Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| 9 agosto 2023 |
|
| 9 aprile 2024 |
|
Riepilogo
Questo articolo fornisce informazioni e aggiornamenti per una nuova classe di vulnerabilità del canale laterale di esecuzione speculativa e microarchitetturale basata su silicio che interessano molti processori e sistemi operativi moderni. Fornisce inoltre un elenco completo delle risorse client e server di Windows per proteggere i dispositivi a casa, al lavoro e in tutta l'azienda. Sono inclusi Intel, AMD e ARM. I dettagli specifici sulle vulnerabilità per questi problemi basati su silicio sono disponibili nei seguenti avvisi di sicurezza e CVE:
- ADV180002 - Linee guida per mitigare le vulnerabilità del canale laterale dell'esecuzione speculativa
- ADV180012 - Indicazioni Microsoft per bypassare l'archivio speculativo
- ADV180013 - Indicazioni Microsoft per la lettura del registro di sistema non autorizzata
- ADV180016 - Indicazioni Microsoft per il ripristino dello stato FP lazy
- ADV180018 - Linee guida Microsoft per mitigare la variante L1TF
- ADV190013 - Linee guida Microsoft per mitigare le vulnerabilità di campionamento dei dati della microarchitettura
- ADV220002 - Indicazioni Microsoft sulle vulnerabilità dei dati non aggiornati del processore Intel MMIO
- CVE-2022-23825 AMD CPU Tipo di ramo Confusione
- CVE-2022-0001 | Iniezione nella cronologia delle filiali Intel
Il 3 gennaio 2018, Microsoft ha rilasciato un avviso e aggiornamenti di sicurezza relativi a una nuova classe di vulnerabilità hardware scoperte (note come Spectre e Meltdown) che coinvolgono canali lato esecuzione speculativa che interessano i processori AMD, ARM e Intel in varia misura. Questa classe di vulnerabilità si basa su un'architettura di chip comune originariamente progettata per velocizzare i computer. Puoi trovare ulteriori informazioni su queste vulnerabilità tramite Project Zero di Google.
Il 21 maggio 2018, Google Project Zero (GPZ), Microsoft e Intel hanno divulgato due nuove vulnerabilità del chip correlate ai problemi Spectre e Meltdown e note come Speculative Store Bypass (SSB) e Rogue System Registry Read. Il rischio per il cliente derivante da entrambe le divulgazioni è basso.*
Per ulteriori informazioni su queste vulnerabilità, vedere le risorse elencate negli aggiornamenti del sistema operativo Windows di maggio 2018 e fare riferimento ai seguenti avvisi di sicurezza:
- ADV180012 | Indicazioni Microsoft per bypassare l'archivio speculativo
- ADV180013 | Indicazioni Microsoft per la lettura del registro di sistema non autorizzato
Il 13 giugno 2018, è stata annunciata un'ulteriore vulnerabilità che coinvolge l'esecuzione speculativa del canale laterale, nota come Lazy FP State Restore, e assegnata CVE-2018-3665. Per ulteriori informazioni su questa vulnerabilità e sulle azioni consigliate, vedere il seguente avviso di sicurezza:
Il 14 agosto 2018, L1 Terminal Fault (L1TF), è stata annunciata una nuova vulnerabilità del canale laterale di esecuzione speculativa con più CVE. L1TF influisce sui processori Intel® Core e Intel® Xeon®®. Per altre informazioni su L1TF e sulle azioni consigliate, vedere l'avviso di sicurezza:
Nota: È consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare qualsiasi aggiornamento del microcodice.
Il 14 maggio 2019, Intel ha pubblicato informazioni su una nuova sottoclasse di vulnerabilità del canale laterale dell'esecuzione speculativa note come campionamento dei dati microarchitetturali. A loro sono stati assegnati i seguenti CVE:
- CVE-2018-11091 – "Memoria non memorizzabile nella cache (campionamento dei dati microarchitettonici)"
- CVE-2018-12126 - "Campionamento dei dati del buffer dell'archivio microarchitettonico (MSBDS)"
- CVE-2018-12127 - "Campionamento dei dati del buffer di riempimento microarchitettonico (MFBDS)"
- CVE-2018-12130 - "Campionamento dei dati della porta di caricamento microarchitettonico (MLPDS)"
Importante: questi problemi interesseranno altri sistemi come Android, Chrome, iOS e MacOS. Consigliamo ai clienti di cercare indicazioni dai rispettivi fornitori.
Microsoft ha rilasciato aggiornamenti per mitigare queste vulnerabilità. Per ottenere tutte le protezioni disponibili, sono necessari gli aggiornamenti del firmware (microcodice) e del software. Può includere microcodice fornito dagli OEM dei dispositivi. In alcuni casi, l'installazione di questi aggiornamenti avrà un impatto sulle prestazioni. Abbiamo anche agito per proteggere i nostri servizi cloud.
Nota: è consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare gli aggiornamenti del microcodice.
Per altre informazioni su questi problemi e sulle azioni consigliate, vedere l'avviso di sicurezza seguente:
Il 6 agosto 2019 Intel ha rilasciato i dettagli su una vulnerabilità di divulgazione di informazioni del kernel Windows. Questa vulnerabilità è una variante della vulnerabilità Spectre Variant 1 speculative execution side channel ed è stata assegnata alla vulnerabilità CVE-2019-1125.
Microsoft ha rilasciato un aggiornamento della sicurezza per il sistema operativo Windows il 9 luglio 2019 per ridurre il problema. I clienti che hanno abilitato Windows Update e hanno applicato gli aggiornamenti della sicurezza rilasciati il 9 luglio 2019 sono protetti automaticamente. Si noti che questa vulnerabilità non richiede un aggiornamento del microcodice da parte del produttore del dispositivo (OEM).
Per ulteriori informazioni su questa vulnerabilità e sugli aggiornamenti applicabili, vedere CVE-2019-1125 | Vulnerabilità legata all'intercettazione di informazioni sul kernel di Windows nella Guida all'aggiornamento della sicurezza Microsoft.
Il 14 giugno 2022, Intel ha pubblicato informazioni su una nuova sottoclasse di vulnerabilità del canale laterale MMIO (Memory-Mapped I/O) di esecuzione speculativa elencate nell'avviso:
Passaggi per proteggere i dispositivi Windows
Quali misure devo adottare per proteggere i miei dispositivi?
Potrebbe essere necessario aggiornare sia il firmware (microcodice) che il software per risolvere queste vulnerabilità. Per le azioni consigliate, vedere gli avvisi di sicurezza Microsoft. Sono inclusi gli aggiornamenti del firmware (microcodice) applicabili dai produttori del dispositivo e, in alcuni casi, gli aggiornamenti del software antivirus. Microsoft consiglia di mantenere i dispositivi aggiornati installando gli aggiornamenti della sicurezza di Windows mensili.
Per ricevere tutte le protezioni disponibili, seguire questa procedura per ottenere gli aggiornamenti più recenti per software e hardware.
Nota
Prima di iniziare, accertarsi che il software antivirus sia aggiornato e compatibile. Controlla il sito Web del produttore del software antivirus per le informazioni sulla compatibilità più recenti.
Mantieni aggiornato il tuo dispositivo Windows attivando gli aggiornamenti automatici.
Verifica di avere installato l'ultimo aggiornamento della sicurezza Microsoft per il sistema operativo Windows. Se gli aggiornamenti automatici sono attivati, gli aggiornamenti dovrebbero essere recapitati automaticamente all'utente. Tuttavia, dovresti comunque verificare che siano installati. Per le istruzioni, vedi Windows Update: domande frequenti
Installa gli aggiornamenti del firmware (microcodice) disponibili dal produttore del dispositivo. Tutti i clienti dovranno rivolgersi al produttore del dispositivo per scaricare e installare l'aggiornamento hardware specifico del dispositivo. Per un elenco dei siti Web dei produttori di dispositivi, vedere la sezione "Risorse aggiuntive ".
Nota
È consigliabile installare gli ultimi aggiornamenti della sicurezza Microsoft per il sistema operativo Windows per usufruire della protezione disponibile. Gli aggiornamenti del software antivirus devono essere installati per primi. A seguire dovranno essere installati gli aggiornamenti del firmware e del sistema operativo. Microsoft consiglia di mantenere i dispositivi aggiornati installando gli aggiornamenti della sicurezza di Windows mensili.
