Registro delle modifiche
| Modifica data | Descrizione del cambiamento |
|---|---|
| 20 aprile 2023 |
|
| 8 agosto 2023 |
|
| 9 agosto 2023 |
|
| 9 aprile 2024 |
|
| 16 aprile 2024 |
|
Riepilogo
Questo articolo fornisce indicazioni per una nuova classe di vulnerabilità del canale laterale di esecuzione speculativa e microarchitetturali basate su silicio che interessano molti processori e sistemi operativi moderni. Sono inclusi Intel, AMD e ARM. Dettagli specifici per queste vulnerabilità basate sul silicio sono disponibili nei seguenti ADV (Security Advisories) e CVE (Common Vulnerabilities and Exposures):
- ADV180002 | Indicazioni per mitigare le vulnerabilità del canale laterale dell'esecuzione speculativa
- ADV180012 | Indicazioni Microsoft per bypassare l'archivio speculativo
- ADV180013 | Indicazioni Microsoft per la lettura del registro di sistema non autorizzato
- ADV180016 | Indicazioni Microsoft per il ripristino dello stato FP lazy
- ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF
- ADV190013 | Indicazioni Microsoft per attenuare le vulnerabilità di campionamento dei dati della microarchitettura
- ADV220002 | Indicazioni Microsoft sulle vulnerabilità dei dati non aggiornati del processore Intel MMIO
- CVE-2022-23825 | Confusione sul tipo di ramo CPU AMD
- CVE-2023-20569 | Predittore dell'indirizzo di ritorno della CPU AMD
- CVE-2022-0001 | Iniezione nella cronologia delle filiali Intel
Importante
Questi problemi interessano anche altri sistemi operativi, ad esempio Android, Chrome, iOS e MacOS. Consigliamo ai clienti di chiedere consiglio a tali fornitori.
Abbiamo rilasciato diversi aggiornamenti per mitigare queste vulnerabilità. Abbiamo anche intrapreso azioni per proteggere i nostri servizi cloud. Per altri dettagli, vedere le sezioni seguenti.
Non abbiamo ancora ricevuto alcuna informazione che indichi che queste vulnerabilità siano state utilizzate per attaccare i clienti. Stiamo lavorando a stretto contatto con partner di settore, tra cui produttori di chip, OEM di hardware e fornitori di applicazioni per proteggere i clienti. Per ottenere tutte le protezioni disponibili, sono necessari gli aggiornamenti del firmware (microcodice) e del software. Sono inclusi il microcodice fornito dagli OEM dei dispositivi e, in alcuni casi, gli aggiornamenti del software antivirus.
Vulnerabilità
Esecuzione speculativa
Questo articolo risolve le vulnerabilità di esecuzione speculativa seguenti:
- CVE-2017-5715 | Branch Target Injection
- CVE-2017-5753 | Bypass controllo limiti
- CVE-2017-5754 | Caricamento della cache dei dati non autorizzato
- CVE-2018-3639 | Bypass speculativo del negozio
Windows Update fornirà anche le misure di prevenzione di Internet Explorer ed Edge. Continueremo a migliorare queste misure di prevenzione per questa classe di vulnerabilità.
Per altre informazioni su questa classe di vulnerabilità, vedere
Vulnerabilità del campionamento dei dati della microarchitettura
Il 14 maggio 2019, Intel ha pubblicato informazioni su una nuova sottoclasse di vulnerabilità del canale laterale per l'esecuzione speculativa note come campionamento dei dati microarchitetturali e documentate in ADV190013 | Campionamento dei dati microarchitetturali. A loro sono stati assegnati i seguenti CVE:
- CVE-2019-11091 | MDSUM (Microarchitectural Data Sampling Uncacheable Memory)
- CVE-2018-12126 | Campionamento dei dati del buffer dell'archivio microarchitettonico (MSBDS)
- CVE-2018-12127 | Campionamento dei dati del buffer di riempimento microarchitettonico (MFBDS)
- CVE-2018-12130 | Campionamento dei dati della porta di caricamento microarchitettonico (MLPDS)
Importante
Questi problemi interesseranno altri sistemi come Android, Chrome, iOS e MacOS. Consigliamo ai clienti di chiedere consiglio a tali fornitori.
Microsoft ha rilasciato aggiornamenti per mitigare queste vulnerabilità. Per ottenere tutte le protezioni disponibili, sono necessari gli aggiornamenti del firmware (microcodice) e del software. Può includere microcodice fornito dagli OEM dei dispositivi. In alcuni casi, l'installazione di questi aggiornamenti avrà un impatto sulle prestazioni. Abbiamo anche agito per proteggere i nostri servizi cloud. È consigliabile distribuire questi aggiornamenti.
Per ulteriori informazioni su questo problema, vedere l'avviso di sicurezza seguente e utilizzare le indicazioni basate su scenari per determinare le azioni necessarie per ridurre la minaccia:
- ADV190013 | Indicazioni Microsoft per attenuare le vulnerabilità di campionamento dei dati della microarchitettura
- Linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa
Nota
È consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare qualsiasi aggiornamento del microcodice.
Spectre, vulnerabilità della variante 1
Il 6 agosto 2019 Intel ha rilasciato i dettagli su una vulnerabilità di divulgazione di informazioni del kernel Windows. Questa vulnerabilità è una variante della vulnerabilità Spectre, Variant 1 Speculative Execution Side-Channel ed è stata assegnata alla vulnerabilità CVE-2019-1125.
Il 9 luglio 2019 sono stati rilasciati gli aggiornamenti della sicurezza per il sistema operativo Windows per attenuare il problema. Si noti che non abbiamo documentato pubblicamente questa mitigazione fino alla divulgazione coordinata del settore martedì 6 agosto 2019.
I clienti che hanno abilitato Windows Update e hanno applicato gli aggiornamenti della sicurezza rilasciati il 9 luglio 2019 sono protetti automaticamente. Non sono necessarie ulteriori configurazioni.
