KB4073757: Lindungi perangkat Windows dari kerentanan saluran samping eksekusi mikroarsitektur berbasis silikon dan eksekusi spekulatif

Berlaku Untuk
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Log perubahan
Ubah tanggal Ubah deskripsi
9 Agustus 2023
  • Menghapus konten tentang CVE-2022-23816 karena nomor CVE tidak digunakan
  • Menghapus topik duplikat berjudul "Pembaruan kode mikro Intel" di bagian "Langkah-langkah untuk membantu melindungi perangkat Windows Anda"
9 April 2024
  • Menambahkan CVE-2022-0001 | Injeksi Riwayat Cabang Intel

Ringkasan

Artikel ini memberikan informasi dan pembaruan untuk kelas baru kerentanan saluran samping eksekusi mikroarsitektur berbasis silikon dan spekulatif yang memengaruhi banyak prosesor dan sistem operasi modern. Layanan ini juga menyediakan daftar lengkap sumber daya klien dan server Windows untuk membantu menjaga perangkat Anda tetap terlindungi di rumah, di kantor, dan di seluruh perusahaan. Ini termasuk Intel, AMD, dan ARM. Detail kerentanan khusus untuk masalah berbasis silikon ini dapat ditemukan dalam saran keamanan dan CVE berikut:

Pada 3 Januari 2018, Microsoft merilis pembaruan peringatan dan keamanan terkait kelas kerentanan perangkat keras yang baru ditemukan (dikenal sebagai Spectre dan Meltdown) yang melibatkan saluran sisi eksekusi spekulatif yang memengaruhi prosesor AMD, ARM, dan Intel pada tingkat yang berbeda-beda. Kelas kerentanan ini didasarkan pada arsitektur chip umum yang awalnya dirancang untuk mempercepat komputer. Anda dapat mempelajari lebih lanjut tentang kerentanan ini di Google Project Zero.

Pada 21 Mei 2018, Google Project Zero (GPZ), Microsoft, dan Intel mengungkapkan dua kerentanan chip baru yang terkait dengan masalah Spectre dan Meltdown dan dikenal sebagai Speculative Store Bypass (SSB) dan Rogue System Registry Read. Risiko pelanggan dari kedua pengungkapan tersebut rendah.*

Untuk informasi selengkapnya tentang kerentanan ini, lihat sumber daya yang tercantum di bawah pembaruan sistem operasi Windows Mei 2018, dan lihat Saran Keamanan berikut:

Pada 13 Juni 2018, kerentanan tambahan yang melibatkan eksekusi spekulatif saluran samping, yang dikenal sebagai Lazy FP State Restore, diumumkan dan ditetapkan CVE-2018-3665. Untuk informasi selengkapnya tentang kerentanan ini dan tindakan yang disarankan, lihat Saran Keamanan berikut:

Pada tanggal 14 Agustus 2018, L1 Terminal Fault (L1TF), kerentanan saluran sisi eksekusi spekulatif baru diumumkan yang memiliki beberapa CVE. L1TF memengaruhi prosesor Intel® Core® dan prosesor Intel® Xeon®. Untuk informasi selengkapnya tentang L1TF dan tindakan yang disarankan, lihat Saran Keamanan kami:

Catatan: Kami menyarankan Anda menginstal semua pembaruan terbaru dari Windows Update sebelum menginstal pembaruan kode mikro apa pun.

Pada 14 Mei 2019, Intel menerbitkan informasi tentang subkelas baru kerentanan saluran samping eksekusi spekulatif yang dikenal sebagai Microarchitectural Data Sampling. Mereka telah ditetapkan CVE berikut:

Penting: Masalah ini akan memengaruhi sistem lain seperti Android, Chrome, iOS, dan MacOS. Kami menyarankan pelanggan untuk mencari panduan dari vendor masing-masing.

Microsoft telah merilis pembaruan untuk membantu mengurangi kerentanan ini. Untuk mendapatkan semua perlindungan yang tersedia, firmware (microcode) dan pembaruan perangkat lunak diperlukan. Ini mungkin termasuk kode mikro dari OEM perangkat. Dalam beberapa kasus, menginstal pembaruan ini akan berdampak pada kinerja. Kami juga telah bertindak untuk mengamankan layanan cloud kami.

Catatan: Kami menyarankan Anda menginstal semua pembaruan terbaru dari Windows Update sebelum menginstal pembaruan kode mikro.

Untuk informasi selengkapnya tentang masalah ini dan tindakan yang disarankan, lihat Saran Keamanan berikut:

Pada 6 Agustus 2019, Intel merilis detail tentang kerentanan pengungkapan informasi kernel Windows. Kerentanan ini merupakan varian dari kerentanan saluran sisi eksekusi spekulatif Spectre Variant 1 dan telah diberi CVE-2019-1125.

Microsoft merilis pembaruan keamanan untuk sistem operasi Windows pada 9 Juli 2019 guna membantu mengurangi masalah ini. Pelanggan yang mengaktifkan Windows Update dan telah menerapkan pembaruan keamanan yang dirilis pada 9 Juli 2019 akan dilindungi secara otomatis. Perhatikan bahwa kerentanan ini tidak memerlukan pembaruan kode mikro dari produsen perangkat (OEM) Anda.

Untuk informasi selengkapnya tentang kerentanan ini dan pembaruan yang berlaku, lihat CVE-2019-1125 | Kerentanan Pengungkapan Informasi Kernel Windows dalam Panduan Pembaruan Keamanan Microsoft.

Pada 14 Juni 2022, Intel menerbitkan informasi tentang subkelas baru kerentanan saluran samping I/O (MMIO) yang dipetakan memori eksekusi spekulatif yang tercantum dalam saran:

Langkah-langkah untuk membantu melindungi perangkat Windows Anda

Langkah apa yang harus saya lakukan untuk membantu melindungi perangkat saya?

Anda mungkin harus memperbarui firmware (kode mikro) dan perangkat lunak untuk mengatasi kerentanan ini. Silakan lihat Saran Keamanan Microsoft untuk mengetahui tindakan yang disarankan. Ini termasuk pembaruan firmware (kode mikro) yang berlaku dari produsen perangkat dan, dalam beberapa kasus, pembaruan perangkat lunak antivirus Anda. Kami menyarankan Anda untuk terus memperbarui perangkat dengan menginstal pembaruan keamanan bulanan.

Untuk menerima semua perlindungan yang tersedia, ikuti langkah-langkah ini untuk mendapatkan pembaruan terbaru untuk perangkat lunak dan perangkat keras.

Catatan

Sebelum memulai, pastikan perangkat lunak antivirus (AV) Anda telah diperbarui dan kompatibel. Periksa situs web produsen perangkat lunak antivirus Anda untuk informasi kompatibilitas terbarunya.

  1. Selalu perbarui perangkat Windows Anda dengan mengaktifkan pembaruan otomatis.

  2. Periksa apakah Anda telah menginstal pembaruan keamanan sistem operasi Windows terbaru dari Microsoft. Jika pembaruan otomatis diaktifkan, pembaruan akan dikirimkan secara otomatis kepada Anda. Namun, Anda tetap harus memverifikasi bahwa aplikasi tersebut telah terinstal. Untuk instruksinya, lihat Windows Update: FAQ

  3. Instal pembaruan firmware (kode mikro) yang tersedia dari produsen perangkat Anda. Semua pelanggan harus memeriksa dengan produsen perangkat mereka untuk mengunduh dan menginstal pembaruan perangkat keras khusus perangkat mereka. Lihat bagian "Sumber daya tambahan" untuk daftar situs web produsen perangkat.

    Catatan

    Pelanggan harus menginstal pembaruan keamanan sistem operasi Windows terbaru dari Microsoft untuk memanfaatkan perlindungan yang tersedia. Pembaruan perangkat lunak antivirus harus diinstal terlebih dahulu. Pembaruan sistem operasi dan firmware harus menyusul. Kami menyarankan Anda untuk terus memperbarui perangkat dengan menginstal pembaruan keamanan bulanan.

Siapa yang terpengaruh?