Chi è interessato?
I chip interessati includono quelli prodotti da Intel, AMD e ARM. Ciò significa che tutti i dispositivi che eseguono sistemi operativi Windows sono potenzialmente vulnerabili. Sono inclusi desktop, portatili, server cloud e smartphone. Sono interessati anche i dispositivi che eseguono altri sistemi operativi, come Android, Chrome, iOS e macOS. Consigliamo ai clienti che eseguono questi sistemi operativi di chiedere indicazioni a tali fornitori.
Al momento della pubblicazione, non abbiamo ricevuto alcuna informazione che indichi che queste vulnerabilità siano state utilizzate per attaccare i clienti.
Protezioni fornite fino a oggi
A partire da gennaio 2018, Microsoft ha rilasciato aggiornamenti per i sistemi operativi Windows e i browser Internet Explorer ed Edge per ridurre le vulnerabilità e proteggere i clienti. Abbiamo anche rilasciato aggiornamenti per proteggere i nostri servizi cloud. Microsoft continua a collaborare a stretto contatto con i partner di settore, tra cui produttori di chip, OEM di hardware e fornitori di app, per proteggere i clienti da questa classe di vulnerabilità.
È consigliabile installare sempre gli aggiornamenti mensili per mantenere i dispositivi aggiornati e protetti.
Questa documentazione verrà aggiornata non appena saranno disponibili nuove mitigazioni ed è consigliabile controllare regolarmente questa pagina.
Aggiornamenti del sistema operativo Windows di luglio 2019
Vulnerabilità legata all'intercettazione di informazioni sul kernel di Windows (CVE-2019-1125)
Il 6 agosto 2019, Intel ha divulgato i dettagli per la vulnerabilità di sicurezza CVE-2019-1125 | Vulnerabilità legata alla divulgazione di informazioni del kernel di Windows. Gli aggiornamenti della sicurezza per questa vulnerabilità sono stati rilasciati come parte del rilascio dell'aggiornamento mensile di luglio il 9 luglio 2019.
Microsoft ha rilasciato un aggiornamento della sicurezza per il sistema operativo Windows il 9 luglio 2019 per ridurre il problema. Abbiamo trattenuto la documentazione di questa mitigazione pubblicamente fino alla divulgazione coordinata del settore martedì 6 agosto 2019.
I clienti che hanno abilitato Windows Update e hanno applicato gli aggiornamenti della sicurezza rilasciati il 9 luglio 2019 sono protetti automaticamente. Si noti che questa vulnerabilità non richiede un aggiornamento del microcodice da parte del produttore del dispositivo (OEM).
Aggiornamenti del sistema operativo Windows di maggio 2019
Rivelazione della nuova vulnerabilità del canale laterale dell'esecuzione speculativa (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Il 14 maggio 2019, Intel ha pubblicato informazioni su una nuova sottoclasse di vulnerabilità side-channel di esecuzione speculativa note come Microarchitectural Data Sampling e sono state assegnate le seguenti CVE:
- CVE-2018-11091 – "Memoria non memorizzabile nella cache (campionamento dei dati microarchitettonici)"
- CVE-2018-12126 - "Campionamento dei dati del buffer dell'archivio microarchitettonico (MSBDS)"
- CVE-2018-12127 - "Campionamento dei dati del buffer di riempimento microarchitettonico (MFBDS)"
- CVE-2018-12130 - "Campionamento dei dati della porta di caricamento microarchitettonico (MLPDS)"
Per altre informazioni su questo problema, vedere l'avviso di sicurezza seguente e usare le indicazioni basate su scenari descritte negli articoli Indicazioni di Windows per client e server per determinare le azioni necessarie per ridurre la minaccia:
- ADV 190013 | Indicazioni Microsoft per attenuare le vulnerabilità di campionamento dei dati della microarchitettura
- KB 4073119 | Indicazioni per il client Windows IT Pro per la protezione dalle vulnerabilità del canale laterale dell'esecuzione speculativa
- KB 4457951 | Indicazioni di Windows Server per la protezione contro le vulnerabilità del canale laterale dell'esecuzione speculativa
Protezioni del sistema operativo Windows a 64 bit per ridurre il campionamento dei dati della microarchitettura (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)
Microsoft ha rilasciato protezioni contro una nuova sottoclasse di vulnerabilità del canale laterale di esecuzione speculativa note come campionamento dei dati microarchitetturali per le versioni a 64 bit (x64) di Windows (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).
Utilizzare le impostazioni del Registro di sistema come descritto negli articoli Windows Client (KB4073119) e Windows Server (KB4457951). Queste impostazioni del Registro di sistema sono abilitate per impostazione predefinita per le edizioni del sistema operativo Windows Client e le edizioni del sistema operativo Windows Server.
È consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare qualsiasi aggiornamento del microcodice.
Per ulteriori informazioni su questo problema e sulle azioni consigliate, vedere l'avviso di sicurezza seguente:
Aggiornamenti del microcodice Intel per mitigare il campionamento dei dati della microarchitettura (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Intel ha rilasciato un aggiornamento del microcodice per le recenti piattaforme CPU per mitigare le vulnerabilità CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. La 4093836 della Knowledge Base di Windows del 14 maggio 2019 elenca articoli specifici della Knowledge Base in base alla versione del sistema operativo Windows. L'articolo contiene anche collegamenti agli aggiornamenti del microcodice Intel disponibili per CPU. Questi aggiornamenti sono disponibili tramite il Catalogo Microsoft.
Nota: è consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare qualsiasi aggiornamento del microcodice.
Mitigazioni di retpoline per Spectre, variante 2 abilitate per impostazione predefinita nei dispositivi Windows 10, versione 1809.
Siamo lieti di annunciare che Retpoline è abilitato per impostazione predefinita sui dispositivi Windows 10, versione 1809 (per client e server) se Spectre Variant 2 (CVE-2017-5715) è abilitato. Abilitando Retpoline nell'ultima versione di Windows 10, tramite l'aggiornamento del 14 maggio 2019 (KB 4494441), prevediamo prestazioni migliorate, in particolare sui processori meno recenti.
I clienti devono assicurarsi che le precedenti protezioni del sistema operativo contro la vulnerabilità Spectre Variant 2 siano abilitate usando le impostazioni del Registro di sistema descritte negli articoli Windows Client e Windows Server. Queste impostazioni del Registro di sistema sono abilitate per impostazione predefinita per le edizioni del sistema operativo client Windows, ma disabilitate per impostazione predefinita per le edizioni del sistema operativo Windows Server. Per ulteriori informazioni su "Retpoline", vedere Mitigazione di Spectre variante 2 con Retpoline in Windows.
Aggiornamenti del sistema operativo Windows di novembre 2018
Protezioni del sistema operativo Windows per bypass speculativo dell'archivio per processori AMD
Microsoft ha rilasciato protezioni del sistema operativo per Speculative Store Bypass (CVE-2018-3639) per processori AMD (CPU).
Protezioni del sistema operativo Windows per il bypass di archivi speculativi per i dispositivi ARM64
Microsoft ha rilasciato ulteriori protezioni del sistema operativo per i clienti che usano processori ARM a 64 bit. Rivolgiti al produttore OEM del dispositivo per il supporto del firmware perché le protezioni del sistema operativo ARM64 che mitigano CVE-2018-3639, Speculative Store Bypass, richiedono l'ultimo aggiornamento del firmware dall'OEM del dispositivo.
Aggiornamenti del sistema operativo Windows di settembre 2018
Protezioni aggiuntive contro l'errore del terminale L1 per Windows Server 2008 SP2
L'11 settembre 2018 Microsoft ha rilasciato Windows Server 4458010 di rollup mensile 2008 SP2 e 4457984 solo per la sicurezza per Windows Server 2008 che forniscono protezione contro una nuova vulnerabilità del canale laterale di esecuzione speculativa nota come L1 Terminal Fault (L1TF) che interessa i processori Intel® Core® e Intel® Xeon® (CVE-2018-3620 e CVE-2018-3646).
