Pakeitimų žurnalas
| Datos keitimas | Pakeitimo aprašas |
|---|---|
| 2023 m. balandžio 20 d. |
|
| Rugpjūtis 8, 2023 |
|
| Rugpjūtis 9, 2023 |
|
| 2024 m. balandžio 9 d. |
|
| 2024 m. balandžio 16 d. |
|
Santrauka
Šiame straipsnyje pateikiami naujos klasės mikroarchitektūriniai ir spekuliaciniai vykdymo šalutinių kanalų pažeidžiamumai, turintys įtakos daugeliui šiuolaikinių procesorių ir operacinių sistemų. Tai apima "Intel", AMD ir ARM. Konkrečios informacijos apie šiuos mikroschema pagrįstus pažeidžiamumus rasite šiuose ADV (saugos patarimuose) ir CVE (įprastuose pažeidžiamumuose ir kvalifikacijose):
- ADV180002 | Rekomendacijos, kaip sumažinti su spėjamu vykdymu susijusių šalutinių kanalų spragų poveikį
- ADV180012 | "„Microsoft“" rekomendacijos, kaip apeiti spekuliacinę parduotuvę
- ADV180013 | "„Microsoft“" rekomendacijos dėl nesąžiningos sistemos Registruotis Skaityti
- ADV180016 | "„Microsoft“" rekomendacijos dėl tingaus FP būsenos atkūrimo
- ADV180018 | "„Microsoft“" rekomendacijos, kaip sušvelninti L1TF variantą
- ADV190013 | "„Microsoft“" rekomendacijos, kaip sumažinti mikroarchitektūros duomenų atrankos pažeidžiamumą
- ADV220002 | "„Microsoft“" rekomendacijos dėl "Intel" procesoriaus MMIO pasenusių duomenų pažeidžiamumų
- CVE-2022-23825 | AMD CPU šakos tipo sumaišymas
- CVE-2023-20569 | AMD CPU Return Address Predictor
- CVE-2022-0001 | "Intel" filialo istorijos injekcija
Svarbu
Šios problemos taip pat turi įtakos kitoms operacinėms sistemoms, pvz., "Android", "Chrome", "iOS" ir "MacOS". Patariame klientams kreiptis pagalbos į šiuos tiekėjus.
Išleidome kelis naujinimus, kurie padeda sumažinti šiuos pažeidžiamumus. Taip pat ėmėmės veiksmų, kad apsaugotume savo debesies paslaugas. Daugiau informacijos žr. tolesniuose skyriuose.
Dar negavome jokios informacijos, kuri rodytų, jog šios spragos buvo panaudotos atakoms prieš klientus. Siekdami apsaugoti klientus, glaudžiai bendradarbiaujame su pramonės partneriais, įskaitant lustų gamintojus, aparatūros gamintojus ir programų tiekėjus. Norint gauti visą galimą apsaugą, būtina programinės-aparatinės įrangos (mikrokodo) ir programinės įrangos naujinimai. Tai apima mikrokodą iš įrenginių OĮG ir, kai kuriais atvejais, antivirusinės programinės įrangos naujinimus.
Pažeidžiamumai
Spėjamas vykdymas
Šiame straipsnyje aptariami šie spėjamų vykdymo pažeidžiamumų:
- CVE-2017-5715 | Branch Target injekcija
- CVE-2017-5753 | Ribų tikrinimo apėjimas
- CVE-2017-5754 | Nesąžiningų duomenų talpyklos įkėlimas
- CVE-2018-3639 | Spekuliacinės parduotuvės apėjimas
"„Windows Update“" taip pat teiks "Internet Explorer" ir "Edge" rizikos mažinimo priemones. Mes ir toliau tobulinsime šias poveikio mažinimo priemones nuo šios klasės pažeidžiamumų.
Norėdami sužinoti daugiau apie šios klasės pažeidžiamumus, žr.
Mikroarchitektūros duomenų atrankos pažeidžiamumas
2019 m. gegužės 14 d. "Intel" paskelbė informaciją apie naują spekuliacinių vykdymo šalutinio kanalo pažeidžiamumų poklasį, žinomą kaip mikroarchitektūros duomenų atranka ir dokumentuotą ADV190013 | Mikroarchitektūros duomenų atranka. Jiems priskirti šie CVE:
- CVE-2019-11091 | Mikroarchitektūros duomenų atranka, netalpyklinė atmintis (MDSUM)
- CVE-2018-12126 | Mikroarchitektūros saugyklos buferio duomenų atranka (MSBDS)
- CVE-2018-12127 | Mikroarchitektūros užpildymo buferio duomenų atranka (MFBDS)
- CVE-2018-12130 | Mikroarchitektūros apkrovos prievado duomenų atranka (MLPDS)
Svarbu
Šios problemos turės įtakos kitoms sistemoms, pvz., "Android", "Chrome", "iOS" ir "MacOS". Patariame klientams kreiptis pagalbos į šiuos tiekėjus.
"„Microsoft“" išleido naujinimų, padedančių sumažinti šiuos pažeidžiamumus. Norint gauti visą galimą apsaugą, būtina programinės-aparatinės įrangos (mikrokodo) ir programinės įrangos naujinimai. Tai gali apimti mikrokodą iš įrenginio OĮG. Kai kuriais atvejais šių naujinimų diegimas turės įtakos našumui. Taip pat ėmėmės veiksmų, kad apsaugotume savo debesies paslaugas. Primygtinai rekomenduojame įdiegti šiuos naujinimus.
Norėdami gauti daugiau informacijos apie šią problemą, žr. toliau pateiktus saugos patarimus ir naudokite scenarijumi pagrįstus nurodymus, kad nustatytumėte veiksmus, būtinus grėsmei sumažinti:
- ADV190013 | "„Microsoft“" rekomendacijos, kaip sumažinti mikroarchitektūros duomenų atrankos pažeidžiamumą
- "Windows" rekomendacijos, kaip apsisaugoti nuo su spėjamu vykdymu susijusių šalutinių kanalų spragų
Pastaba
Rekomenduojame įdiegti visus naujausius naujinimus iš "„Windows Update“" prieš diegiant bet kokius mikrokodo naujinimus.
"Spectre", 1 varianto pažeidžiamumas
2019 m. rugpjūčio 6 d. "Intel" paskelbė išsamią informaciją apie "Windows" branduolio informacijos atskleidimo pažeidžiamumą. Šis pažeidžiamumas yra "Spectre", 1 varianto spekuliatyvaus vykdymo šalutinio kanalo pažeidžiamumo variantas, kuriam priskirtas CVE-2019-1125.
2019 m. liepos 9 d. išleidome operacinės sistemos "Windows" saugos naujinimus, kad padėtume sušvelninti šią problemą. Atkreipkite dėmesį, kad sulaikėme viešą šio poveikio mažinimo dokumentavimą iki 2019 m. rugpjūčio 6 d., antradienį, paskelbto suderinto sektoriaus atskleidimo.
