Pakeitimų žurnalas
| Data | Pakeitimo aprašas |
|---|---|
| 2023 m. spalio 27 d. | Įtrauktos nuorodos į B rizikos mažinimą |
| 2023 m. liepos 17 d. | Įtraukta MMIO informacija |
Santrauka
"„Microsoft“" žino apie naujus atakos klasės variantus, vadinamus su spėjamu vykdymu susijusių šalutinių kanalų spragomis. Variantai pavadinti "L1 Terminal Fault" (L1TF) ir "Microarchitectural Data Selection" (MDS). Atakas, kuris gali sėkmingai išnaudoti L1TF arba MDS, gali galėti nuskaityti privilegijuotus duomenis per patikimumo ribas.
ATNAUJINTA 2019 M. gegužės 14 d.: 2019 m. gegužės 14 d. "Intel" paskelbė informaciją apie naują spekuliacinių vykdymo šalutinio kanalo pažeidžiamumų poklasį, žinomą kaip mikroarchitektūros duomenų atranka. Jiems priskirti šie CVE:
- CVE-2018-11091 | Mikroarchitektūros duomenų atranka, netalpyklinė atmintis (MDSUM)
- CVE-2018-12126 | Mikroarchitektūros saugyklos buferio duomenų atranka (MSBDS)
- CVE-2018-12127 | Mikroarchitektūros užpildymo buferio duomenų atranka (MFBDS)
- CVE-2018-12130 | Mikroarchitektūros apkrovos prievado duomenų atranka (MLPDS)
ATNAUJINTA 2019 M. LAPKRIČIO 12 D.: 2019 m. lapkričio 12 d. "Intel" paskelbė techninį patarimą apie "Intel"® operacijų sinchronizavimo plėtinių ("Intel® TSX") operacijų asinchroniško nutraukimo pažeidžiamumo, kuriam priskirtas CVE-2019-11135. "„Microsoft“" išleido naujinimų, padedančių sušvelninti šį pažeidžiamumą. Atkreipkite dėmesį į šiuos dalykus:
- Pagal numatytuosius parametrus operacinės sistemos apsauga yra įgalinta kai kuriuose "Windows Server" OS leidimuose. Daugiau informacijos rasite "Microsoft" žinių bazės 4072698 straipsnyje.
- Pagal numatytuosius parametrus operacinės sistemos apsauga įgalinta visuose "Windows" kliento OS leidimuose. Daugiau informacijos rasite "Microsoft" žinių bazės 4073119 straipsnyje.
Pažeidžiamumo apžvalga
Aplinkoje, kurioje bendrinami ištekliai, pvz., virtualizavimo pagrindiniai kompiuteriai, užpuolikas, galintis paleisti savavališką kodą vienoje virtualiojoje mašinoje, gali turėti prieigą prie informacijos iš kitos virtualiosios mašinos arba virtualizavimo pagrindinio kompiuterio.
Taip pat kyla pavojus serverio darbo krūviams, pvz., "Windows Server Remote Desktop Services" (RDS) ir labiau skirtiems vaidmenims, pvz., "Active Directory" domeno valdikliams. Įsilaužėliai, kurie gali paleisti savavališką kodą (nepriklausomai nuo jo privilegijų lygio), gali turėti prieigą prie operacinės sistemos ar darbo krūvio paslapčių, pvz., šifravimo raktų, slaptažodžių ir kitų slaptų duomenų.
"Windows" kliento operacinėms sistemoms taip pat kyla pavojus, ypač jei jose veikia nepatikimas kodas, naudojamos virtualizavimu pagrįstos saugos funkcijos, pvz., "Windows" sargybos "Credential Guard", arba naudojamos "Hyper-V" virtualiosioms mašinoms paleisti.
Pastaba: Šie pažeidžiamumai veikia tik "Intel Core" procesorius ir "Intel Xeon" procesorius.
Rizikos mažinimo apžvalga
Siekdama išspręsti šias problemas, "„Microsoft“" bendradarbiauja su "Intel" ir kuria programinės įrangos pažeidžiamumą mažinančias priemones ir rekomendacijas. Išleisti programinės įrangos naujinimai, padedantys sumažinti pažeidžiamumą. Norint gauti visą galimą apsaugą, gali prireikti naujinimų, kuriuose taip pat gali būti mikrokodo iš įrenginio OĮG.