Questa versione completa le protezioni aggiuntive in tutte le versioni del sistema Windows supportate tramite Windows Update. Per ulteriori informazioni e un elenco dei prodotti interessati, consultare ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF.
Nota: Windows Server 2008 SP2 ora segue il modello di rollup di manutenzione standard di Windows. Per ulteriori informazioni su queste modifiche, vedere il nostro blog Modifiche di manutenzione di Windows Server 2008 SP2. I clienti che eseguono Windows Server 2008 devono installare 4458010 o 4457984 oltre all'aggiornamento della sicurezza 4341832, rilasciato il 14 agosto 2018. I clienti devono inoltre assicurarsi che le precedenti protezioni del sistema operativo contro le vulnerabilità Spectre Variant 2 e Meltdown siano abilitate usando le impostazioni del Registro di sistema descritte negli articoli della Knowledge Base sulle linee guida per Windows Client e Windows Server. Queste impostazioni del Registro di sistema sono abilitate per impostazione predefinita per le edizioni del sistema operativo client Windows, ma sono disabilitate per impostazione predefinita per le edizioni del sistema operativo Windows Server.
Protezioni del sistema operativo Windows relative a Spectre Variant 2 per dispositivi ARM64
Microsoft ha rilasciato ulteriori protezioni del sistema operativo per i clienti che usano processori ARM a 64 bit. Rivolgiti al produttore OEM del dispositivo per il supporto del firmware perché le protezioni del sistema operativo ARM64 che mitigano CVE-2017-5715 - Branch target injection (Spectre, Variant 2) richiedono l'ultimo aggiornamento del firmware dagli OEM del dispositivo per avere effetto.
Aggiornamenti del sistema operativo Windows di agosto 2018
Divulgazione della vulnerabilità del canale laterale dell'esecuzione speculativa (L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)
Il 14 agosto 2018 è stato annunciato il guasto terminale L1 (L1TF) e sono stati assegnati più CVE. Queste nuove vulnerabilità del canale laterale di esecuzione speculativa possono essere utilizzate per leggere il contenuto della memoria attraverso un confine attendibile e, se sfruttate, possono portare alla divulgazione di informazioni. Esistono più vettori tramite i quali un utente malintenzionato potrebbe attivare le vulnerabilità a seconda dell'ambiente configurato. L1TF influisce sui processori Intel® Core e Intel® Xeon®®.
Per altre informazioni su L1TF e una vista dettagliata degli scenari interessati, incluso l'approccio di Microsoft per mitigare L1TF, vedere le risorse seguenti:
- ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF
- Avviso di sicurezza Blog sulla ricerca in materia di sicurezza
- Indicazioni server per l'errore del terminale L1
Aggiornamenti del sistema operativo Windows di luglio 2018
Siamo lieti di annunciare che Microsoft ha completato il rilascio di protezioni aggiuntive in tutte le versioni del sistema Windows supportate tramite Windows Update per le vulnerabilità seguenti:
- Spectre Variant 2 per processori AMD
- Bypass speculativo dello store per i processori Intel
Nuova rivelazione della vulnerabilità di esecuzione speculativa del canale laterale (Lazy FP State Restore - CVE-2018-3665)
Il 13 giugno 2018, è stata annunciata un'ulteriore vulnerabilità che coinvolge l'esecuzione speculativa del canale laterale, nota come Lazy FP State Restore, e assegnata CVE-2018-3665. Non sono necessarie impostazioni di configurazione (del Registro di sistema) per il ripristino lento FP.
Per ulteriori informazioni sulla vulnerabilità, sui prodotti interessati e sulle azioni consigliate, vedere il seguente avviso di sicurezza:
Annuncio del supporto di Windows per la disabilitazione dell'esclusione speculativa dell'archivio nei processori Intel
Il 12 giugno, Microsoft ha annunciato il supporto di Windows per Speculative Store Bypass Disable (SSBD) nei processori Intel. Per la funzionalità, gli aggiornamenti richiedono gli aggiornamenti del firmware (microcodice) e del Registro di sistema corrispondenti. Per informazioni sugli aggiornamenti e sui passaggi da applicare per attivare SSBD, vedere la sezione "Azioni consigliate" in ADV180012 | Indicazioni Microsoft per bypassare speculativo dell'archivio.
Aggiornamenti del sistema operativo Windows di maggio 2018
Divulgazione della nuova vulnerabilità del canale laterale dell'esecuzione speculativa (Speculative Store Bypass - CVE-2018-3639 e Rogue System Register Read - CVE-2018-3640)
Nel gennaio 2018, Microsoft ha rilasciato informazioni su una nuova classe di vulnerabilità hardware scoperte (note come Spectre e Meltdown) che coinvolgono canali lato esecuzione speculativa che colpiscono le CPU AMD, ARM e Intel a vari livelli. Il 21 maggio 2018 Google Project Zero (GPZ), Microsoft e Intel hanno divulgato due nuove vulnerabilità del chip correlate ai problemi Spectre e Meltdown, noti come Speculative Store Bypass (SSB) e Rogue System Registry Read.
Il rischio per il cliente derivante da entrambe le divulgazioni è basso.
Per ulteriori informazioni su queste vulnerabilità, vedere le risorse seguenti:
- Avviso di sicurezza Microsoft per bypass di archivi speculativi:MSRC ADV180012 e CVE-2018-3639
- Avviso di sicurezza Microsoft per il registro di sistema non autorizzato Leggi: MSRC ADV180013 e CVE-2018-3640
- Ricerca e difesa sulla sicurezza:analisi e mitigazione del bypass speculativo dell'archivio (CVE-2018-3639)
Abilita l'uso di IBPB (Indirect Branch Prediction Barrier) per Spectre Variant 2 per processori AMD (CPU)
Si applica a: Windows 10, versione 1607, Windows Server 2016, Windows Server 2016 (installazione Server Core) e Windows Server, versione 1709 (installazione Server Core)
Abbiamo fornito supporto per controllare l'utilizzo della barriera IBPB (Indirect Branch Prediction Barrier) all'interno di alcuni processori AMD (CPU) per mitigare CVE-2017-5715, Spectre Variant 2 quando si passa dal contesto utente al contesto del kernel. (Per ulteriori informazioni, consultare le linee guida dell'architettura AMD relative al controllo indiretto del ramo eagli aggiornamenti di sicurezza AMD).
I clienti che eseguono Windows 10 versione 1607, Windows Server 2016, Windows Server 2016 (installazione Server Core) e Windows Server versione 1709 (installazione Server Core) devono installare l'aggiornamento della sicurezza 4103723 per misure di prevenzione aggiuntive per i processori AMD per CVE-2017-5715, Branch Target Injection. Questo aggiornamento è disponibile anche tramite Windows Update.
Seguire le istruzioni descritte in KB 4073119 per le linee guida per client Windows (IT Pro) e in KB 4072698 per Windows Server linee guida per abilitare l'uso di IBPB all'interno di alcuni processori AMD (CPU) per mitigare Spectre Variant 2 quando si passa dal contesto utente al contesto kernel.
Aggiornamenti del microcodice Intel per Windows 10, versione 1803 e Windows Server, versione 1803
Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). Per ottenere gli ultimi aggiornamenti del microcodice Intel tramite Windows Update, i clienti devono aver installato il microcodice Intel su dispositivi che eseguono un sistema operativo Windows 10 prima di eseguire l'aggiornamento di Windows 10 (aprile 2018) (versione 1803).
L'aggiornamento del microcodice è anche disponibile direttamente dal catalogo se non è stato installato nel dispositivo prima di aggiornare il sistema operativo. Il microcodice Intel è disponibile tramite Windows Update, WSUS o Microsoft Update Catalog. Per altre informazioni e per il download, vedere KB 4100347.
Offriremo ulteriori aggiornamenti del microcodice da Intel per il sistema operativo Windows non appena saranno disponibili per Microsoft.
Abilita l'utilizzo di IBPB (Indirect Branch Prediction Barrier) per Spectre Variant 2 per processori AMD (CPU)
Si applica a: Windows 10, versione 1709
Abbiamo fornito supporto per controllare l'utilizzo della barriera IBPB (Indirect Branch Prediction Barrier) all'interno di alcuni processori AMD (CPU) per mitigare CVE-2017-5715, Spectre Variant 2 quando si passa dal contesto utente al contesto del kernel. (Per ulteriori informazioni, consultare le linee guida dell'architettura AMD relative al controllo indiretto del ramo eagli aggiornamenti di sicurezza AMD).