Klientai, kurie įjungė "„Windows Update“" ir pritaikė saugos naujinimus, išleistus 2019 m. liepos 9 d., yra apsaugoti automatiškai. Papildomos konfigūracijos nereikia.
Pastaba
Dėl šio pažeidžiamumo įrenginio gamintojo (OĮG) nereikia atnaujinti mikrokodo.
Daugiau informacijos apie šį pažeidžiamumą ir taikomus naujinimus žr. "Microsoft" saugos naujinimo vadove:
Operacijos asinchroninio nutraukimo pažeidžiamumas
2019 m. lapkričio 12 d. "Intel" paskelbė techninį patarimą apie "Intel"® operacijų sinchronizavimo plėtinių ("Intel TSX") operacijų asinchroniško nutraukimo pažeidžiamumo, kuriam priskirtas CVE-2019-11135. "„Microsoft“" išleido naujinimus, padedančius sušvelninti šį pažeidžiamumą, o OS apsauga yra įjungta pagal numatytuosius parametrus "Windows Server 2019", bet išjungta pagal numatytuosius nustatymus "Windows Server 2016" ir ankstesniuose "Windows Server OS" leidimuose.
MMIO pasenusių duomenų atrankos pažeidžiamumas
14 m. birželio 2022 d. paskelbėme ADV220002 | "„Microsoft“" rekomendacijos dėl "Intel" procesoriaus MMIO pasenusių duomenų pažeidžiamumų ir priskyrė šiuos CVE:
- CVE-2022-21123 | Bendrinamo buferio duomenų nuskaitymas (SBDR)
- CVE-2022-21125 | Bendro buferio duomenų atranka (SBDS)
- CVE-2022-21127 | Specialus registro buferio duomenų atrankos naujinimas (SRBDS naujinimas)
- CVE-2022-21166 | Įrenginio registro dalinis rašymas (DRPW)
Rekomenduojami veiksmai
Norėdami apsisaugoti nuo pažeidžiamumų, turėtumėte atlikti šiuos veiksmus:
- Taikykite visus galimus "Windows" operacinės sistemos naujinimus, įskaitant mėnesinius "Windows" saugos naujinimus.
- Taikykite taikomą programinės-aparatinės įrangos (mikrokodo) naujinimą, kurį pateikia įrenginio gamintojas.
- Įvertinkite pavojų savo aplinkai remdamiesi informacija, pateikta "Microsoft" saugos patarimuose: ADV180002, ADV180012, ADV190013 ir ADV220002, kartu su šiame žinių bazė straipsnyje pateikta informacija.
- Imkitės veiksmų, kaip reikalaujama, naudodamiesi patarimais ir registro rakto informacija, pateikta šiame žinių bazės straipsnyje.
Pastaba
"Surface" klientai gaus mikrokodo naujinimą per "„Windows Update“". Naujausių "Surface" įrenginio programinės-aparatinės įrangos (mikrokodo) naujinimų sąrašą rasite KB4073065.
Šakos tipo painiava
2022 m. liepos 12 d. paskelbėme CVE-2022-23825 | AMD CPU šakos tipo supainiojimas , kuris apibūdina, kad pseudonimai šakos prognozavimo priemonėje gali sukelti tam tikrus AMD procesorius nuspėti netinkamą šakos tipą. Dėl šios problemos gali būti atskleista informacija.
Norėdami apsisaugoti nuo šio pažeidžiamumo, rekomenduojame įdiegti "Windows" naujinimus, kurių data yra 2022 m. liepos mėn. arba vėliau, ir tada imtis veiksmų, kaip reikalaujama CVE-2022-23825 ir registro rakto informacijos, pateiktos šiame žinių bazės straipsnyje.
Daugiau informacijos ieškokite AMD-SB-1037 saugos biuletenyje.
Atgalinio adreso prognozė
2023 m. rugpjūčio 8 d. paskelbėme CVE-2023-20569 | Atgalinio adreso prognozavimo priemonė (taip pat žinoma kaip pradžia), kuri aprašo naują spekuliacinę šalutinio kanalo ataką, kuri gali baigtis spėjamu vykdymu įsilaužėlių kontroliuojamu adresu. Ši problema turi įtakos tam tikriems AMD procesoriams ir gali lemti informacijos atskleidimą.
Norėdami apsisaugoti nuo šio pažeidžiamumo, rekomenduojame įdiegti "Windows" naujinimus, kurių data yra 2023 m. rugpjūčio mėn. arba vėliau, tada imtis veiksmų, kaip reikalaujama CVE-2023-20569 ir registro rakto informacijos, pateiktos šiame žinių bazės straipsnyje.
Daugiau informacijos ieškokite AMD-SB-7005 saugos biuletenyje.
Šakos istorijos injekcija
2024 m. balandžio 9 d. paskelbėme CVE-2022-0001 | "Intel Branch History Injection ", kuri apibūdina "Branch History Injection" (BHI), kuri yra specifinė režimo BTI forma. Šis pažeidžiamumas atsiranda, kai užpuolikas gali manipuliuoti šakos istorija prieš pereidamas iš vartotojo į prižiūrėtojo režimą (arba iš VMX ne root/svečio į šakninį režimą). Dėl šios manipuliacijos netiesioginės šakos prognozatorius gali pasirinkti konkretų netiesioginės šakos prognozavimo įrašą, o numatytoje vietoje bus laikinai vykdoma atskleidimo programėlė. Taip gali būti todėl, kad atitinkamos šakos istorijoje gali būti šakų, naudotų ankstesniuose saugumo kontekstuose, ypač kituose prognozavimo režimuose.
"Windows Server" ir "Azure Stack HCI" rizikos mažinimo parametrai
Saugos patarimai (ADV) ir CVE teikia informaciją apie šių pažeidžiamumų keliamą riziką. Jie taip pat padeda nustatyti pažeidžiamumus ir nustatyti numatytąją "Windows Server" sistemų rizikos mažinimo būseną. Toliau pateiktoje lentelėje apibendrinami procesoriaus mikrokodo reikalavimai ir numatytoji pažeidžiamumą mažinančių priemonių būsena sistemoje "Windows Server".