Šiame straipsnyje aprašoma, kaip sumažinti šiuos pažeidžiamumus:
- CVE-2018-3620 | L1 terminalo gedimas – OS, SMM
- CVE-2018-3646 | L1 gnybto gedimas – VMM
- CVE-2018-11091 | Mikroarchitektūros duomenų atranka, netalpyklinė atmintis (MDSUM)
- CVE-2018-12126 | Mikroarchitektūros saugyklos buferio duomenų atranka (MSBDS)
- CVE-2018-12127 | Mikroarchitektūros apkrovos prievado duomenų atranka (MLPDS)
- CVE-2018-12130 | Mikroarchitektūros užpildymo buferio duomenų atranka (MFBDS)
- CVE-2019-11135 | "Windows" branduolio informacijos atskleidimo pažeidžiamumas
- CVE-2022-21123 | Bendrinamo buferio duomenų nuskaitymas (SBDR)
- CVE-2022-21125 | Bendro buferio duomenų atranka (SBDS)
- CVE-2022-21127 | Specialus registro buferio duomenų atrankos naujinimas (SRBDS naujinimas)
- CVE-2022-21166 | Įrenginio registro dalinis rašymas (DRPW)
Norėdami sužinoti daugiau apie pažeidžiamumus, peržiūrėkite šiuos saugos patarimus:
L1TF:ADV180018 | "„Microsoft“" rekomendacijos, kaip sušvelninti L1TF variantą
"Windows" branduolio informacijos atskleidimo pažeidžiamumas:CVE-2019-11135 | "Windows" branduolio informacijos atskleidimo pažeidžiamumas
Veiksmų, reikalingų grėsmei sumažinti, nustatymas
Šie skyriai gali padėti nustatyti sistemas, kurias paveikė L1TF ir (arba) MDS spragos, taip pat padėti suprasti ir sumažinti riziką.
Galimas poveikis našumui
Bandymų metu "„Microsoft“" pastebėjo tam tikrą šių rizikos mažinimo priemonių poveikį našumui, atsižvelgiant į sistemos konfigūraciją ir tai, kokių rizikos mažinimo priemonių reikia.
Kai kuriems klientams gali tekti išjungti hipergijas (taip pat žinomą kaip vienalaikis kelių gijų kūrimas arba SMT), kad visiškai pašalintų L1TF ir MDS keliamą riziką. Atminkite, kad išjungus hipergijas gali sumažėti našumas. Ši situacija taikoma klientams, kurie naudoja:
- "Hyper-V" versijos, ankstesnės nei "Windows Server 2016" arba "Windows 10" 1607 versija (metinis naujinimas)
- Virtualizavimu pagrįstos saugos (VBS) funkcijos, pvz., "Credential Guard" ir "Device Guard"
- Programinė įranga, kuri leidžia vykdyti nepatikimą kodą (pvz., komponavimo versijos automatizavimo serveris arba bendrai naudojama IIS išteklių nuomos aplinka)
Poveikis gali skirtis atsižvelgiant į aparatūrą ir sistemoje veikiančius darbo krūvius. Dažniausiai pasitaikanti sistemos konfigūracija yra įgalinti hipergijas. Todėl poveikis našumui yra ribojamas vartotojui arba administratoriui, kuris imasi veiksmo, kad sistemoje išjungtų hipergijas.
Pastaba: Norėdami nustatyti, ar jūsų sistema naudoja VBS apsaugotas saugos funkcijas, atlikite šiuos veiksmus:
Pradžios meniu įveskite MSINFO32.
Pastaba: Atsidaro langas Sistemos informacija .
Lauke Rasti įveskitesauga.
Dešiniojoje srityje raskite dvi eilutes, pažymėtas ekrano kopijoje, tada stulpelyje Reikšmė patikrinkite, ar įjungta virtualizavimu pagrįsta sauga ir kokios virtualizuota saugos paslaugos veikia.
"Hyper-V" branduolio planuoklė sušvelnina L1TF ir MDS atakų vektorius prieš "Hyper-V" virtualiąsias mašinas, tuo pačiu leisdama išlaikyti įjungtą hipergiją. Pagrindinė planuoklė pasiekiama nuo "Windows Server 2016" ir "Windows 10" 1607 versijos. Tai sumažina virtualiųjų mašinų našumą.