Segui le istruzioni descritte nelle linee guida KB 4073119 per client Windows (IT Pro) per abilitare l'uso di IBPB all'interno di alcuni processori AMD (CPU) per mitigare Spectre Variant 2 quando passi dal contesto utente al contesto kernel.
Aggiornamenti del microcodice Intel
Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 elenca articoli specifici della Knowledge Base in base alla versione di Windows. Ogni KB specifico contiene gli ultimi aggiornamenti del microcodice Intel disponibili per CPU.
Offriremo ulteriori aggiornamenti del microcodice da Intel per il sistema operativo Windows non appena saranno disponibili per Microsoft.
Marzo 2018 e versioni successive Aggiornamenti del sistema operativo Windows
23 marzo, TechNet Security Research & Difesa: KVA Shadow: mitigazione del crollo su Windows
14 marzo, Security Tech Center: condizioni del programma Bounty Side Channel per l'esecuzione speculativa
13 marzo, blog: Aggiornamento della sicurezza di Windows di marzo 2018 – Espansione degli sforzi per proteggere i clienti
1 marzo, blog: Aggiornamento sugli aggiornamenti della sicurezza Spectre e Meltdown per i dispositivi Windows
Aggiornamenti del sistema operativo Windows per sistemi a 32 bit (x86)
A partire da marzo 2018, Microsoft ha rilasciato gli aggiornamenti della sicurezza per fornire misure di prevenzione per i dispositivi che eseguono i seguenti sistemi operativi Windows basati su x86. I clienti devono installare gli aggiornamenti più recenti della sicurezza del sistema operativo Windows per sfruttare le protezioni disponibili. Stiamo lavorando per fornire protezioni per altre versioni di Windows supportate, ma al momento non abbiamo una pianificazione del rilascio. Controllare di nuovo per gli aggiornamenti. Per ulteriori informazioni, consultare l'articolo della Knowledge Base correlato per i dettagli tecnici e la sezione "FAQ".
| Aggiornamento del prodotto rilasciato | Stato | Data di rilascio | Canale di rilascio | KB |
|---|---|---|---|---|
| Windows 8.1 & Windows Server 2012 R2 - Aggiornamento solo della sicurezza | Rilascio | 13-marzo | WSUS, Catalogo, | KB4088879 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 - Aggiornamento solo della sicurezza | Rilascio | 13-marzo | WSUS, Catalogo | KB4088878 |
| Windows Server 2012 - Aggiornamento solo della sicurezza Windows 8 Embedded Standard Edition - Aggiornamento solo della sicurezza |
Rilascio | 13-marzo | WSUS, Catalogo | KB4088877 |
| Windows 8.1 & Windows Server 2012 R2 - Rollup mensile | Rilascio | 13-marzo | Windows Update, WSUS, Catalogo | KB4088876 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 - Rollup mensile | Rilascio | 13-marzo | Windows Update, WSUS, Catalogo | KB4088875 |
| Windows Server 2012 - Rollup mensile Windows 8 Embedded Standard Edition - Aggiornamento cumulativo mensile |
Rilascio | 13-marzo | Windows Update, WSUS, Catalogo | KB4088877 |
| Windows Server 2008 SP2 | Rilascio | 13-marzo | Windows Update, WSUS, Catalogo | KB4090450 |
Aggiornamenti del sistema operativo Windows per sistemi a 64 bit (x64)
A partire da marzo 2018, Microsoft ha rilasciato aggiornamenti della sicurezza per fornire misure di prevenzione per i dispositivi che eseguono i seguenti sistemi operativi Windows basati su x64. I clienti devono installare gli aggiornamenti più recenti della sicurezza del sistema operativo Windows per sfruttare le protezioni disponibili. Stiamo lavorando per fornire protezioni per altre versioni di Windows supportate, ma al momento non abbiamo una pianificazione del rilascio. Controllare di nuovo per gli aggiornamenti. Per ulteriori informazioni, consultare l'articolo della Knowledge Base correlato per i dettagli tecnici e la sezione "FAQ".
| Aggiornamento del prodotto rilasciato | Stato | Data di rilascio | Canale di rilascio | KB |
|---|---|---|---|---|
| Windows Server 2012 - Aggiornamento solo della sicurezza Windows 8 Embedded Standard Edition - Aggiornamento solo della sicurezza |
Rilascio | 13-marzo | WSUS, Catalogo | KB4088877 |
| Windows Server 2012 - Rollup mensile Windows 8 Embedded Standard Edition - Aggiornamento cumulativo mensile |
Rilascio | 13-marzo | Windows Update, WSUS, Catalogo | KB4088877 |
| Windows Server 2008 SP2 | Rilascio | 13-marzo | Windows Update, WSUS, Catalogo | KB4090450 |
Aggiornamento del kernel di Windows per CVE-2018-1038
Questo aggiornamento risolve una vulnerabilità di elevazione dei privilegi nel kernel Windows nella versione a 64 bit (x64) di Windows. Questa vulnerabilità è documentata in CVE-2018-1038. Gli utenti devono applicare questo aggiornamento per essere completamente protetti da questa vulnerabilità se i loro computer sono stati aggiornati a partire da gennaio 2018 applicando uno degli aggiornamenti elencati nel seguente articolo della Knowledge Base:
Aggiornamento cumulativo della sicurezza per Internet Explorer
Questo aggiornamento della sicurezza risolve diverse vulnerabilità segnalate in Internet Explorer. Per altre informazioni su queste vulnerabilità, vedere Vulnerabilità ed esposizioni comuni di Microsoft.
| Aggiornamento del prodotto rilasciato | Stato | Data di rilascio | Canale di rilascio | KB |
|---|---|---|---|---|
| Internet Explorer 10 - Aggiornamento cumulativo per Windows 8 Embedded Standard Edition | Rilascio | 13-marzo | Windows Update, WSUS, Catalogo | KB4089187 |
Aggiornamenti del sistema operativo Windows di febbraio 2018
Blog: Windows Analytics ora aiuta a valutare le protezioni Spectre e Meltdown
Aggiornamenti del sistema operativo Windows per sistemi a 32 bit (x86)
Gli aggiornamenti della sicurezza seguenti forniscono protezioni aggiuntive per i dispositivi che eseguono sistemi operativi Windows a 32 bit (x86). Microsoft consiglia ai clienti di installare l'aggiornamento non appena disponibile. Continuiamo a lavorare per fornire protezioni per altre versioni di Windows supportate, ma al momento non abbiamo una pianificazione del rilascio. Controllare di nuovo per gli aggiornamenti.
Nota: gli aggiornamenti di sicurezza mensili di Windows 10 sono cumulativi mese dopo mese e verranno scaricati e installati automaticamente da Windows Update. Se sono stati installati aggiornamenti precedenti, solo le nuove parti verranno scaricate e installate nel dispositivo. Per ulteriori informazioni, consultare l'articolo della Knowledge Base correlato per i dettagli tecnici e la sezione "FAQ".