| CVE | Reikalingas procesoriaus mikrokodas / programinė-aparatinė įranga? | Mitigation Default status |
|---|---|---|
| CVE-2017-5753 | Ne | Įjungta pagal numatytuosius parametrus (nėra išjungimo parinkties) Papildomos informacijos ieškokite ADV180002 |
| CVE-2017-5715 | Taip | Išjungta pagal numatytuosius parametrus. Papildomos informacijos ieškokite ADV180002 ir šiame KB straipsnyje, kuriame rasite taikomus registro raktų parametrus. Atkreipkite dėmesį "Retpoline" yra įjungtas pagal numatytuosius parametrus įrenginiuose, kuriuose veikia "Windows 10" 1809 ir naujesnė versija, jei įjungtas "Spectre Variant 2" (CVE-2017-5715). Norėdami gauti daugiau informacijos apie "Retpoline", sekite "Mitigating Spectre variant 2" su "Retpoline" "Windows" tinklaraščio įraše. |
| CVE-2017-5754 | Ne | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus. Papildomos informacijos ieškokite ADV180002 . |
| CVE-2018-3639 | "Intel": taip AMD: Ne |
Išjungta pagal numatytuosius parametrus. Daugiau informacijos žr. ADV180012 ir šiame straipsnyje taikomus registro raktų parametrus. |
| CVE-2018-11091 | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus. Daugiau informacijos žr. ADV190013 ir šiame straipsnyje taikomus registro raktų parametrus. |
| CVE-2018-12126 | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus. Daugiau informacijos žr. ADV190013 ir šiame straipsnyje taikomus registro raktų parametrus. |
| CVE-2018-12127 | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus. Daugiau informacijos žr. ADV190013 ir šiame straipsnyje taikomus registro raktų parametrus. |
| CVE-2018-12130 | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus. Daugiau informacijos žr. ADV190013 ir šiame straipsnyje taikomus registro raktų parametrus. |
| CVE-2019-11135 | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus. CVE-2019-11135 norėdami gauti daugiau informacijos, o šiame straipsnyje – taikomus registro raktų parametrus. |
| CVE-2022-21123 (MMIO ADV220002 dalis) | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus.* Norėdami gauti daugiau informacijos, žr. CVE-2022-21123 , o šiame straipsnyje – taikomus registro raktų parametrus. |
| CVE-2022-21125 (MMIO ADV220002 dalis) | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus.* Norėdami gauti daugiau informacijos, žr. CVE-2022-21125 , o šį straipsnį – taikomus registro raktų parametrus. |
| CVE-2022-21127 (MMIO ADV220002 dalis) | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus.* Norėdami gauti daugiau informacijos, žr. CVE-2022-21127 , o šį straipsnį – taikomus registro raktų parametrus. |
| CVE-2022-21166 (MMIO ADV220002 dalis) | "Intel": taip | "Windows Server 2019", "Windows Server 2022" ir "Azure Stack HCI": įgalinta pagal numatytuosius nustatymus. "Windows Server 2016" ir ankstesnės versijos: išjungta pagal numatytuosius nustatymus.* Norėdami gauti daugiau informacijos, žr. CVE-2022-21166 , o šiame straipsnyje – taikomus registro raktų parametrus. |
| CVE-2022-23825 (AMD CPU šakos tipo sumaišymas) | AMD: Ne | Norėdami gauti daugiau informacijos, žr. CVE-2022-23825 , o šiame straipsnyje – taikomus registro raktų parametrus. |
|
CVE-2023-20569 (AMD CPU Return Address Predictor) |
AMD: Taip | Norėdami gauti daugiau informacijos, žr. CVE-2023-20569 , o taikomus registro raktų parametrus – šį straipsnį. |
| CVE-2022-0001 | "Intel": Ne |
Išjungta pagal numatytuosius parametrus Norėdami gauti daugiau informacijos, žr. CVE-2022-0001 , o šiame straipsnyje – taikomus registro raktų parametrus. |
Pastaba
* Vadovaukitės toliau pateiktomis "Meltdown" švelninimo rekomendacijomis.
Jei norite gauti visą galimą apsaugą nuo šių pažeidžiamumų, turite pakeisti registro raktą, kad įgalintumėte šias pagal numatytuosius parametrus išjungtas pažeidžiamumo mažinimo priemones.
Šių rizikos mažinimo priemonių įgalinimas gali turėti įtakos našumui. Našumo poveikio mastas priklauso nuo daugelio veiksnių, tokių kaip konkretus mikroschemų rinkinys jūsų fiziniame pagrindiniame kompiuteryje ir veikiantys darbo krūviai. Rekomenduojame įvertinti veikimo poveikį aplinkai ir atlikti reikiamus pakeitimus.
Jūsų serveriui kyla didesnis pavojus, jei jis priklauso vienai iš šių kategorijų:
- "Hyper-V" pagrindiniai kompiuteriai: reikalinga apsauga nuo VM į VM ir VM į pagrindinį kompiuterį atakų.
- Nuotolinio darbalaukio tarnybų pagrindiniai kompiuteriai (RDSH): reikia apsaugos nuo vieno seanso prie kito seanso arba nuo seanso iki pagrindinio kompiuterio atakų.
- Fiziniai pagrindiniai kompiuteriai arba virtualiosios mašinos, kuriose veikia nepatikimas kodas, pvz., konteineriai arba nepatikimi duomenų bazių plėtiniai, nepatikimas žiniatinklio turinys arba darbo krūviai, vykdantys kodą iš išorinių šaltinių. Tam reikia apsaugos nuo nepatikimų procesų kitam procesui arba nepatikimų procesų atakų branduoliui.
Naudokite toliau nurodytus registro rakto parametrus, kad serveryje įgalintumėte pažeidžiamumą mažinančias priemones, ir iš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų.
Pastaba
Pagal numatytuosius nustatymus išjungtų rizikos mažinimo priemonių įjungimas gali turėti įtakos našumui. Faktinis našumo poveikis priklauso nuo daugelio veiksnių, tokių kaip konkretus įrenginio mikroschemų rinkinys ir veikiantys darbo krūviai.
Registro parametrai
Pateikiame šią registro informaciją, kad įgalintume rizikos mažinimo priemones, kurios nėra įjungtos pagal numatytuosius parametrus, kaip aprašyta saugos patarimuose (ADV) ir CVE. Be to, pateikiame registro rakto parametrus vartotojams, kurie nori išjungti rizikos mažinimo priemones, kai taikoma "Windows" klientams.
Pastaba
- SVARBU Šiame skyriuje, metode arba užduotyje yra veiksmų, kurie nurodo, kaip pakeisti registrą. Tačiau, jei registrą modifikuosite netinkamai, gali kilti didelių problemų. Taigi, įsitikinkite, kad atidžiai atliekate šiuos veiksmus. Kad papildomai apsisaugotumėte, prieš keisdami registrą sukurkite atsarginę jo kopiją. Tada galėsite atkurti registrą, jei kiltų problemų. Daugiau informacijos apie tai, kaip kurti atsarginę registro kopiją ir atkurti registrą, žr. šiame "Microsoft" žinių bazės straipsnyje:
- KB322756 Kaip sukurti atsarginę registro kopiją ir atkurti registrą sistemoje "Windows"
CVE-2017-5715 ("Spectre Variant 2"), CVE-2017-5754 ("Meltdown") ir CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO) pažeidžiamumą mažinančių priemonių valdymas
Pastaba
- SVARBU Pagal numatytuosius nustatymus "Retpoline" sukonfigūruojama kaip nurodyta toliau, jei įjungtas "Spectre" 2 variantas (CVE-2017-5715):
-
- "Retpoline" mažinimas įjungtas "Windows 10" 1809 ir vėlesnėse "Windows" versijose.
-
- "Retpoline" mažinimas išjungtas "Windows Server 2019" ir vėlesnėse "Windows Server" versijose.