Chip yang terpengaruh termasuk chip yang diproduksi oleh Intel, AMD, dan ARM. Artinya, semua perangkat yang menjalankan sistem operasi Windows berpotensi rentan. Ini termasuk desktop, laptop, server cloud, dan smartphone. Perangkat yang menjalankan sistem operasi lain, seperti Android, Chrome, iOS, dan macOS, juga terpengaruh. Kami menyarankan pelanggan yang menjalankan sistem operasi ini untuk mencari panduan dari vendor tersebut.

Pada saat tulisan ini diterbitkan, kami belum menerima informasi apa pun yang menunjukkan bahwa kerentanan ini telah digunakan untuk menyerang pelanggan.

Perlindungan yang telah kami berikan hingga saat ini

Mulai Januari 2018, Microsoft merilis pembaruan untuk sistem operasi Windows dan browser web Internet Explorer dan Edge guna membantu mengurangi kerentanan ini dan membantu melindungi pelanggan. Kami juga merilis pembaruan untuk mengamankan layanan cloud kami.  Kami terus bekerja sama dengan mitra industri, termasuk pembuat chip, OEM perangkat keras, dan vendor aplikasi, untuk melindungi pelanggan dari kelas kerentanan ini.

Kami menyarankan Anda untuk selalu menginstal pembaruan bulanan agar perangkat Anda tetap mutakhir dan aman.

Kami akan memperbarui dokumentasi ini ketika mitigasi baru tersedia, dan kami menyarankan Anda memeriksa kembali di sini secara teratur.

Juli 2019 Pembaruan sistem operasi Windows

Kerentanan Pengungkapan Informasi Kernel Windows (CVE-2019-1125)

Pada 6 Agustus 2019, Intel mengungkapkan detail kerentanan keamanan CVE-2019-1125 | Kerentanan Pengungkapan Informasi Kernel Windows. Pembaruan keamanan untuk kerentanan ini dirilis sebagai bagian dari rilis pembaruan bulanan Juli pada 9 Juli 2019.

Microsoft merilis pembaruan keamanan untuk sistem operasi Windows pada 9 Juli 2019 guna membantu mengurangi masalah ini. Kami menahan diri mendokumentasikan mitigasi ini secara publik hingga pengungkapan industri yang terkoordinasi pada hari Selasa, 6 Agustus 2019.

Pelanggan yang mengaktifkan Windows Update dan telah menerapkan pembaruan keamanan yang dirilis pada 9 Juli 2019 akan dilindungi secara otomatis. Perhatikan bahwa kerentanan ini tidak memerlukan pembaruan kode mikro dari produsen perangkat (OEM) Anda.

Pembaruan sistem operasi Windows Mei 2019

Pengungkapan kerentanan saluran samping eksekusi spekulatif baru (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Pada 14 Mei 2019, Intel menerbitkan informasi tentang subkelas baru kerentanan saluran samping eksekusi spekulatif yang dikenal sebagai Microarchitectural Data Sampling dan diberi CVE berikut:

Untuk informasi selengkapnya tentang masalah ini, lihat Saran Keamanan berikut dan gunakan panduan berbasis skenario yang diuraikan dalam panduan Windows untuk artikel Klien dan Server guna menentukan tindakan yang diperlukan untuk mengurangi ancaman:

Perlindungan OS Windows 64-bit untuk mengurangi Pengambilan Sampel Data Arsitektur Mikro (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Microsoft telah merilis perlindungan terhadap subkelas baru kerentanan saluran samping eksekusi spekulatif yang dikenal sebagai Microarchitectural Data Sampling untuk versi 64-Bit (x64) Windows (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).

Gunakan pengaturan registri seperti yang dijelaskan dalam artikel Klien Windows (KB4073119) dan Windows Server (KB4457951). Pengaturan registri ini diaktifkan secara default untuk edisi OS Klien Windows dan edisi OS Windows Server.

Kami menyarankan Anda menginstal semua pembaruan terbaru dari Windows Update terlebih dahulu, sebelum menginstal pembaruan kode mikro apa pun.

Untuk informasi selengkapnya tentang masalah ini dan tindakan yang disarankan, lihat Saran Keamanan berikut:

Pembaruan kode mikro Intel untuk mengurangi pengambilan sampel data arsitektur mikro (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Intel telah merilis pembaruan kode mikro untuk platform CPU terbaru untuk membantu mengurangi CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. 4093836 KB Windows 14 Mei 2019 mencantumkan artikel Basis Pengetahuan tertentu berdasarkan versi OS Windows.  Artikel ini juga berisi tautan ke pembaruan mikrokode Intel yang tersedia berdasarkan CPU. Pembaruan ini tersedia melalui Katalog Microsoft.

Catatan: Kami menyarankan Anda menginstal semua pembaruan terbaru dari Windows Update sebelum menginstal pembaruan kode mikro apa pun.

Mitigasi retpolin untuk Spectre, varian 2 diaktifkan secara default pada perangkat Windows 10, versi 1809.

Kami dengan senang hati mengumumkan bahwa Retpoline diaktifkan secara default di perangkat Windows 10, versi 1809 (untuk klien dan server) jika Spectre Varian 2 (CVE-2017-5715) diaktifkan. Dengan mengaktifkan Retpoline pada versi terbaru Windows 10, melalui pembaruan 14 Mei 2019 (KB 4494441), kami mengantisipasi peningkatan kinerja, khususnya pada prosesor yang lebih lama.

Pelanggan harus memastikan perlindungan OS sebelumnya terhadap kerentanan Spectre Variant 2 diaktifkan menggunakan pengaturan registri yang dijelaskan dalam artikel Klien Windows dan Windows Server. (Pengaturan registri ini diaktifkan secara default untuk edisi OS Klien Windows, tetapi dinonaktifkan secara default untuk edisi OS Windows Server). Untuk informasi selengkapnya tentang "Retpoline", lihat Mitigasi Spectre varian 2 dengan Retpoline di Windows.

Pembaruan sistem operasi Windows November 2018

Perlindungan OS Jendela untuk Bypass Store Spekulatif untuk prosesor AMD

Microsoft telah merilis perlindungan sistem operasi untuk Speculative Store Bypass (CVE-2018-3639) untuk prosesor AMD (CPU).

Perlindungan OS Jendela untuk Bypass Store Spekulatif untuk perangkat ARM64

Microsoft telah merilis perlindungan sistem operasi tambahan untuk pelanggan yang menggunakan prosesor ARM 64-bit. Silakan hubungi produsen OEM perangkat Anda untuk dukungan firmware karena perlindungan sistem operasi ARM64 yang mengurangi CVE-2018-3639, Bypass Penyimpanan Spekulatif, memerlukan pembaruan firmware terbaru dari OEM perangkat Anda.

September 2018 Pembaruan sistem operasi Windows

Perlindungan tambahan terhadap Kesalahan Terminal L1 untuk Windows Server 2008 SP2

Pada tanggal 11 September 2018, Microsoft merilis Windows Server 4457984 Rollup Bulanan dan 4458010 Keamanan Hanya SP2 2008 untuk Windows Server 2008 yang memberikan perlindungan terhadap kerentanan saluran sisi eksekusi spekulatif baru yang dikenal sebagai L1 Terminal Fault (L1TF) yang memengaruhi prosesor Intel® Core® dan prosesor Intel® Xeon® (CVE-2018-3620 dan CVE-2018-3646).

Rilis ini melengkapi perlindungan tambahan pada semua versi sistem Windows yang didukung melalui Windows Update. Untuk informasi lebih lanjut dan daftar produk yang terpengaruh, lihat ADV180018 | Panduan Microsoft untuk mengurangi varian L1TF.

Catatan: Windows Server 2008 SP2 kini mengikuti model rollup layanan Windows standar. Untuk informasi lebih lanjut tentang perubahan ini, lihat blog kami Perubahan pelayanan Windows Server 2008 SP2. Pelanggan yang menjalankan Windows Server 2008 harus menginstal 4458010 atau 4457984 selain Pembaruan Keamanan 4341832, yang dirilis pada 14 Agustus 2018. Pelanggan juga harus memastikan perlindungan OS sebelumnya terhadap kerentanan Spectre Variant 2 dan Meltdown diaktifkan menggunakan pengaturan registri yang diuraikan dalam artikel KB panduan Klien Windows dan Windows Server. Pengaturan registri ini diaktifkan secara default untuk edisi OS Klien Windows, tetapi dinonaktifkan secara default untuk edisi OS Windows Server.

