihat panduan revisi kode mikro dari Intel. Pembaruan ini mencakup Windows 7 Paket Layanan 1 (SP1), Windows 8.1, dan semua versi Windows 10, baik klien maupun server. Jika Anda menjalankan perangkat yang terkena dampak, pembaruan ini dapat diterapkan dengan mengunduhnya dari situs web Katalog Microsoft Update. Penerapan payload ini secara khusus hanya menonaktifkan mitigasi terhadap CVE-2017-5715.

Sampai saat ini, belum ada laporan yang diketahui yang menunjukkan bahwa Spectre Varian 2 (CVE-2017-5715 | Injeksi Target Cabang) telah digunakan untuk menyerang pelanggan. Kami menyarankan bahwa, jika diperlukan, pengguna Windows mengaktifkan kembali mitigasi terhadap CVE-2017-5715 ketika Intel melaporkan bahwa perilaku sistem yang tidak dapat diprediksi ini telah diatasi untuk perangkat Anda.

Saya mendengar bahwa Intel telah merilis pembaruan kode mikro. Di mana saya dapat menemukannya?

Pada Februari 2018, Intel mengumumkan bahwa mereka telah menyelesaikan validasi mereka dan mulai merilis kode mikro untuk platform CPU yang lebih baru. Microsoft menyediakan pembaruan kode mikro yang divalidasi Intel yang terkait dengan Spectre Varian 2, Spectre Varian 2 (CVE-2017-5715 | Injeksi Target Cabang). KB4093836 mencantumkan artikel Pangkalan Pengetahuan tertentu berdasarkan versi Windows. KB mencantumkan pembaruan mikrokode Intel yang tersedia berdasarkan CPU.

Untuk informasi selengkapnya, lihat AMD Security Updates dan AMD Whitepaper: Panduan Arsitektur seputar Kontrol Cabang Tidak Langsung . Ini tersedia dari saluran firmware OEM.

Saya menjalankan Windows 10 April 2018 Update (versi 1803). Apakah kode mikro Intel tersedia untuk perangkat saya? Di mana saya dapat menemukannya?

Kami menyediakan pembaruan kode mikro yang divalidasi Intel yang menyangkut Spectre Varian 2 (CVE-2017-5715 | Injeksi Target Cabang). Untuk mendapatkan pembaruan mikrokode Intel terbaru melalui Windows Update, pelanggan harus sudah menginstal mikrokode Intel pada perangkat yang menjalankan sistem operasi Windows 10 sebelum memutakhirkan ke Pembaruan Windows 10 April 2018 (versi 1803).

Pembaruan mikrokode juga tersedia langsung dari Katalog Microsoft Update jika tidak diinstal pada perangkat sebelum memutakhirkan sistem. Mikrokode Intel tersedia melalui Windows Update, Windows Server Update Services (WSUS), atau Katalog Microsoft Update. Untuk informasi selengkapnya dan instruksi pengunduhan, lihat KB4100347.

Di mana saya dapat menemukan informasi tentang kerentanan saluran samping eksekusi spekulatif baru (Bypass Penyimpanan Spekulatif - CVE-2018-3639 dan Baca Daftar Sistem Rogue - CVE-2018-3640)?

Untuk informasi selengkapnya, lihat sumber daya berikut:

Di mana saya dapat menemukan informasi selengkapnya tentang dukungan Windows untuk Penonaktifan Bypass Store Spekulatif (SSBD) di prosesor Intel?

Lihat bagian "Tindakan yang disarankan" dan "FAQ" di ADV180012 | Panduan Microsoft untuk Bypass Penyimpanan Spekulatif.

Bagaimana cara mengetahui apakah SSBD diaktifkan atau dinonaktifkan?

Untuk memverifikasi status SSBD, skrip PowerShell Get-SpeculationControlSettings telah diperbarui untuk mendeteksi prosesor yang terpengaruh, status pembaruan sistem operasi SSBD, dan status kode mikro prosesor, jika ada. Untuk informasi selengkapnya dan mendapatkan skrip PowerShell, lihat KB4074629.