Nota
Questa vulnerabilità non richiede un aggiornamento del microcodice da parte del produttore del dispositivo (OEM).
Per ulteriori informazioni su questa vulnerabilità e sugli aggiornamenti applicabili, vedere la Guida all'aggiornamento della sicurezza Microsoft:
Vulnerabilità dell'interruzione asincrona delle transazioni
Il 12 novembre 2019, Intel ha pubblicato un avviso tecnico sulla vulnerabilità di interruzione asincrona delle transazioni Intel® Transactional Synchronization Extensions (Intel TSX) a cui è assegnato CVE-2019-11135. Microsoft ha rilasciato aggiornamenti per mitigare questa vulnerabilità e le protezioni del sistema operativo sono abilitate per impostazione predefinita per Windows Server 2019 ma disabilitate per impostazione predefinita per Windows Server 2016 e le precedenti edizioni del sistema operativo di Windows Server.
Vulnerabilità relativa al campionamento dei dati non aggiornati MMIO
Il 14 giugno 2022 abbiamo pubblicato ADV220002 | Linee guida Microsoft sulle vulnerabilità dei dati non aggiornati del processore Intel MMIO e assegnazione di questi CVE:
- CVE-2022-21123 | Lettura dati buffer condiviso (SBDR)
- CVE-2022-21125 | Campionamento dei dati del buffer condiviso (SBDS)
- CVE-2022-21127 | Aggiornamento del campionamento dei dati del buffer del registro speciale (aggiornamento SRBDS)
- CVE-2022-21166 | Scrittura parziale registro dispositivo (DRPW)
Azioni consigliate
È consigliabile eseguire le azioni seguenti per proteggersi dalle vulnerabilità:
- Applica tutti gli aggiornamenti del sistema operativo Windows disponibili, inclusi gli aggiornamenti mensili della sicurezza di Windows.
- Applica l'aggiornamento del firmware applicabile (microcodice) fornito dal produttore del dispositivo.
- Valutare il rischio per l'ambiente in base alle informazioni fornite negli avvisi di sicurezza Microsoft: ADV180002, ADV180012, ADV190013 e ADV220002, oltre alle informazioni fornite in questo knowledge base articolo.
- Intervenire nel modo necessario usando gli avvisi e le informazioni sulle chiavi del Registro di sistema disponibili in questo articolo della Knowledge Base.
Nota
I clienti Surface riceveranno un aggiornamento del microcodice tramite Windows Update. Per un elenco degli ultimi aggiornamenti del firmware del dispositivo Surface (microcodice), vedi KB4073065.
Confusione sul tipo di ramo
Il 12 luglio 2022 abbiamo pubblicato CVE-2022-23825 | AMD CPU Branch Type Confusion che descrive che gli alias nel predittore di ramo possono far sì che alcuni processori AMD prevedano il tipo di ramo errato. Questo problema potrebbe potenzialmente causare la divulgazione di informazioni.
Per proteggersi da questa vulnerabilità, si consiglia di installare gli aggiornamenti di Windows datati a partire da luglio 2022 e di intervenire come richiesto dalla serie CVE-2022-23825 e dalle informazioni sulla chiave del Registro di sistema fornite in questo articolo della Knowledge Base.
Per ulteriori informazioni, consultare il bollettino sulla sicurezza di AMD-SB-1037 .
Predittore indirizzo mittente
L'8 agosto 2023 abbiamo pubblicato CVE-2023-20569 | Return Address Predictor (noto anche come Inception) che descrive un nuovo attacco speculativo side channel che può comportare l'esecuzione speculativa su un indirizzo controllato dall'utente malintenzionato. Questo problema interessa alcuni processori AMD e potrebbe potenzialmente causare la divulgazione di informazioni.
Per proteggersi da questa vulnerabilità, si consiglia di installare gli aggiornamenti di Windows datati ad agosto 2023 o successivamente e di intervenire come richiesto dalla serie CVE-2023-20569 e dalle informazioni sulla chiave di registro fornite in questo articolo della Knowledge Base.
Per ulteriori informazioni, consultare il bollettino sulla sicurezza di AMD-SB-7005 .
Branch History Injection
Il 9 aprile 2024 abbiamo pubblicato CVE-2022-0001 | Intel Branch History Injection , che descrive Branch History Injection (BHI), che è una forma specifica di BTI intramodale. Questa vulnerabilità si verifica quando un utente malintenzionato può manipolare la cronologia del ramo prima di passare dalla modalità utente alla modalità supervisore (o dalla modalità VMX non-root/guest alla modalità root). Questa manipolazione potrebbe far sì che un predittore di ramo indiretto selezioni una voce di predittore specifica per un ramo indiretto e un gadget di divulgazione sul bersaglio previsto verrà eseguito transitoriamente. Ciò potrebbe essere possibile perché la cronologia del ramo pertinente può contenere rami acquisiti in contesti di sicurezza precedenti e, in particolare, altre modalità di predittore.
Impostazioni di mitigazione per Windows Server e Azure Stack HCI
Gli avvisi di sicurezza (ADV) e i CVE forniscono informazioni, forniscono informazioni sul rischio rappresentato da queste vulnerabilità. Consentono inoltre di identificare le vulnerabilità e lo stato predefinito delle mitigazioni per i sistemi Windows Server. Nella tabella seguente sono riepilogati i requisiti del microcodice della CPU e lo stato predefinito delle mitigazioni in Windows Server.