Perlindungan OS Windows di sekitar Spectre Varian 2 untuk perangkat ARM64

Microsoft telah merilis perlindungan sistem operasi tambahan untuk pelanggan yang menggunakan prosesor ARM 64-bit. Hubungi produsen OEM perangkat Anda untuk dukungan firmware karena perlindungan sistem operasi ARM64 yang memitigasi CVE-2017-5715 - Injeksi target cabang (Spectre, Varian 2) memerlukan pembaruan firmware terbaru dari OEM perangkat Anda untuk diterapkan.

Agustus 2018 Pembaruan sistem operasi Windows

Pengungkapan kerentanan saluran samping eksekusi spekulatif baru (Kesalahan Terminal L1 - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)

Pada 14 Agustus 2018, L1 Terminal Fault (L1TF) diumumkan dan ditetapkan beberapa CVE. Kerentanan saluran samping eksekusi spekulatif baru ini dapat digunakan untuk membaca konten memori melintasi batas tepercaya dan, jika dieksploitasi, dapat mengarah pada pengungkapan informasi. Ada beberapa vektor yang dengannya penyerang dapat memicu kerentanan tergantung pada lingkungan yang dikonfigurasi. L1TF memengaruhi prosesor Intel® Core® dan prosesor Intel® Xeon®.

Untuk informasi selengkapnya tentang L1TF dan tampilan mendetail dari skenario yang terpengaruh, termasuk pendekatan Microsoft untuk mengurangi L1TF, silakan lihat sumber daya berikut:

Juli 2018 Pembaruan sistem operasi Windows

Kami dengan bangga mengumumkan bahwa Microsoft telah menyelesaikan rilis perlindungan tambahan pada semua versi sistem Windows yang didukung melalui Windows Update untuk kerentanan berikut:

  • Spectre Variant 2 untuk prosesor AMD
  • Bypass Store Spekulatif untuk prosesor Intel
Pengungkapan kerentanan eksekusi spekulatif saluran sisi baru (Pemulihan Status Lazy FP - CVE-2018-3665)

Pada 13 Juni 2018, kerentanan tambahan yang melibatkan eksekusi spekulatif saluran samping, yang dikenal sebagai Lazy FP State Restore, diumumkan dan ditetapkan CVE-2018-3665. Tidak ada pengaturan konfigurasi (registri) yang diperlukan untuk Lazy Restore FP Restore.

Untuk informasi selengkapnya tentang kerentanan ini, produk yang terpengaruh, dan tindakan yang disarankan, lihat Saran Keamanan berikut:

Mengumumkan dukungan Windows untuk Penonaktifan Bypass Store Spekulatif (SSBD) di prosesor Intel

Pada 12 Juni, Microsoft mengumumkan dukungan Windows untuk Speculative Store Bypass Disable (SSBD) di prosesor Intel. Pembaruan memerlukan firmware (microcode) dan pembaruan registri yang sesuai untuk fungsionalitas. Untuk informasi tentang pembaruan dan langkah-langkah yang harus diterapkan untuk mengaktifkan SSBD, lihat bagian "Tindakan yang disarankan" di ADV180012 | Panduan Microsoft untuk Bypass Penyimpanan Spekulatif.

Pembaruan sistem operasi Windows Mei 2018

Pengungkapan kerentanan saluran samping eksekusi spekulatif baru (Bypass Penyimpanan Spekulatif - CVE-2018-3639 dan Baca Daftar Sistem Rogue - CVE-2018-3640)

Pada Januari 2018, Microsoft merilis informasi tentang kelas kerentanan perangkat keras yang baru ditemukan (dikenal sebagai Spectre dan Meltdown) yang melibatkan saluran samping eksekusi spekulatif yang memengaruhi CPU AMD, ARM, DAN INTEL ke tingkat yang berbeda-beda. Pada 21 Mei 2018, Google Project Zero (GPZ), Microsoft, dan Intel mengungkapkan dua kerentanan chip baru yang terkait dengan masalah Spectre dan Meltdown yang dikenal sebagai Speculative Store Bypass (SSB) dan Rogue System Registry Read.

Risiko pelanggan dari kedua pengungkapan tersebut rendah.

Untuk informasi selengkapnya tentang kerentanan ini, lihat sumber daya berikut:

Aktifkan penggunaan Penghalang Prediksi Cabang Tidak Langsung (IBPB) untuk Spectre Varian 2 untuk prosesor AMD (CPU)

Berlaku untuk: Windows 10, versi 1607, Server Windows 2016, Server Windows 2016 (penginstalan Server Core), dan Windows Server, versi 1709 (penginstalan Server Core)

Kami telah menyediakan dukungan untuk mengontrol penggunaan Indirect Branch Prediction Barrier (IBPB) dalam beberapa prosesor AMD (CPU) untuk mengurangi CVE-2017-5715, Spectre Variant 2 saat Anda beralih dari konteks pengguna ke konteks kernel. (Untuk informasi selengkapnya, lihat Panduan Arsitektur AMD seputar Kontrol Cabang Tidak Langsung dan AMD Security Updates).

Pelanggan yang menjalankan Windows 10, versi 1607, Server Windows 2016, Server Windows 2016 (penginstalan Server Core), dan Windows Server, versi 1709 (penginstalan Server Core) harus menginstal 4103723 pembaruan keamanan untuk mitigasi tambahan bagi prosesor AMD untuk CVE-2017-5715, Cabang Injeksi Target. Pembaruan ini juga tersedia melalui Windows Update.

Ikuti instruksi yang diuraikan dalam panduan KB 4073119 untuk Klien Windows (IT Pro) dan KB 4072698 untuk panduan Windows Server guna mengaktifkan penggunaan IBPB dalam beberapa prosesor AMD (CPU) untuk mengurangi Spectre Varian 2 saat Anda beralih dari konteks pengguna ke konteks kernel.

Pembaruan kode mikro Intel untuk Windows 10, versi 1803 dan Windows Server, versi 1803

Microsoft menyediakan pembaruan kode mikro yang divalidasi Intel seputar Spectre Varian 2 (CVE-2017-5715 "Injeksi Target Cabang**"**). Untuk mendapatkan pembaruan mikrokode Intel terbaru melalui Windows Update, pelanggan harus sudah menginstal mikrokode Intel pada perangkat yang menjalankan sistem operasi Windows 10 sebelum memutakhirkan ke Pembaruan Windows 10 April 2018 (versi 1803).

Pembaruan mikrokode juga tersedia langsung dari Katalog jika tidak diinstal pada perangkat sebelum memutakhirkan OS. Mikrokode Intel tersedia melalui Windows Update, WSUS, atau Katalog Microsoft Update. Untuk informasi selengkapnya dan instruksi pengunduhan, lihat KB 4100347.

Kami akan menawarkan pembaruan kode mikro tambahan dari Intel untuk sistem operasi Windows saat tersedia untuk Microsoft.

Aktifkan penggunaan Penghalang Prediksi Cabang Tidak Langsung (IBPB) untuk Spectre Varian 2 untuk prosesor AMD (CPU)

Berlaku untuk: Windows 10, versi 1709

Kami telah menyediakan dukungan untuk mengontrol penggunaan Indirect Branch Prediction Barrier (IBPB) dalam beberapa prosesor AMD (CPU) untuk mengurangi CVE-2017-5715, Spectre Variant 2 saat Anda beralih dari konteks pengguna ke konteks kernel. (Untuk informasi selengkapnya, lihat Panduan Arsitektur AMD seputar Kontrol Cabang Tidak Langsung dan AMD Security Updates).

Ikuti instruksi yang diuraikan dalam panduan KB 4073119 untuk Klien Windows (IT Pro) untuk mengaktifkan penggunaan IBPB dalam beberapa prosesor AMD (CPU) untuk mengurangi Spectre Varian 2 saat Anda beralih dari konteks pengguna ke konteks kernel.

Pembaruan kode mikro Intel

Microsoft menyediakan pembaruan mikrokode yang divalidasi Intel seputar Spectre Varian 2 (CVE-2017-5715 "Injeksi Target Cabang"). KB4093836 mencantumkan artikel Basis Pengetahuan tertentu berdasarkan versi Windows. Setiap KB tertentu berisi pembaruan mikrokode Intel terbaru yang tersedia berdasarkan CPU.

