Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| Luglio 19, 2023 |
|
| 8 agosto 2023 |
|
| 9 agosto 2023 |
|
| 9 aprile 2024 |
|
| 16 aprile 2024 |
|
Riepilogo
Questo articolo fornisce indicazioni per una nuova classe di vulnerabilità del canale laterale di esecuzione speculativa e microarchitetturali basate su silicio che interessano molti processori e sistemi operativi moderni. Sono inclusi Intel, AMD e ARM. Dettagli specifici per queste vulnerabilità basate sul silicio sono disponibili nei seguenti ADV (Security Advisories) e CVE (Common Vulnerabilities and Exposures):
- ADV180002 | Indicazioni per mitigare le vulnerabilità del canale laterale dell'esecuzione speculativa
- ADV180012 | Indicazioni Microsoft per bypassare l'archivio speculativo
- ADV180013 | Indicazioni Microsoft per la lettura del registro di sistema non autorizzato
- ADV180016 | Indicazioni Microsoft per il ripristino dello stato FP lazy
- ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF
- ADV190013 | Indicazioni Microsoft per attenuare le vulnerabilità di campionamento dei dati della microarchitettura
- ADV220002 | Indicazioni Microsoft sulle vulnerabilità dei dati non aggiornati del processore Intel MMIO
- CVE-2022-23825 | AMD CPU Branch Type Confusion (BTC)
- CVE-2023-20569 | Predittore dell'indirizzo di ritorno della CPU AMD
- CVE-2022-0001 | Iniezione nella cronologia delle filiali Intel
Importante
Questo problema interessa anche altri sistemi operativi, ad esempio Android, Chrome, iOS e macOS. Pertanto, consigliamo ai clienti di chiedere consiglio a tali fornitori.
Abbiamo rilasciato diversi aggiornamenti per mitigare queste vulnerabilità. Abbiamo anche intrapreso azioni per proteggere i nostri servizi cloud. Per altri dettagli, vedere le sezioni seguenti.
Non abbiamo ancora ricevuto alcuna informazione che indichi che queste vulnerabilità siano state utilizzate per attaccare i clienti. Stiamo lavorando a stretto contatto con partner di settore, tra cui produttori di chip, OEM di hardware e fornitori di applicazioni per proteggere i clienti. Per ottenere tutte le protezioni disponibili, sono necessari gli aggiornamenti del firmware (microcodice) e del software. Sono inclusi il microcodice fornito dagli OEM dei dispositivi e, in alcuni casi, gli aggiornamenti del software antivirus.
Questo articolo affronta le vulnerabilità seguenti:
- CVE-2017-5715 | Branch Target Injection
- CVE-2017-5753 | Bypass controllo limiti
- CVE-2017-5754 | Caricamento della cache dei dati non autorizzato
- CVE-2018-3639 | Bypass speculativo del negozio
Windows Update fornirà anche le misure di prevenzione di Internet Explorer ed Edge. Continueremo a migliorare queste misure di prevenzione per questa classe di vulnerabilità.
Per altre informazioni su questa classe di vulnerabilità, vedere:
- ADV180002 | Indicazioni per mitigare le vulnerabilità del canale laterale dell'esecuzione speculativa
- ADV180012 | Indicazioni Microsoft per bypassare l'archivio speculativo
Vulnerabilità
Vulnerabilità del campionamento dei dati della microarchitettura
Il 14 maggio 2019, Intel ha pubblicato informazioni su una nuova sottoclasse di vulnerabilità del canale laterale dell'esecuzione speculativa note come campionamento dei dati microarchitetturali. Queste vulnerabilità sono state risolte nei seguenti CVE:
- CVE-2019-11091 | MDSUM (Microarchitectural Data Sampling Uncacheable Memory)
- CVE-2018-12126 | Campionamento dei dati del buffer dell'archivio microarchitettonico (MSBDS)
- CVE-2018-12127 | Campionamento dei dati del buffer di riempimento microarchitettonico (MFBDS)
- CVE-2018-12130 | Campionamento dei dati della porta di caricamento microarchitettonico (MLPDS)
Importante
Questi problemi interesseranno altri sistemi operativi come Android, Chrome, iOS e MacOS. Ti consigliamo di chiedere consiglio a questi rispettivi fornitori.
Sono stati rilasciati aggiornamenti per mitigare queste vulnerabilità. Per ottenere tutte le protezioni disponibili, sono necessari gli aggiornamenti del firmware (microcodice) e del software. Può includere microcodice fornito dagli OEM dei dispositivi. In alcuni casi, l'installazione di questi aggiornamenti avrà un impatto sulle prestazioni. Abbiamo anche agito per proteggere i nostri servizi cloud. È consigliabile distribuire questi aggiornamenti.
Per ulteriori informazioni su questo problema, vedere l'avviso di sicurezza seguente e utilizzare le indicazioni basate su scenari per determinare le azioni necessarie per ridurre la minaccia:
- ADV190013 | Indicazioni Microsoft per attenuare le vulnerabilità di campionamento dei dati della microarchitettura
- Linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa
Nota
È consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare qualsiasi aggiornamento del microcodice.