- Daugiau informacijos apie "Retpoline" konfigūraciją rasite "Mitigating Spectre variant 2" su "Retpoline" sistemoje "Windows".
|
|---|
Pastaba
"FeatureSettingsOverrideMask" nustatymas į 3 tiksliai veikia ir "įjungti", ir "išjungti" parametrus. (Daugiau informacijos apie registro raktus rasite skyriuje "DUK ".)
CVE-2017-5715 poveikio mažinimo valdymas ("Spectre" 2 variantas)
Norėdami išjungti 2 variantą: (CVE-2017-5715 | Branch Target Injection) mažinimas:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fIš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. Norėdami įjungti 2 variantą: (CVE-2017-5715 | Branch Target Injection) mažinimas: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fIš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. |
|---|
Tik AMD procesoriai: visiško poveikio mažinimo įgalinimas CVE-2017-5715 ("Spectre" 2 variantas)
Pagal numatytuosius nustatymus CVE-2017-5715 vartotojo ir branduolio apsauga yra išjungta AMD CPU. Klientai turi įgalinti rizikos mažinimą, kad gautų papildomą CVE-2017-5715 apsaugą. Daugiau informacijos žr. ADV180002 DUK #15.
Įgalinkite vartotojo ir branduolio apsaugą AMD procesoriuose kartu su kitomis CVE 2017-5715 apsaugos priemonėmis:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fJei įdiegta funkcija "Hyper-V", įtraukite šį registro parametrą: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fJei tai yra "Hyper-V" pagrindinis kompiuteris ir buvo pritaikyti programinės-aparatinės įrangos naujinimai: Visiškai išjunkite visas virtualiąsias mašinas. Tai leidžia pritaikyti su programine-aparatine įranga susijusią rizikos mažinimo priemonę pagrindiniame kompiuteryje prieš paleidžiant virtualiąsias mašinas. Todėl virtualiosios mašinos taip pat atnaujinamos jas paleidus iš naujo. Iš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. |
|---|
CVE-2018-3639 ("Speculative Store Bypass"), CVE-2017-5715 ("Spectre Variant 2") ir CVE-2017-5754 ("Meltdown") pažeidžiamumą mažinančių priemonių valdymas
Norėdami įgalinti CVE-2018-3639 ("Speculative Store Bypass"), CVE-2017-5715 ("Spectre Variant 2") ir CVE-2017-5754 ("Meltdown") pažeidžiamumą mažinančias priemones:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fJei įdiegta funkcija "Hyper-V", įtraukite šį registro parametrą: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fJei tai yra "Hyper-V" pagrindinis kompiuteris ir buvo pritaikyti programinės-aparatinės įrangos naujinimai: Visiškai išjunkite visas virtualiąsias mašinas. Tai leidžia pritaikyti su programine-aparatine įranga susijusią rizikos mažinimo priemonę pagrindiniame kompiuteryje prieš paleidžiant virtualiąsias mašinas. Todėl virtualiosios mašinos taip pat atnaujinamos jas paleidus iš naujo. Iš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. Norėdami išjungti CVE-2018-3639 (spėjamos parduotuvės apėjimas) IR CVE-2017-5715 ("Spectre Variant 2") ir CVE-2017-5754 ("Meltdown") pažeidžiamumą mažinančias priemones reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fIš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. |
|---|
Tik AMD procesoriai: įgalinkite visišką rizikos mažinimą CVE-2017-5715 ("Spectre Variant 2") ir CVE 2018-3639 ("Speculative Store Bypass")
Pagal numatytuosius parametrus vartotojo ir branduolio apsauga, skirta CVE-2017-5715, AMD procesoriams yra išjungta. Klientai turi įgalinti rizikos mažinimą, kad gautų papildomą CVE-2017-5715 apsaugą. Daugiau informacijos žr. "ADV180002" DUK #15.
Įgalinkite vartotojo ir branduolio apsaugą AMD procesoriuose kartu su kitomis CVE 2017-5715 apsaugos priemonėmis ir CVE-2018-3639 apsauga (spėjamosios parduotuvės apėjimas):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fJei įdiegta funkcija "Hyper-V", įtraukite šį registro parametrą: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fJei tai yra "Hyper-V" pagrindinis kompiuteris ir buvo pritaikyti programinės-aparatinės įrangos naujinimai: Visiškai išjunkite visas virtualiąsias mašinas. Tai leidžia pritaikyti su programine-aparatine įranga susijusią rizikos mažinimo priemonę pagrindiniame kompiuteryje prieš paleidžiant virtualiąsias mašinas. Todėl virtualiosios mašinos taip pat atnaujinamos jas paleidus iš naujo. Iš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. |
|---|
Operacijų valdymas Asinchroninio nutraukimo pažeidžiamumas, mikroarchitektūros duomenų atranka, "Spectre", "Meltdown", MMIO, "Speculative Store Bypass Disabled" (SSBD) ir "L1 Terminal Fault" (L1TF)
|
Norėdami įgalinti "Intel" operacijų sinchronizavimo plėtinių ("Intel TSX") operacijų asinchroniško nutraukimo pažeidžiamumo (CVE-2019-11135) ir mikroarchitektūros duomenų atrankos ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) rizikos mažinimo priemones kartu su "Spectre" [CVE-2017-5753 & CVE-2017-5715], "Meltdown" [CVE-2017-5754] variantai, MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, ir CVE-2022-21166), įskaitant spekuliacinės parduotuvės apėjimo išjungimą (SSBD) [CVE-2018-3639 ] ir L1 terminalo gedimą (L1TF) [CVE-2018-3615, CVE-2018-3620 ir CVE-2018-3646], neišjungiant hipergijų: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Jei įdiegta funkcija "Hyper-V", įtraukite šį registro parametrą: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Jei tai yra "Hyper-V" pagrindinis kompiuteris ir buvo pritaikyti programinės-aparatinės įrangos naujinimai: Visiškai išjunkite visas virtualiąsias mašinas. Tai leidžia pritaikyti su programine-aparatine įranga susijusią rizikos mažinimo priemonę pagrindiniame kompiuteryje prieš paleidžiant virtualiąsias mašinas. Todėl virtualiosios mašinos taip pat atnaujinamos jas paleidus iš naujo. Iš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. Norėdami įgalinti "Intel" operacijų sinchronizavimo plėtinių ("Intel TSX") operacijų asinchroniško nutraukimo pažeidžiamumo (CVE-2019-11135) ir mikroarchitektūros duomenų atrankos ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) rizikos mažinimo priemones kartu su "Spectre" [CVE-2017-5753 & CVE-2017-5715] ir "Meltdown" [CVE-2017-5754] variantais, įskaitant "Speculative Store Bypass Disabled" (SSBD) [CVE-2018-3639], taip pat L1 terminalo gedimas (L1TF) [CVE-2018-3615, CVE-2018-3620 ir CVE-2018-3646] su išjungta Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Jei įdiegta funkcija "Hyper-V", įtraukite šį registro parametrą: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Jei tai yra "Hyper-V" pagrindinis kompiuteris ir buvo pritaikyti programinės-aparatinės įrangos naujinimai: Visiškai išjunkite visas virtualiąsias mašinas. Tai leidžia pritaikyti su programine-aparatine įranga susijusią rizikos mažinimo priemonę pagrindiniame kompiuteryje prieš paleidžiant virtualiąsias mašinas. Todėl virtualiosios mašinos taip pat atnaujinamos jas paleidus iš naujo. Iš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. Norėdami išjungti "Intel" operacijų sinchronizavimo plėtinių ("Intel TSX") operacijų asinchroniško nutraukimo pažeidžiamumo (CVE-2019-11135) ir mikroarchitektūros duomenų atrankos ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) kartu su "Spectre" [CVE-2017-5753 & CVE-2017-5715] ir "Meltdown" [CVE-2017-5754] variantais, įskaitant "Speculative Store Bypass Disable (SSBD)" [CVE-2018-3639], taip pat L1 terminalo gedimas (L1TF) [CVE-2018-3615, CVE-2018-3620 ir CVE-2018-3646]: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Iš naujo paleiskite įrenginį, kad pakeitimai įsigaliotų. |
|---|
CVE-2022-23825 \| AMD CPU šakos tipo sumaišymas (BTC)
Norėdami įgalinti CVE-2022-23825 AMD procesoriuose pažeidžiamumo mažinimą:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Kad būtų visiškai apsaugoti, klientams taip pat gali reikėti išjungti Hyper-Threading (taip pat vadinama vienalaikiu kelių gijų naudojimu (SMT)). Nurodymus, kaip apsaugoti "Windows" įrenginius, žr. KB4073757 .