| Aggiornamento del prodotto rilasciato | Stato | Data di rilascio | Canale di rilascio | KB |
|---|---|---|---|---|
| Windows 10 - Versione 1709/Windows Server 2016 (1709)/IoT Core - Aggiornamento qualitativo | Rilascio | 31 gennaio | Windows Update, Catalogo | KB4058258 |
| Windows Server 2016 (1709) - Contenitore server | Rilascio | 13-feb | Hub Docker | KB4074588 |
| Windows 10 - Versione 1703/IoT Core - Aggiornamento qualitativo | Rilascio | 13-feb | Windows Update, WSUS, Catalogo | KB4074592 |
| Windows 10 - Versione 1607 / Windows Server 2016 / IoT Core - Aggiornamento qualitativo | Rilascio | 13-feb | Windows Update, WSUS, Catalogo | KB4074590 |
| Windows 10 HoloLens - Aggiornamenti del sistema operativo e del firmware | Rilascio | 13-feb | Windows Update, Catalogo | KB4074590 |
| Windows Server 2016 (1607) - Immagini contenitore | Rilascio | 13-feb | Hub Docker | KB4074590 |
| Windows 10 - Versione 1511/IoT Core - Aggiornamento qualitativo | Rilascio | 13-feb | Windows Update, WSUS, Catalogo | KB4074591 |
| Windows 10 - Versione RTM - Aggiornamento qualitativo | Rilascio | 13-feb | Windows Update, WSUS, Catalogo | KB4074596 |
Aggiornamenti del sistema operativo Windows di gennaio 2018
Aggiornamenti del sistema operativo Windows per sistemi a 64 bit (x64)
A partire da gennaio 2018, Microsoft ha rilasciato aggiornamenti della sicurezza per fornire misure di prevenzione per i dispositivi che eseguono i seguenti sistemi operativi Windows basati su x64. I clienti devono installare gli aggiornamenti più recenti della sicurezza del sistema operativo Windows per sfruttare le protezioni disponibili. Stiamo lavorando per fornire protezioni per altre versioni di Windows supportate, ma al momento non abbiamo una pianificazione del rilascio. Controllare di nuovo per gli aggiornamenti. Per ulteriori informazioni, consultare l'articolo della Knowledge Base correlato per i dettagli tecnici e la sezione "FAQ".
| Aggiornamento del prodotto rilasciato | Stato | Data di rilascio | Canale di rilascio | KB |
|---|---|---|---|---|
| Windows 10 - Versione 1709/Windows Server 2016 (1709)/IoT Core - Aggiornamento qualitativo | Rilascio | 3 gennaio | Windows Update, WSUS, Catalogo, Raccolta immagini di Azure | KB4056892 |
| Windows Server 2016 (1709) - Contenitore server | Rilascio | 5 gennaio | Hub Docker | KB4056892 |
| Windows 10 - Versione 1703/IoT Core - Aggiornamento qualitativo | Rilascio | 3 gennaio | Windows Update, WSUS, Catalogo | KB4056891 |
| Windows 10 - Versione 1607/Windows Server 2016/IoT Core - Aggiornamento qualitativo | Rilascio | 3 gennaio | Windows Update, WSUS, Catalogo | KB4056890 |
| Windows Server 2016 (1607) - Immagini contenitore | Rilascio | 4 gennaio | Hub Docker | KB4056890 |
| Windows 10 - Versione 1511/IoT Core - Aggiornamento qualitativo | Rilascio | 3 gennaio | Windows Update, WSUS, Catalogo | KB4056888 |
| Windows 10 - Versione RTM - Aggiornamento qualitativo | Rilascio | 3 gennaio | Windows Update, WSUS, Catalogo | KB4056893 |
| Windows 10 Mobile (build del sistema operativo 15254.192) - ARM | Rilascio | 5 gennaio | Windows Update, Catalogo | KB4073117 |
| Windows 10 Mobile (build del sistema operativo 15063.850) | Rilascio | 5 gennaio | Windows Update, Catalogo | KB4056891 |
| Windows 10 Mobile (build del sistema operativo 14393.2007) | Rilascio | 5 gennaio | Windows Update, Catalogo | KB4056890 |
| Windows 10 HoloLens | Rilascio | 5 gennaio | Windows Update, Catalogo | KB4056890 |
| Windows 8.1/Windows Server 2012 R2 - Aggiornamento della sicurezza | Rilascio | 3 gennaio | WSUS, Catalogo | KB4056898 |
| Windows Embedded 8.1 Industry Enterprise | Rilascio | 3 gennaio | WSUS, Catalogo | KB4056898 |
| Windows Embedded 8.1 Industry Pro | Rilascio | 3 gennaio | WSUS, Catalogo | KB4056898 |
| Windows Embedded 8.1 Pro | Rilascio | 3 gennaio | WSUS, Catalogo | KB4056898 |
| Windows 8.1/Aggiornamento cumulativo mensile di Windows Server 2012 R2 | Rilascio | 8 gennaio | Windows Update, WSUS, Catalogo | KB4056895 |
| Windows Embedded 8.1 Industry Enterprise | Rilascio | 8 gennaio | Windows Update, WSUS, Catalogo | KB4056895 |
| Windows Embedded 8.1 Industry Pro | Rilascio | 8 gennaio | Windows Update, WSUS, Catalogo | KB4056895 |
| Windows Embedded 8.1 Pro | Rilascio | 8 gennaio | Windows Update, WSUS, Catalogo | KB4056895 |
| Solo sicurezza di Windows Server 2012 | Rilascio | WSUS, Catalogo | ||
| Windows Server 2008 SP2 | Rilascio | Windows Update, WSUS, Catalogo | ||
| Aggiornamento cumulativo mensile di Windows Server 2012 | Rilascio | Windows Update, WSUS, Catalogo | ||
| Windows Embedded 8 Standard | Rilascio | Windows Update, WSUS, Catalogo | ||
| Windows 7 SP1/Windows Server 2008 R2 SP1 - Aggiornamento della sicurezza | Rilascio | 3 gennaio | WSUS, Catalogo | KB4056897 |
| Windows Embedded Standard 7 | Rilascio | 3 gennaio | WSUS, Catalogo | KB4056897 |
| Windows Embedded POSReady 7 | Rilascio | 3 gennaio | WSUS, Catalogo | KB4056897 |
| Windows Thin PC | Rilascio | 3 gennaio | WSUS, Catalogo | KB4056897 |
| Windows 7 SP1/Aggiornamento cumulativo mensile di Windows Server 2008 R2 SP1 | Rilascio | 4 gennaio | Windows Update, WSUS, Catalogo | KB4056894 |
| Windows Embedded Standard 7 | Rilascio | 4 gennaio | Windows Update, WSUS, Catalogo | KB4056894 |
| Windows Embedded POSReady 7 | Rilascio | 4 gennaio | Windows Update, WSUS, Catalogo | KB4056894 |
| Windows Thin PC | Rilascio | 4 gennaio | Windows Update, WSUS, Catalogo | KB4056894 |
| Internet Explorer 11 - Aggiornamento cumulativo per Windows 7 SP1 e Windows 8.1 | Rilascio | 3 gennaio | Windows Update, WSUS, Catalogo | KB4056568 |
Abilita la mitigazione per CVE-2022-0001 sui processori Intel
Il 9 aprile 2024 abbiamo pubblicato CVE-2022-0001 | Intel Branch History Injection , che descrive Branch History Injection (BHI), che è una forma specifica di BTI intramodale. Questa vulnerabilità si verifica quando un utente malintenzionato può manipolare la cronologia del ramo prima di passare dalla modalità utente alla modalità supervisore (o dalla modalità VMX non-root/guest alla modalità root). Questa manipolazione potrebbe far sì che un predittore di ramo indiretto selezioni una voce di predittore specifica per un ramo indiretto e un gadget di divulgazione sul bersaglio previsto verrà eseguito transitoriamente. Ciò potrebbe essere possibile perché la cronologia del ramo pertinente può contenere rami acquisiti in contesti di sicurezza precedenti e, in particolare, altre modalità di predittore.
Segui le istruzioni descritte nelle linee guida di KB4073119 per client Windows (IT Pro) e KB4072698 per Windows Server per mitigare le vulnerabilità descritte in CVE-2022-0001 | Iniezione nella cronologia delle filiali Intel.
Risorse e indicazioni tecniche
A seconda del ruolo, gli articoli di supporto seguenti consentono di identificare e ridurre gli ambienti client e server interessati dalle vulnerabilità Spectre e Meltdown.