Kami akan menawarkan pembaruan kode mikro tambahan dari Intel untuk sistem operasi Windows saat tersedia untuk Microsoft.

Maret 2018 dan yang lebih baru Pembaruan sistem operasi Windows

23 Maret, Riset & Pertahanan Keamanan TechNet: Bayangan KVA: Mengurangi Kehancuran di Windows

14 Maret, Pusat Teknologi Keamanan: Eksekusi Spekulatif Ketentuan Program Bounty Saluran Samping

13 Maret, blog: Pembaruan Keamanan Windows Maret 2018 – Memperluas upaya kami untuk melindungi pelanggan

1 Maret, blog: Pembaruan pembaruan keamanan Spectre dan Meltdown untuk perangkat Windows

Pembaruan sistem operasi Windows untuk sistem 32-bit (x86)

Mulai Maret 2018, Microsoft merilis pembaruan keamanan untuk memberikan mitigasi bagi perangkat yang menjalankan sistem operasi Windows berbasis x86 berikut. Pelanggan harus menginstal pembaruan keamanan sistem operasi Windows terbaru untuk memanfaatkan perlindungan yang tersedia. Kami sedang berupaya menyediakan perlindungan untuk versi Windows lain yang didukung, tetapi saat ini kami tidak memiliki jadwal rilis. Periksa kembali di sini untuk mendapatkan pembaruan. Untuk informasi selengkapnya, lihat artikel terkait Basis Pengetahuan untuk detail teknis dan bagian "FAQ".

Pembaruan produk dirilis Status Tanggal rilis Saluran rilis KB
Windows 8.1 & Windows Server 2012 R2 - Pembaruan Keamanan Saja Dirilis 13-Maret WSUS, Katalog, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 - Pembaruan Keamanan Saja Dirilis 13-Maret WSUS, Katalog KB4088878
Windows Server 2012 - Pembaruan Keamanan Saja
Windows 8 Embedded Standard Edition - Pembaruan Keamanan Saja
Dirilis 13-Maret WSUS, Katalog KB4088877
Windows 8.1 & Windows Server 2012 R2 - Rollup Bulanan Dirilis 13-Maret WU, WSUS, Katalog KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 - Rollup Bulanan Dirilis 13-Maret WU, WSUS, Katalog KB4088875
Windows Server 2012 - Rollup Bulanan
Windows 8 Embedded Standard Edition - Rollup Bulanan
Dirilis 13-Maret WU, WSUS, Katalog KB4088877
Windows Server 2008 SP2 Dirilis 13-Maret WU, WSUS, Katalog KB4090450
Pembaruan sistem operasi Windows untuk sistem 64-bit (x64)

Mulai Maret 2018, Microsoft merilis pembaruan keamanan untuk memberikan mitigasi bagi perangkat yang menjalankan sistem operasi Windows berbasis x64 berikut. Pelanggan harus menginstal pembaruan keamanan sistem operasi Windows terbaru untuk memanfaatkan perlindungan yang tersedia. Kami sedang berupaya menyediakan perlindungan untuk versi Windows lain yang didukung, tetapi saat ini kami tidak memiliki jadwal rilis. Periksa kembali di sini untuk mendapatkan pembaruan. Untuk informasi selengkapnya, lihat artikel Pangkalan Pengetahuan terkait untuk detail teknis dan bagian "FAQ".

Pembaruan produk dirilis Status Tanggal rilis Saluran rilis KB
Windows Server 2012 - Pembaruan Keamanan Saja
Windows 8 Embedded Standard Edition - Pembaruan Keamanan Saja
Dirilis 13-Maret WSUS, Katalog KB4088877
Windows Server 2012 - Rollup Bulanan
Windows 8 Embedded Standard Edition - Rollup Bulanan
Dirilis 13-Maret WU, WSUS, Katalog KB4088877
Windows Server 2008 SP2 Dirilis 13-Maret WU, WSUS, Katalog KB4090450
Pembaruan kernel Windows untuk CVE-2018-1038

Pembaruan ini mengatasi kerentanan peningkatan hak istimewa di kernel Windows dalam versi Windows versi 64-Bit (x64). Kerentanan ini didokumentasikan dalam CVE-2018-1038. Pengguna harus menerapkan pembaruan ini agar sepenuhnya terlindungi dari kerentanan ini jika komputer mereka diperbarui pada atau setelah Januari 2018 dengan menerapkan salah satu pembaruan yang tercantum dalam artikel Basis Pengetahuan berikut:

Pembaruan kernel Windows untuk CVE-2018-1038

Pembaruan keamanan kumulatif untuk Internet Explorer

Pembaruan keamanan ini mengatasi beberapa kerentanan yang dilaporkan di Internet Explorer. Untuk mempelajari selengkapnya tentang kerentanan ini, lihat Kerentanan dan Paparan Umum Microsoft.

Pembaruan produk dirilis Status Tanggal rilis Saluran rilis KB
Internet Explorer 10 - Pembaruan Kumulatif untuk Windows 8 Embedded Standard Edition Dirilis 13-Maret WU, WSUS, Katalog KB4089187

Februari 2018 Pembaruan sistem operasi Windows

Blog: Windows Analytics kini membantu menilai perlindungan Spectre dan Meltdown

Pembaruan sistem operasi Windows untuk sistem 32-bit (x86)

Pembaruan keamanan berikut memberikan perlindungan tambahan untuk perangkat yang menjalankan sistem operasi Windows 32-bit (x86). Microsoft menyarankan pelanggan untuk menginstal pembaruan segera setelah tersedia. Kami terus berupaya memberikan perlindungan untuk versi Windows lain yang didukung, tetapi saat ini kami tidak memiliki jadwal rilis. Periksa kembali di sini untuk mendapatkan pembaruan.

Catatan: Pembaruan keamanan bulanan Windows 10 bersifat kumulatif dari bulan ke bulan dan akan diunduh dan diinstal secara otomatis dari Windows Update. Jika Anda telah menginstal pembaruan sebelumnya, hanya bagian baru yang akan diunduh dan diinstal di perangkat Anda. Untuk informasi selengkapnya, lihat artikel terkait Basis Pengetahuan untuk detail teknis dan bagian "FAQ".

Pembaruan produk dirilis Status Tanggal rilis Saluran rilis KB
Windows 10 - Versi 1709 / Server Windows 2016 (1709) / IoT Core - Pembaruan Kualitas Dirilis 31-Jan WU, Katalog KB4058258
Server Windows 2016 (1709) - Kontainer server Dirilis 13-Feb Docker Hub KB4074588
Windows 10 - Versi 1703 / IoT Core - Pembaruan Kualitas Dirilis 13-Feb WU, WSUS, Katalog KB4074592
Windows 10 - Versi 1607 / Server Windows 2016 / IoT Core - Pembaruan Kualitas Dirilis 13-Feb WU, WSUS, Katalog KB4074590
Windows 10 HoloLens - OS dan Firmware Updates Dirilis 13-Feb WU, Katalog KB4074590
Server Windows 2016 (1607) - Gambar Kontainer Dirilis 13-Feb Docker Hub KB4074590
Windows 10 - Versi 1511 / IoT Core - Pembaruan Kualitas Dirilis 13-Feb WU, WSUS, Katalog KB4074591
Windows 10 - Versi RTM - Pembaruan Kualitas Dirilis 13-Feb WU, WSUS, Katalog KB4074596

Januari 2018 Pembaruan sistem operasi Windows

Blog: Memahami dampak kinerja mitigasi Spectre dan Meltdown pada sistem Windows

Pembaruan sistem operasi Windows untuk sistem 64-bit (x64)

Mulai Januari 2018, Microsoft merilis pembaruan keamanan untuk memberikan mitigasi bagi perangkat yang menjalankan sistem operasi Windows berbasis x64 berikut. Pelanggan harus menginstal pembaruan keamanan sistem operasi Windows terbaru untuk memanfaatkan perlindungan yang tersedia. Kami sedang berupaya menyediakan perlindungan untuk versi Windows lain yang didukung, tetapi saat ini kami tidak memiliki jadwal rilis. Periksa kembali di sini untuk mendapatkan pembaruan. Untuk informasi selengkapnya, lihat artikel terkait Basis Pengetahuan untuk detail teknis dan bagian "FAQ".