| CVE | Richiede microcodice/firmware della CPU? | Stato predefinito mitigazione |
|---|---|---|
| CVE-2017-5753 | No | Abilitato per impostazione predefinita (nessuna opzione per disabilitarlo) Per ulteriori informazioni , fare riferimento a ADV180002 |
| CVE-2017-5715 | Sì | Disabilitato per impostazione predefinita. Per altre informazioni , fai riferimento a ADV180002 e a questo articolo della Knowledge Base per le impostazioni delle chiavi del Registro di sistema applicabili. Avvertenza "Retpoline" è abilitato per impostazione predefinita per i dispositivi che eseguono Windows 10, versione 1809 e successive se Spectre Variant 2 (CVE-2017-5715) è abilitato. Per ulteriori informazioni su "Retpoline", segui il post sul blog Mitigating Spectre variant 2 with Retpoline on Windows . |
| CVE-2017-5754 | No | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita. Per ulteriori informazioni , fare riferimento a ADV180002. |
| CVE-2018-3639 | Intel: Sì AMD: No |
Disabilitato per impostazione predefinita. Per altre informazioni , vedere ADV180012 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2018-11091 | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita. Per altre informazioni , vedere ADV190013 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2018-12126 | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita. Per altre informazioni , vedere ADV190013 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2018-12127 | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita. Per altre informazioni , vedere ADV190013 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2018-12130 | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita. Per altre informazioni , vedere ADV190013 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2019-11135 | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita. Per ulteriori informazioni, vedere CVE-2019-11135 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2022-21123 (parte di MMIO ADV220002) | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita.* Per ulteriori informazioni , vedere CVE-2022-21123 e questo articolo per le impostazioni della chiave di registro applicabili. |
| CVE-2022-21125 (parte di MMIO ADV220002) | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita.* Per ulteriori informazioni , vedere CVE-2022-21125 e questo articolo per le impostazioni delle chiavi di registro applicabili. |
| CVE-2022-21127 (parte di MMIO ADV220002) | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita.* Per ulteriori informazioni , vedere CVE-2022-21127 e questo articolo per le impostazioni della chiave di registro applicabili. |
| CVE-2022-21166 (parte di MMIO ADV220002) | Intel: Sì | Windows Server 2019, Windows Server 2022 e Azure Stack HCI: abilitati per impostazione predefinita. Windows Server 2016 e versioni precedenti: disabilitato per impostazione predefinita.* Per ulteriori informazioni , vedere CVE-2022-21166 e questo articolo per le impostazioni delle chiavi di registro applicabili. |
| CVE-2022-23825 (confusione sul tipo di ramo della CPU AMD) | AMD: No | Per ulteriori informazioni , vedere CVE-2022-23825 e questo articolo per le impostazioni della chiave di registro applicabili. |
|
CVE-2023-20569 (Predittore dell'indirizzo di ritorno della CPU AMD) |
AMD: Sì | Per ulteriori informazioni , vedere CVE-2023-20569 e questo articolo per le impostazioni della chiave di registro applicabili. |
| CVE-2022-0001 | Intel: No |
Disabilitato per impostazione predefinita Per ulteriori informazioni, vedere CVE-2022-0001 e questo articolo per le impostazioni delle chiavi di registro applicabili. |
Nota
* Segui le indicazioni di mitigazione per Meltdown riportate di seguito.
Se si desidera ottenere tutte le protezioni disponibili contro queste vulnerabilità, è necessario apportare modifiche alle chiavi del Registro di sistema per abilitare queste mitigazioni, che sono disabilitate per impostazione predefinita.
L'abilitazione di queste mitigazioni può influire sulle prestazioni. La portata degli effetti sulle prestazioni dipende da molteplici fattori, ad esempio il chipset specifico nell'host fisico e i carichi di lavoro in esecuzione. È consigliabile valutare gli effetti sulle prestazioni per l'ambiente e apportare le modifiche necessarie.
Il server è a rischio maggiore se rientra in una delle categorie seguenti:
- Host Hyper-V: richiede protezione per gli attacchi da macchina virtuale a macchina virtuale e da macchina virtuale a host.
- Host di Servizi Desktop remoto (RDSH): richiede protezione da una sessione a un'altra sessione o da attacchi session-to-host.
- Host fisici o macchine virtuali che eseguono codice non attendibile, ad esempio contenitori o estensioni non attendibili per database, contenuti Web non attendibili o carichi di lavoro che eseguono codice proveniente da origini esterne. Questi richiedono protezione da attacchi da processi non attendibili a un altro processo o da processi non attendibili a kernel.
Utilizzare le impostazioni della chiave del Registro di sistema seguenti per abilitare le mitigazioni nel server e riavviare il dispositivo per rendere effettive le modifiche.
Nota
Per impostazione predefinita, l'abilitazione delle mitigazioni disattivate può influire sulle prestazioni. L'effetto effettivo sulle prestazioni dipende da molteplici fattori, ad esempio il chipset specifico nel dispositivo e i carichi di lavoro in esecuzione.
Impostazioni del Registro di sistema
Vengono fornite le informazioni del Registro di sistema seguenti per abilitare mitigazioni non abilitate per impostazione predefinita, come documentato negli avvisi di sicurezza e nei CVE. Inoltre, vengono fornite le impostazioni delle chiavi del Registro di sistema per gli utenti che vogliono disabilitare le mitigazioni, se applicabili per i client Windows.
Nota
- CONSIGLI Questa sezione, questo metodo o questa attività contiene le procedure dettagliate che spiegano come modificare il Registro di sistema. Se si apportano modifiche al Registro di sistema in modo errato, potrebbero verificarsi problemi gravi. Assicurarsi, quindi, di seguire attentamente tutti i passaggi. Per una maggiore protezione, eseguire il backup del Registro di sistema prima di modificarlo. in modo che sia possibile ripristinarlo in caso di problemi. Per ulteriori informazioni su come eseguire il backup e il ripristino del Registro di sistema, vedere il seguente articolo della Microsoft Knowledge Base:
- KB322756 Come eseguire il backup e il ripristino del Registro di sistema in Windows
Gestire le mitigazioni per CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown) e CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
Nota
- CONSIGLI Per impostazione predefinita, Retpoline viene configurato come segue se Spectre, mitigazione della variante 2 (CVE-2017-5715) è abilitato:
-
- La mitigazione di retpoline è abilitata in Windows 10, versione 1809 e versioni successive di Windows.
