変更ログ
| 日付の変更 | 変更の説明 |
|---|---|
| 2023 年 4 月 20 日 |
|
| 2023 年 8 月 8 日 |
|
| 2023 年 8 月 9 日 |
|
| 2024 年 4 月 9 日 |
|
| 2024 年 4 月 16 日 |
|
概要
この記事では、多くの最新のプロセッサやオペレーティング システムに影響を与える、シリコンベースのマイクロアーキテクチャと投機的なサイド チャネル攻撃の実行によるセキュリティの脆弱性の新しいクラスに関するガイダンスを提供します。 これには、Intel、AMD、ARM が含まれます。 これらのシリコンベースの脆弱性の具体的な詳細は、次の ADV (セキュリティ アドバイザリ) および CVE (共通脆弱性および露出) で確認できます。
- ADV180002 | 投機的実行のサイドチャネルの脆弱性を緩和するガイダンス
- ADV180012 | 投機的ストア バイパスに関するマイクロソフト ガイダンス
- ADV180013 | Microsoft Guidance for Rogue System Register Read (英語情報)
- ADV180016 | Lazy FP State Restore に関するマイクロソフト ガイダンス
- ADV180018 |L1TF バリアントのリスクを軽減するためのマイクロソフト ガイダンス
- ADV190013 | マイクロアーキテクチャ データ サンプリングの脆弱性を軽減するためのマイクロソフト ガイダンス
- ADV220002 |Intel Processor MMIO の古くなったデータの脆弱性に関するマイクロソフト ガイダンス
- CVE-2022-23825 |AMD CPU ブランチの種類の混乱
- CVE-2023-20569 | AMD CPU Return Address Predictor
- CVE-2022-0001 | Intel Branch History Injection
重要
これらの問題は、Android、Chrome、iOS、MacOS など他のオペレーティング システムにも影響があります。 そのため、各ベンダーのガイダンスを参照することをおすすめします。
マイクロソフトでは、すでにこれらの脆弱性を軽減するのに役立つ更新プログラムをいくつかリリースしています。 また、マイクロソフトのクラウド サービスをセキュリティで保護するための措置も講じました。 詳細については、以下のセクションを参照してください。
マイクロソフトでは、これらの脆弱性がお客様への攻撃に使用されたことを示す情報をまだ受け取っていません。 マイクロソフトは、チップ メーカー、ハードウェア OEM、アプリケーション ベンダーなどの業界パートナーと引き続き緊密に協力し、お客様の保護に努めてまいります。 利用できるすべての保護を受けるには、ファームウェア (マイクロコード) とソフトウェアの更新プログラムが必要です。 これには、デバイス OEM のマイクロコードや、場合によっては、ウイルス対策ソフトウェア用の更新プログラムが含まれます。
脆弱性
投機的実行
この資料は次の投機的実行の脆弱性を解決します。
- CVE-2017-5715 |ブランチ ターゲット インジェクション
- CVE-2017-5753 |境界チェックのバイパス
- CVE-2017-5754 |不正なデータ キャッシュの読み込み
- CVE-2018-3639 |投機的ストア バイパス
Windows Update では、Internet Explorer と Edge の緩和策も提供される予定です。 このクラスの脆弱性に対してこれらの緩和策を今後も改善を続ける予定です。
このクラスの脆弱性に関する詳細については、以下を参照してください。
マイクロアーキテクチャ データ サンプリングの脆弱性
2019 年 5 月 15 日、Intel はマイクロアーキテクチャ データ サンプADV190013リング (Microarchitectural Data Sampling) と呼ばれる投機的実行サイド チャネルの脆弱性の新しいサブクラスに関する情報を公開しました。 マイクロアーキテクチャ データ サンプリング。 これらの脆弱性には、次の CVE が割り当てられています。
- CVE-2019-11091 |Microarchitectural Data Sampling Uncacheable Memory (MDSUM)
- CVE-2018-12126 | Microarchitectural Store Buffer Data Sampling (MSBDS)
- CVE-2018-12127 |Microarchitectural Fill Buffer Data Sampling (MFBDS)
- CVE-2018-12130 |Microarchitectural Load Port Data Sampling (MLPDS)
重要
これらの問題は、Android、Chrome、iOS、macOS など、他のシステムにも影響します。 そのため、各ベンダーのガイダンスを参照することをおすすめします。
マイクロソフトは、これらの脆弱性を緩和するために役立つ更新プログラムをリリースしました。 利用できるすべての保護を受けるには、ファームウェア (マイクロコード) とソフトウェアの更新プログラムが必要です。 これには、デバイス OEM のマイクロコードが含まれる場合があります。 場合によっては、これらの更新プログラムをインストールするとパフォーマンスが低下します。 また、マイクロソフトのクラウド サービスをセキュリティで保護する措置も講じました。 これらの更新プログラムを展開することを強くお勧めします。
この問題の詳細については、次のセキュリティ アドバイザリや使用シナリオベースのガイダンスを参照して、脅威を緩和するために必要な操作を判断してください。
- ADV190013 | マイクロアーキテクチャ データ サンプリングの脆弱性を軽減するためのマイクロソフト ガイダンス
- Windows を投機的実行のサイドチャネルの脆弱性から保護するためのガイダンス
注
マイクロコードの更新プログラムをインストールする前に、Windows Update から最新の更新プログラムをすべてインストールすることをお勧めします。
スペクター、バリアント 1 の脆弱性
2019 年 8 月 7 日、Intel は Windows カーネルの情報漏えいの脆弱性について詳細情報をリリースしました。 この脆弱性はスペクター バリアント 1 投機的実行サイドチャネルの脆弱性のバリアントであり、 CVE-2019-1125 が割り当てられています。
2019 年 7 月 10 日、この問題を緩和するために Windows オペレーティング システムのセキュリティ更新プログラムをリリースしました。 業界で調整された開示日である 2019 年 8 月 7 日水曜日まで、この緩和策に関する文書の公開は保留されていたことにご留意ください。
Windows Update を有効にし、2019 年 7 月 10 日にリリースされたセキュリティ更新プログラムを適用したお客様は自動的に保護されています。 さらに必要な構成はありません。
注
この脆弱性は、お使いのデバイス製造元 OEM からリリースされるマイクロコードの更新プログラムを必要としません。
この脆弱性と適用可能な更新プログラムの詳細については、マイクロソフト セキュリティ更新プログラム ガイドを参照してください。
トランザクションの非同期中止の脆弱性
2019 年 11 月 13 日、Intel は、 CVE-2019-11135 が割り当てられた Intel® Transactional Synchronization Extensions (Intel TSX) のトランザクションの非同期中止の脆弱性に関するテクニカル アドバイザリを公開しました。 Microsoft は、この脆弱性を軽減するための更新プログラムをリリースしました。また、Windows Server 2019 では OS 保護が既定で有効になっていますが、Windows Server 2016 以前の Windows Server OS エディションでは既定で無効になっています。