Pembaruan produk dirilis Status Tanggal rilis Saluran rilis KB
Windows 10 - Versi 1709 / Server Windows 2016 (1709) / IoT Core - Pembaruan Kualitas Dirilis 3-Jan WU, WSUS, Katalog, Galeri Gambar Azure KB4056892
Server Windows 2016 (1709) - Kontainer server Dirilis 5-Jan Docker Hub KB4056892
Windows 10 - Versi 1703 / IoT Core - Pembaruan Kualitas Dirilis 3-Jan WU, WSUS, Katalog KB4056891
Windows 10 - Versi 1607 / Server Windows 2016 / IoT Core- Pembaruan Kualitas Dirilis 3-Jan WU, WSUS, Katalog KB4056890
Server Windows 2016 (1607) - Gambar Kontainer Dirilis 4-Jan Docker Hub KB4056890
Windows 10 - Versi 1511 / IoT Core - Pembaruan Kualitas Dirilis 3-Jan WU, WSUS, Katalog KB4056888
Windows 10 - Versi RTM - Pembaruan Kualitas Dirilis 3-Jan WU, WSUS, Katalog KB4056893
Windows 10 Mobile (Build OS 15254.192) - ARM Dirilis 5-Jan WU, Katalog KB4073117
Windows 10 Mobile (Build OS 15063.850) Dirilis 5-Jan WU, Katalog KB4056891
Windows 10 Mobile (Build OS 14393.2007) Dirilis 5-Jan WU, Katalog KB4056890
Windows 10 HoloLens Dirilis 5-Jan WU, Katalog KB4056890
Windows 8.1 / Windows Server 2012 R2 - Pembaruan Keamanan Saja Dirilis 3-Jan WSUS, Katalog KB4056898
Windows Embedded 8.1 Industry Enterprise Dirilis 3-Jan WSUS, Katalog KB4056898
Windows Embedded 8.1 Industry Pro Dirilis 3-Jan WSUS, Katalog KB4056898
Windows Embedded 8.1 Pro Dirilis 3-Jan WSUS, Katalog KB4056898
Rollup Bulanan Windows 8.1 / Windows Server 2012 R2 Dirilis 8-Jan WU, WSUS, Katalog KB4056895
Windows Embedded 8.1 Industry Enterprise Dirilis 8-Jan WU, WSUS, Katalog KB4056895
Windows Embedded 8.1 Industry Pro Dirilis 8-Jan WU, WSUS, Katalog KB4056895
Windows Embedded 8.1 Pro Dirilis 8-Jan WU, WSUS, Katalog KB4056895
Keamanan Windows Server 2012 saja Dirilis WSUS, Katalog
Windows Server 2008 SP2 Dirilis WU, WSUS, Katalog
Rollup Bulanan Windows Server 2012 Dirilis WU, WSUS, Katalog
Windows Embedded 8 Standard Dirilis WU, WSUS, Katalog
Windows 7 SP1 / Windows Server 2008 R2 SP1 - Pembaruan Keamanan Saja Dirilis 3-Jan WSUS, Katalog KB4056897
Windows Embedded Standard 7 Dirilis 3-Jan WSUS, Katalog KB4056897
Windows Embedded POSReady 7 Dirilis 3-Jan WSUS, Katalog KB4056897
Windows PC Tipis Dirilis 3-Jan WSUS, Katalog KB4056897
Rollup Bulanan Windows 7 SP1 / Windows Server 2008 R2 SP1 Dirilis 4-Jan WU, WSUS, Katalog KB4056894
Windows Embedded Standard 7 Dirilis 4-Jan WU, WSUS, Katalog KB4056894
Windows Embedded POSReady 7 Dirilis 4-Jan WU, WSUS, Katalog KB4056894
Windows PC Tipis Dirilis 4-Jan WU, WSUS, Katalog KB4056894
Internet Explorer 11-Pembaruan Kumulatif untuk Windows 7 SP1 dan Windows 8.1 Dirilis 3-Jan WU, WSUS, Katalog KB4056568
Aktifkan mitigasi untuk CVE-2022-0001 pada prosesor Intel

Pada 9 April 2024 kami menerbitkan CVE-2022-0001 | Injeksi Riwayat Cabang Intel yang menjelaskan Injeksi Riwayat Cabang (BHI) yang merupakan bentuk BTI intra-mode tertentu. Kerentanan ini terjadi ketika penyerang dapat memanipulasi riwayat cabang sebelum beralih dari mode pengguna ke supervisor (atau dari mode non-root/tamu VMX ke mode root). Manipulasi ini dapat menyebabkan prediktor cabang tidak langsung memilih entri prediktor tertentu untuk cabang tidak langsung, dan gadget pengungkapan pada target yang diprediksi akan dieksekusi sementara. Hal ini mungkin dimungkinkan karena riwayat cabang yang relevan mungkin berisi cabang yang diambil dalam konteks keamanan sebelumnya, dan khususnya, mode prediktor lainnya.

Ikuti petunjuk yang diuraikan dalam panduan dan KB4072698 KB4073119 untuk Klien Windows (Profesional TI) untuk panduan Windows Server guna mengurangi kerentanan yang dijelaskan dalam CVE-2022-0001 | Injeksi Riwayat Cabang Intel.

Sumber daya dan panduan teknis

Tergantung pada peran Anda, artikel dukungan berikut dapat membantu Anda mengidentifikasi dan mengurangi lingkungan klien dan server yang terpengaruh oleh kerentanan Spectre dan Meltdown.

Blog Microsoft yang membahas kerentanan saluran samping eksekusi spekulatif

Saran Keamanan Microsoft untuk Kesalahan Terminal L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620, dan CVE-2018-3646

Riset dan Pertahanan Keamanan:Analisis dan mitigasi bypass penyimpanan spekulatif (CVE-2018-3639)

Penasihat Keamanan Microsoft untukBypass Penyimpanan Spekulatif:MSRC ADV180012 dan CVE-2018-3639

Saran Keamanan Microsoft untuk Daftar Sistem Rogue Baca | Panduan Pembaruan Keamanan untuk Surface: MSRC ADV180013 dan CVE-2018-3640

Riset dan Pertahanan Keamanan:Analisis dan mitigasi bypass penyimpanan spekulatif (CVE-2018-3639)

Penelitian & Pertahanan Keamanan TechNet:Bayangan KVA: Mengurangi Kehancuran di Windows

Pusat Teknologi Keamanan:Ketentuan Program Bounty Saluran Sisi Eksekusi Spekulatif

Blog Microsoft Experience:Pembaruan keamanan Spectre dan Meltdown untuk perangkat Windows

Blog Windows for Business: Windows Analytics kini membantu menilai perlindungan Spectre dan Meltdown

Blog Microsoft Secure: Memahami Dampak Performa dari Mitigasi Spectre dan Meltdown pada Sistem Windows

Blog Pengembang Edge: Mengurangi serangan saluran samping eksekusi spekulatif di Microsoft Edge dan Internet Explorer

Blog Azure: Mengamankan pelanggan Azure dari kerentanan CPU

Panduan SCCM: Panduan tambahan untuk mengurangi kerentanan saluran samping eksekusi spekulatif

Daftar sumber daya teknis dan panduan pelanggan

Saran Microsoft:

Intel: Penasihat Keamanan

ARM: Penasihat Keamanan

AMD: Penasihat Keamanan

NVIDIA:Penasihat Keamanan

Panduan Konsumen: Melindungi perangkat Anda dari kerentanan keamanan terkait chip

Panduan Antivirus: Pembaruan keamanan Windows yang dirilis 3 Januari 2018, dan perangkat lunak antivirus

Panduan untuk AMD Blok pembaruan keamanan OS Windows: KB4073707: Blok pembaruan keamanan sistem operasi Windows untuk beberapa perangkat berbasis AMD

Pembaruan untuk Menonaktifkan Mitigasi terhadap Spectre, Varian 2: KB4078130: Intel telah mengidentifikasi masalah boot ulang dengan kode mikro pada beberapa prosesor lama

Panduan Surface: Panduan Surface untuk melindungi dari kerentanan saluran samping eksekusi spekulatif