-
- La mitigazione retpoline è disabilitata in Windows Server 2019 e versioni successive di Windows Server.
- Per ulteriori informazioni sulla configurazione di Retpoline, vedere Mitigazione della variante 2 di Spectre con Retpoline in Windows.
|
|---|
Nota
L'impostazione di FeatureSettingsOverrideMask su 3 è accurata per le impostazioni di "abilitazione" e disabilitazione. Per altri dettagli sulle chiavi del Registro di sistema, vedere la sezione "Domande frequenti ".
Gestione della prevenzione di CVE-2017-5715 (Spectre Variant 2)
Per disabilitare la variante 2: (CVE-2017-5715 | Branch Target Injection): mitigazionereg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRiavvia il dispositivo per rendere effettive le modifiche. Per abilitare la variante 2: (CVE-2017-5715 | Branch Target Injection): mitigazione reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRiavvia il dispositivo per rendere effettive le modifiche. |
|---|
Solo processori AMD: abilita la prevenzione completa per CVE-2017-5715 (Spectre Variant 2)
Per impostazione predefinita, la protezione da utente a kernel per CVE-2017-5715 è disabilitata per le CPU AMD. I clienti devono abilitare la mitigazione per ricevere protezioni aggiuntive per CVE-2017-5715. Per ulteriori informazioni, vedi le FAQ #15 in ADV180002.
Abilita la protezione user-to-kernel sui processori AMD insieme ad altre protezioni per CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fSe è installata la funzionalità Hyper-V, aggiungere l'impostazione del Registro di sistema seguente: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fSe si tratta di un host Hyper-V e gli aggiornamenti del firmware sono stati applicati: Arrestare completamente tutte le Macchine virtuali. In questo modo è possibile applicare la mitigazione correlata al firmware nell'host prima dell'avvio delle macchine virtuali. Pertanto, le macchine virtuali vengono aggiornate anche al riavvio. Riavvia il dispositivo per rendere effettive le modifiche. |
|---|
Gestione delle mitigazioni per CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown)
Per abilitare le misure di prevenzione per CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fSe è installata la funzionalità Hyper-V, aggiungere l'impostazione del Registro di sistema seguente: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fSe si tratta di un host Hyper-V e gli aggiornamenti del firmware sono stati applicati: Arrestare completamente tutte le Macchine virtuali. In questo modo è possibile applicare la mitigazione correlata al firmware nell'host prima dell'avvio delle macchine virtuali. Pertanto, le macchine virtuali vengono aggiornate anche al riavvio. Riavvia il dispositivo per rendere effettive le modifiche. Per disabilitare le mitigazioni per CVE-2018-3639 (bypass dell'archivio speculativo) E le mitigazioni per CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRiavvia il dispositivo per rendere effettive le modifiche. |
|---|
Solo processori AMD: abilita la prevenzione completa per CVE-2017-5715 (Spectre Variant 2) e CVE 2018-3639 (Speculative Store Bypass)
Per impostazione predefinita, la protezione da utente a kernel per CVE-2017-5715 è disabilitata per i processori AMD. I clienti devono abilitare la mitigazione per ricevere protezioni aggiuntive per CVE-2017-5715. Per ulteriori informazioni, vedere le FAQ #15 in ADV180002.
Abilita la protezione user-to-kernel sui processori AMD insieme ad altre protezioni per CVE 2017-5715 e protezioni per CVE-2018-3639 (Speculative Store Bypass):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fSe è installata la funzionalità Hyper-V, aggiungere l'impostazione del Registro di sistema seguente: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fSe si tratta di un host Hyper-V e gli aggiornamenti del firmware sono stati applicati: Arrestare completamente tutte le Macchine virtuali. In questo modo è possibile applicare la mitigazione correlata al firmware nell'host prima dell'avvio delle macchine virtuali. Pertanto, le macchine virtuali vengono aggiornate anche al riavvio. Riavvia il dispositivo per rendere effettive le modifiche. |
|---|
Gestire la vulnerabilità di interruzione asincrona delle transazioni, il campionamento dei dati microarchitetturali, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) e L1 Terminal Fault (L1TF)
|
Per abilitare le mitigazioni per la vulnerabilità di interruzione asincrona delle transazioni Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) e il campionamento dei dati microarchitettonici ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) insieme a Spectre [CVE-2017-5753 & CVE-2017-5715], varianti di Meltdown [CVE-2017-5754], MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, e CVE-2022-21166) tra cui Speculative Store Bypass Disable (SSBD) [CVE-2018-3639 ] e L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 e CVE-2018-3646] senza disabilitare l'Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Se è installata la funzionalità Hyper-V, aggiungere l'impostazione del Registro di sistema seguente: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Se si tratta di un host Hyper-V e gli aggiornamenti del firmware sono stati applicati: Arrestare completamente tutte le Macchine virtuali. In questo modo è possibile applicare la mitigazione correlata al firmware nell'host prima dell'avvio delle macchine virtuali. Pertanto, le macchine virtuali vengono aggiornate anche al riavvio. Riavvia il dispositivo per rendere effettive le modifiche. Per abilitare le mitigazioni per la vulnerabilità di interruzione asincrona delle transazioni Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) e il campionamento dei dati microarchitettonici ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) insieme alle varianti Spectre [CVE-2017-5753 & CVE-2017-5715] e Meltdown [CVE-2017-5754], tra cui Speculative Store Bypass Disable (SSBD) [CVE-2018-3639] e L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 e CVE-2018-3646] con Hyper-Threading disabilitato: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Se è installata la funzionalità Hyper-V, aggiungere l'impostazione del Registro di sistema seguente: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Se si tratta di un host Hyper-V e gli aggiornamenti del firmware sono stati applicati: Arrestare completamente tutte le Macchine virtuali. In questo modo è possibile applicare la mitigazione correlata al firmware nell'host prima dell'avvio delle macchine virtuali. Pertanto, le macchine virtuali vengono aggiornate anche al riavvio. Riavvia il dispositivo per rendere effettive le modifiche. Per disabilitare le mitigazioni per la vulnerabilità di interruzione asincrona delle transazioni Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) e il campionamento dei dati microarchitettonici ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) insieme alle varianti Spectre [CVE-2017-5753 & CVE-2017-5715] e Meltdown [CVE-2017-5754], tra cui Speculative Store Bypass Disable (SSBD) [CVE-2018-3639] e L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 e CVE-2018-3646]: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Riavvia il dispositivo per rendere effettive le modifiche. |
|---|
CVE-2022-23825 \| AMD CPU Branch Type Confusion (BTC)
Per abilitare la mitigazione per CVE-2022-23825 sui processori AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Per essere completamente protetti, i clienti potrebbero anche dover disabilitare Hyper-Threading (noto anche come Simultaneous Multi Threading (SMT)). Vedi KB4073757 per indicazioni sulla protezione dei dispositivi Windows.