CVE-2023-20569 \| AMD CPU Return Address Predictor
Norėdami įgalinti CVE-2023-20569 mažinimą AMD procesoriuose:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| "Intel" filialo istorijos injekcija
Norėdami įjungti CVE-2022-0001 rizikos mažinimą "Intel" procesoriuose:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Kelių rizikos mažinimo priemonių įgalinimas
Norėdami įgalinti kelis rizikos mažinimus, turite kartu sudėti kiekvieno rizikos mažinimo REG_DWORD reikšmę.
Pavyzdžiui:
| Operacijų pažeidžiamumo mažinimas Asinchroninio nutraukimo pažeidžiamumas, mikroarchitektūros duomenų atranka, "Spectre", "Meltdown", MMIO, "Speculative Store Bypass Disabled" (SSBD) ir L1 terminalo gedimas (L1TF) su išjungta Hyper-Threading | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
8264 PASTABA (dešimtaine dalimi) = 0x2048 (šešiakampe) Norėdami įgalinti BHI kartu su kitais esamais parametrais, jums reikės naudoti bitų OR dabartinės reikšmės su 8 388 608 (0x800000). 0x800000 OR 0x2048(8264 dešimtaine išraiška) ir ji taps 8 396 872 (0x802048). Tas pats su FeatureSettingsOverrideMask. |
|
| "Intel" procesoriuose veikiančio CVE-2022-0001 rizikos mažinimas | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Kombinuotas rizikos mažinimas | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Patikrinimas, ar įjungta apsauga
Norėdami patikrinti, ar įjungtos apsaugos, paskelbėme "PowerShell" scenarijų, kurį galite paleisti savo įrenginiuose. Įdiekite ir vykdykite scenarijų naudodami vieną iš toliau nurodytų būdų.
1 būdas: "PowerShell" patvirtinimas naudojant "PowerShell" galeriją ("Windows Server 2016" arba WMF 5.0/5.1)
Įdiekite "PowerShell" modulį:PS> Install-Module SpeculationControlPaleiskite "PowerShell" modulį, kad patikrintumėte, ar įjungtos apsaugos: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> Import-Module SpeculationControlPS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
2 būdas: "PowerShell" patvirtinimas naudojant atsisiuntimą iš "Technet" (ankstesnės operacinės sistemos versijos ir ankstesnės WMF versijos)
Įdiekite "PowerShell" modulį iš "Technet ScriptCenter":
Paleiskite "PowerShell" ir naudodami ankstesnį pavyzdį nukopijuokite ir vykdykite šias komandas: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> CD C:\ADV180002\SpeculationControlPS> Import-Module .\SpeculationControl.psd1PS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Išsamų "PowerShell" scenarijaus išvesties paaiškinimą rasite KB4074629 .
Dažnai užduodami klausimai
2018 m. sausio ir vasario mėnesiais išleisti "Windows" saugos naujinimai man nebuvo pasiūlyti. Ką turėčiau daryti?
Kad neigiamai nepaveiktų klientų įrenginių, 2018 m. sausio ir vasario mėnesiais išleisti "Windows" saugos naujinimai pasiūlyti ne visiems klientams. Išsamesnės informacijos ieškokite KB407269 .
Kaip sužinoti, ar turiu teisingą CPU mikrokodo versiją?
Mikrokodas pristatomas atnaujinus programinę-aparatinę įrangą. Pasitarkite su OĮG dėl programinės-aparatinės įrangos versijos, kuri turi tinkamą naujinimą jūsų kompiuteriui.
Koks yra rizikos mažinimo poveikis našumui?
Yra daug kintamųjų, kurie turi įtakos našumui, pradedant sistemos versija ir baigiant vykdomais darbo krūviais. Kai kurių sistemų veikimo poveikis bus nereikšmingas. Kitiems tai bus nemaža.
Rekomenduojame įvertinti sistemos veikimo poveikį ir, jei reikia, pakoreguoti.
Aš naudoju "Windows Server" trečiosios šalies aplinkoje arba debesyje. Ką turėčiau daryti?
Be šiame straipsnyje pateiktų rekomendacijų dėl virtualiųjų mašinų, turėtumėte kreiptis į paslaugų teikėją, kad įsitikintumėte, jog pagrindiniai kompiuteriai, kuriuose veikia jūsų virtualiosios mašinos, yra tinkamai apsaugoti.
Dėl "Windows Server" virtualiųjų mašinų, veikiančių "Azure", žr. "Azure" rekomendacijas, kaip sumažinti su spėjamu vykdymu susijusių šalutinių kanalų pažeidžiamumą. Patarimų, kaip naudoti Azure naujinimų valdymą šiai problemai spręsti svečio virtualiosiose mašinose, ieškokite KB4077467.
Ar yra kokių nors "Windows Server" konteineriams skirtų gairių?
Naujinimai, išleisti "Windows Server 2016" ir "Windows 10" 1709 versijos "Windows Server" konteinerių atvaizdams, apima šio pažeidžiamumo rinkinio mažinimo priemones. Nereikia papildomos konfigūracijos.
Atkreipkite dėmesį Vis tiek turite įsitikinti, kad pagrindinis kompiuteris, kuriame veikia šie konteineriai, yra sukonfigūruotas įgalinti atitinkamas mažinimo priemones.
Ar programinės ir aparatinės įrangos naujinimai turi būti diegiami tam tikra tvarka?
Ne, diegimo tvarka neturi reikšmės.
Ar bus keli paleidimai iš naujo?