Verifikasi status mitigasi saluran sisi eksekusi spekulatif: Memahami output skrip PowerShell Get-SpeculationControlSettings

Panduan Profesional TI: Panduan Klien Windows untuk Profesional TI untuk melindungi dari kerentanan saluran samping eksekusi spekulatif

Panduan Server: Panduan Windows Server untuk melindungi dari kerentanan saluran samping eksekusi spekulatif

Panduan Server untuk Kesalahan Terminal L1: Panduan Windows Server untuk melindungi dari kesalahan terminal L1

Panduan pengembang:Panduan Pengembang untuk Bypass Toko Spekulatif

Panduan Server Hyper-V

Azure KB:KB4073235: Perlindungan cloud Microsoft terhadap kerentanan Side-Channel eksekusi spekulatif

Azure Panduan tumpukan: KB4073418: Azure panduan tumpukan untuk melindungi dari kerentanan saluran samping eksekusi spekulatif

Keandalan Azure: Portal Keandalan Azure

Panduan SQL Server: KB4073225: SQL Server Panduan untuk melindungi dari kerentanan saluran samping eksekusi spekulatif

Tautan ke produsen perangkat OEM dan Server untuk pembaruan guna melindungi dari kerentanan Spectre dan Meltdown

Untuk membantu mengatasi kerentanan ini, Anda harus memperbarui perangkat keras dan perangkat lunak. Gunakan tautan berikut untuk memeriksa dengan produsen perangkat Anda untuk pembaruan firmware (kode mikro) yang berlaku.

Daftar produsen perangkat OEM dan Server

Gunakan tautan berikut untuk memeriksa pembaruan firmware (kode mikro) kepada produsen perangkat Anda. Anda harus menginstal pembaruan sistem operasi dan firmware (kode mikro) untuk semua perlindungan yang tersedia.

Produsen Perangkat OEM Tautan ke ketersediaan kode mikro
Acer Kerentanan keamanan Meltdown dan Spectre
Asus ASUS Update tentang Eksekusi Spekulatif dan Metode Analisis Saluran Samping Prediksi Cabang Tidak Langsung
Dell Kerentanan Meltdown dan Spectre
Epson Kerentanan CPU (serangan saluran samping)
Fujitsu Perangkat keras CPU yang rentan terhadap serangan saluran samping (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP KOMUNIKASI DUKUNGAN- BULETIN KEAMANAN
Lenovo Membaca Memori Istimewa dengan Saluran Samping
LG Dapatkan bantuan & dukungan produk
NEC Tentang respons terhadap kerentanan prosesor (meltdown, spektrum) dalam produk kami
Panasonic Informasi keamanan kerentanan dengan Eksekusi Spekulatif dan Metode Analisis Saluran Samping Prediksi Cabang Tidak Langsung
Samsung Pengumuman pembaruan perangkat lunak CPU Intel
Surface Panduan Surface untuk melindungi dari kerentanan saluran samping eksekusi spekulatif
Toshiba Intel, AMD & Microsoft Eksekusi Spekulatif dan Metode Analisis Saluran Samping Prediksi Cabang Tidak Langsung Kerentanan Keamanan (2017)
Vaio Tentang kerentanan, dukungan untuk analisis saluran samping
Produsen OEM Server Tautan ke ketersediaan kode mikro
Dell Kerentanan Meltdown dan Spectre
Fujitsu Perangkat keras CPU yang rentan terhadap serangan saluran samping (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Peringatan Kerentanan Keamanan Produk Hewlett Packard Enterprise
Huawei Pemberitahuan Keamanan - Pernyataan tentang Pengungkapan Media Kerentanan Keamanan dalam Desain Arsitektur CPU Intel
Lenovo Membaca Memori Istimewa dengan Saluran Samping

Tanya jawab umum

Produsen perangkat OEM saya tidak tercantum. Apa yang harus saya lakukan?

Anda harus memeriksa pembaruan firmware (microcode) kepada produsen perangkat. Jika produsen perangkat Anda tidak tercantum dalam tabel, hubungi OEM Anda secara langsung.

Di mana saya dapat menemukan pembaruan firmware (kode mikro) Surface?

Updates untuk perangkat Microsoft Surface tersedia untuk pelanggan melalui Windows Update. Untuk daftar pembaruan firmware perangkat Surface (kode mikro) yang tersedia, lihat KB 4073065.

Jika perangkat Anda bukan dari Microsoft, terapkan pembaruan firmware dari produsen perangkat. Hubungi produsen perangkatAnda untuk informasi selengkapnya.

Sistem operasi (OS) saya tidak tercantum. Kapan saya dapat mengharapkan perbaikan dirilis?

Mengatasi kerentanan perangkat keras dengan menggunakan pembaruan perangkat lunak menghadirkan tantangan dan mitigasi yang signifikan untuk sistem operasi yang lebih lama dan dapat memerlukan perubahan arsitektur yang ekstensif. Kami terus bekerja sama dengan produsen chip yang terkena dampak untuk menyelidiki cara terbaik memberikan mitigasi. Ini mungkin disediakan dalam pembaruan mendatang. Penggantian perangkat lama yang menjalankan sistem operasi lama ini dan juga memperbarui perangkat lunak antivirus akan mengatasi risiko yang tersisa.

Catatan

  • Produk yang saat ini tidak berada dalam dukungan utama dan diperluas tidak akan menerima pembaruan sistem ini. Kami menyarankan pelanggan memperbarui ke versi sistem yang didukung.
  • Serangan saluran samping eksekusi spekulatif mengeksploitasi perilaku dan fungsionalitas CPU. Produsen CPU harus terlebih dahulu menentukan prosesor mana yang mungkin berisiko, lalu memberi tahu Microsoft. Dalam banyak kasus, pembaruan sistem operasi yang sesuai juga akan diperlukan untuk memberikan perlindungan yang lebih komprehensif kepada pelanggan. Kami menyarankan vendor Windows CE yang sadar keamanan bekerja sama dengan produsen chip mereka untuk memahami kerentanan dan mitigasi yang berlaku.
  • Kami tidak akan menerbitkan pembaruan untuk platform berikut:
    • Sistem operasi Windows yang saat ini tidak didukung atau yang memasuki akhir layanan (EOS) pada tahun 2018
    • Sistem berbasis Windows XP termasuk WES 2009 dan POSReady 2009

Meskipun sistem berbasis Windows XP adalah produk yang terpengaruh, Microsoft tidak mengeluarkan pembaruan untuk mereka karena perubahan arsitektur komprehensif yang diperlukan akan membahayakan stabilitas sistem dan menyebabkan masalah kompatibilitas aplikasi. Kami menyarankan pelanggan yang sadar keamanan melakukan peningkatan ke sistem operasi yang didukung yang lebih baru untuk mengikuti perubahan lanskap ancaman keamanan dan mendapatkan manfaat dari perlindungan yang lebih kuat yang disediakan oleh sistem operasi yang lebih baru.

Di mana saya dapat menemukan pembaruan sistem operasi dan firmware (microcode) Microsoft HoloLens?

Updates to Windows 10 for HoloLens tersedia bagi pelanggan HoloLens melalui Windows Update.

Setelah menerapkanPembaruan Keamanan Windows Februari 2018, pelanggan HoloLens tidak perlu melakukan tindakan tambahan apa pun untuk memperbarui firmware perangkat mereka. Mitigasi ini juga akan disertakan dalam semua rilis Windows 10 untuk HoloLens mendatang.

Di mana saya dapat menemukan pembaruan firmware (microcode) Windows 10 Mobile?

Hubungi OEM Anda untuk informasi selengkapnya.

Jika saya telah menginstal pembaruan keamanan terbaru yang dirilis oleh Microsoft, apakah saya harus melakukan hal lain?

Agar perangkat terlindungi sepenuhnya, Anda harus menginstal pembaruan keamanan sistem operasi Windows terbaru untuk perangkat Anda dan pembaruan firmware (kode mikro) yang berlaku dari produsen perangkat. Pembaruan ini akan tersedia di situs web produsen perangkat Anda. Pembaruan perangkat lunak antivirus harus diinstal terlebih dahulu. Pembaruan sistem operasi dan firmware dapat diinstal dalam kedua pesanan.