Vulnerabilità Spectre Variant 1
Il 6 agosto 2019 Intel ha rilasciato i dettagli su una vulnerabilità di divulgazione di informazioni del kernel Windows. Questa vulnerabilità è una variante della vulnerabilità del canale laterale di esecuzione speculativa Spectre Variant 1 ed è stata assegnata alla vulnerabilità CVE-2019-1125.
Il 9 luglio 2019 sono stati rilasciati gli aggiornamenti della sicurezza per il sistema operativo Windows per attenuare il problema. Si noti che non abbiamo documentato pubblicamente questa mitigazione fino alla divulgazione coordinata del settore martedì 6 agosto 2019.
I clienti che hanno abilitato Windows Update e hanno applicato gli aggiornamenti della sicurezza rilasciati il 9 luglio 2019 sono protetti automaticamente. Non sono necessarie ulteriori configurazioni.
Nota
Questa vulnerabilità non richiede un aggiornamento del microcodice da parte del produttore del dispositivo (OEM).
Per ulteriori informazioni su questa vulnerabilità e sugli aggiornamenti applicabili, vedere la Guida all'aggiornamento della sicurezza Microsoft:
Vulnerabilità dell'interruzione asincrona delle transazioni
Il 12 novembre 2019, Intel ha pubblicato un avviso tecnico sulla vulnerabilità di interruzione asincrona delle transazioni Intel Transactional Synchronization Extensions (Intel TSX) a cui è assegnato CVE-2019-11135. Sono stati rilasciati aggiornamenti per ridurre questa vulnerabilità. Per impostazione predefinita, le protezioni del sistema operativo sono abilitate per le edizioni del sistema operativo client Windows.
Vulnerabilità relativa al campionamento dei dati non aggiornati MMIO
Il 14 giugno 2022 abbiamo pubblicato ADV220002 | Indicazioni Microsoft sulle vulnerabilità dei dati non aggiornati del processore Intel. Queste vulnerabilità sono assegnate nei seguenti CVE:
- CVE-2022-21123 | Lettura dati buffer condiviso (SBDR)
- CVE-2022-21125 | Campionamento dei dati del buffer condiviso (SBDS)
- CVE-2022-21127 | Aggiornamento del campionamento dei dati del buffer del registro speciale (aggiornamento SRBDS)
- CVE-2022-21166 | Scrittura parziale registro dispositivo (DRPW)
Azioni consigliate
È consigliabile eseguire le azioni seguenti per proteggersi da queste vulnerabilità:
- Applica tutti gli aggiornamenti del sistema operativo Windows disponibili, inclusi gli aggiornamenti mensili della sicurezza di Windows.
- Applica l'aggiornamento del firmware applicabile (microcodice) fornito dal produttore del dispositivo.
- Valutare il rischio per l'ambiente in uso basandosi sulle informazioni fornite negli avvisi di sicurezza Microsoft ADV180002, ADV180012, ADV190013 e ADV220002, oltre alle informazioni fornite in questo articolo.
- Intervenire nel modo necessario usando gli avvisi e le informazioni sulle chiavi del Registro di sistema disponibili in questo articolo.
Nota
I clienti Surface riceveranno un aggiornamento del microcodice tramite Windows Update. Per un elenco degli ultimi aggiornamenti del firmware del dispositivo Surface disponibili (microcodice), vedi KB4073065.
Confusione sul tipo di ramo
Il 12 luglio 2022 abbiamo pubblicato CVE-2022-23825 | AMD CPU Branch Type Confusion che descrive che gli alias nel predittore di ramo possono far sì che alcuni processori AMD prevedano il tipo di ramo errato. Questo problema potrebbe potenzialmente causare la divulgazione di informazioni.
Per proteggersi da questa vulnerabilità, si consiglia di installare gli aggiornamenti di Windows datati a partire da luglio 2022 e di intervenire come richiesto dalla serie CVE-2022-23825 e dalle informazioni sulla chiave del Registro di sistema fornite in questo articolo della Knowledge Base.
Per ulteriori informazioni, consultare il bollettino sulla sicurezza di AMD-SB-1037 .
Predittore indirizzo mittente
L'8 agosto 2023 abbiamo pubblicato CVE-2023-20569 | AMD CPU Return Address Predictor (noto anche come Inception) che descrive un nuovo attacco speculativo del canale laterale che può comportare l'esecuzione speculativa su un indirizzo controllato dall'utente malintenzionato. Questo problema interessa alcuni processori AMD e potrebbe potenzialmente causare la divulgazione di informazioni.
Per proteggersi da questa vulnerabilità, si consiglia di installare gli aggiornamenti di Windows datati ad agosto 2023 o successivamente e di intervenire come richiesto dalla serie CVE-2023-20569 e dalle informazioni sulla chiave di registro fornite in questo articolo della Knowledge Base.
Per ulteriori informazioni, consultare il bollettino sulla sicurezza di AMD-SB-7005 .