Pagrindinė planuoklė nesumažina L1TF arba MDS atakų vektorių prieš VBS apsaugotas saugos funkcijas. Norėdami gauti daugiau informacijos, žr. C poveikio mažinimą ir šį virtualizavimo tinklaraščio straipsnį:
Norėdami gauti išsamios informacijos iš "Intel" apie poveikį našumui, eikite į šią "Intel" svetainę:
Paveiktų sistemų ir būtinų rizikos mažinimo priemonių nustatymas
1 paveiksle pateikta struktūrinė schema gali padėti nustatyti paveiktas sistemas ir nustatyti tinkamą veiksmų rinkinį.
Svarbu: Jei naudojate virtualiąsias mašinas, turite apsvarstyti ir taikyti struktūrinę schemą "Hyper-V" pagrindiniams kompiuteriams ir kiekvienam paveiktam VM svečiui atskirai, nes rizikos mažinimas gali būti taikomas abiem. Konkrečiai "Hyper-V" pagrindinio kompiuterio struktūrinės schemos veiksmai suteikia apsaugą tarp VM ir pagrindinio kompiuterio viduje. Tačiau norint užtikrinti apsaugą VM viduje, nepakanka šių rizikos mažinimo priemonių taikymo tik "Hyper-V" pagrindiniam kompiuteriui. Norėdami užtikrinti apsaugą VM viduje, turite taikyti struktūrinę schemą kiekvienai "Windows" VM. Daugeliu atvejų tai reiškia, kad registro raktai nustatyti VM.
Naršydami struktūrinę schemą susidursite su raidiniais mėlynais apskritimais, kurie susiejami su veiksmu arba veiksmais, kurių reikia norint sušvelninti L1TF atakos vektorius, kurie yra būdingi jūsų sistemos konfigūracijoms. Kiekvienas veiksmas, su kuriuo susiduriate, turi būti pritaikytas. Kai rodoma žalia linija, ji rodo tiesų kelią į pabaigą ir nėra jokių papildomų poveikio mažinimo veiksmų.
Trumpas kiekvieno raidiniu būdu pažymėto rizikos mažinimo paaiškinimas pateikiamas dešinėje esančioje legendoje. Išsamūs kiekvieno rizikos mažinimo paaiškinimai, įskaitant nuoseklias diegimo ir konfigūravimo instrukcijas, pateikiami skyriuje "Rizikos mažinimas".
Rizikos mažinimas
Svarbu: Tolesniame skyriuje aprašomos rizikos mažinimo priemonės, kurios turėtų būti taikomos TIK esant konkrečioms sąlygoms, nustatytoms ankstesnio skyriaus 1 paveiksle pateiktoje struktūrinėje schemoje. NETAIKYKITE šių mažinimų, nebent struktūrinėje schemoje nurodyta, kad konkretus rizikos mažinimas yra būtinas.
Be programinės įrangos ir mikrokodo naujinimų, norint įgalinti tam tikras apsaugos priemones, gali reikėti rankiniu būdu pakeisti konfigūraciją. Taip pat rekomenduojame įmonių klientams užsiregistruoti saugos pranešimų laiške, kad būtų gauti įspėjimai apie turinio pakeitimus. (Žr. "„Microsoft“" techninės saugos pranešimus.)
Rizikos mažinimas A
Gaukite ir taikykite naujausius "Windows" naujinimus
Taikykite visus galimus "Windows" operacinės sistemos naujinimus, įskaitant mėnesinius "Windows" saugos naujinimus. Paveiktų produktų lentelę galite peržiūrėti "„Microsoft“" saugos patarime | ADV 180018 L1TF, saugumo patarėjas | ADV 190013 MDS, saugumo patarimas | MMIO ADV220002 ir saugumo pažeidžiamumas | CVE-2019-11135 – "Windows" branduolio informacijos atskleidimo pažeidžiamumas.
Rizikos mažinimas B
Naujausių mikrokodo arba programinės-aparatinės įrangos naujinimų gavimas ir taikymas
Be naujausių "Windows" saugos naujinimų įdiegimo, taip pat gali reikėti procesoriaus mikrokodo arba programinės-aparatinės įrangos naujinimo. Rekomenduojame iš įrenginio OĮG gauti ir taikyti naujausią mikrokodo naujinimą, tinkamą jūsų įrenginiui. Daugiau informacijos apie mikrokodo arba programinės-aparatinės įrangos naujinimus rasite šiose nuorodose:
- KB4093836: "Intel" mikrokodo Naujinimai santrauka
- Bendruomenės straipsnis apie mikrokodo Naujinimai, skirti "Intel" ir AMD procesoriams
- "Intel" produktų saugos centro patarimai
- AMD produktų sauga
Pastaba: Jei naudojate įdėtąjį virtualizavimą (įskaitant "Hyper-V" konteinerių paleidimą svečio VM), turite atskleisti naujus mikrokodo nušvietimus svečio VM. Gali tekti atnaujinti VM konfigūraciją į 8 versiją. 8 versija apima mikrokodo nušvitimus pagal numatytuosius nustatymus. Daugiau informacijos ir būtinus veiksmus rasite šiame straipsnyje „Microsoft Docs“ straipsnis:
"Hyper-V" vykdymas virtualiojoje mašinoje su įdėtuoju virtualizavimu
Mitigation C
Ar turėčiau išjungti hipergijas (HT)?