Apakah saya terlindungi sepenuhnya jika saya hanya menginstal pembaruan keamanan Windows?

Anda harus memperbarui perangkat keras dan perangkat lunak untuk mengatasi kerentanan ini. Anda juga harus menginstal pembaruan firmware (kode mikro) yang berlaku dari produsen perangkat untuk perlindungan yang lebih komprehensif. Kami menyarankan Anda untuk terus memperbarui perangkat dengan menginstal pembaruan keamanan bulanan.

Mengapa sangat penting untuk memperbarui perangkat saya ke rilis fitur terbaru?

Dalam setiap pembaruan fitur Windows 10, kami membangun teknologi keamanan terbaru jauh ke dalam sistem operasi, menyediakan fitur pertahanan mendalam yang mencegah seluruh kelas malware berdampak pada perangkat Anda. Rilis pembaruan fitur ditargetkan dua kali dalam setahun. Dalam setiap pembaruan kualitas bulanan, kami menambahkan lapisan keamanan lain yang melacak tren malware yang muncul dan berubah untuk membuat sistem terkini lebih aman dalam menghadapi ancaman yang berubah dan berkembang.

Perangkat lunak antivirus saya tidak tercantum sebagai kompatibel. Apa yang harus saya lakukan?

Microsoft telah mencabut pemeriksaan kompatibilitas AV untuk pembaruan keamanan Windows untuk versi perangkat Windows 10, Windows 8.1, dan Windows 7 SP1 yang didukung melalui Windows Update. 

Rekomendasi:

  • Pastikan perangkat Anda telah diperbarui dengan mendapatkan pembaruan keamanan terbaru dari Microsoft dan produsen perangkat keras Anda. Untuk informasi selengkapnya tentang cara memperbarui perangkat Anda, lihat Windows Update: FAQ.
  • Terus berhati-hati saat mengunjungi situs web yang asalnya tidak diketahui, dan jangan tetap berada di situs yang tidak Anda percayai. Microsoft merekomendasikan agar semua pelanggan melindungi perangkat mereka dengan menjalankan program antivirus yang didukung. Pelanggan juga dapat memanfaatkan perlindungan antivirus bawaan: Pertahanan Windows untuk perangkat Windows 10, atau Microsoft Security Essentials untuk perangkat Windows 7. Solusi ini kompatibel jika pelanggan tidak dapat menginstal atau menjalankan perangkat lunak antivirus.
Saya tidak ditawari pembaruan keamanan Windows yang dirilis pada bulan Januari atau Februari. Apa yang harus saya lakukan?

Untuk membantu menghindari dampak negatif pada perangkat pelanggan, pembaruan keamanan Windows yang dirilis pada bulan Januari atau Februari belum ditawarkan kepada semua pelanggan. Untuk detailnya, lihat artikel Pangkalan Pengetahuan Microsoft 4072699.

Intel telah mengidentifikasi masalah mulai ulang dengan microcode pada beberapa prosesor lama. Apa yang harus saya lakukan?

Intel telah melaporkan masalah yang memengaruhi mikrokode yang baru-baru ini dirilis yang dimaksudkan untuk mengatasi Spectre Varian 2 (CVE-2017-5715 – "Injeksi Target Cabang"). Secara khusus, Intel mencatat bahwa kode mikro ini dapat menyebabkan "reboot yang lebih tinggi dari yang diharapkan dan perilaku sistem lain yang tidak dapat diprediksi" dan juga bahwa situasi seperti ini dapat menyebabkan "kehilangan atau kerusakan data."  Pengalaman kami sendiri adalah bahwa ketidakstabilan sistem dapat, dalam beberapa keadaan, menyebabkan kehilangan atau kerusakan data. Pada 22 Januari, Intel merekomendasikan agar pelanggan berhenti menyebarkan versi mikrokode saat ini pada prosesor yang terpengaruh saat mereka melakukan pengujian tambahan pada solusi yang diperbarui. Kami memahami bahwa Intel terus menyelidiki potensi dampak dari versi kode mikro saat ini, dan kami mendorong pelanggan untuk meninjau panduan mereka secara berkelanjutan untuk menginformasikan keputusan mereka.

Sementara Intel menguji, memperbarui, dan menyebarkan kode mikro baru, kami menyediakan pembaruan out-of-band (OOB), KB 4078130, yang secara khusus hanya menonaktifkan mitigasi terhadap CVE-2017-5715 – "Injeksi Target Cabang." Dalam pengujian kami, pembaruan ini ditemukan untuk mencegah perilaku yang dijelaskan. Untuk daftar lengkap perangkat, lihat panduan revisi kode mikro Intel. Pembaruan ini mencakup Windows 7 (SP1), Windows 8.1, dan semua versi Windows 10, untuk klien dan server. Jika Anda menjalankan perangkat yang terkena dampak, pembaruan ini dapat diterapkan dengan mengunduhnya dari situs web Katalog Microsoft Update. Penerapan muatan ini secara khusus hanya menonaktifkan mitigasi terhadap CVE-2017-5715 – "Injeksi Target Cabang."

Hingga 25 Januari, tidak ada laporan yang diketahui yang menunjukkan bahwa Spectre Variant 2 (CVE-2017-5715) ini telah digunakan untuk menyerang pelanggan. Kami menyarankan, jika diperlukan, pelanggan Windows mengaktifkan kembali mitigasi terhadap CVE-2017-5715 ketika Intel melaporkan bahwa perilaku sistem yang tidak dapat diprediksi ini telah diatasi untuk perangkat Anda.

Saya belum menginstal pembaruan Keamanan Saja 2018. Jika saya menginstal pembaruan Keamanan Saja 2018 terbaru, apakah saya terlindungi dari kerentanan yang dijelaskan?

Tidak. Keamanan saja Pembaruan tidak bersifat kumulatif. Tergantung pada versi sistem operasi yang Anda jalankan, Anda harus menginstal semua pembaruan Keamanan Saja yang dirilis agar terlindungi dari kerentanan ini. Misalnya, jika menjalankan Windows 7 untuk Sistem 32-bit pada CPU Intel yang terpengaruh, Anda harus menginstal setiap pembaruan Keamanan Saja mulai Januari 2018. Sebaiknya instal pembaruan Keamanan Saja ini dalam urutan rilis.
 
catatan Versi sebelumnya dari FAQ ini salah menyatakan bahwa pembaruan Keamanan Saja pada bulan Februari menyertakan perbaikan keamanan yang dirilis pada bulan Januari. Faktanya, tidak.

Jika saya menerapkan salah satu pembaruan keamanan Februari yang berlaku, apakah pembaruan tersebut akan menonaktifkan perlindungan untuk CVE-2017-5715 seperti yang dilakukan 4078130 pembaruan keamanan?

Tidak. Pembaruan keamanan 4078130 adalah perbaikan khusus untuk mencegah perilaku sistem yang tidak dapat diprediksi, masalah kinerja, dan mulai ulang yang tidak terduga setelah penginstalan microcode. Menerapkan pembaruan keamanan Februari pada sistem operasi klien Windows memungkinkan ketiga mitigasi tersebut. Pada sistem operasi server Windows, Anda masih harus mengaktifkan mitigasi setelah pengujian yang sesuai dilakukan. Lihat artikel 4072698 Pangkalan Pengetahuan Microsoft untuk informasi selengkapnya.

Saya pernah mendengar bahwa AMD telah merilis pembaruan microcode. Di mana saya dapat menemukan dan menginstal pembaruan ini untuk sistem saya?

AMD baru-baru ini mengumumkan bahwa mereka telah mulai merilis microcode untuk platform CPU yang lebih baru di sekitar Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Untuk informasi selengkapnya, lihat AMD Security Updates dan AMD Whitepaper: Panduan Arsitektur seputar Kontrol Cabang Tidak Langsung. Ini tersedia dari saluran firmware OEM.

Saya mendengar Intel telah merilis pembaruan kode mikro. Di mana saya dapat menemukannya?

Intel baru-baru ini mengumumkan bahwa mereka telah menyelesaikan validasi mereka dan mulai merilis kode mikro untuk platform CPU yang lebih baru. Microsoft menyediakan pembaruan mikrokode yang divalidasi Intel seputar Spectre Varian 2 (CVE-2017-5715 "Injeksi Target Cabang"). KB 4093836 mencantumkan artikel Basis Pengetahuan tertentu berdasarkan versi Windows. Setiap KB tertentu berisi pembaruan mikrokode Intel yang tersedia berdasarkan CPU.