MMIO の古くなったデータ サンプリングの脆弱性
2022 年 6 月 14 日に、 ADV220002 |Intel Processor MMIO の古くなったデータの脆弱性に関するマイクロソフト ガイダンス と割り当てられた CVE:
- CVE-2022-21123 |共有バッファー データ読み取り (SBDR)
- CVE-2022-21125 |共有バッファー データ サンプリング (SBDS)
- CVE-2022-21127 |特殊レジスタ バッファー データ サンプリング更新 (SRBDS 更新)
- CVE-2022-21166 |デバイス レジスタ部分書き込み (DRPW)
推奨される操作
脆弱性から保護するために、次の操作を実行することをおすすめします。
- マンスリー Windows セキュリティ更新プログラムなど、利用できるすべての Windows オペレーティング システムの更新プログラムを適用します。
- デバイスの製造元からリリースされている適用可能なファームウェア (マイクロコード) の更新プログラムを適用します。
- お客様の環境に対するリスクは、このサポート情報の記事に記載されている情報に加え、マイクロソフト セキュリティ アドバイザリ (ADV180002、ADV180012、ADV190013、ADV220002) に記載されている情報に基づいて評価してください。
- このサポート技術情報に記載されているアドバイザリとレジストリ キーの情報を参照し、必要に応じて対処してください。
注
Surface をご利用の場合は、Windows Update を介してマイクロコードの更新プログラムが提供されます。 Surface デバイスの最新のファームウェア (マイクロコード) 更新プログラムの一覧については、 KB4073065 を参照してください。
ブランチの種類の混乱
2022 年 7 月 12 日に、 CVE-2022-23825 を発行しました|AMD CPU ブランチの種類の混乱 これは、分岐予測子のエイリアスが特定の AMD プロセッサが間違った分岐の種類を予測する可能性があることについて説明します。 この問題は、情報漏えいにつながる可能性があります。
この脆弱性から保護するには、2022 年 7 月以降に発行された Windows 更新プログラムをインストールし、CVE-2022-23825 およびこのサポート情報の記事で提供されているレジストリ キー情報で要求されるアクションを実行することをお勧めします。
詳細については、 AMD-SB-1037 セキュリティ情報を参照してください。
Return Address Predictor
2023 年 8 月 8 日に、 CVE-2023-20569 |Return Address Predictor (Inception とも呼ばれます) は、攻撃者が制御するアドレスで投機的実行をもたらす可能性のある新しい投機的サイド チャネル攻撃について説明します。 この問題は特定の AMD プロセッサに影響し、情報漏えいにつながる可能性があります。
この脆弱性から保護するために、2023 年 8 月以降の日付の Windows 更新プログラムをインストールし、CVE-2023-20569 およびこのサポート情報の記事で提供されているレジストリ キー情報の要求に従ってアクションを実行することをお勧めします。
詳細については、 AMD-SB-7005 セキュリティ情報を参照してください。
Branch History Injection
2024 年 4 月 9 日に CVE-2022-0001 |モード 内 BTI の特定の形式であるブランチ履歴インジェクション (BHI) を記述する Intel Branch History Injection。 この脆弱性は、攻撃者がユーザー モードから保護モード (または VMX 非ルート/ゲスト モードからルート モード) に移行する前にブランチ履歴を操作する可能性がある場合に発生します。 この操作により、間接分岐予測子が間接分岐の特定の予測子エントリを選択する可能性があり、予測されたターゲットの開示ガジェットが一時的に実行されます。 これは、関連する分岐履歴に、以前のセキュリティ コンテキスト、特に他のプレディクター モードで行われた分岐が含まれている可能性があるため、可能である場合があります。
Windows Server と Azure Stack HCI の軽減策の設定
セキュリティ アドバイザリ (ADV) と CVE は、これらの脆弱性によってもたらされるリスクに関する情報を提供します。 また、脆弱性を特定し、Windows Server システムの軽減策の既定の状態を明らかにするうえでも役に立ちます。 次の表は、CPU マイクロコードの要件と、Windows Server に対する緩和策の既定の状態をまとめたものです。
| CVE | CPU マイクロコード/ファームウェアが必要? | 緩和策の既定の状態 |
|---|---|---|
| CVE-2017-5753 | × | 既定で有効 (無効にするオプションはありません) 詳細については、ADV180002 を参照してください。 |
| CVE-2017-5715 | はい | 既定で無効。 詳細については ADV180002 を参照してください。また、適用できる レジストリ キー設定については、このサポート技術情報を参照してください。 注釈スペクター バリアント 2 (CVE-2017-5715) の緩和策が有効な場合、Windows 10 Version 1809 以降を実行しているデバイスでは "Retpoline" が既定で有効になります。 "Retpoline" の詳細については、次のブログ記事「 Retpoline on Windows でスペクター バリアント 2 を緩和する 」を参照してください。 |
| CVE-2017-5754 | × | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。 詳細については、ADV180002 を参照してください。。 |
| CVE-2018-3639 | Intel: はい AMD: いいえ |
既定で無効。 詳細については ADV180012 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2018-11091 | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。 詳細については ADV190013 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2018-12126 | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。 詳細については ADV190013 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2018-12127 | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。 詳細については ADV190013 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2018-12130 | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。 詳細については ADV190013 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2019-11135 | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。 