Branch History Injection
Il 9 aprile 2024 abbiamo pubblicato CVE-2022-0001 | Intel Branch History Injection , che descrive Branch History Injection (BHI), che è una forma specifica di BTI intramodale. Questa vulnerabilità si verifica quando un utente malintenzionato può manipolare la cronologia del ramo prima di passare dalla modalità utente alla modalità supervisore (o dalla modalità VMX non-root/guest alla modalità root). Questa manipolazione potrebbe far sì che un predittore di ramo indiretto selezioni una voce di predittore specifica per un ramo indiretto e un gadget di divulgazione sul bersaglio previsto verrà eseguito transitoriamente. Ciò potrebbe essere possibile perché la cronologia del ramo pertinente può contenere rami acquisiti in contesti di sicurezza precedenti e, in particolare, altre modalità di predittore.
Impostazioni di mitigazione per i client Windows
Gli avvisi di sicurezza e i CVE forniscono informazioni sul rischio rappresentato da queste vulnerabilità e su come consentono di identificare lo stato predefinito delle mitigazioni per i sistemi client Windows. Nella tabella seguente sono riepilogati i requisiti del microcodice della CPU e lo stato predefinito delle mitigazioni nei client Windows.
| CVE | Richiede microcodice/firmware della CPU? | Stato predefinito mitigazione |
|---|---|---|
| CVE-2017-5753 | No | Abilitato per impostazione predefinita (nessuna opzione per disabilitarlo) Per ulteriori informazioni , fare riferimento a ADV180002. |
| CVE-2017-5715 | Sì | Abilitato per impostazione predefinita. Gli utenti di sistemi basati su processori AMD devono consultare le FAQ #15 e gli utenti di processori ARM devono consultare le FAQ #20 su ADV180002 per ulteriori azioni e questo articolo della Knowledge Base per le impostazioni delle chiavi del Registro di sistema applicabili. Avvertenza Per impostazione predefinita, Retpoline è abilitato per i dispositivi che eseguono Windows 10, versione 1809 o successiva se è abilitata la variante Spectre 2 (CVE-2017-5715). Per ulteriori informazioni, su Retpoline, seguire le indicazioni nel post di blog Mitigating Spectre variant 2 with Retpoline on Windows . |
| CVE-2017-5754 | No | Abilitato per impostazione predefinita Per ulteriori informazioni , fare riferimento a ADV180002. |
| CVE-2018-3639 | Intel: Sì AMD: No ARM: Sì |
Intel e AMD: disabilitato per impostazione predefinita. Per altre informazioni , vedere ADV180012 e questo articolo della Knowledge Base per le impostazioni delle chiavi del Registro di sistema applicabili. ARM: abilitato per impostazione predefinita senza opzione di disabilitazione. |
| CVE-2019-11091 | Intel: Sì | Abilitato per impostazione predefinita. Per altre informazioni , vedere ADV190013 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2018-12126 | Intel: Sì | Abilitato per impostazione predefinita. Per altre informazioni , vedere ADV190013 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2018-12127 | Intel: Sì | Abilitato per impostazione predefinita. Per altre informazioni , vedere ADV190013 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2018-12130 | Intel: Sì | Abilitato per impostazione predefinita. Per altre informazioni , vedere ADV190013 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2019-11135 | Intel: Sì | Abilitato per impostazione predefinita. Per ulteriori informazioni, vedere CVE-2019-11135 e questo articolo per le impostazioni delle chiavi del Registro di sistema applicabili. |
| CVE-2022-21123 (parte di MMIO ADV220002) | Intel: Sì | Windows 10, versione 1809 e successive: abilitate per impostazione predefinita. Windows 10 versione 1607 e precedenti: disabilitato per impostazione predefinita. Per ulteriori informazioni , vedere CVE-2022-21123 e questo articolo per le impostazioni della chiave di registro applicabili. |
| CVE-2022-21125 (parte di MMIO ADV220002) | Intel: Sì | Windows 10, versione 1809 e successive: abilitate per impostazione predefinita. Windows 10 versione 1607 e precedenti: disabilitato per impostazione predefinita. Per ulteriori informazioni, vedere CVE-2022-21125 . |
| CVE-2022-21127 (parte di MMIO ADV220002) | Intel: Sì | Windows 10, versione 1809 e successive: abilitate per impostazione predefinita. Windows 10 versione 1607 e precedenti: disabilitato per impostazione predefinita. Per ulteriori informazioni, vedere CVE-2022-21127 . |
| CVE-2022-21166 (parte di MMIO ADV220002) | Intel: Sì | Windows 10, versione 1809 e successive: abilitate per impostazione predefinita. Windows 10 versione 1607 e precedenti: disabilitato per impostazione predefinita. Per ulteriori informazioni, vedere CVE-2022-21166. |
| CVE-2022-23825 (confusione sul tipo di ramo della CPU AMD) | AMD: No | Per ulteriori informazioni , vedere CVE-2022-23825 e questo articolo per le impostazioni della chiave di registro applicabili. |
|
CVE-2023-20569 (Predittore dell'indirizzo di ritorno della CPU AMD) |
AMD: Sì | Per ulteriori informazioni , vedere CVE-2023-20569 e questo articolo per le impostazioni della chiave di registro applicabili. |
| CVE-2022-0001 | Intel: No | Disabilitato per impostazione predefinita. Per ulteriori informazioni, vedere CVE-2022-0001 e questo articolo per le impostazioni delle chiavi di registro applicabili. |
Nota
Per impostazione predefinita, l'abilitazione delle mitigazioni disattivate può influire sulle prestazioni del dispositivo. L'effetto effettivo sulle prestazioni dipende da molteplici fattori, ad esempio il chipset specifico nel dispositivo e i carichi di lavoro in esecuzione.