CVE-2023-20569 \| Predittore dell'indirizzo di ritorno della CPU AMD
Per abilitare la mitigazione per CVE-2023-20569 sui processori AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Iniezione nella cronologia delle filiali Intel
Per abilitare la mitigazione per CVE-2022-0001 sui processori Intel:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Abilitazione di più misure di prevenzione
Per abilitare più mitigazioni, è necessario sommare il valore REG_DWORD di ogni mitigazione.
Ad esempio:
| Mitigazione della vulnerabilità di interruzione asincrona delle transazioni, campionamento dei dati microarchitetturali, Spectre, Meltdown, MMIO, disabilitazione bypass archivio speculativo (SSBD) e errore terminale L1 (L1TF) con Hyper-Threading disabilitato | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
NOTA 8264 (in decimale) = 0x2048 (in esadecimale) Per abilitare BHI insieme alle altre impostazioni esistenti, è necessario usare bit per bit OR del valore corrente con 8.388.608 (0x800000). 0x800000 OR 0x2048(8264 in decimale) e diventerà 8.396.872(0x802048). Lo stesso vale per FeatureSettingsOverrideMask. |
|
| Mitigazione per CVE-2022-0001 sui processori Intel | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Mitigazione combinata | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Verificare che le protezioni siano abilitate
Per verificare che le protezioni siano abilitate, abbiamo pubblicato uno script PowerShell che è possibile eseguire nei dispositivi. Installare ed eseguire lo script usando uno dei metodi seguenti.
Metodo 1: verifica di PowerShell tramite PowerShell Gallery (Windows Server 2016 o WMF 5.0/5.1)
Installare il modulo PowerShell:PS> Install-Module SpeculationControlEseguire il modulo PowerShell per verificare che le protezioni siano abilitate: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> Import-Module SpeculationControlPS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Metodo 2: verifica di PowerShell tramite un download da Technet (versioni precedenti del sistema operativo e versioni precedenti di WMF)
Installare il modulo di PowerShell da Technet ScriptCenter:
Avvia PowerShell, quindi usa l'esempio precedente per copiare ed eseguire i comandi seguenti: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> CD C:\ADV180002\SpeculationControlPS> Import-Module .\SpeculationControl.psd1PS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Per una spiegazione dettagliata dell'output dello script di PowerShell, vedere KB4074629 .
Domande frequenti
Non mi sono stati offerti gli aggiornamenti della sicurezza di Windows rilasciati a gennaio e febbraio 2018. Cosa si deve fare?
Per evitare effetti negativi sui dispositivi dei clienti, gli aggiornamenti della sicurezza di Windows rilasciati a gennaio e febbraio 2018 non sono stati offerti a tutti i clienti. Per informazioni dettagliate, vedere KB407269 .
Come posso sapere se ho la versione corretta del microcodice della CPU?
Il microcodice viene fornito tramite un aggiornamento del firmware. Rivolgersi all'OEM per informazioni sulla versione del firmware con l'aggiornamento appropriato per il computer.
Quali sono gli effetti delle mitigazioni sulle prestazioni?
Sono presenti più variabili che influiscono sulle prestazioni, che vanno dalla versione del sistema ai carichi di lavoro in esecuzione. Per alcuni sistemi, l'effetto sulle prestazioni sarà trascurabile. Per altri, sarà considerevole.
È consigliabile valutare gli effetti sulle prestazioni dei sistemi e apportare le necessarie modifiche.
Sto eseguendo Windows Server in un ambiente ospitato da terze parti o nel cloud. Cosa si deve fare?
Oltre alle indicazioni contenute in questo articolo sulle macchine virtuali, è consigliabile contattare il provider di servizi per assicurarsi che gli host che eseguono le macchine virtuali siano adeguatamente protetti.
Per le macchine virtuali di Windows Server in esecuzione in Azure, vedere Linee guida per la mitigazione delle vulnerabilità del canale laterale dell'esecuzione speculativa in Azure. Per indicazioni su come usare Gestione aggiornamenti Azure per attenuare questo problema nelle macchine virtuali guest, vedere KB4077467.
Esistono linee guida specifiche per i contenitori di Windows Server?
Gli aggiornamenti rilasciati per le immagini contenitore di Windows Server per Windows Server 2016 e Windows 10, versione 1709 includono le misure di prevenzione per questo set di vulnerabilità. Non sono necessarie ulteriori configurazioni.
Avvertenza Devi comunque assicurarti che l'host in cui sono in esecuzione questi contenitori sia configurato per consentire le mitigazioni appropriate.
Gli aggiornamenti software e hardware devono essere installati in un ordine particolare?
No, l'ordine di installazione non è importante.
Ci saranno più riavvii?
Sì, è necessario riavviare dopo l'aggiornamento del firmware (microcodice) e quindi di nuovo dopo l'aggiornamento del sistema.