Blog Microsoft che discutono delle vulnerabilità del canale laterale dell'esecuzione speculativa
Avviso di sicurezza Microsoft per l'errore del terminale L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 e CVE-2018-3646
Ricerca e difesa sulla sicurezza:analisi e mitigazione del bypass speculativo dell'archivio (CVE-2018-3639)
Avviso di sicurezza Microsoft per bypass di archivi speculativi:MSRC ADV180012 e CVE-2018-3639
Avviso di sicurezza Microsoft per sistemi non autorizzati Lettura del registro | Guida all'aggiornamento della sicurezza per Surface: MSRC ADV180013 e CVE-2018-3640
Ricerca e difesa sulla sicurezza:analisi e mitigazione del bypass speculativo dell'archivio (CVE-2018-3639)
Ricerca sulla sicurezza TechNet & Difesa:KVA Shadow: mitigazione del crollo su Windows
Security Tech Center:Condizioni del programma Bounty Side Channel per l'esecuzione speculativa
Blog sull'esperienza Microsoft:Aggiornamento sugli aggiornamenti di sicurezza Spectre e Meltdown per i dispositivi Windows
Blog di Windows for Business: Windows Analytics ora consente di valutare le protezioni Spectre e Meltdown
Blog Microsoft Secure: Impatto sulle prestazioni della strategia di prevenzione delle vulnerabilità Spectre e Meltdown nei sistemi Windows
Blog per sviluppatori di Edge: Prevenzione degli attacchi di esecuzione speculativa del canale laterale in Microsoft Edge e Internet Explorer
Blog di Azure: Protezione degli utenti di Azure da vulnerabilità della CPU
Linee guida di SCCM: Linee guida aggiuntive per mitigare le vulnerabilità di esecuzione speculativa del lato canale
Elenco delle risorse tecniche e indicazioni per i clienti
Avvisi Microsoft:
- ADV180002 | Indicazioni per mitigare le vulnerabilità del canale laterale dell'esecuzione speculativa
- ADV180012 | Indicazioni Microsoft per bypassare l'archivio speculativo
- ADV180013 | Indicazioni Microsoft per la lettura del registro di sistema non autorizzato
- ADV180016 | Indicazioni Microsoft per il ripristino dello stato FP lazy
- ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF
Intel: avviso di sicurezza
ARM: avviso di sicurezza
AMD: avviso di sicurezza
NVIDIA: avviso di sicurezza
Linee guida per il consumatore: Protezione del dispositivo dalle vulnerabilità della sicurezza correlate ai chip
Linee guida antivirus: Aggiornamenti della sicurezza di Windows rilasciati il 3 gennaio 2018 e software antivirus
Linee guida per il blocco degli aggiornamenti della sicurezza del sistema operativo Windows in AMD: KB4073707: Blocco degli aggiornamenti della sicurezza del sistema operativo Windows per alcuni dispositivi basati su AMD
Aggiornamento per disabilitare la prevenzione contro Spectre, variante 2: KB4078130: Intel ha identificato i problemi di riavvio con il microcodice su alcuni processori meno recenti
Linee guida di Surface: Linee guida di Surface per la protezione da vulnerabilità di esecuzione speculativa del canale laterale
Verificare lo stato delle mitigazioni del canale laterale dell'esecuzione speculativa: Informazioni Get-SpeculationControlSettings output degli script di PowerShell
Linee guida per i professionisti IT: Linee guida del client Windows per i professionisti IT per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale
Linee guida di Server: Linee guida di Windows Server per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale
Indicazioni server per l'errore del terminale L1: Linee guida di Windows Server per la protezione contro l'errore del terminale L1
Guida per gli sviluppatori:Linee guida per gli sviluppatori per bypass speculativo dell'archivio
Linee guida di Server Hyper-V
KB di Azure: KB4073235: Protezioni Microsoft Cloud contro vulnerabilità di esecuzione speculativa del lato canale
Linee guida di Azure Stack: KB4073418: Linee guida di Azure Stack per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale
Affidabilità di Azure: Portale di affidabilità di Azure
Linee guida di SQL Server: KB4073225: Linee guida di SQL Server per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale
Collegamenti ai produttori di dispositivi OEM e server per gli aggiornamenti di protezione dalle vulnerabilità Spectre e Meltdown
Per risolvere queste vulnerabilità, è necessario aggiornare sia l'hardware che il software. Usa i collegamenti seguenti per verificare con il produttore del dispositivo gli aggiornamenti del firmware (microcodice) applicabili.
Elenco di produttori di dispositivi OEM e server
Usare i collegamenti seguenti per verificare con il produttore del dispositivo gli aggiornamenti del firmware (microcodice). Sarà necessario installare gli aggiornamenti del sistema operativo e del firmware (microcodice) per tutte le protezioni disponibili.
| Produttori OEM di server | Collegamento alla disponibilità del microcodice |
|---|---|
| Dell | Vulnerabilità di Meltdown e Spectre |
| Fujitsu | Hardware CPU vulnerabile agli attacchi side-channel (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754) |
| HPE | Avvisi sulle vulnerabilità della sicurezza dei prodotti Hewlett Packard Enterprise |
| Huawei | Avviso di sicurezza - Dichiarazione sulla divulgazione da parte dei media delle vulnerabilità di sicurezza nella progettazione dell'architettura della CPU Intel |
| Lenovo | Lettura della memoria privilegiata con un canale laterale |
Domande frequenti
Il mio produttore del dispositivo OEM non è elencato. Cosa devo fare?
Sarà necessario rivolgersi al produttore del dispositivo per gli aggiornamenti del firmware (microcodice). Se il produttore del dispositivo non è elencato nella tabella, contatta direttamente l'OEM.
Dove posso trovare gli aggiornamenti del firmware di Surface (microcodice)?
Aggiornamenti per dispositivi Microsoft Surface sono disponibili per i clienti tramite Windows Update. Per un elenco degli aggiornamenti del firmware del dispositivo Surface disponibili (microcodice), vedi KB 4073065.
Se il dispositivo non è di Microsoft, applica gli aggiornamenti del firmware del produttore del dispositivo. Per altre informazioni, contattare il produttore del dispositivo.
Il sistema operativo non è elencato. Quando posso aspettarmi di rilasciare una correzione?
La risoluzione di una vulnerabilità hardware utilizzando un aggiornamento software presenta sfide e mitigazioni significative per i sistemi operativi meno recenti e può richiedere modifiche estese dell'architettura. Stiamo continuando a lavorare con i produttori di chip interessati per studiare il modo migliore per fornire mitigazioni. Questa opzione potrebbe essere fornita in un aggiornamento futuro. La sostituzione dei dispositivi meno recenti che eseguono questi sistemi operativi meno recenti e l'aggiornamento del software antivirus dovrebbero risolvere il rischio rimanente.
Nota
- I prodotti che attualmente non sono supportati sia dal supporto mainstream che da quello esteso non riceveranno questi aggiornamenti di sistema. Si consiglia di eseguire l'aggiornamento a una versione di sistema supportata.
- Gli attacchi side-channel di esecuzione speculativa sfruttano il comportamento e la funzionalità della CPU. I produttori di CPU devono prima determinare quali processori potrebbero essere a rischio e quindi informare Microsoft. In molti casi, per fornire ai clienti una protezione più completa saranno necessari anche gli aggiornamenti del sistema operativo corrispondenti. È consigliabile che i fornitori di Windows CE, attenti alla sicurezza, collaborino con il produttore del chip per comprendere le vulnerabilità e le mitigazioni applicabili.
- Non verranno rilasciati gli aggiornamenti per le piattaforme seguenti:
- Sistemi operativi Windows che sono attualmente privi di supporto o quelle che termineranno il servizio nel 2018
- Sistemi basati su Windows XP, inclusi WES 2009 e POSReady 2009
Sebbene i sistemi basati su Windows XP siano prodotti interessati, Microsoft non rilascia un aggiornamento per tali sistemi perché le modifiche complete all'architettura che sarebbero necessarie metterebbero a repentaglio la stabilità del sistema e causerebbero problemi di compatibilità delle applicazioni. È consigliabile che i clienti che temono problemi relativi alla sicurezza eseguano l'aggiornamento a un sistema operativo supportato più recente per rimanere al passo con il paesaggio in continuo mutamento delle minacce della sicurezza e per trarre vantaggio dalle protezioni più affidabili offerte dai sistemi operativi più recenti.
Dove posso trovare gli aggiornamenti del sistema operativo e del firmware (microcodice) di Microsoft HoloLens?
Aggiornamenti a Windows 10 per HoloLens sono disponibili per i clienti di HoloLens tramite Windows Update.
Dopo aver applicatol'aggiornamento della sicurezza di Windows di febbraio 2018, i clienti di HoloLens non devono eseguire altre operazioni per aggiornare il firmware del dispositivo. Queste misure di prevenzione verranno incluse anche in tutte le versioni future di Windows 10 per HoloLens.