Taip, turite paleisti iš naujo atnaujinus programinę-aparatinę įrangą (mikrokodą) ir dar kartą atnaujinus sistemą.
Ar galite pateikti daugiau informacijos apie registro raktus?
Čia pateikiama išsami informacija apie registro raktus:
FeatureSettingsOverride nurodo rastrą, kuris nepaiso numatytojo parametro ir valdo, kurie rizikos mažinimai bus išjungti. 0 bitas valdo poveikio mažinimą, atitinkantį CVE-2017-5715. 1 bitas valdo poveikio mažinimą, atitinkantį CVE-2017-5754. Bitai nustatyti į 0 , kad būtų įgalintas mažinimas, ir į 1 , kad būtų galima jį išjungti.
FeatureSettingsOverrideMask nurodo rastro šabloną, naudojamą kartu su FeatureSettingsOverride. Šioje situacijoje naudojame reikšmę 3 (dvejetainėje skaitmenyje arba 2 pagrindo skaitmenų sistemoje kaip 11), kad nurodytume pirmuosius du bitus, atitinkančius galimus rizikos mažinimo būdus. Šis registro raktas nustatytas į 3 , kad būtų galima įjungti arba išjungti pažeidžiamumą mažinančias priemones.
"MinVmVersionForCpuBasedMitigations " skirta "Hyper-V" pagrindiniams kompiuteriams. Šis registro raktas apibrėžia minimalią VM versiją, reikalingą norint naudoti atnaujintas programinės-aparatinės įrangos galimybes (CVE-2017-5715). Nustatykite į 1.0 , kad apimtumėte visas VM versijas. Atkreipkite dėmesį, kad šios registro reikšmės bus nepaisoma (gerybinė) ne "Hyper-V" pagrindiniuose kompiuteriuose. Daugiau informacijos rasite Svečio virtualiųjų mašinų apsauga nuo CVE-2017-5715 (šakos paskirties injekcija).
Ar prieš diegdamas naujinimą galiu nustatyti registro raktus, tada įdiegti naujinimą ir paleisti iš naujo, kad pakeitimai įsigaliotų?
Taip, nebus jokio šalutinio poveikio, jei šie registro parametrai bus pritaikyti prieš įdiegiant su 2018 m. sausio mėn. susijusias pataisas.
Ar galite pateikti daugiau informacijos apie "PowerShell" patvirtinimo scenarijaus išvestį?
Išsamų scenarijaus išvesties aprašą žr. KB4074629: Kas yra "SpeculationControl PowerShell" scenarijaus išvestis .
Jei programinės-aparatinės įrangos (mikrokodo) naujinimo dar nėra iš OĮG, ar vis dar yra koks būdas apsaugoti mano "Hyper-V" pagrindinį kompiuterį?
Taip, "Windows Server 2016 Hyper-V" pagrindiniams kompiuteriams, kuriuose programinės-aparatinės įrangos naujinimo dar nėra, paskelbėme alternatyvias rekomendacijas, kurios gali padėti sumažinti VM į VM arba VM į pagrindinio kompiuterio atakas. Žr. Alternatyvios "Windows Server 2016" "Hyper-V" pagrindinių kompiuterių apsaugos nuo su spėjamu vykdymu susijusių šalutinių kanalų spragų.
Jei priklausau tik saugos šakai, kokius tik saugos naujinimus turiu įdiegti, kad apsisaugočiau nuo šių pažeidžiamumų?
Tik saugos naujinimai nėra kaupiamieji. Atsižvelgiant į jūsų operacinės sistemos versiją, gali tekti įdiegti kelis saugos naujinimus, kad galėtumėte visiškai apsaugoti. Paprastai klientai turės įdiegti 2018 m. sausio, vasario, kovo ir balandžio mėn. naujinimus. Sistemoms, kuriose yra AMD procesoriai, reikia papildomo naujinimo, kaip parodyta toliau pateiktoje lentelėje.
| Operacinės sistemos versija | Saugos naujinimas |
|---|---|
| „Windows 8“.1, Windows Server 2012 R2 | KB4338815 – mėnesio naujinimų paketas |
| KB4338824 – tik saugos | |
| "Windows 7 SP1", "Windows Server 2008 R2 SP1" arba "Windows Server 2008 R2 SP1" ("Server Core" diegimas) | KB4284826 – mėnesio naujinimų paketas |
| KB4284867 – tik saugos naujinimas | |
| „Windows Server 2008“ SP2 | KB4340583 – saugos naujinimas |
Rekomenduojame įdiegti tik saugos naujinimus išleidimo tvarka.
Pastaba
Ankstesnėje šių DUK versijoje klaidingai nurodyta, kad vasario mėn. tik saugos naujinimas apima sausio mėnesį išleistas saugos pataisas. Tiesą sakant, taip nėra.
Jei pritaikysiu bet kurį iš taikomų saugos naujinimų, ar jie išjungs CVE-2017-5715 apsaugą taip, kaip išjungė KB4078130 saugos naujinimas?
Ne. Saugos naujinimas KB4078130 buvo konkreti pataisa, skirta užkirsti kelią nenuspėjamam sistemos veikimui, našumo problemoms ir netikėtam paleidimui iš naujo įdiegus mikrokodą. Saugos naujinimų taikymas "Windows" kliento operacinėse sistemose įgalina visas tris rizikos mažinimo priemones. "Windows Server" operacinėse sistemose vis tiek turite įjungti rizikos mažinimo priemones atlikę tinkamą testavimą. Daugiau informacijos žr. KB4072698.
Žinoma problema: kai kuriems vartotojams gali kilti tinklo ryšio problemų arba prarasti IP adreso parametrus įdiegus 2018 m. kovo 13 d. saugos naujinimą (KB 4088875)
Ši problema buvo išspręsta KB4093118.
"Intel" nustatė paleidimo iš naujo problemas, susijusias su kai kurių senesnių procesorių mikrokodu. Ką turėčiau daryti?
2018 m. vasarį "Intel" paskelbė , kad baigė patikrinimus ir pradėjo leisti mikrokodą naujesnėms procesorių platformoms. "„Microsoft“" suteikia galimybę įdiegti patvirtintą "Intel" mikrokodą, susijusį su "Spectre Variant 2", "Spectre Variant 2" (CVE-2017-5715 | Branch Target Injection). KB4093836 pateikiami konkretūs žinių bazė straipsniai pagal "Windows" versiją. Kiekviename konkrečiame KB straipsnyje pateikiami galimi "Intel" mikrokodų naujinimai pagal CPU.
2018 m. sausio 11 d. "Intel" pranešė apie neseniai išleisto mikrokodo, kuris turėjo išspręsti "Spectre" 2 varianto problemą, problemas (CVE-2017-5715 | Branch Target Injection). Konkrečiai, "Intel" pažymėjo, kad šis mikrokodas gali sukelti "didesnį nei tikėtasi perkrovimą ir kitą nenuspėjamą sistemos elgesį" ir kad šie scenarijai gali sukelti "duomenų praradimą ar sugadinimą". Mūsų patirtis rodo, kad sistemos nestabilumas tam tikromis aplinkybėmis gali sukelti duomenų praradimą ar sugadinimą. Sausio 22 d. "Intel" rekomendavo klientams nustoti diegti dabartinę mikrokodo versiją paveiktiems procesoriams, kol "Intel" atliks papildomus atnaujinto sprendimo testus. Suprantame, kad "Intel" toliau tiria dabartinės mikrokodo versijos galimą poveikį. Raginame klientus reguliariai peržiūrėti rekomendacijas, kad galėtų priimti tinkamus sprendimus.