詳細については CVE-2019-11135 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2022-21123 (MMIO ADV220002の一部) | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。* 詳細については CVE-2022-21123 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2022-21125 (MMIO ADV220002の一部) | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。* 詳細については CVE-2022-21125 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2022-21127 (MMIO ADV220002の一部) | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。* 詳細については CVE-2022-21127 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2022-21166 (MMIO ADV220002の一部) | Intel: はい | Windows Server 2019、Windows Server 2022、Azure Stack HCI: 既定で有効になっています。 Windows Server 2016 以前: 既定で無効になっています。* 詳細については CVE-2022-21166 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
| CVE-2022-23825 – (AMD CPU ブランチの種類の混乱) | AMD: いいえ | 詳細については CVE-2022-23825 を参照してください。また、適用できる レジストリ キー設定については、この記事を参照してください。 |
|
CVE-2023-20569 (AMD CPU Return Address Predictor) |
AMD: はい | 詳細については CVE-2023-20569 を参照してください。また、適用できるレジストリ キー設定については、この記事を参照してください。 |
| CVE-2022-0001 | Intel: いいえ |
既定で無効 詳細については CVE-2022-0001 を参照してください。また、適用できるレジストリ キー設定については、この記事を参照してください。 |
注
* 以下のメルトダウンの軽減ガイダンスに従ってください。
これらの脆弱性に対して利用できるすべての保護機能を利用するには、レジストリ キーを変更し、既定で無効なこれらの軽減策を有効にする必要があります。
これらの緩和策を有効にすると、パフォーマンスが低下する可能性があります。 パフォーマンスへの影響度は、物理ホストの特定のチップセットや実行中のワークロードなど、複数の要因によって変わります。 実際の環境で発生するパフォーマンスの影響を評価し、必要に応じて調整することをおすすめします。
次のいずれかのカテゴリに該当する場合、サーバーの危険度は高くなります。
- Hyper-V ホスト: VM 間および VM からホストへの攻撃から保護する必要があります。
- リモート デスクトップ サービス ホスト (RDSH): セッション間またはセッションからホストへの攻撃から保護する必要があります。
- コンテナーなどの信頼されていないコード、データベース用の信頼されていない拡張機能、外部ソースから提供されたコードを実行する信頼されていない Web コンテンツまたはワークロードなどを実行している物理ホストまたは仮想マシン。 この場合、信頼されていないプロセスから別のプロセスへの攻撃、または信頼されていないプロセスからカーネルへの攻撃から保護する必要があります。
次のレジストリ キー設定を使用してサーバー上の軽減策を有効にして、変更を有効にするためにデバイスを再起動します。
注
既定で無効な軽減策を有効にすると、パフォーマンスに影響する可能性があります。 実際のパフォーマンスへの影響は、デバイスの特定のチップセットや実行中のワークロードなど、複数の要因によって変わります。
レジストリ設定
セキュリティ アドバイザリ (ADV) および CVE に記載されているとおり、既定で有効ではない軽減策を有効にするために、次のレジストリ情報を提供しています。 さらに、Windows クライアントに該当する場合は軽減策を無効にしたいユーザー向けに、レジストリ キー設定も提供しています。
注
- 重要 このセクション、方法、またはタスクには、レジストリの変更方法が記載されています。 ただし、レジストリを誤って変更すると、深刻な問題が発生することがあります。 レジストリを変更する際には十分に注意してください。 保護を強化するには、レジストリを変更する前にレジストリをバックアップしてください。 こうしておけば、問題が発生した場合にレジストリを復元できます。 レジストリをバックアップおよび復元する方法の詳細については、以下のマイクロソフト サポート技術情報を参照してください。
- KB322756 Windows でレジストリをバックアップおよび復元する方法
CVE-2017-5715 (スペクター バリアント 2)、CVE-2017-5754 (メルトダウン)、CVE-2022-21123、CVE-2022-21125、CVE-2022-21127、CVE-2022-21166 (MMIO) の軽減策を管理する
注
- 重要 既定では、スペクター、バリアント 2 の軽減策 (CVE-2017-5715) が有効になっている場合、Retpoline は次のように構成されます。
-
- Retpoline 軽減策は、Windows 10 Version 1809 以降の Windows バージョンで有効になっています。
-
- Retpoline 軽減策は、Windows Server 2019 以降の Windows Server バージョンでは無効になっています。
- Retpoline の構成の詳細については、「 Mitigating Spectre variant 2 with Retpoline on Windows」を参照してください。
|
|---|
注
"有効" と "無効" のどちらの設定でも、FeatureSettingsOverrideMask を 3 に設定することは正しいです。 (レジストリ キーの詳細については、「FAQ」セクションを参照してください。)
CVE-2017-5715 (スペクター バリアント 2) の緩和策を管理する
バリアント 2: (CVE-2017-5715 |ブランチ ターゲット インジェクション) の軽減策:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f変更を有効にするために、デバイスを再起動します。 バリアント 2: (CVE-2017-5715 |ブランチ ターゲット インジェクション) の軽減策: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f変更を有効にするために、デバイスを再起動します。 |
|---|
AMD プロセッサのみ: CVE-2017-5715 (スペクター バリアント 2) の完全な軽減策を有効にする
AMD CPU では、既定で CVE-2017-5715 のユーザーとカーネル間の保護機能は無効です。 CVE-2017-5715 に対する追加の保護機能を利用するには、この緩和策を有効にする必要があります。 詳細については、ADV180002 の FAQ #15 を参照してください。