Puoi fornire altri dettagli sulle chiavi del Registro di sistema?
Ecco i dettagli per le chiavi del Registro di sistema:
FeatureSettingsOverride rappresenta una bitmap che sostituisce l'impostazione predefinita e controlla quali mitigazioni verranno disabilitate. Il bit 0 controlla la mitigazione che corrisponde a CVE-2017-5715. Il bit 1 controlla la mitigazione che corrisponde a CVE-2017-5754. I bit sono impostati su 0 per abilitare la mitigazione e su 1 per disabilitare la mitigazione.
FeatureSettingsOverrideMask rappresenta una maschera bitmap che viene usata insieme a FeatureSettingsOverride. In questa situazione, usiamo il valore 3 (rappresentato come 11 nel sistema numerico binario o in base 2) per indicare i primi due bit che corrispondono alle mitigazioni disponibili. Questa chiave del Registro di sistema è impostata su 3 sia per abilitare che per disabilitare le mitigazioni.
MinVmVersionForCpuBasedMitigations è per gli host Hyper-V. Questa chiave del Registro di sistema definisce la versione minima della macchina virtuale necessaria per l'utilizzo delle funzionalità del firmware aggiornate (CVE-2017-5715). Impostare questo valore su 1.0 per coprire tutte le versioni della macchina virtuale. Si noti che questo valore del Registro di sistema verrà ignorato (benigno) negli host non Hyper-V. Per ulteriori informazioni, vedere Protezione delle macchine virtuali guest da CVE-2017-5715 (branch target injection).
È possibile impostare le chiavi del Registro di sistema prima di installare l'aggiornamento e quindi installarlo e riavviare per rendere effettive le modifiche?
Sì, non ci sono effetti collaterali se queste impostazioni del Registro di sistema vengono applicate prima dell'installazione delle correzioni correlate a gennaio 2018.
È possibile fornire altri dettagli sull'output dello script di verifica di PowerShell?
Vedere una descrizione dettagliata dell'output dello script in KB4074629: Informazioni sull'output dello script SpeculationControl PowerShell .
Se l'aggiornamento del firmware (microcodice) non è ancora disponibile dall'OEM, c'è ancora un modo per proteggere l'host Hyper-V?
Sì, per gli host Hyper-V di Windows Server 2016 che non hanno ancora l'aggiornamento del firmware disponibile, abbiamo pubblicato linee guida alternative che consentono di mitigare gli attacchi da macchina virtuale a macchina virtuale o da macchina virtuale a host. Vedere Protezioni alternative per gli host Hyper-V di Windows Server 2016 contro le vulnerabilità del canale laterale dell'esecuzione speculativa.
Se si usa il ramo solo sicurezza, quali aggiornamenti solo della sicurezza è necessario installare per proteggersi da queste vulnerabilità?
Gli aggiornamenti solo della sicurezza non sono cumulativi. A seconda della versione del sistema operativo, potrebbe essere necessario installare diversi aggiornamenti della sicurezza per una protezione completa. In generale, i clienti dovranno installare gli aggiornamenti di gennaio, febbraio, marzo e aprile 2018. I sistemi con processori AMD necessitano di un aggiornamento aggiuntivo, come illustrato nella tabella seguente:
| Versione del sistema operativo | Aggiornamento di sicurezza |
|---|---|
| Windows 8.1, Windows Server 2012 R2 | KB4338815 - Rollup mensile |
| KB4338824 - Solo sicurezza | |
| Windows 7 SP1, Windows Server 2008 R2 SP1 o Windows Server 2008 R2 SP1 (installazione Server Core) | KB4284826 - Rollup mensile |
| KB4284867 - Solo sicurezza | |
| Windows Server 2008 SP2 | KB4340583 - Aggiornamento della sicurezza |
È consigliabile installare gli aggiornamenti solo della sicurezza nell'ordine di rilascio.
Nota
Una versione precedente di queste domande frequenti indicava erroneamente che l'aggiornamento solo della sicurezza di febbraio includeva le correzioni per la sicurezza rilasciate a gennaio. In realtà, non è così.
Se applico uno qualsiasi degli aggiornamenti di sicurezza applicabili, disabiliteranno le protezioni per CVE-2017-5715 nello stesso modo in cui KB4078130 fatto l'aggiornamento di sicurezza?
No. L'aggiornamento della sicurezza KB4078130 era una correzione specifica per prevenire comportamenti imprevedibili del sistema, problemi di prestazioni e riavvii imprevisti dopo l'installazione del microcodice. L'applicazione degli aggiornamenti della sicurezza nei sistemi operativi dei client Windows abilita tutte e tre le mitigazioni. Nei sistemi operativi Windows Server è comunque necessario abilitare le mitigazioni dopo aver eseguito test appropriati. Per altre informazioni, vedere KB4072698.
Problema noto: alcuni utenti potrebbero riscontrare problemi di connettività di rete o perdere le impostazioni dell'indirizzo IP dopo l'installazione dell'aggiornamento della sicurezza del 13 marzo 2018 (KB 4088875)
Questo problema è stato risolto in KB4093118.
Intel ha identificato problemi di riavvio che coinvolgono il microcodice su alcuni processori meno recenti. Cosa si deve fare?
Nel febbraio 2018, Intel ha annunciato di aver completato le convalide e di aver iniziato a rilasciare microcodice per le piattaforme CPU più recenti. Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel che riguardano Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection). KB4093836 elenca articoli specifici knowledge base in base alla versione di Windows. Ogni articolo specifico della Knowledge Base contiene gli aggiornamenti del microcodice Intel disponibili per CPU.