Kol "Intel" tikrina, naujina ir diegia naują mikrokodą, mes pateikiame į diapazoną neįtrauktą (OOB) naujinimą KB4078130, kuris išjungia tik poveikio sumažinimą dėl CVE-2017-5715. Atlikę tyrimus įsitikinome, kad šis naujinimas užkerta kelią aprašytai veiksenai. Išsamų įrenginių sąrašą rasite "Intel" mikrokodo peržiūros gairėse . Šis naujinimas apima "Windows 7" 1 pakeitimų paketą (SP1), „Windows 8“.1 ir visas "Windows 10" versijas, tiek kliento, tiek serverio. Jei naudojate paveiktą įrenginį, šį naujinimą galima taikyti atsisiunčiant jį iš "„Microsoft“ Update" katalogo svetainės. Pritaikius šį paketo turinį išjungiamas tik poveikio mažinimas dėl CVE-2017-5715.
Šiuo metu nėra žinomų pranešimų, rodančių, kad šis "Spectre Variant 2" (CVE-2017-5715 | Branch Target Injection) buvo naudojamas atakoms prieš klientus. Rekomenduojame "Windows" vartotojams iš naujo įjungti poveikio mažinimą dėl CVE-2017-5715, kai "Intel" informuos, kad pavyko pašalinti šią nenumatytą sistemos veikseną jūsų įrenginiui.
Girdėjau, kad "Intel" išleido mikrokodo naujinimus. Kur juos rasti?
2018 m. vasarį "Intel" paskelbė , kad baigė patikrinimus ir pradėjo leisti mikrokodą naujesnėms procesorių platformoms. "„Microsoft“" teikia "Intel" patvirtintus mikrokodo naujinimus, susijusius su "Spectre Variant 2 Spectre Variant 2" (CVE-2017-5715 | Branch Target Injection). KB4093836 pateikiami konkretūs žinių bazė straipsniai pagal "Windows" versiją. KB pateikia galimų "Intel" mikrokodų naujinimų sąrašą pagal CPU.
Norėdami gauti daugiau informacijos, žr. AMD saugos Naujinimai ir AMD techninė dokumentacija: Netiesioginio šakos valdymo architektūros gairės. Juos galima rasti OĮG programinės-aparatinės įrangos kanale.
Naudoju "Windows 10" 2018 m. balandžio mėn. naujinimą (1803 versiją). Ar mano įrenginiui galima naudoti "Intel" mikrokodą? Kur jį rasti?
Teikiame "Intel" patvirtintus mikrokodo naujinimus, susijusius su "Spectre Variant 2" (CVE-2017-5715 | Branch Target Injection). Norėdami gauti naujausius "Intel" mikrokodo naujinimus naudodami "„Windows Update“", klientai privalo įdiegti "Intel" mikrokodą įrenginiuose, kuriuose veikia "Windows 10" operacinė sistema prieš naujindami į "Windows 10" 2018 m. balandžio mėn. naujinimą (1803 versija).
Mikrokodo naujinimas taip pat pasiekiamas tiesiogiai iš "„Microsoft“ Update" katalogo, jei jis nebuvo įdiegtas įrenginyje prieš naujinant sistemos versiją. "Intel" mikrokodas pasiekiamas per "„Windows Update“", "Windows Server Update Services" (WSUS) arba "„Microsoft“ Update" katalogą. Daugiau informacijos ir atsisiuntimo instrukcijas rasite KB4100347.
Kur rasti informacijos apie naujus spekuliacinių vykdymo šalutinių kanalų pažeidžiamumus (spekuliacinės parduotuvės apėjimo – CVE-2018-3639 ir "Rogue System Register Read" – CVE-2018-3640)?
Daugiau informacijos žr. šiuose ištekliuose:
- ADV180012 | "„Microsoft“" rekomendacijos dėl "Speculative Store Bypass ", skirto CVE-2018-3639
- ADV180013 | "„Microsoft“" rekomendacijos dėl nesąžiningos sistemos registro Skaitykite CVE-2018-3640 ir KB 4073065 | Rekomendacijos "Surface" klientams
- "Microsoft" saugos tyrimų ir gynybos tinklaraštis
- Kūrėjams skirtos rekomendacijos dėl spekuliacinės parduotuvės apėjimo
Kur rasti daugiau informacijos apie "Intel" procesorių "Speculative Store Bypass Disable (SSBD)" palaikymą?
Žr. ADV180012 skirsnius "Rekomenduojami veiksmai" ir "DUK" | "„Microsoft“" rekomendacijos, kaip apeiti spekuliacinę parduotuvę.
Kaip nustatyti, ar SSBD įjungtas, ar išjungtas?
Norint patikrinti SSBD būseną, buvo atnaujintas "PowerShell" scenarijus "Get-SpeculationControlSettings ", kad aptiktų paveiktus procesorius, SSBD operacinės sistemos naujinimų būseną ir procesoriaus mikrokodo būseną, jei taikoma. Norėdami gauti daugiau informacijos ir gauti "PowerShell" scenarijų, žr. KB4074629.
Esu girdėjęs apie "Lazy FP State Restore" (CVE-2018-3665). Ar "„Microsoft“" išleis jai skirtas pažeidžiamumą mažinančias priemones?
2018 m. birželio 13 d. buvo paskelbtas papildomas pažeidžiamumas, susijęs su šalutinių kanalų spėjamuoju vykdymu, žinomas kaip "Lazy FP State Restore", ir jam priskirtas CVE-2018-3665 . Informacijos apie šį pažeidžiamumą ir rekomenduojamus veiksmus rasite saugos patarimo ADV180016 | "„Microsoft“" rekomendacijos lazy FP būsenos atkūrimas .
Atkreipkite dėmesį Lazy Restore FP atkūrimui nereikia konfigūracijos (registro) parametrų.
Girdėjau, kad CVE-2018-3693 ("Bounds Check Bypass Store") yra susijęs su "Spectre". Ar "„Microsoft“" išleis jai skirtas pažeidžiamumą mažinančias priemones?