AMD プロセッサ上で CVE 2017-5715 の他の保護機能と共にユーザーとカーネル間の保護機能を有効にする:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fHyper-V 機能がインストールされている場合は、次のレジストリ設定を追加します。 reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fHyper-V ホストで、ファームウェアの更新プログラムを適用済みの場合: すべての仮想マシンを完全にシャットダウンします。 こうすることで、VM を起動する前に、ファームウェア関連の緩和策をホストに適用できます。 そのため、VM は再起動時にも更新されます。 変更を有効にするために、デバイスを再起動します。 |
|---|
CVE-2018-3639 (投機的ストア バイパス)、CVE-2017-5715 (スペクター バリアント 2)、CVE-2017-5754 (メルトダウン) の緩和策を管理する
CVE-2018-3639 (投機的ストア バイパス)、CVE-2017-5715 (スペクター バリアント 2)、CVE-2017-5754 (メルトダウン) の緩和策を有効にするには:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fHyper-V 機能がインストールされている場合は、次のレジストリ設定を追加します。 reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fHyper-V ホストで、ファームウェアの更新プログラムを適用済みの場合: すべての仮想マシンを完全にシャットダウンします。 こうすることで、VM を起動する前に、ファームウェア関連の緩和策をホストに適用できます。 そのため、VM は再起動時にも更新されます。 変更を有効にするために、デバイスを再起動します。 CVE-2018-3639 (投機的ストア バイパス) の緩和策と、CVE-2017-5715 (スペクター バリアント 2) および CVE-2017-5754 (メルトダウン) の緩和策の両方を無効にするには: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f変更を有効にするために、デバイスを再起動します。 |
|---|
AMD プロセッサのみ: CVE-2017-5715 (スペクター バリアント 2) と CVE-2018-3639 (投機的ストア バイパス) の完全な軽減策を有効にする
AMD プロセッサでは、既定で CVE-2017-5715 のユーザーとカーネル間の保護機能は無効です。 CVE-2017-5715 に対する追加の保護機能を利用するには、この緩和策を有効にする必要があります。 詳細については、ADV180002 の FAQ #15 を参照してください。
AMD プロセッサ上で CVE 2017-5715 に対する他の保護機能と CVE-2018-3639 (投機的ストア バイパス) に対する保護機能と共にユーザーとカーネル間の保護機能を有効にする:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fHyper-V 機能がインストールされている場合は、次のレジストリ設定を追加します。 reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fHyper-V ホストで、ファームウェアの更新プログラムを適用済みの場合: すべての仮想マシンを完全にシャットダウンします。 こうすることで、VM を起動する前に、ファームウェア関連の緩和策をホストに適用できます。 そのため、VM は再起動時にも更新されます。 変更を有効にするために、デバイスを再起動します。 |
|---|
トランザクションの非同期中止の脆弱性、マイクロアーキテクチャ データ サンプリング、スペクター、メルトダウン、MMIO、投機的ストア バイパスの無効化 (SSBD)、L1 Terminal Fault (L1TF) を管理する
|
Intel Transactional Synchronization Extensions (Intel TSX) のトランザクション非同期中止の脆弱性 (CVE-2019-11135) とマイクロアーキテクチャ データ サンプリング ( CVE-2018-11091 、 CVE-2018-12126 、 CVE-2018-12127 、 CVE-2018-12130 ) とスペクター [CVE-2017-5753 & CVE-2017-5715]、メルトダウン [CVE-2017-5754] バリアント、MMIO (CVE-2022-21123、 CVE-2022-21125、 CVE-2022-21127、および CVE-2022-21166) 投機的ストア バイパスの無効化 (SSBD) [CVE-2018-3639 ] および L1 ターミナル障害 (L1TF) [CVE-2018-3615、 CVE-2018-3620、 および CVE-2018-3646] を含む) ハイパースレッディングを無効にしない: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Hyper-V 機能がインストールされている場合は、次のレジストリ設定を追加します。 reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Hyper-V ホストで、ファームウェアの更新プログラムを適用済みの場合: すべての仮想マシンを完全にシャットダウンします。 こうすることで、VM を起動する前に、ファームウェア関連の緩和策をホストに適用できます。 そのため、VM は再起動時にも更新されます。 変更を有効にするために、デバイスを再起動します。 Intel Transactional Synchronization Extensions (Intel TSX) のトランザクション非同期中止の脆弱性 (CVE-2019-11135) およびマイクロアーキテクチャ データ サンプリング ( CVE-2018-11091、 CVE-2018-12126 、 CVE-2018-12127 、 CVE-2018-12130) の緩和策を有効にするには、スペクター [CVE-2017-5753 & CVE-2017-5715] およびメルトダウン [CVE-2017-5754] のバリアント (投機的ストア バイパスの無効化 (SSBD) [CVE-2018-3639 を含む] および L1 Terminal Fault (L1TF) [CVE-2018-3615、 CVE-2018-3620、および CVE-2018-3646] Hyper-Threading 無効になっている場合: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Hyper-V 機能がインストールされている場合は、次のレジストリ設定を追加します。 reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Hyper-V ホストで、ファームウェアの更新プログラムを適用済みの場合:すべての Virtual Machines を完全にシャットダウンします。 こうすることで、VM を起動する前に、ファームウェア関連の緩和策をホストに適用できます。 そのため、VM は再起動時にも更新されます。 変更を有効にするために、デバイスを再起動します。 Intel Transactional Synchronization Extensions (Intel TSX) のトランザクション非同期中止の脆弱性 (CVE-2019-11135) およびマイクロアーキテクチャ データ サンプリング ( CVE-2018-11091、 CVE-2018-12126 、 CVE-2018-12127 、 CVE-2018-12130) と、スペクター [CVE-2017-5753 & CVE-2017-5715] およびメルトダウン [CVE-2017-5754] のバリアント (投機的ストア バイパスの無効化 (SSBD) [CVE-2018-3639 を含む) の緩和策を無効にするには、] および L1 Terminal Fault (L1TF) [CVE-2018-3615、 CVE-2018-3620、および CVE-2018-3646]: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f 変更を有効にするために、デバイスを再起動します。 |