L'11 gennaio 2018, Intel ha segnalato problemi nel microcodice rilasciato di recente che avrebbe dovuto risolvere Spectre variante 2 (CVE-2017-5715 | Branch Target Injection). In particolare, Intel ha osservato che questo microcodice può causare "riavvii superiori al previsto e altri comportamenti imprevedibili del sistema" e che questi scenari possono causare "perdita o danneggiamento dei dati". La nostra esperienza è che l'instabilità del sistema può causare la perdita o il danneggiamento dei dati in alcune circostanze. Il 22 gennaio, Intel ha raccomandato ai clienti di interrompere la distribuzione dell'attuale versione del microcodice sui processori interessati mentre Intel esegue ulteriori test sulla soluzione aggiornata. Intel sta continuando a studiare il potenziale effetto dell'attuale versione del microcodice. Invitiamo i clienti a rivedere le loro linee guida su base continuativa per prendere decisioni in modo informato.
Mentre Intel testa, aggiorna e distribuisce nuovo microcodice, stiamo rendendo disponibile un aggiornamento fuori banda (OOB), KB4078130, che disabilita specificamente solo la mitigazione contro CVE-2017-5715. Nei nostri test, è stato rilevato che questo aggiornamento impedisce il comportamento descritto. Per l'elenco completo dei dispositivi, vedere le linee guida Intel per la revisione del microcodice . Questo aggiornamento copre Windows 7 Service Pack 1 (SP1), Windows 8.1 e tutte le versioni di Windows 10, sia client che server. Se si esegue un dispositivo interessato, questo aggiornamento può essere applicato scaricandolo dal sito Web Microsoft Update Catalog. L'applicazione di questo payload disabilita specificamente solo la mitigazione contro CVE-2017-5715.
A partire da questo momento, non ci sono rapporti noti che indichino che questa Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection) è stato utilizzato per attaccare i clienti. Si consiglia agli utenti Windows, se appropriato, di riabilitare la mitigazione contro CVE-2017-5715 quando Intel segnala che questo comportamento imprevedibile del sistema è stato risolto per il dispositivo.
Ho sentito che Intel ha rilasciato aggiornamenti del microcodice. Dove posso trovarli?
Nel febbraio 2018, Intel ha annunciato di aver completato le convalide e di aver iniziato a rilasciare microcodice per le piattaforme CPU più recenti. Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection). KB4093836 elenca articoli specifici knowledge base in base alla versione di Windows. La Knowledge Base elenca gli aggiornamenti del microcodice Intel disponibili per CPU.
Per ulteriori informazioni, vedere AMD Security Aggiornamenti e AMD Whitepaper: Linee guida per l'architettura intorno al controllo indiretto del ramo. Sono disponibili nel canale firmware OEM.
Sto eseguendo l'Aggiornamento di Windows 10 (aprile 2018), versione 1803. Il microcodice Intel è disponibile per il mio dispositivo? Dove posso trovarlo?
Stiamo rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel che riguardano Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection). Per ottenere gli ultimi aggiornamenti del microcodice Intel tramite Windows Update, i clienti devono aver installato il microcodice Intel su dispositivi che eseguono un sistema operativo Windows 10 prima di eseguire l'aggiornamento di Windows 10 (aprile 2018) (versione 1803).
L'aggiornamento del microcodice è disponibile anche direttamente dal Microsoft Update Catalog se non è stato installato nel dispositivo prima dell'aggiornamento del sistema. Il microcodice Intel è disponibile tramite Windows Update, Windows Server Update Services (WSUS) o Microsoft Update Catalog. Per ulteriori informazioni e per il download, vedere KB4100347.
Dove posso trovare informazioni sulle nuove vulnerabilità del canale laterale di esecuzione speculativa (Speculative Store Bypass - CVE-2018-3639 e Rogue System Register Read - CVE-2018-3640)?
Per altre informazioni, vedere le risorse seguenti:
- ADV180012 | Indicazioni Microsoft per bypass dell'archivio speculativo per CVE-2018-3639
- ADV180013 | Indicazioni Microsoft per la lettura del registro di sistema non autorizzato per CVE-2018-3640 e KB 4073065 | Indicazioni per i clienti di Surface
- Blog di ricerca e difesa sulla sicurezza di Microsoft
- Linee guida per gli sviluppatori per il bypass speculativo dell'archivio
Dove posso trovare altre informazioni sul supporto di Windows per Speculative Store Bypass Disable (SSBD) nei processori Intel?
Vedere le sezioni "Azioni consigliate" e "FAQ" di ADV180012 | Indicazioni Microsoft per bypassare speculativo dell'archivio.
Ricerca per categorie posso determinare se SSBD è abilitato o disabilitato?
Per verificare lo stato del database SSBD, lo script Get-SpeculationControlSettings PowerShell è stato aggiornato per rilevare i processori interessati, lo stato degli aggiornamenti del sistema operativo SSBD e lo stato del microcodice del processore, se applicabile. Per altre informazioni e per ottenere lo script di PowerShell, vedere KB4074629.
Ho sentito parlare di "Lazy FP State Restore" (CVE-2018-3665). Microsoft rilascerà mitigazioni per questo?
Il 13 giugno 2018, è stata annunciata un'ulteriore vulnerabilità che coinvolge l'esecuzione speculativa del canale laterale, nota come Lazy FP State Restore, e assegnata CVE-2018-3665 . Per informazioni su questa vulnerabilità e sulle azioni consigliate, vedere l'ADV180016 dell'Avviso di sicurezza | Indicazioni Microsoft per il ripristino dello stato di Lazy FP .
Avvertenza Non sono presenti impostazioni di configurazione (del Registro di sistema) necessarie per il ripristino lento FP.
Ho sentito che CVE-2018-3693 (Bounds Check Bypass Store) è correlato a Spectre. Microsoft rilascerà mitigazioni per questo?