2018 m. liepos 10 d. buvo atskleista "Bounds Check Bypass Store" (BCBS) ir jai priskirta CVE-2018-3693. Manome, kad BCBS priklauso tai pačiai pažeidžiamumų klasei kaip ir ribų patikrinimo apėjimas (1 variantas). Šiuo metu nežinome jokių BCBS atvejų mūsų programinėje įrangoje. Tačiau mes toliau tiriame šią pažeidžiamumo klasę ir dirbsime su pramonės partneriais, kad prireikus išleistume rizikos mažinimo priemones. Raginame tyrėjus pateikti bet kokias susijusias išvadas "„Microsoft“" spėjamų vykdymo šalutinių dovanų kanalo premijų programai, įskaitant visus BCBS atvejus, kuriuos galima išnaudoti. Programinės įrangos kūrėjai turėtų peržiūrėti kūrėjų rekomendacijas, kurios buvo atnaujintos BCBS adresu C++ Kūrėjų rekomendacijos dėl su spėjamu vykdymu susijusių šalutinių kanalų
Girdėjau, kad buvo atskleista L1 terminalo gedimas (L1TF). Kur rasti daugiau informacijos apie ją ir "Windows" palaikymą?
2018 m. rugpjūčio 14 d. buvo paskelbta L1 terminalo gedimas (L1TF) ir priskirti keli CVE. Šie nauji spekuliatyvaus vykdymo šalutinio kanalo pažeidžiamumai gali būti naudojami atminties turiniui nuskaityti per patikimą ribą ir, jei bus išnaudoti, gali lemti informacijos atskleidimą. Yra keli vektoriai, kuriais užpuolikas gali sukelti pažeidžiamumą, atsižvelgiant į sukonfigūruotą aplinką. L1TF veikia "Intel Core®"® procesorius ir "Intel Xeon®"® procesorius.
Norėdami gauti daugiau informacijos apie šį pažeidžiamumą ir išsamų paveiktų scenarijų rodinį, įskaitant "„Microsoft“" L1TF poveikio mažinimo metodą, žr. šiuos išteklius:
Kaip išjungti L1TF Hyper-Threading savo įrenginyje?
Hyper-Threading išjungimo veiksmai skirtinguose OĮG skiriasi, bet paprastai yra BIOS arba programinės-aparatinės įrangos sąrankos ir konfigūravimo įrankių dalis.
Kur galiu gauti ARM64 programinę-aparatinę įrangą, kuri sušvelnina CVE-2017-5715 \| Šakos taikinio injekcija (Spectre 2 variantas)?
Klientai, naudojantys 64 bitų ARM procesorius, turėtų kreiptis į įrenginio OĮG dėl programinės-aparatinės įrangos palaikymo, nes ARM64 operacinės sistemos apsauga, sumažinanti CVE-2017-5715 | "Branch Target Injection" ("Spectre", 2 variantas) kad įsigaliotų, būtinas naujausias programinės-aparatinės įrangos naujinimas iš įrenginio OĮG.
Kur rasti informacijos apie "Intel" atskleidimą apie mikroarchitektūros duomenų atranką (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Norėdami gauti daugiau informacijos, peržiūrėkite šiuos saugos patarimus
Kur rasti scenarijumi pagrįstas gaires, kaip nustatyti veiksmus, būtinus siekiant sumažinti mikroarchitektūros duomenų atrankos pažeidžiamumą?
Daugiau rekomendacijų rasite "Windows" nurodymuose, kaip apsisaugoti nuo su spėjamu vykdymu susijusių šalutinių kanalų spragų
Kaip išjungti MDS Hyper-Threading savo įrenginyje?
Peržiūrėkite nurodymus, pateiktus "Windows" nurodymuose, kaip apsisaugoti nuo su spėjamu vykdymu susijusių šalutinių kanalų spragų
Kur rasti nurodymų dėl "Azure"?
Jei reikia patarimų dėl "Azure", žr. šį straipsnį: Rekomendacijos, kaip sumažinti su spėjamu vykdymu susijusių šalutinių kanalų spragų "Azure".
Kur galiu sužinoti daugiau apie "Retpoline" įgalinimą "Windows 10" 1809 versijoje?
Norėdami gauti daugiau informacijos apie "Retpoline" įgalinimą, žr. mūsų tinklaraščio įrašą: "Mitigating Spectre variant 2" su "Retpoline" sistemoje "Windows".
Aš girdėjau, kad yra variantas Spectre Variant 1 spekuliatyvus vykdymo šoninio kanalo pažeidžiamumas. Kur galiu gauti daugiau informacijos?
Išsamios informacijos apie šį pažeidžiamumą ieškokite "Microsoft" saugos vadove: CVE-2019-1125 | "Windows" branduolio informacijos atskleidimo pažeidžiamumas.
Ar CVE-2019-1125 \| "Windows" branduolio informacijos atskleidimo pažeidžiamumas turi įtakos "„Microsoft“" debesies tarnyboms?
Mes nežinome nė vieno šio informacijos atskleidimo pažeidžiamumo atvejo, kuris paveiktų mūsų debesies paslaugų infrastruktūrą.
Jei CVE-2019-1125 naujinimai \| "Windows" branduolio informacijos atskleidimo pažeidžiamumas buvo išleistas 2019 m. liepos 9 d., kodėl išsami informacija buvo paskelbta 2019 m. rugpjūčio 6 d.?
Kai tik sužinojome apie šią problemą, greitai stengėmės ją išspręsti ir išleisti naujinimą. Mes tvirtai tikime glaudžia partneryste tiek su tyrėjais, tiek su pramonės partneriais, kad klientai būtų saugesni, ir išsamią informaciją paskelbėme tik rugpjūčio 6 d., antradienį, laikydamiesi koordinuotos pažeidžiamumo atskleidimo praktikos.
Kur rasti scenarijumi pagrįstas gaires, kaip nustatyti veiksmus, būtinus siekiant sumažinti "Intel" operacijų sinchronizavimo plėtinių ("Intel TSX") operacijų asinchroniško nutraukimo pažeidžiamumą (CVE-2019-11135)?
Daugiau rekomendacijų rasite "Windows" nurodymuose, kaip apsisaugoti nuo su spėjamu vykdymu susijusių šalutinių kanalų spragų.
Ar reikia išjungti "Intel" operacijų sinchronizavimo plėtinių ("Intel TSX") operacijų asinchroniško nutraukimo pažeidžiamumo (CVE-2019-11135) Hyper-Threading savo įrenginyje?
Daugiau rekomendacijų rasite "Windows" nurodymuose, kaip apsisaugoti nuo su spėjamu vykdymu susijusių šalutinių kanalų spragų.
Ar galima išjungti "Intel" operacijų sinchronizavimo plėtinių ("Intel TSX") galimybes?
Daugiau rekomendacijų rasite "Intel" operacijų sinchronizavimo plėtinių ("Intel TSX") funkcijos išjungimo gairėse.
Nuorodos
Trečiosios šalies informacijos atsakomybės atsisakymas
Šiame straipsnyje aptariamus trečiųjų šalių produktus gamina nuo bendrovės „„Microsoft““ nepriklausomos įmonės. Šių produktų veikimui ar patikimumui mes netaikome jokių numanomų ar kitokių garantijų.
Teikiame trečiųjų šalių kontaktinę informaciją, kad padėtume jums gauti techninę pagalbą. Ši kontaktinė informacija gali būti keičiama be pranešimo. Negarantuojame šios trečiųjų šalių kontaktinės informacijos tikslumo.