|---|
CVE-2022-23825 \|AMD CPU Branch Type Confusion (BTC)
AMD プロセッサで CVE-2022-23825 の軽減策を有効にするには:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
完全に保護するには、ハイパースレッディング (同時マルチスレッド (SMT) とも呼ばれます) を無効にする必要がある場合もあります。 Windows デバイスの保護に関するガイダンスについては、「 KB4073757 」を参照してください。
CVE-2023-20569 \|AMD CPU Return Address Predictor
AMD プロセッサで CVE-2023-20569 の軽減策を有効にするには:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \|Intel Branch History Injection
Intel プロセッサで CVE-2022-0001 の軽減策を有効にするには:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
複数の軽減策を有効にする
複数の軽減策を有効にするには、各軽減策の REG_DWORD 値をまとめて追加する必要があります。
次に例を示します。
| トランザクションの非同期アボート脆弱性、マイクロアーキテクチャのデータサンプリング、スペクター、メルトダウン、MMIO、投機的ストアのバイパス無効化 (SSBD)、ハイパースレッディングを無効にした場合の L1 Terminal Fault(L1TF) に対する緩和策 | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
注 8264 (10 進数) = 0x2048 (16 進数) 他の既存の設定と共に BHI を有効にするには、現在の値と 8,388,608 (0x800000) のビット単位の OR を使用する必要があります。 0x800000 と 0x2048 (10 進数では8264) の OR を取ると、8,396,872 (0x802048) になります。 FeatureSettingsOverrideMask と同じです。 |
|
| Intel プロセッサで CVE-2022-0001 の軽減策 | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| 統合された軽減策 | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
保護が有効であることを確認する
保護が有効な状態であることを確認できるようにするために、デバイスで実行できる PowerShell スクリプトを公開しました。 次のいずれかの方法を使用して、スクリプトをインストールして実行します。
方法 1: PowerShell PowerShell ギャラリーを使用した PowerShell の検証 (Windows Server 2016 または WMF 5.0/5.1)
PowerShell モジュールをインストールします。PS> Install-Module SpeculationControl保護が有効であることを確認する PowerShell モジュールを実行します。 PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> Import-Module SpeculationControlPS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
方法 2: TechNet からのダウンロードを使用した PowerShell の検証 (以前のオペレーティング システム バージョンと以前の WMF バージョン)
Technet ScriptCenter から PowerShell モジュールをインストールします。
PowerShell を起動し、上記の例を使用して、次のコマンドをコピーして実行します。 PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> CD C:\ADV180002\SpeculationControlPS> Import-Module .\SpeculationControl.psd1PS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
PowerShell スクリプトの出力の詳細については、「 KB4074629 」を参照してください。
よく寄せられる質問
2018 年 1 月および 2 月にリリースされた Windows セキュリティ更新プログラムが提供されていません。どうすればよいですか?
お客様のデバイスに悪影響が及ぶことを防ぐために、すべてのお客様には 2018 年 1 月および 2 月にリリースされた Windows セキュリティ更新プログラムが提供されていません。 詳細については、「 KB407269 」を参照してください。
CPU のマイクロコードが適切なバージョンであるかどうかを確認するにはどうすればよいですか。
マイクロコードはファームウェアの更新プログラムを介して配布されます。 お使いのコンピューターに適した更新プログラムが含まれるファームウェアのバージョンについては、お使いの OEM にお問い合わせください。
軽減策によるパフォーマンスへの影響は何ですか?
システムのバージョンから実行中のワークロードまで、パフォーマンスに影響を与える複数の変数があります。 一部のシステムでは、パフォーマンスの影響は小さくなります。 その他のシステムでは、パフォーマンスの影響は大きくなります。
お使いのシステムに対するパフォーマンスの影響を評価し、必要に応じて調整することをお勧めします。
サードパーティでホストされている環境またはクラウドで Windows Server を実行しています。どうすればよいですか?
仮想マシンを実行しているホストが適切に保護されていることを確認するには、この資料の仮想マシンに関するガイダンスに加え、サービス プロバイダーに問い合わせる必要があります。
Azure で実行されている Windows Server の仮想マシンについては、Azure の投機的実行サイドチャネルの脆弱性を軽減するためのガイダンスを参照してください。 Azure Update Management を使用してゲスト VM でこの問題を緩和する方法については、「KB4077467」を参照してください。
Windows Server コンテナー固有のガイドラインはありますか?
Windows Server 2016 および Windows Server 10 Version 1709 用 Windows Server コンテナー イメージ用にリリースされた更新プログラムには、これらの脆弱性の緩和策が含まれています。 この他に必要な構成はありません。
注 ただし、適切な軽減策を有効にするようにこれらのコンテナーが実行されているホストを構成する必要があります。
ソフトウェアとハードウェアの更新プログラムは、特定の順序でインストールする必要がありますか?
いいえ。任意の順序でインストールできます。
数回再起動しますか?