Impostazioni del Registro di sistema
Vengono fornite le informazioni del Registro di sistema seguenti per abilitare mitigazioni non abilitate per impostazione predefinita, come documentato in avvisi di sicurezza (ADV) e CVE. Inoltre, vengono fornite le impostazioni delle chiavi del Registro di sistema per gli utenti che vogliono disabilitare le mitigazioni, se applicabili per i client Windows.
Importante
Questa sezione, questo metodo o questa attività contiene le procedure dettagliate che spiegano come modificare il Registro di sistema. Tuttavia, la modifica non corretta del Registro di sistema può causare problemi gravi. Assicurarsi, quindi, di seguire attentamente tutti i passaggi. Per una maggiore sicurezza, eseguire un backup del Registro di sistema prima di modificarlo, in modo che sia possibile ripristinarlo in caso di problemi. Per ulteriori informazioni su come eseguire il backup e il ripristino del Registro di sistema, vedere il seguente articolo della Microsoft Knowledge Base:
322756 Come eseguire il backup e il ripristino del Registro di sistema in Windows
Gestione delle mitigazioni per CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown)
Importante
Per impostazione predefinita, Retpoline è abilitato nei dispositivi Windows 10, versione 1809 se Spectre, Variante 2 (CVE-2017-5715) è abilitato. L'abilitazione di Retpoline nell'ultima versione di Windows 10 può migliorare le prestazioni nei dispositivi che eseguono Windows 10, versione 1809 per Spectre variante 2, in particolare nei processori meno recenti.
|
Per abilitare le mitigazioni predefinite per CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Riavvia il dispositivo per rendere effettive le modifiche. Per disabilitare le mitigazioni per CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Riavvia il dispositivo per rendere effettive le modifiche. |
|---|
Nota
Il valore 3 è corretto per FeatureSettingsOverrideMask sia per le impostazioni "abilita" che per "disabilita". Per altri dettagli sulle chiavi del Registro di sistema, vedere la sezione "Domande frequenti".
Gestire la mitigazione per CVE-2017-5715 (Spectre Variant 2)
| **Per disabilitare le mitigazioni per CVE-2017-5715 (Spectre Variant 2): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Riavvia il dispositivo per rendere effettive le modifiche. Per abilitare le mitigazioni predefinite per CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Riavvia il dispositivo per rendere effettive le modifiche. |
|---|
Solo processori AMD e ARM: abilitare la prevenzione completa per CVE-2017-5715 (Spectre Variant 2)
Per impostazione predefinita, la protezione da utente a kernel per CVE-2017-5715 è disabilitata per le CPU AMD e ARM. È necessario abilitare la mitigazione per ricevere protezioni aggiuntive per CVE-2017-5715. Per altre informazioni, vedere le domande frequenti #15 in ADV180002 per i processori AMD e le domande frequenti #20 in ADV180002 per i processori ARM.
Abilita la protezione user-to-kernel sui processori AMD e ARM insieme ad altre protezioni per CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRiavvia il dispositivo per rendere effettive le modifiche. |
|---|
Gestione delle mitigazioni per CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown)
Per abilitare le misure di prevenzione per CVE-2018-3639 (bypass dell'archivio speculativo), le misure di prevenzione predefinite per CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRiavvia il dispositivo per rendere effettive le modifiche. Nota: I processori AMD non sono vulnerabili alla vulnerabilità CVE-2017-5754 (Meltdown). Questa chiave del Registro di sistema viene utilizzata nei sistemi con processori AMD per abilitare le misure di prevenzione predefinite per CVE-2017-5715 sui processori AMD e la prevenzione per CVE-2018-3639. Per disabilitare le mitigazioni per CVE-2018-3639 (Speculative Store Bypass) *e* le misure di prevenzione per CVE-2017-5715 (Spectre Variant 2) e CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRiavvia il dispositivo per rendere effettive le modifiche. |
|---|
Solo processori AMD: abilita la prevenzione completa per CVE-2017-5715 (Spectre Variant 2) e CVE 2018-3639 (Speculative Store Bypass)
Per impostazione predefinita, la protezione da utente a kernel per CVE-2017-5715 è disabilitata per i processori AMD. I clienti devono abilitare la mitigazione per ricevere protezioni aggiuntive per CVE-2017-5715. Per ulteriori informazioni, vedere le FAQ #15 in ADV180002.