Dove posso trovare gli aggiornamenti del firmware di Windows 10 Mobile (microcodice)?
Per altre informazioni, contattare l'OEM.
Se ho installato gli ultimi aggiornamenti di sicurezza rilasciati da Microsoft, devo fare qualcos'altro?
Affinché il dispositivo sia completamente protetto, è necessario installare gli aggiornamenti più recenti della sicurezza del sistema operativo Windows per il dispositivo e gli aggiornamenti del firmware (microcodice) applicabili dal produttore del dispositivo. Questi aggiornamenti sono di solito disponibili sul sito Web del produttore del dispositivo. Gli aggiornamenti del software antivirus devono essere installati per primi. Gli aggiornamenti del sistema operativo e del firmware possono essere installati in qualsiasi ordine.
Sono completamente protetto se installo solo gli aggiornamenti della sicurezza di Windows?
Per risolvere questa vulnerabilità, dovrai aggiornare sia l'hardware che il software. Dovrai anche installare gli aggiornamenti del firmware (microcodice) applicabili dal produttore del dispositivo per una protezione più completa. Microsoft consiglia di mantenere i dispositivi aggiornati installando gli aggiornamenti della sicurezza di Windows mensili.
Perché è così importante aggiornare il dispositivo all'ultima versione delle funzionalità?
In ogni aggiornamento delle funzionalità di Windows 10, creiamo la tecnologia di protezione più recente nel sistema operativo, fornendo funzionalità di difesa in profondità che impediscono l'impatto di intere classi di malware sul dispositivo. I rilasci degli aggiornamenti delle funzionalità sono previsti due volte l'anno. In ogni aggiornamento qualitativo mensile aggiungiamo un altro livello di sicurezza che tiene traccia delle tendenze emergenti e mutevoli nel malware per rendere i sistemi aggiornati più sicuri di fronte a minacce mutevoli ed in evoluzione.
Il software antivirus non è elencato come compatibile. Cosa si deve fare?
Microsoft ha revocato il controllo di compatibilità antivirus per gli aggiornamenti della sicurezza di Windows per le versioni supportate dei dispositivi Windows 10, Windows 8.1 e Windows 7 SP1 tramite Windows Update.
Consigli:
- Assicurati che i dispositivi siano aggiornati disponendo degli ultimi aggiornamenti per la sicurezza forniti da Microsoft e dal produttore dell'hardware. Per altre info su come mantenere aggiornato il dispositivo, vedi Windows Update: domande frequenti.
- Continuare a prestare attenzione quando si visitano siti Web di origine sconosciuta e non rimanere su siti di cui non ci si fida. Microsoft consiglia a tutti i clienti di proteggere i propri dispositivi eseguendo un programma antivirus supportato. I clienti possono anche usufruire della protezione antivirus incorporata: Windows Defender per i dispositivi Windows 10 o Microsoft Security Essentials per i dispositivi Windows 7. Queste soluzioni sono compatibili nei casi in cui i clienti non possono installare o eseguire software antivirus.
Non mi sono stati offerti gli aggiornamenti della sicurezza di Windows rilasciati a gennaio o febbraio. Cosa si deve fare?
Per evitare effetti negativi sui dispositivi dei clienti, gli aggiornamenti della sicurezza di Windows rilasciati a gennaio o febbraio non sono stati offerti a tutti i clienti. Per informazioni dettagliate, vedere l'articolo della Microsoft Knowledge Base 4072699.
Intel ha identificato problemi di riavvio con il microcodice su alcuni processori meno recenti. Cosa si deve fare?
Intel ha segnalato problemi che interessano il microcodice rilasciato di recente per risolvere Spectre Variant 2 (CVE-2017-5715 – "Branch Target Injection"). In particolare, Intel ha osservato che questo microcodice può causare "riavvii superiori al previsto e altri comportamenti imprevedibili del sistema" e anche che situazioni come questa possono causare "perdita o corruzione dei dati". La nostra esperienza è che l'instabilità del sistema può, in alcune circostanze, causare la perdita o il danneggiamento dei dati. Il 22 gennaio, Intel ha raccomandato ai clienti di interrompere la distribuzione dell'attuale versione del microcodice sui processori interessati durante l'esecuzione di ulteriori test sulla soluzione aggiornata. Comprendiamo che Intel sta continuando a studiare il potenziale impatto dell'attuale versione del microcodice e incoraggiamo i clienti a rivedere le loro linee guida su base continuativa per prendere decisioni informate.
Mentre Intel testa, aggiorna e distribuisce nuovo microcodice, stiamo rendendo disponibile un aggiornamento fuori banda (OOB), KB 4078130, che disabilita specificamente solo la mitigazione contro CVE-2017-5715 – "Branch Target Injection". Nei nostri test, è stato riscontrato che questo aggiornamento impedisce il comportamento descritto. Per un elenco completo dei dispositivi, vedi il documento Microcode Revision Guidance di Intel. Questo aggiornamento riguarda Windows 7 (SP1), Windows 8.1 e tutte le versioni di Windows 10, per client e server. Se è in esecuzione un dispositivo interessato, puoi applicare questo aggiornamento scaricandolo dal sito Web Microsoft Update Catalog. L'applicazione di questo payload disabilita in modo specifico solo la mitigazione contro CVE-2017-5715 - "Branch Target Injection".
Al 25 gennaio, non ci sono rapporti noti che indichino che questa variante Spectre 2 (CVE-2017-5715) sia stata utilizzata per attaccare i clienti. Si consiglia ai clienti Windows, se appropriato, di riabilitare la mitigazione contro CVE-2017-5715 quando Intel segnala che questo comportamento imprevedibile del sistema è stato risolto per il dispositivo.
Non ho installato nessuno degli aggiornamenti Solo sicurezza 2018. Se si installano gli ultimi aggiornamenti solo della sicurezza 2018, si è protetti dalle vulnerabilità descritte?
No. Gli aggiornamenti solo della sicurezza non sono cumulativi. A seconda della versione del sistema operativo in esecuzione, è necessario installare tutti gli aggiornamenti solo della sicurezza rilasciati per proteggersi da queste vulnerabilità. Ad esempio, se si esegue Windows 7 per sistemi a 32 bit su una CPU Intel interessata, è necessario installare tutti gli aggiornamenti di Solo sicurezza a partire da gennaio 2018. È consigliabile installare questi aggiornamenti solo della sicurezza nell'ordine di rilascio.
Avvertenza Una versione precedente di queste domande frequenti indicava erroneamente che l'aggiornamento solo della sicurezza di febbraio includeva le correzioni per la sicurezza rilasciate a gennaio. In realtà, non è così.
Se applico uno qualsiasi degli aggiornamenti di sicurezza applicabili di febbraio, disabiliteranno le protezioni per CVE-2017-5715 come hanno fatto 4078130 gli aggiornamenti di sicurezza?
No. L'aggiornamento della sicurezza 4078130 era una correzione specifica per prevenire comportamenti imprevedibili del sistema, problemi di prestazioni e riavvii imprevisti dopo l'installazione del microcodice. L'applicazione degli aggiornamenti della sicurezza di febbraio nei sistemi operativi dei client Windows consente tutte e tre le mitigazioni. Nei sistemi operativi Windows Server è comunque necessario abilitare le mitigazioni dopo l'esecuzione di test appropriati. Per ulteriori informazioni , vedere l'articolo della Microsoft Knowledge Base 4072698 .
Ho sentito che AMD ha rilasciato aggiornamenti del microcodice. Dove è possibile trovare e installare questi aggiornamenti per il sistema?
AMD ha recentemente annunciato di aver iniziato a rilasciare microcodice per piattaforme CPU più recenti intorno a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Per ulteriori informazioni, fare riferimento agli Aggiornamenti di sicurezza AMD e al Whitepaper AMD: Linee guida per l'architettura intorno al controllo indiretto del ramo. Sono disponibili nel canale firmware OEM.
Ho sentito che Intel ha rilasciato aggiornamenti del microcodice. Dove posso trovarli?