はい。ファームウェア (マイクロコード) の更新後と、さらにシステムの更新後に再起動する必要があります。
レジストリ キーについて詳しく教えてください。
レジストリ キーの詳細は次のとおりです。
FeatureSettingsOverride は、既定の設定を上書きし、無効にする緩和策を制御するビットマップを表します。 ビット 0 は、CVE-2017-5715 に対応する緩和策を制御します。 ビット 1 は、 CVE-2017-5754 に対応する緩和策を制御します。 ビットは、軽減策を有効にする場合は 0 に設定され、軽減策を無効にするには 1 に設定されます。
FeatureSettingsOverrideMask は、FeatureSettingsOverride と併用されるビットマップ マスクを表します。 この場合、使用できる軽減策に対応する最初の 2 ビットを示す値 3 (2 進法または 2 を底とする記数法では 11 と表されます) を使用します。 緩和策を有効にする場合と無効にする場合のどちらでも、このレジストリ キーは 3 に設定します。
MinVmVersionForCpuBasedMitigations は Hyper-V ホスト用です。 このレジストリ キーには、更新されたファームウェア機能 (CVE-2017-5715) を使用することが必要な最小限の VM バージョンが定義されています。 すべての VM バージョンを対象にするために 1.0 に設定します。 Hyper-V ホスト以外では、このレジストリ値は無視されます (無害です)。 詳細については、「 CVE-2017-5715 からゲスト仮想マシンを保護する (ブランチ ターゲット インジェクション)」を参照してください。
更新プログラムをインストールする前にレジストリ キーを設定してから更新プログラムをインストールし、変更を有効にするために再起動することはできますか。
はい。レジストリ設定を適用してから、2018 年 1 月の関連する修正プログラムをインストールしても、悪影響はありません。
PowerShell の検証スクリプトの出力について詳しく教えてください。
スクリプト出力の詳細な説明については 、「KB4074629: SpeculationControl PowerShell スクリプト出力について 」を参照してください。
利用している OEM からファームウェア (マイクロコード) の更新プログラムがまだリリースされていません。このような場合でも Hyper-V ホストを保護する方法はありますか。
はい。ファームウェアの更新プログラムがまだリリースされていない Windows Server 2016 Hyper-V ホスト向けに、VM 間または VM からホストへの攻撃を緩和できる代替のガイダンスを公開しています。 詳細については、「投機的実行のサイドチャネルの脆弱性から Windows Server 2016 Hyper-V ホストを保護するための代替手段」を参照してください。
セキュリティのみのブランチを使用している場合、これらの脆弱性から保護するには、どのセキュリティのみの更新プログラムをインストールする必要がありますか?
セキュリティのみの更新プログラムは累積的ではありません。 オペレーティング システムのバージョンによっては、完全な保護のために複数のセキュリティ更新プログラムをインストールする必要があります。 通常、2018 年 1 月、2 月、3 月、および 4 月の更新プログラムをインストールする必要があります。 AMD プロセッサが搭載されているシステムの場合、次の表に示す追加の更新プログラムが必要です。
| オペレーティング システムのバージョン | セキュリティ更新プログラム |
|---|---|
| Windows 8.1、Windows Server 2012 R2 | KB4338815 - マンスリー ロールアップ |
| KB4338824- セキュリティのみ | |
| Windows 7 SP1、Windows Server 2008 R2 SP1、または Windows Server 2008 R2 SP1 (Server Core インストール) | KB4284826 - マンスリー ロールアップ |
| KB4284867 - セキュリティのみ | |
| Windows Server 2008 SP2 | KB4340583 - セキュリティ更新プログラム |
これらのセキュリティのみの更新プログラムは、リリース順にインストールすることをお勧めします。
注
この FAQ の以前のバージョンでは、2 月のセキュリティのみの更新プログラムには 1 月にリリースされたセキュリティ修正プログラムが含まれている、と誤って記載されていました。 実際は含まれていません。
該当するセキュリティ更新プログラムのいずれかを適用すると、セキュリティ更新プログラム KB4078130と同じ方法で CVE-2017-5715 の保護が無効になりますか。
いいえ。 セキュリティ更新プログラム KB4078130 は、マイクロコードのインストール後に発生する予期しないシステムの動作、パフォーマンスの問題、予期しない再起動を防ぐことを目的とした修正プログラムでした。 Windows クライアント オペレーティング システムにセキュリティ更新プログラムを適用すると、3 つの軽減策がすべて有効になります。 Windows Server オペレーティング システムでは、適切なテストの実行後に緩和策を有効にする必要があります。 詳細については、「 KB4072698」を参照してください。
既知の問題: 2018 年 3 月 14 日の、セキュリティ更新プログラム (KB 4088875) をインストールした後に、一部のユーザーでネットワーク接続の問題が発生する問題や、IP アドレスの設定が失われる問題が発生しています
この問題は KB4093118 年に解決されました。
Intel は、一部の古いプロセッサ上のマイクロコードに関する再起動の問題を確認しました。どうすればよいですか?