Abilita la protezione user-to-kernel sui processori AMD insieme ad altre protezioni per CVE 2017-5715 e protezioni per CVE-2018-3639 (Speculative Store Bypass):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fRiavvia il dispositivo per rendere effettive le modifiche. |
|---|
Gestire la vulnerabilità di interruzione asincrona delle transazioni, il campionamento dei dati microarchitetturali, lo spettro, il meltdown, la disabilitazione del bypass dell'archivio speculativo (SSBD) e l'errore del terminale L1 (L1TF)
|
Per abilitare le mitigazioni per la vulnerabilità di interruzione asincrona delle transazioni Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) e il campionamento dei dati microarchitettonici (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) insieme alle varianti Spectre (CVE-2017-5753 & CVE-2017-5715) e Meltdown (CVE-2017-5754), tra cui Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) e L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 e CVE-2018-3646) senza disabilitare l'Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Se è installata la funzionalità Hyper-V, aggiungere l'impostazione del Registro di sistema seguente: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Se si tratta di un host Hyper-V e gli aggiornamenti del firmware sono stati applicati: Arrestare completamente tutte le Macchine virtuali. In questo modo è possibile applicare la mitigazione correlata al firmware nell'host prima dell'avvio delle macchine virtuali. Pertanto, le macchine virtuali vengono aggiornate anche al riavvio. Riavvia il dispositivo per rendere effettive le modifiche. Per abilitare le mitigazioni per la vulnerabilità di interruzione asincrona delle transazioni Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) e il campionamento dei dati microarchitettonici (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) insieme alle varianti Spectre (CVE-2017-5753 & CVE-2017-5715) e Meltdown (CVE-2017-5754), tra cui Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) e L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 e CVE-2018-3646) Con Hyper-Threading disabilitato: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Se è installata la funzionalità Hyper-V, aggiungere l'impostazione del Registro di sistema seguente: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Se si tratta di un host Hyper-V e gli aggiornamenti del firmware sono stati applicati: Arrestare completamente tutte le Macchine virtuali. In questo modo è possibile applicare la mitigazione correlata al firmware nell'host prima dell'avvio delle macchine virtuali. Pertanto, le macchine virtuali vengono aggiornate anche al riavvio. Riavvia il dispositivo per rendere effettive le modifiche. Per disabilitare le mitigazioni per le vulnerabilità di interruzione asincrona delle transazioni delle estensioni di Intel® Transactional Synchronization Extensions (Intel® TSX) (CVE-2019-11135) e del campionamento dei dati microarchitettonici (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) insieme alle varianti Spectre (CVE-2017-5753 & CVE-2017-5715) e Meltdown (CVE-2017-5754), tra cui Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) e L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620, e CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Riavvia il dispositivo per rendere effettive le modifiche. |
|---|
CVE-2022-23825 \| AMD CPU Branch Type Confusion (BTC)
Per abilitare la mitigazione per CVE-2022-23825 sui processori AMD:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Per essere completamente protetti, i clienti potrebbero anche dover disabilitare Hyper-Threading (noto anche come Simultaneous Multi Threading (SMT)). Vedi KB4073757 per indicazioni sulla protezione dei dispositivi Windows.
CVE-2023-20569 \| Predittore dell'indirizzo di ritorno della CPU AMD
Per abilitare la mitigazione per CVE-2023-20569 sui processori AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Iniezione nella cronologia delle filiali Intel
Per abilitare la mitigazione per CVE-2022-0001 sui processori Intel:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Abilitazione di più misure di prevenzione
Per abilitare più mitigazioni, è necessario sommare il valore REG_DWORD di ogni mitigazione.
Ad esempio:
| Mitigazione della vulnerabilità di interruzione asincrona delle transazioni, campionamento dei dati microarchitetturali, Spectre, Meltdown, MMIO, disabilitazione bypass archivio speculativo (SSBD) e errore terminale L1 (L1TF) con Hyper-Threading disabilitato | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
NOTA 8264 (in decimale) = 0x2048 (in esadecimale) Per abilitare BHI insieme alle altre impostazioni esistenti, è necessario usare bit per bit OR del valore corrente con 8.388.608 (0x800000). 0x800000 OR 0x2048(8264 in decimale) e diventerà 8.396.872 (0x802048). Lo stesso vale per FeatureSettingsOverrideMask. |
|
| Mitigazione per CVE-2022-0001 sui processori Intel | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Mitigazione combinata | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Verificare che le protezioni siano abilitate
Per verificare che le protezioni siano abilitate, abbiamo pubblicato uno script PowerShell che è possibile eseguire nei dispositivi. Installare ed eseguire lo script usando uno dei metodi seguenti.