Saya pernah mendengar tentang "Lazy FP State Restore" (CVE-2018-3665). Apakah Microsoft akan merilis mitigasi untuk itu?

Pada tanggal 13 Juni 2018, kerentanan tambahan yang melibatkan eksekusi spekulatif saluran samping, yang dikenal sebagai Lazy FP State Restore, diumumkan dan ditetapkan CVE-2018-3665 . Untuk informasi tentang kerentanan ini dan tindakan yang disarankan, lihat Saran Keamanan ADV180016 | Panduan Microsoft untuk Pemulihan Status Lazy FP .

catatan Tidak ada pengaturan konfigurasi (registri) yang diperlukan untuk Lazy Restore FP Restore.

Saya pernah mendengar bahwa CVE-2018-3693 (Bounds Check Bypass Store) terkait dengan Spectre. Apakah Microsoft akan merilis mitigasi untuk itu?

Bounds Check Bypass Store (BCBS) diungkapkan pada 10 Juli 2018, dan diberi CVE-2018-3693. Kami menganggap BCBS termasuk dalam kelas kerentanan yang sama dengan Bounds Check Bypass (Varian 1). Saat ini kami belum mengetahui adanya contoh BCBS dalam perangkat lunak kami. Namun, kami terus meneliti kelas kerentanan ini dan akan bekerja sama dengan mitra industri untuk merilis mitigasi sesuai kebutuhan. Kami mendorong peneliti untuk mengirimkan temuan yang relevan ke program bounty Microsoft Speculative Execution Side Channel, termasuk contoh BCBS yang dapat dieksploitasi. Pengembang perangkat lunak harus meninjau panduan pengembang yang telah diperbarui untuk BCBS di C++ Panduan Pengembang untuk Saluran Sisi Eksekusi Spekulatif

Saya pernah mendengar bahwa L1 Terminal Fault (L1TF) diungkapkan. Di mana saya dapat menemukan informasi selengkapnya tentang hal tersebut dan dukungan Windows untuk itu?

Pada 14 Agustus 2018, L1 Terminal Fault (L1TF) diumumkan dan ditetapkan beberapa CVE. Kerentanan saluran samping eksekusi spekulatif baru ini dapat digunakan untuk membaca konten memori melintasi batas tepercaya dan, jika dieksploitasi, dapat mengarah pada pengungkapan informasi. Ada beberapa vektor yang dengannya penyerang dapat memicu kerentanan, tergantung pada lingkungan yang dikonfigurasi. L1TF memengaruhi prosesor Intel® Core® dan prosesor Intel® Xeon®.

Untuk informasi selengkapnya tentang kerentanan ini dan tampilan mendetail dari skenario yang terpengaruh, termasuk pendekatan Microsoft untuk mengurangi L1TF, lihat sumber daya berikut:

Bagaimana cara menonaktifkan Hyper-Threading untuk L1TF di perangkat saya?

Langkah-langkah untuk menonaktifkan Hyper-Threading berbeda dari OEM ke OEM tetapi umumnya merupakan bagian dari BIOS atau alat konfigurasi dan penyiapan.

Di mana saya bisa mendapatkan firmware ARM64 yang mengurangi CVE-2017-5715 \| Injeksi target cabang (Spectre Varian 2)?

Pelanggan yang menggunakan prosesor ARM 64-bit harus menghubungi OEM perangkat untuk mendapatkan dukungan firmware karena perlindungan sistem operasi ARM64 yang mengurangi CVE-2017-5715 | Injeksi target cabang (Spectre, Varian 2) memerlukan pembaruan firmware terbaru dari OEM perangkat agar dapat diterapkan.