2018 年 2 月、Intel は検証を完了し、新しい CPU プラットフォーム用のマイクロコードのリリースを開始したと 発表 しました。 マイクロソフトでは、スペクター バリアント 2 (CVE-2017-5715 |ブランチ ターゲット インジェクション)。 KB4093836には、Windows バージョン別の特定のサポート情報記事が一覧表示されます。 また、各サポート技術情報には、リリースされている Intel 製マイクロコードの更新プログラムが CPU 別に記載されています。
2018 年 1 月 11 日 、Intel は 、最近リリースされた、スペクター バリアント 2 (CVE-2017-5715 |ブランチ ターゲット インジェクション)。 具体的には、このマイクロコードにより「想定よりも再起動回数が多くなり、その他の予期しないシステム動作」が発生する可能性があり、これらのシナリオにより「データの損失や破損」が発生する可能性があると Intel は指摘しました。 Microsoft の経験では、システムの不安定性により、状況によってはデータの損失や破損が発生する可能性があります。 1 月 23 日、Intel はお客様に対して、影響を受けるプロセッサに現行のマイクロコード バージョンを展開しないことを勧めました。一方、Intel は更新された解決策の追加テストを実行しています。 マイクロソフトでは、Intel が現行のマイクロコード バージョンの影響を引き続き調査していることを把握しています。 決定事項を知らせるガイダンスを常に確認することをお客様にお勧めします。
Intel は新しいマイクロコードをテスト、更新、展開していますが、本日、マイクロソフトは特に CVE-2017-5715 に対する緩和策のみを無効にする帯域外 (OOB) 更新プログラム KB4078130 をリリースします。 マイクロソフトのテストでは、この更新プログラムによって、説明されている動作が回避されることがわかっています。 デバイスの詳細な一覧については、Intel の マイクロコード リビジョン ガイダンス を参照してください。 この更新プログラムは、 Windows 7 Service Pack 1 (SP1)、Windows 8.1、および Windows 10 のすべてのバージョンのクライアントとサーバーに対応しています。 影響を受けるデバイスを実行している場合は、 Microsoft Update カタログ Web サイトからダウンロードして、この更新プログラムを適用できます。 このペイロードを適用すると、CVE-2017-5715 の脆弱性 に対する緩和策のみが無効になります。
今回、このスペクター バリアント 2 (CVE-2017-5715 |ブランチ ターゲット インジェクション) は、顧客への攻撃に使用されています。 お使いのデバイスについてこの予期しないシステム動作が解決したと Intel から報告された場合は、必要に応じて CVE-2017-5715 に対する緩和策を再び有効にすることを Windows をお使いのお客様にお勧めします。
Intel がマイクロコードの更新プログラムをリリースしたと聞きました。どこにありますか?
2018 年 2 月、Intel は検証を完了し、新しい CPU プラットフォーム用のマイクロコードのリリースを開始したと 発表 しました。 マイクロソフトは、スペクター バリアント 2 (CVE-2017-5715 |ブランチ ターゲット インジェクション)。 KB4093836には、Windows バージョン別の特定のサポート情報記事が一覧表示されます。 また、サポート技術情報一覧には、リリースされている Intel 製マイクロコードの更新プログラムが CPU 別に記載されています。
詳細については、AMD Security Updates および AMD Whitepaper: Architecture Guidelines around Indirect Branch Control を参照してください。 これらは OEM ファームウェア チャネルから入手できます。
Windows 10 April 2018 Update (バージョン 1803) を実行しています。このデバイスに使用できる Intel 製マイクロコードはありますか。どこで入手できますか?
スペクター バリアント 2 (CVE-2017-5715 |ブランチ ターゲット インジェクション)。 Windows Update から最新の Intel 製マイクロコードの更新プログラムを入手するには、Windows 10 2018 年 4 月更新プログラム (バージョン 1803) にアップグレードする前に、Windows 10 オペレーティング システムを実行しているデバイスに Intel 製マイクロコードをインストールしておく必要があります。
システムのアップグレード前にデバイスにインストールされていなかった場合は、マイクロコードの更新プログラムを Microsoft Update カタログから直接入手することもできます。 Intel 製マイクロコードは、Windows Update、Windows Server Update Services (WSUS)、または Microsoft Update カタログを介して入手できます。 詳細情報とダウンロード手順については、「 KB4100347」を参照してください。
新しい投機的実行サイドチャネルの脆弱性 (投機的ストア バイパス - CVE-2018-3639 と不正システムの登録読み取り - CVE-2018-3640) に関する情報はどこで入手できますか
詳細については、次のリソースを参照してください。
- ADV180012 |CVE-2018-3639 の投機的ストア バイパスに関する Microsoft ガイダンス
- ADV180013 | Microsoft Guidance for Rogue System Register Read (CVE-2018-3640) (英語情報)、KB 4073065 | Surface ユーザー向けガイダンス
- Microsoft Security Research and Defense のブログ
- Developer Guidance for Speculative Store Bypass (英語情報)
Intel 製プロセッサの投機的ストア バイパスの無効化 (SSBD) に対する Windows のサポートの詳細情報はどこで入手できますか。
ADV180012 の「推奨される操作」と「FAQ」セクションを参照してください |投機的ストア バイパスに関するマイクロソフト ガイダンス。
SSBD が有効か無効かを判断する操作方法を教えてください。
SSBD の状態を確認するために、 Get-SpeculationControlSettings PowerShell スクリプトが更新され、影響を受けるプロセッサ、SSBD オペレーティング システムの更新プログラムの状態、プロセッサ マイクロコードの状態 (該当する場合) を検出できます。 PowerShell スクリプトの詳細と入手については、KB4074629 を参照してください。
"Lazy FP State Restore" (CVE-2018-3665) について知りました。Microsoft は軽減策をリリースしますか?
2018 年 6 月 13 日、 Lazy FP State Restore と呼ばれるサイドチャネル投機的実行を伴う追加の脆弱性が発表され、 CVE-2018-3665 が割り当てられました。 この脆弱性と推奨される操作については、セキュリティ アドバイザリ ADV180016 を参照してください。Lazy FP State Restore に関する Microsoft ガイダンス 。
注: Lazy Restore FP Restore に必要な構成 (レジストリ) 設定はありません。
スペクターに対して CVE-2018-3693 (境界チェックのバイパス ストア) がリリースされたそうですが、Microsoft は軽減策をリリースしますか?