Metodo 1: verifica di PowerShell tramite PowerShell Gallery (Windows Server 2016 o WMF 5.0/5.1)
|
Installare il modulo PowerShell: > PS Install-Module SpeculationControl Eseguire il modulo PowerShell per verificare che le protezioni siano abilitate: > PS # Salva il criterio di esecuzione corrente in modo che possa essere ripristinato > PS $SaveExecutionPolicy = Get-ExecutionPolicy > PS Set-ExecutionPolicy RemoteSigned -Scope CurrentUser > PS Import-Module SpeculationControl > PS Get-SpeculationControlSettings > PS # Ripristina lo stato originale del criterio di esecuzione > PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Metodo 2: verifica di PowerShell tramite un download da Technet (versioni precedenti del sistema operativo e versioni precedenti di WMF)
|
Installare il modulo PowerShell da Technet ScriptCenter: Vai a https://aka.ms/SpeculationControlPS Scaricare SpeculationControl.zip in una cartella locale. Estrarre il contenuto in una cartella locale, ad esempio C:\ADV180002 Eseguire il modulo PowerShell per verificare che le protezioni siano abilitate: Avviare PowerShell, quindi (usando l'esempio precedente) copiare ed eseguire i comandi seguenti: > PS # Salva il criterio di esecuzione corrente in modo che possa essere ripristinato > PS $SaveExecutionPolicy = Get-ExecutionPolicy > PS Set-ExecutionPolicy RemoteSigned -Scope CurrentUser PS> CD C:\ADV180002\SpeculationControl > PS Import-Module .\SpeculationControl.psd1 > PS Get-SpeculationControlSettings > PS # Ripristina lo stato originale del criterio di esecuzione > PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Per una spiegazione dettagliata dell'output dello script di PowerShell, vedere KB4074629.
Domande frequenti
Come posso sapere se ho la versione corretta del microcodice della CPU?
Il microcodice viene fornito tramite un aggiornamento del firmware. È consigliabile verificare con i produttori di CPU (chipset) e dispositivi la disponibilità di aggiornamenti di sicurezza del firmware applicabili per il dispositivo specifico, inclusa la Guida alla revisione del microcodice Intels.
Il mio sistema operativo non è elencato. Quando posso aspettarmi di rilasciare una correzione?
Affrontare una vulnerabilità hardware tramite un aggiornamento software presenta sfide significative. Inoltre, le mitigazioni per i sistemi operativi meno recenti richiedono ampie modifiche all'architettura. Stiamo collaborando con i produttori di chip interessati per determinare il modo migliore per fornire misure di prevenzione, che potrebbero essere fornite negli aggiornamenti futuri.
Dove posso trovare gli aggiornamenti del firmware o dell'hardware di Surface?
Gli Aggiornamenti per i dispositivi Microsoft Surface verranno distribuiti ai clienti tramite Windows Update insieme agli aggiornamenti per il sistema operativo Windows. Per un elenco degli aggiornamenti del firmware del dispositivo Surface disponibili (microcodice), vedi KB4073065.
Se il tuo non è un dispositivo Microsoft, applica il firmware del produttore del dispositivo. Per altre informazioni, contattare il produttore del dispositivo OEM.
Ho un'architettura x86, ma non vedo un aggiornamento offerto. Ne avrò uno?
A febbraio e marzo 2018, Microsoft ha rilasciato una protezione aggiuntiva per alcuni sistemi basati su x86. Per ulteriori informazioni , vedere KB4073757 e l'avviso di sicurezza Microsoft ADV180002.
Dove posso trovare gli aggiornamenti del sistema operativo e del firmware (microcodice) di Microsoft HoloLens?
Aggiornamenti a Windows 10 per HoloLens sono disponibili per i clienti di HoloLens tramite Windows Update.
Dopo aver applicato l'aggiornamento della sicurezza di Windows di febbraio 2018, i clienti di HoloLens non devono eseguire altre operazioni per aggiornare il firmware del dispositivo. Queste misure di prevenzione verranno incluse anche in tutte le versioni future di Windows 10 per HoloLens.
Non ho installato nessuno degli aggiornamenti Solo sicurezza 2018. Se si installano gli ultimi aggiornamenti solo della sicurezza 2018, si è protetti dalle vulnerabilità descritte?
No. Gli aggiornamenti solo della sicurezza non sono cumulativi. A seconda della versione del sistema operativo in esecuzione, sarà necessario installare ogni aggiornamento mensile solo della sicurezza per essere protetti da queste vulnerabilità. Ad esempio, se si esegue Windows 7 per sistemi a 32 bit su una CPU Intel interessata, è necessario installare tutti gli aggiornamenti solo della sicurezza. È consigliabile installare questi aggiornamenti solo della sicurezza nell'ordine di rilascio.
Avvertenza Una versione precedente di queste domande frequenti indicava erroneamente che l'aggiornamento solo della sicurezza di febbraio includeva le correzioni per la sicurezza rilasciate a gennaio. In realtà, non è così.
Se applico uno qualsiasi degli aggiornamenti di sicurezza applicabili di febbraio, disabiliteranno le protezioni per CVE-2017-5715 nello stesso modo in cui 4078130 fatto l'aggiornamento di sicurezza?
No. L'aggiornamento della sicurezza 4078130 era una correzione specifica per prevenire comportamenti imprevedibili del sistema, problemi di prestazioni e/o riavvii imprevisti dopo l'installazione del microcodice. L'applicazione degli aggiornamenti della sicurezza di febbraio nei sistemi operativi dei client Windows consente tutte e tre le mitigazioni.
Ho sentito che Intel ha rilasciato aggiornamenti del microcodice. Dove posso trovarli?