Saya memutakhirkan perangkat saya ke Pembaruan Windows 10 April 2018 (versi 1803). Apakah ada kode mikro Intel yang tersedia untuk perangkat saya?

Microsoft menyediakan pembaruan kode mikro yang divalidasi Intel seputar Spectre Varian 2 (CVE-2017-5715 "Injeksi Target Cabang**"**). Untuk mendapatkan pembaruan mikrokode Intel terbaru melalui Windows Update, pelanggan harus sudah menginstal mikrokode Intel pada perangkat yang menjalankan sistem operasi Windows 10 sebelum memutakhirkan ke Pembaruan Windows 10 April 2018 (versi 1803).

Pembaruan mikrokode juga tersedia langsung dari Katalog Pembaruan jika tidak diinstal pada perangkat sebelum memutakhirkan sistem. Mikrokode Intel tersedia melalui Windows Update, WSUS, atau Katalog Microsoft Update. Untuk informasi selengkapnya dan instruksi pengunduhan, lihat KB 4100347.

Di mana saya dapat menemukan informasi tentang kerentanan saluran samping eksekusi spekulatif baru (Bypass Penyimpanan Spekulatif - CVE-2018-3639 dan Baca Daftar Sistem Rogue - CVE-2018-3640)?

Untuk informasi selengkapnya, lihat sumber daya berikut:

Di mana saya dapat menemukan informasi selengkapnya tentang dukungan Windows untuk Penonaktifan Bypass Store Spekulatif (SSBD) di prosesor Intel?

Untuk detailnya, lihat bagian "Tindakan yang disarankan" dan "FAQ" di ADV180012 | Panduan Microsoft untuk Bypass Penyimpanan Spekulatif.

Bagaimana cara mengetahui apakah SSBD diaktifkan atau dinonaktifkan?

Untuk memverifikasi status SSBD, skrip PowerShell Get-SpeculationControlSettings telah diperbarui untuk mendeteksi prosesor yang terpengaruh, status pembaruan sistem operasi SSBD, dan status mikrokode prosesor jika ada. Untuk informasi selengkapnya dan mendapatkan skrip PowerShell, lihat KB4074629.

Saya mendengar bahwa Lazy FP State Restore (CVE-2018-3665) diumumkan. Apakah Microsoft akan merilis mitigasi untuk itu?

Pada 13 Juni 2018, kerentanan tambahan yang melibatkan eksekusi spekulatif saluran samping, yang dikenal sebagai Lazy FP State Restore, diumumkan dan ditetapkan CVE-2018-3665. Tidak ada pengaturan konfigurasi (registri) yang diperlukan untuk Lazy Restore FP Restore.

Untuk informasi selengkapnya tentang kerentanan ini dan tindakan yang disarankan, lihat Saran Keamanan: ADV180016 | Panduan Microsoft untuk Pemulihan Status Lazy FP

catatan Tidak ada pengaturan konfigurasi (registri) yang diperlukan untuk Lazy Restore FP Restore.

Saya pernah mendengar bahwa Bounds Check Bypass Store (CVE-2018-3693) terkait dengan Spectre. Apakah Microsoft akan merilis mitigasi untuk itu?

Bounds Check Bypass Store (BCBS) diungkapkan pada 10 Juli 2018 dan diberi CVE-2018-3693. Kami menganggap BCBS termasuk dalam kelas kerentanan yang sama dengan Bounds Check Bypass (Varian 1). Saat ini kami belum mengetahui adanya contoh BCBS dalam perangkat lunak kami, tetapi kami terus meneliti kelas kerentanan ini dan akan bekerja sama dengan mitra industri untuk merilis mitigasi sesuai kebutuhan. Kami terus mendorong peneliti untuk mengirimkan temuan apa pun yang relevan ke program bounty Saluran Sisi Eksekusi Spekulatif Microsoft, termasuk contoh BCBS yang dapat dieksploitasi. Pengembang perangkat lunak harus meninjau panduan pengembang yang telah diperbarui untuk BCBS pada https://aka.ms/sescdevguide.

Saya pernah mendengar bahwa L1 Terminal Fault (L1TF) diungkapkan. Di mana saya dapat menemukan informasi selengkapnya tentang hal tersebut dan dukungan Windows untuk itu?

Pada 14 Agustus 2018, L1 Terminal Fault (L1TF) diumumkan dan ditetapkan beberapa CVE. Kerentanan saluran samping eksekusi spekulatif baru ini dapat digunakan untuk membaca konten memori melintasi batas tepercaya dan, jika dieksploitasi, dapat mengarah pada pengungkapan informasi. Ada beberapa vektor yang dengannya penyerang dapat memicu kerentanan tergantung pada lingkungan yang dikonfigurasi. L1TF memengaruhi prosesor Intel® Core® dan prosesor Intel® Xeon®.

Untuk informasi selengkapnya tentang kerentanan ini dan tampilan mendetail dari skenario yang terpengaruh, termasuk pendekatan Microsoft untuk mengurangi L1TF, lihat sumber daya berikut:

Pelanggan Microsoft Surface: Pelanggan yang menggunakan produk Microsoft Surface dan Surface Book perlu mengikuti panduan untuk Klien Windows yang diuraikan dalam Saran Keamanan: ADV180018 | Panduan Microsoft untuk mengurangi varian L1TF. Lihat juga Artikel 4073065 Basis Pengetahuan Microsoft untuk informasi selengkapnya tentang produk Surface yang terpengaruh dan ketersediaan pembaruan kode mikro.

Pelanggan Microsoft Hololens: Microsoft HoloLens tidak terpengaruh oleh L1TF karena tidak menggunakan prosesor Intel yang terpengaruh.

Bagaimana cara menonaktifkan Hyper-Threading untuk L1TF di perangkat saya?

Langkah-langkah yang diperlukan untuk menonaktifkan Hyper-Threading akan berbeda dari OEM ke OEM tetapi umumnya merupakan bagian dari BIOS atau alat penyiapan dan konfigurasi firmware.

Di mana saya dapat menemukan dan menginstal firmware ARM64 yang mengurangi CVE-2017-5715 - Injeksi target cabang (Varian Spectre 2)?

Pelanggan yang menggunakan prosesor ARM 64-bit harus menghubungi OEM perangkat untuk dukungan firmware karena perlindungan sistem operasi ARM64 yang mengurangi CVE-2017-5715 - Injeksi target cabang (Spectre, Varian 2) memerlukan pembaruan firmware terbaru dari OEM perangkat agar dapat diterapkan.

Saya pernah mendengar ada varian kerentanan saluran sisi eksekusi spekulatif Spectre Variant 1. Di mana saya dapat mempelajari selengkapnya?

Untuk detail tentang kerentanan ini, lihat Panduan Keamanan Microsoft: CVE-2019-1125 | Kerentanan Pengungkapan Informasi Kernel Windows.

Apakah CVE-2019-1125 \| Pengungkapan Informasi Kernel Windows Kerentanan memengaruhi layanan cloud Microsoft?

Kami tidak mengetahui adanya contoh kerentanan pengungkapan informasi ini yang memengaruhi infrastruktur layanan cloud kami.

Jika pembaruan untuk CVE-2019-1125 \| Kerentanan Pengungkapan Informasi Kernel Windows dirilis pada 9 Juli 2019, mengapa detailnya dipublikasikan pada 6 Agustus 2019?

Segera setelah kami menyadari masalah ini, kami bekerja cepat untuk mengatasinya dan merilis pembaruan. Kami sangat percaya pada kemitraan yang erat dengan peneliti dan mitra industri untuk membuat pelanggan lebih aman, dan tidak menerbitkan detail hingga Selasa, 6 Agustus, konsisten dengan praktik pengungkapan kerentanan yang terkoordinasi.

Referensi

Sanggahan kontak pihak ketiga

Microsoft menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan informasi tambahan tentang topik ini. Informasi kontak ini dapat berubah tanpa pemberitahuan. Microsoft tidak menjamin keakuratan informasi kontak pihak ketiga.