Bounds Check Bypass Store (BCBS) は 2018 年 7 月 11 日に公開され、 CVE-2018-3693 が割り当てられました。 マイクロソフトでは、BCBS は Bounds Check Bypass (バリアント 1) と同じ脆弱性クラスに属すると考えています。 マイクロソフトのソフトウェアにおける BCBS インスタンスは現在認識されていません。 しかし、マイクロソフトはこの脆弱性クラスを引き続き調査しており、必要に応じて業界のパートナーと協力して緩和策をリリースします。 研究者には、BCBS の悪用可能なインスタンスを含む、関連する調査結果を Microsoft 投機的実行サイド チャネル報奨金プログラムに提出することをお勧めします。 ソフトウェア開発者は、「C++ 投機的実行サイド チャネルに関する開発者向けガイダンス」で BCBS 用に更新された開発者向けガイダンスを確認する必要があります。
L1 Terminal Fault (L1TF) が公開されたと聞いています。これと、これに関する Windows サポートの詳細情報はどこで入手できますか?
2018 年 8 月 15 日、L1 Terminal Fault (L1TF) が発表され、複数の CVE が割り当てられました。 これらの投機的実行のサイドチャネルの脆弱性が悪用されると、信頼される境界全体のメモリの内容を読み取られる可能性があり、悪用された場合、情報漏えいにつながる可能性があります。 構成されている環境によっては、攻撃者がこれらの脆弱性をトリガーすることができるベクトルが複数存在します。 L1TF は Intel® Core® プロセッサと Intel® Xeon® プロセッサに影響を及ぼします。
この脆弱性の緩和に対するマイクロソフトのアプローチを含む、L1TF と影響を受けるシナリオの詳細ビューに関する詳細については、次のリソースを参照してください。
デバイスで L1TF の Hyper-Threading を無効に操作方法
ハイパースレッディングを無効にする手順は OEM ごとに異なりますが、通常は BIOS またはファームウェアのセットアップ ツールと構成ツールの一部です。
CVE-2017-5715 を軽減する ARM64 ファームウェアはどこで入手できますか \|ブランチ ターゲット インジェクション (スペクター バリアント 2)?
64 ビット ARM プロセッサをご利用の場合は、 CVE-2017-5715 |ブランチ ターゲット インジェクション (スペクター バリアント 2) を有効にするには、デバイス OEM の最新のファームウェア更新プログラムが必要です。
Microarchitectural Data Sampling (CVE-2018-11091、CVE-2018-12126、CVE-2018-12127、CVE-2018-12130) に関する Intel の情報開示についての情報はどこで入手できますか
詳細については、次のセキュリティ アドバイザリを参照してください。
マイクロアーキテクチャ データ サンプリングの脆弱性を緩和するために必要な操作を判断するためのシナリオベースのガイダンスはどこで入手できますか。
詳細なガイダンスについては、「Windows を投機的実行のサイドチャネルの脆弱性から保護するためのガイダンス」を参照してください。
デバイスで MDS の Hyper-Threading 無効操作方法?
「Windows を投機的実行のサイドチャネルの脆弱性から保護するためのガイダンス」を参照してください。
Azure のガイダンスはどこで入手できますか?
Azure ガイダンスについては、次の記事を参照してください: Azure での投機的実行のサイドチャネルの脆弱性を軽減するためのガイダンス。
Windows 10 Version 1809 で Retpoline を有効にする方法の詳細については、何を参照すればよいですか。
Retpoline の有効化の詳細については、ブログ記事「 Mitigating Spectre variant 2 with Retpoline on Windows 」を参照してください。
スペクター バリアント 1 投機的実行サイド チャネルの脆弱性のバリアント (亜種) があることを聞きました。詳細情報を教えてください。
この脆弱性の詳細については、マイクロソフト セキュリティ ガイド CVE-2019-1125 |Windows カーネルの情報漏えいの脆弱性。
CVE-2019-1125 \|Windows カーネルの情報漏えいの脆弱性は Microsoft のクラウド サービスに影響がありますか?
この情報漏えいの脆弱性が Microsoft のクラウド サービス インフラストラクチャに影響を与えている事例は把握していません。
CVE-2019-1125 \|Windows カーネルの情報漏えいの脆弱性は 2019 年 7 月 9 日にリリースされましたが、詳細が 2019 年 8 月 7 日に公開されたのはなぜですか?
マイクロソフトではこの問題を認識してすぐに、問題を迅速に解決して更新プログラムをリリースすることに取り組みました。 マイクロソフトは、お客様をより確実に保護するために、調査会社と業界パートナー双方との密接なパートナーシップを固く信頼しており、脆弱性の開示方法の取り決めに従って 8 月 7 日水曜日まで詳細を公表していませんでした。
Intel Transactional Synchronization Extensions (Intel TSX) のトランザクション非同期中止の脆弱性 (CVE-2019-11135) を軽減するために必要な措置を判断するためのシナリオベースのガイダンスはどこにありますか?
詳細なガイダンスについては、「Windows を投機的実行のサイドチャネルの脆弱性から保護するためのガイダンス」を参照してください。
デバイスで Intel Transactional Synchronization Extensions (Intel TSX) のトランザクション非同期中止の脆弱性 (CVE-2019-11135) の Hyper-Threading を無効にする必要がありますか?
詳細なガイダンスについては、「Windows を投機的実行のサイドチャネルの脆弱性から保護するためのガイダンス」を参照してください。
Intel Transactional Synchronization Extensions (Intel TSX) 機能を無効にする方法はありますか?
その他のガイダンスについては、「 Intel Transactional Synchronization Extensions (Intel TSX) 機能を無効にするためのガイダンス」を参照してください。
関連情報
サード パーティの情報に関する免責事項
この資料に記載されているサードパーティ製品は、マイクロソフトと関連のない他社の製品です。 明示的か黙示的かにかかわらず、これらの製品のパフォーマンスや信頼性についてマイクロソフトはいかなる責任も負わないものとします。
Microsoft は、ユーザーがテクニカル サポートを見つけるため、サード パーティの連絡先を提供しています。 将来予告なしに変更されることがあります。 Microsoft は、サード パーティの連絡先情報の正確性を保証していません。