Intel ha recentemente annunciato di avere completato le attività di convalida e iniziato a rilasciare microcodice per le piattaforme CPU più recenti. Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 elenca articoli specifici della Knowledge Base in base alla versione di Windows. Ogni specifico articolo KB contiene gli aggiornamenti di microcodice Intel disponibili per CPU.
Problema noto: alcuni utenti potrebbero riscontrare problemi di connettività di rete o perdere le impostazioni dell'indirizzo IP dopo l'installazione dell'aggiornamento della sicurezza del 13 marzo 2018 (KB4088875)
Questo problema è stato risolto in KB4093118.
Ho sentito che AMD ha rilasciato aggiornamenti del microcodice. Dove è possibile trovare e installare questi aggiornamenti per il sistema?
AMD ha recentemente annunciato di aver iniziato a rilasciare microcodice per piattaforme CPU più recenti intorno a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Per ulteriori informazioni, fare riferimento agli Aggiornamenti di sicurezza AMD e al Whitepaper AMD: Linee guida per l'architettura intorno al controllo indiretto del ramo. Sono disponibili nel canale firmware OEM.
Sto eseguendo l'Aggiornamento di Windows 10 (aprile 2018), versione 1803. È disponibile un microcodice Intel per il mio dispositivo? Dove posso trovarlo?
Stiamo rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection "). Per ottenere gli ultimi aggiornamenti del microcodice Intel tramite Windows Update, i clienti devono aver installato il microcodice Intel su dispositivi che eseguono un sistema operativo Windows 10 prima di eseguire l'aggiornamento di Windows 10 (aprile 2018) (versione 1803).
L'aggiornamento del microcodice è anche disponibile direttamente dal catalogo se non è stato installato nel dispositivo prima di aggiornare il sistema operativo. Il microcodice Intel è disponibile tramite Windows Update, WSUS o Microsoft Update Catalog. Per ulteriori informazioni e per il download, vedere KB4100347.
Dove posso trovare informazioni sulle nuove vulnerabilità del canale laterale di esecuzione speculativa (Speculative Store Bypass - CVE-2018-3639 e Rogue System Register Read - CVE-2018-3640)?
Per altre informazioni, vedere le risorse seguenti:
- ADV180012 | Indicazioni Microsoft per bypass dell'archivio speculativo per CVE-2018-3639
- ADV180013 | Indicazioni Microsoft per la lettura del registro di sistema non autorizzato per CVE-2018-3640 e KB4073065
- Blog di ricerca e difesa sulla sicurezza di Microsoft
- Linee guida per gli sviluppatori per il bypass speculativo dell'archivio
Dove posso trovare altre informazioni sul supporto di Windows per Speculative Store Bypass Disable (SSBD) nei processori Intel
Per informazioni dettagliate, vedere le sezioni "Azioni consigliate" e "FAQ" in ADV180012 | Indicazioni Microsoft per bypassare speculativo dell'archivio.
Ricerca per categorie verificare se SSBD è abilitato o disabilitato?
Per verificare lo stato di SSBD, lo script di PowerShell Get-SpeculationControlSettings è stato aggiornato per rilevare i processori interessati, lo stato degli aggiornamenti del sistema operativo SSBD e lo stato del microcodice del processore, se applicabile. Per altre informazioni e per ottenere lo script di PowerShell, vedere KB4074629.
Ho sentito che è stato annunciato Lazy FP State Restore (CVE-2018-3665). Microsoft rilascerà mitigazioni per questo?
Il 13 giugno 2018, è stata annunciata un'ulteriore vulnerabilità che coinvolge l'esecuzione speculativa del canale laterale, nota come Lazy FP State Restore, e assegnata CVE-2018-3665. Non sono necessarie impostazioni di configurazione (del Registro di sistema) per il ripristino lento FP.
Per ulteriori informazioni su questa vulnerabilità e per le azioni consigliate, consulta l'avviso di sicurezza ADV180016 | Indicazioni Microsoft per il ripristino dello stato FP pigro.
Nota
Non sono necessarie impostazioni di configurazione (del Registro di sistema) per il ripristino lento FP.
Ho sentito che CVE-2018-3693 (Bounds Check Bypass Store) è correlato a Spectre. Microsoft rilascerà mitigazioni per questo?
Bounds Check Bypass Store (BCBS) è stato divulgato il 10 luglio 2018 e assegnato CVE-2018-3693. Riteniamo che BCBS appartenga alla stessa classe di vulnerabilità del bypass di controllo dei limiti (variante 1). Al momento non siamo a conoscenza di istanze di BCBS nel nostro software, ma stiamo continuando a ricercare questa classe di vulnerabilità e collaboreremo con i partner del settore per rilasciare le mitigazioni necessarie. Continuiamo a incoraggiare i ricercatori a presentare tutti i risultati pertinenti al programma di ricompense Speculative Execution Side Channel di Microsoft, incluse eventuali istanze sfruttabili di BCBS. Gli sviluppatori di software devono esaminare le linee guida per gli sviluppatori aggiornate per il BCBS all'https://aka.ms/sescdevguide.
Ho sentito che il guasto terminale L1 (L1TF) è stato divulgato. Dove posso trovare altre informazioni su di esso e sul supporto di Windows?