Intel ha recentemente annunciato di avere completato le attività di convalida e iniziato a rilasciare microcodice per le piattaforme CPU più recenti. Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). La 4093836 KB elenca articoli specifici della Knowledge Base in base alla versione di Windows. Ogni specifico articolo KB contiene gli aggiornamenti di microcodice Intel disponibili per CPU.
Ho aggiornato il dispositivo all'Aggiornamento di Windows 10 (aprile 2018), versione 1803. È disponibile un microcodice Intel per il mio dispositivo?
Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). Per ottenere gli ultimi aggiornamenti del microcodice Intel tramite Windows Update, i clienti devono aver installato il microcodice Intel su dispositivi che eseguono un sistema operativo Windows 10 prima di eseguire l'aggiornamento di Windows 10 (aprile 2018) (versione 1803).
L'aggiornamento del microcodice è disponibile anche direttamente dall'Update Catalog se non è stato installato nel dispositivo prima dell'aggiornamento del sistema. Il microcodice Intel è disponibile tramite Windows Update, WSUS o Microsoft Update Catalog. Per altre informazioni e per il download, vedere KB 4100347.
Dove posso trovare informazioni sulle nuove vulnerabilità del canale laterale di esecuzione speculativa (Speculative Store Bypass - CVE-2018-3639 e Rogue System Register Read - CVE-2018-3640)?
Per altre informazioni, vedere le risorse seguenti:
- ADV180012 | Indicazioni Microsoft per bypass dell'archivio speculativo per CVE-2018-3639
- ADV180013 | Indicazioni Microsoft per la lettura del registro di sistema non autorizzato per CVE-2018-3640 e KB 4073065 | Indicazioni per i clienti di Surface
- Blog di ricerca e difesa sulla sicurezza di Microsoft
- Linee guida per gli sviluppatori per il bypass speculativo dell'archivio
Dove posso trovare altre informazioni sul supporto di Windows per Speculative Store Bypass Disable (SSBD) nei processori Intel?
Per informazioni dettagliate, vedere le sezioni "Azioni consigliate" e "FAQ" in ADV180012 | Indicazioni Microsoft per bypassare speculativo dell'archivio.
Ricerca per categorie posso determinare se SSBD è abilitato o disabilitato?
Per verificare lo stato di SSBD, lo script PowerShell di Get-SpeculationControlSettings è stato aggiornato per rilevare i processori interessati, lo stato degli aggiornamenti del sistema operativo SSBD e lo stato del microcodice del processore, se applicabile. Per altre informazioni e per ottenere lo script di PowerShell, vedere KB4074629.
Ho sentito che è stato annunciato Lazy FP State Restore (CVE-2018-3665). Microsoft rilascerà mitigazioni per questo?
Il 13 giugno 2018, è stata annunciata un'ulteriore vulnerabilità che coinvolge l'esecuzione speculativa del canale laterale, nota come Lazy FP State Restore, e assegnata CVE-2018-3665. Non sono necessarie impostazioni di configurazione (del Registro di sistema) per il ripristino lento FP.
Per ulteriori informazioni su questa vulnerabilità e sulle azioni consigliate, fare riferimento all'avviso di sicurezza: ADV180016 | Indicazioni Microsoft per il ripristino dello stato FP lazy
Avvertenza Non sono necessarie impostazioni di configurazione (del Registro di sistema) per il ripristino lento FP.
Ho sentito che Bounds Check Bypass Store (CVE-2018-3693) è correlato a Spectre. Microsoft rilascerà mitigazioni per questo?
Bounds Check Bypass Store (BCBS) è stato divulgato il 10 luglio 2018 e assegnato CVE-2018-3693. Riteniamo che BCBS appartenga alla stessa classe di vulnerabilità del bypass di controllo dei limiti (variante 1). Al momento non siamo a conoscenza di istanze di BCBS nel nostro software, ma stiamo continuando a ricercare questa classe di vulnerabilità e collaboreremo con i partner del settore per rilasciare le mitigazioni necessarie. Continuiamo a incoraggiare i ricercatori a presentare tutti i risultati pertinenti al programma di ricompense Speculative Execution Side Channel di Microsoft, incluse eventuali istanze sfruttabili di BCBS. Gli sviluppatori di software devono esaminare le linee guida per gli sviluppatori aggiornate per il BCBS all'https://aka.ms/sescdevguide.
Ho sentito che il guasto terminale L1 (L1TF) è stato divulgato. Dove posso trovare altre informazioni su di esso e sul supporto di Windows?
Il 14 agosto 2018 è stato annunciato il guasto terminale L1 (L1TF) e sono stati assegnati più CVE. Queste nuove vulnerabilità del canale laterale di esecuzione speculativa possono essere utilizzate per leggere il contenuto della memoria attraverso un confine attendibile e, se sfruttate, possono portare alla divulgazione di informazioni. Esistono più vettori tramite i quali un utente malintenzionato potrebbe attivare le vulnerabilità a seconda dell'ambiente configurato. L1TF influisce sui processori Intel® Core e Intel® Xeon®®.
Per altre informazioni su questa vulnerabilità e una vista dettagliata degli scenari interessati, incluso l'approccio di Microsoft per mitigare L1TF, vedere le risorse seguenti:
- ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF
- Avviso di sicurezza Blog sulla ricerca in materia di sicurezza
- Indicazioni server per l'errore del terminale L1
Clienti di Microsoft Surface: I clienti che usano Microsoft Surface e i prodotti Surface Book devono seguire le indicazioni per il client Windows descritte nell'avviso di sicurezza: ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF. Per altre informazioni sui prodotti Surface interessati e sulla disponibilità degli aggiornamenti del microcodice, vedere anche l'articolo della Microsoft Knowledge Base 4073065.
Clienti Microsoft HoloLens: Microsoft HoloLens non è interessato da L1TF perché non utilizza un processore Intel interessato.
Ricerca per categorie disabilitare Hyper-Threading per L1TF sul mio dispositivo?
I passaggi necessari per disabilitare Hyper-Threading variano da OEM a OEM, ma in genere fanno parte degli strumenti di installazione e configurazione del BIOS o del firmware.
Dove posso trovare e installare il firmware ARM64 che mitiga CVE-2017-5715 - Branch target injection (Spectre Variant 2)?
I clienti che usano processori ARM a 64 bit devono verificare con l'OEM del dispositivo il supporto del firmware perché le protezioni del sistema operativo ARM64 che mitigano CVE-2017-5715 - Branch target injection (Spectre, Variant 2) richiedono l'applicazione dell'ultimo aggiornamento del firmware da parte degli OEM dei dispositivi.
Ho sentito che esiste una variante della vulnerabilità del canale laterale dell'esecuzione speculativa Spectre Variant 1. Dove si trovano altre informazioni?
Per informazioni dettagliate su questa vulnerabilità, consultare la Guida alla sicurezza di Microsoft: CVE-2019-1125 | Vulnerabilità legata alla divulgazione di informazioni del kernel di Windows.
CVE-2019-1125 \| Vulnerabilità legata all'intercettazione di informazioni sul kernel di Windows Influisce sui servizi cloud di Microsoft?
Non siamo a conoscenza di alcuna istanza di questa vulnerabilità legata alla divulgazione di informazioni che interessa l'infrastruttura dei servizi cloud.
In caso di aggiornamenti per CVE-2019-1125 \| La vulnerabilità legata all'intercettazione di informazioni personali del kernel di Windows è stata rilasciata il 9 luglio 2019, perché i dettagli sono stati pubblicati il 6 agosto 2019?
Non appena siamo venuti a conoscenza di questo problema, abbiamo lavorato rapidamente per risolverlo e rilasciare un aggiornamento. Crediamo fermamente nelle strette partnership con ricercatori e partner del settore per rendere i clienti più sicuri e non abbiamo pubblicato dettagli fino a martedì 6 agosto, in linea con le pratiche coordinate di divulgazione delle vulnerabilità.
Riferimenti
Dichiarazione di non responsabilità per i contatti di terze parti
Microsoft fornisce informazioni di contatto di terze parti per aiutare a trovare altre informazioni su questo argomento. Le informazioni di contatto sono soggette a modifica senza preavviso. Microsoft non garantisce l'accuratezza delle informazioni di contatto di terze parti.