Di mana saya dapat menemukan informasi tentang pengungkapan Intel seputar Pengambilan Sampel Data Arsitektur Mikro (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Untuk informasi selengkapnya, lihat saran keamanan berikut

Di mana saya dapat menemukan panduan berbasis skenario untuk menentukan tindakan yang diperlukan untuk mengurangi kerentanan Pengambilan Sampel Data Mikroarsitektur?

Panduan lebih lanjut dapat ditemukan dalam panduan Windows untuk melindungi dari kerentanan saluran samping eksekusi spekulatif

Bagaimana cara menonaktifkan Hyper-Threading untuk MDS di perangkat saya?

Silakan lihat panduan dalam panduan Windows untuk melindungi dari kerentanan saluran samping eksekusi spekulatif

Di mana saya dapat menemukan panduan untuk Azure?

Untuk panduan Azure, silakan lihat artikel ini: Panduan untuk mengurangi kerentanan saluran samping eksekusi spekulatif di Azure.

Di mana saya dapat mempelajari selengkapnya tentang pengaktifan Retpolin di Windows 10, versi 1809?

Untuk informasi selengkapnya tentang pengaktifan Retpoline, lihat posting blog kami: Mitigasi Spectre varian 2 dengan Retpoline di Windows .

Saya pernah mendengar ada varian kerentanan saluran sisi eksekusi spekulatif Spectre Variant 1. Di mana saya dapat mempelajari selengkapnya?

Untuk detail tentang kerentanan ini, lihat Panduan Keamanan Microsoft: CVE-2019-1125 | Kerentanan Pengungkapan Informasi Kernel Windows.

Apakah CVE-2019-1125 \| Pengungkapan Informasi Kernel Windows Kerentanan memengaruhi layanan cloud Microsoft?

Kami tidak mengetahui adanya contoh kerentanan pengungkapan informasi ini yang memengaruhi infrastruktur layanan cloud kami.

Jika pembaruan untuk CVE-2019-1125 \| Kerentanan Pengungkapan Informasi Kernel Windows dirilis pada 9 Juli 2019, mengapa detailnya dipublikasikan pada 6 Agustus 2019?

Segera setelah kami menyadari masalah ini, kami bekerja cepat untuk mengatasinya dan merilis pembaruan. Kami sangat percaya pada kemitraan yang erat dengan peneliti dan mitra industri untuk membuat pelanggan lebih aman, dan tidak menerbitkan detail hingga Selasa, 6 Agustus, konsisten dengan praktik pengungkapan kerentanan yang terkoordinasi.

Di mana saya dapat menemukan panduan berbasis skenario untuk menentukan tindakan yang diperlukan untuk mengurangi kerentanan pembatalan asinkron transaksi Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135)?

Panduan lebih lanjut dapat ditemukan dalam panduan Windows untuk melindungi dari kerentanan saluran samping eksekusi spekulatif.

Apakah saya perlu menonaktifkan Hyper-Threading untuk kerentanan pembatalan Asinkron Transaksi Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) di perangkat saya?

Panduan lebih lanjut dapat ditemukan dalam panduan Windows untuk melindungi dari kerentanan saluran samping eksekusi spekulatif.

Apakah ada cara untuk menonaktifkan kemampuan Ekstensi Sinkronisasi Transaksional Intel (Intel TSX)?

Panduan lebih lanjut dapat ditemukan di Panduan untuk menonaktifkan kemampuan Ekstensi Sinkronisasi Transaksional Intel (Intel TSX).

Referensi

Sanggahan informasi pihak ketiga

Produk pihak ketiga yang dibahas dalam artikel ini dibuat oleh perusahaan yang bukan merupakan bagian dari Microsoft. Kami tidak memberikan jaminan, baik tersirat maupun tersurat, terkait kinerja atau keandalan produk ini.

Kami menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan dukungan teknis. Informasi kontak ini dapat berubah tanpa pemberitahuan. Kami tidak menjamin keakuratan informasi kontak pihak ketiga ini.