Il 14 agosto 2018 è stato annunciato il guasto terminale L1 (L1TF) e sono stati assegnati più CVE. Queste nuove vulnerabilità del canale laterale di esecuzione speculativa possono essere utilizzate per leggere il contenuto della memoria attraverso un confine attendibile e, se sfruttate, possono portare alla divulgazione di informazioni. Un utente malintenzionato può attivare le vulnerabilità attraverso più vettori, a seconda dell'ambiente configurato. L1TF influisce sui processori Intel® Core e Intel® Xeon®®.
Per ulteriori informazioni su questa vulnerabilità e una vista dettagliata degli scenari interessati, incluso l'approccio di Microsoft per mitigare L1TF, vedere le risorse seguenti:
Dove posso trovare e installare il firmware ARM64 che mitiga CVE-2017-5715 - Branch target injection (Spectre Variant 2)?
I clienti che usano processori ARM a 64 bit devono verificare con l'OEM del dispositivo il supporto del firmware perché le protezioni del sistema operativo ARM64 che mitigano CVE-2017-5715 | L'iniezione di target ramo (Spectre, variante 2) richiede l'applicazione dell'ultimo aggiornamento del firmware da parte degli OEM dei dispositivi.
Dove è possibile trovare informazioni sulla divulgazione da parte di Intel relativa al campionamento dei dati microarchitetturali (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)
Per altre informazioni, vedere i seguenti avvisi di sicurezza
Dove si possono trovare informazioni sulla divulgazione da parte di Intel delle vulnerabilità di campionamento dei dati della microarchitettura ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?
Per altre informazioni, vedere i seguenti avvisi di sicurezza
Dove è possibile trovare la guida basata su scenari per determinare le azioni necessarie per mitigare le vulnerabilità di campionamento dei dati della microarchitettura?
Ulteriori indicazioni sono disponibili nelle linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa
È necessario disabilitare Hyper-Threading per MDS nel dispositivo?
Vedere le linee guida delle linee guida di Windows per proteggersi dalle vulnerabilità speculative del canale laterale dell'esecuzione
Dove è possibile trovare indicazioni per Azure?
Per le indicazioni di Azure, vedere questo articolo: Linee guida per la mitigazione delle vulnerabilità del canale laterale dell'esecuzione speculativa in Azure.
Dove è possibile trovare altre informazioni sull'abilitazione di Retpoline in Windows 10, versione 1809?
Per ulteriori informazioni sull'abilitazione di Retpoline, fare riferimento al post del blog: Mitigazione di Spectre variante 2 con Retpoline su Windows.
Ho sentito che esiste una variante della vulnerabilità del canale laterale dell'esecuzione speculativa Spectre Variant 1. Dove si trovano altre informazioni?
Per informazioni dettagliate su questa vulnerabilità, consultare la Guida alla sicurezza di Microsoft: CVE-2019-1125 | Vulnerabilità legata alla divulgazione di informazioni del kernel di Windows.
CVE-2019-1125 \| Vulnerabilità legata all'intercettazione di informazioni sul kernel di Windows Influisce sui servizi cloud di Microsoft?
Non siamo a conoscenza di alcuna istanza di questa vulnerabilità legata alla divulgazione di informazioni che interessa l'infrastruttura dei servizi cloud.
In caso di aggiornamenti per CVE-2019-1125 \| La vulnerabilità legata all'intercettazione di informazioni personali del kernel di Windows è stata rilasciata il 9 luglio 2019, perché i dettagli sono stati pubblicati il 6 agosto 2019?
Non appena siamo venuti a conoscenza di questo problema, abbiamo lavorato rapidamente per risolverlo e rilasciare un aggiornamento. Crediamo fermamente nelle strette partnership con ricercatori e partner del settore per rendere i clienti più sicuri e non abbiamo pubblicato dettagli fino a martedì 6 agosto, in linea con le pratiche coordinate di divulgazione delle vulnerabilità.
Dove è possibile trovare la guida basata su scenari per determinare le azioni necessarie per mitigare la vulnerabilità legata all'interruzione asincrona delle transazioni Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135)?
Altre indicazioni sono disponibili nelle linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa.
È necessario disabilitare Hyper-Threading per la vulnerabilità legata all'interruzione asincrona delle transazioni delle estensioni di sincronizzazione transazionale Intel (Intel TSX) (CVE-2019-11135) nel dispositivo?
Altre indicazioni sono disponibili nelle linee guida di Windows per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa.
Esiste un modo per disabilitare la funzionalità Intel TSX (Intel Transactional Synchronization Extensions)?
Per altre indicazioni, vedere la Guida per la disabilitazione della funzionalità Intel® Transactional Synchronization Extensions (Intel® TSX).
Riferimenti
Dichiarazione di non responsabilità sulle informazioni di terze parti
Forniamo informazioni di contatto di terze parti per aiutarti a trovare il supporto tecnico. Le informazioni di contatto sono soggette a modifica senza preavviso. Non garantiamo l'accuratezza delle informazioni di contatto di terze parti.