Bounds Check Bypass Store (BCBS) è stato divulgato il 10 luglio 2018 e assegnato CVE-2018-3693. Riteniamo che BCBS appartenga alla stessa classe di vulnerabilità del bypass di controllo dei limiti (variante 1). Al momento non siamo a conoscenza di istanze di BCBS nel nostro software. Tuttavia, stiamo continuando a ricercare questa classe di vulnerabilità e collaboreremo con i partner del settore per rilasciare le misure di prevenzione necessarie. Invitiamo i ricercatori a sottoporre tutti i risultati pertinenti al programma di ricompense Microsoft Speculative Execution Side Channel, incluse eventuali istanze sfruttabili di BCBS. Gli sviluppatori di software devono esaminare le linee guida per gli sviluppatori aggiornate per BCBS in C++ Guida per gli sviluppatori per i canali laterali di esecuzione speculativa
Ho sentito che il guasto terminale L1 (L1TF) è stato divulgato. Dove posso trovare altre informazioni su di esso e sul supporto di Windows?
Il 14 agosto 2018 è stato annunciato il guasto terminale L1 (L1TF) e sono stati assegnati più CVE. Queste nuove vulnerabilità del canale laterale di esecuzione speculativa possono essere utilizzate per leggere il contenuto della memoria attraverso un confine attendibile e, se sfruttate, potrebbero portare alla divulgazione di informazioni. Esistono più vettori con cui un utente malintenzionato potrebbe attivare le vulnerabilità, a seconda dell'ambiente configurato. L1TF influisce sui processori Intel® Core e Intel® Xeon®®.
Per ulteriori informazioni su questa vulnerabilità e una vista dettagliata degli scenari interessati, incluso l'approccio di Microsoft per mitigare L1TF, vedere le risorse seguenti:
Ricerca per categorie disabilitare Hyper-Threading per L1TF sul mio dispositivo?
I passaggi per disabilitare Hyper-Threading differiscono da OEM a OEM, ma in genere fanno parte degli strumenti di installazione e configurazione del BIOS o del firmware.
Dove posso trovare il firmware ARM64 che mitiga CVE-2017-5715 \| Iniezione di bersagli di ramo (Spectre Variant 2)?
I clienti che usano processori ARM a 64 bit devono contattare l'OEM del dispositivo per il supporto del firmware perché le protezioni del sistema operativo ARM64 che mitigano CVE-2017-5715 | L'iniezione di target ramo (Spectre, variante 2) richiede l'applicazione dell'ultimo aggiornamento del firmware da parte degli OEM dei dispositivi.
Dove posso trovare informazioni sulla divulgazione di Intel relativa al campionamento dei dati della microarchitettura (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Per altre informazioni, vedere i seguenti avvisi di sicurezza
Dove è possibile trovare la guida basata su scenari per determinare le azioni necessarie per mitigare le vulnerabilità di campionamento dei dati della microarchitettura?
Ulteriori indicazioni sono disponibili nelle linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa
Ricerca per categorie disabilitare Hyper-Threading per MDS sul mio dispositivo?
Fare riferimento alle linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa
Dove è possibile trovare indicazioni per Azure?
Per le indicazioni di Azure, vedere questo articolo: Linee guida per la mitigazione delle vulnerabilità del canale laterale dell'esecuzione speculativa in Azure.
Dove è possibile trovare altre informazioni sull'abilitazione di Retpoline in Windows 10, versione 1809?
Per ulteriori informazioni sull'abilitazione di Retpoline, fare riferimento al nostro post sul blog: Mitigazione di Spectre variante 2 con Retpoline su Windows .
Ho sentito che esiste una variante della vulnerabilità del canale laterale dell'esecuzione speculativa Spectre Variant 1. Dove si trovano altre informazioni?
Per informazioni dettagliate su questa vulnerabilità, consultare la Guida alla sicurezza di Microsoft: CVE-2019-1125 | Vulnerabilità legata alla divulgazione di informazioni del kernel di Windows.
CVE-2019-1125 \| Vulnerabilità legata all'intercettazione di informazioni sul kernel di Windows Influisce sui servizi cloud di Microsoft?
Non siamo a conoscenza di alcuna istanza di questa vulnerabilità legata alla divulgazione di informazioni che interessa l'infrastruttura dei servizi cloud.
In caso di aggiornamenti per CVE-2019-1125 \| La vulnerabilità legata all'intercettazione di informazioni personali del kernel di Windows è stata rilasciata il 9 luglio 2019, perché i dettagli sono stati pubblicati il 6 agosto 2019?
Non appena siamo venuti a conoscenza di questo problema, abbiamo lavorato rapidamente per risolverlo e rilasciare un aggiornamento. Crediamo fermamente nelle strette partnership con ricercatori e partner del settore per rendere i clienti più sicuri e non abbiamo pubblicato dettagli fino a martedì 6 agosto, in linea con le pratiche coordinate di divulgazione delle vulnerabilità.
Dove è possibile trovare la guida basata su scenari per determinare le azioni necessarie per mitigare la vulnerabilità legata all'interruzione asincrona delle transazioni Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135)?
Altre indicazioni sono disponibili nelle linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa.
È necessario disabilitare Hyper-Threading per la vulnerabilità legata all'interruzione asincrona delle transazioni delle estensioni di sincronizzazione transazionale Intel (Intel TSX) (CVE-2019-11135) nel dispositivo?
Altre indicazioni sono disponibili nelle linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa.
Esiste un modo per disabilitare la funzionalità Intel TSX (Intel Transactional Synchronization Extensions)?
Per altre indicazioni, vedere la Guida per la disabilitazione della funzionalità Intel Transactional Synchronization Extensions (Intel TSX).
Riferimenti
Dichiarazione di non responsabilità sulle informazioni di terze parti
I prodotti di terze parti descritti in questo articolo sono realizzati da società indipendenti da Microsoft. Non forniamo alcuna garanzia, implicita o di altro tipo, sulle prestazioni o sull'affidabilità di questi prodotti.
Forniamo informazioni di contatto di terze parti per aiutarti a trovare il supporto tecnico. Le informazioni di contatto sono soggette a modifica senza preavviso. Non garantiamo l'accuratezza delle informazioni di contatto di terze parti.