Dėl L1TF ir MDS spragų kyla pavojus, kad naudojant šalutinių kanalų ataką gali būti pažeistas "Hyper-V" virtualiųjų mašinų konfidencialumas ir paslaptys, kurias tvarko "„Microsoft“" virtualizavimu pagrįsta sauga (VBS). Įjungus Hyper-Threading (HT), susilpnėja "Hyper-V" ir VBS teikiamos saugos ribos.
"Hyper-V" branduolio planuoklė (pasiekiama nuo 2016 Windows Server ir Windows 10 1607 versijos) sumažina L1TF ir MDS atakų vektorius prieš "Hyper-V" virtualiąsias mašinas, tačiau vis tiek leidžia Hyper-Threading likti įjungtiems. Tai užtikrina minimalų poveikį našumui.
"Hyper-V" branduolio planuoklė nesumažina L1TF arba MDS atakų vektorių prieš VBS apsaugotas saugos funkcijas. Dėl L1TF ir MDS pažeidžiamumų kyla pavojus, kad VBS paslapčių konfidencialumas gali būti pažeistas per šalutinių kanalų ataką, kai įjungtas Hyper-Threading (HT), o tai susilpnina VBS teikiamas saugumo ribas. Net ir esant šiai padidėjusiai rizikai, VBS vis tiek teikia vertingų saugos pranašumų ir sumažina daugybę atakų su įjungtu HT. Todėl rekomenduojame VBS ir toliau naudoti HT palaikančiose sistemose. Klientai, norintys pašalinti galimą L1TF ir MDS spragų riziką dėl VBS konfidencialumo, turėtų apsvarstyti galimybę išjungti HT, kad sumažintų šią papildomą riziką.
Klientai, norintys pašalinti riziką, kurią kelia L1TF ir MDS spragos, tiek ankstesnių nei "Windows Server 2016" "Hyper-V" versijų konfidencialumui, ar VBS saugos galimybėms, turi pasverti sprendimą ir apsvarstyti galimybę išjungti HT, kad sumažintų riziką. Apskritai šis sprendimas gali būti grindžiamas šiomis gairėmis:
- Jei naudojate "Windows 10" 1607 versiją, "Windows Server 2016" ir naujesnes sistemas, kuriose neveikia "Hyper-V" ir kurios nenaudoja VBS apsaugotų saugos funkcijų, klientai neturėtų išjungti HT.
- Jei naudojate "Windows 10" 1607 versiją, "Windows Server 2016" ir naujesnes sistemas, kuriose veikia "Hyper-V" su "Core Scheduler", bet nenaudoja VBS apsaugotų saugos funkcijų, klientai neturėtų išjungti HT.
- Jei naudojate "Windows 10" 1511 versiją, "Windows Server 2012 R2" ir ankstesnes sistemas, kuriose veikia "Hyper-V", klientai turi apsvarstyti galimybę išjungti HT, kad sumažintų riziką.
Veiksmai, reikalingi norint išjungti HT, skiriasi priklausomai nuo OĮG. Tačiau jie paprastai yra BIOS arba programinės-aparatinės įrangos sąrankos ir konfigūravimo įrankių dalis.
"„Microsoft“" taip pat pristatė galimybę išjungti Hyper-Threading technologiją naudojant programinės įrangos nustatymą, jei sunku arba neįmanoma išjungti HT BIOS arba programinės įrangos sąrankos ir konfigūravimo įrankiuose. Programinės įrangos nustatymas išjungti HT yra antrinis jūsų BIOS arba programinės įrangos nustatymas ir yra išjungtas pagal numatytuosius nustatymus (tai reiškia, kad HT laikysis jūsų BIOS arba programinės įrangos nustatymų). Norėdami sužinoti daugiau apie šį parametrą ir kaip išjungti HT naudojant jį, žiūrėkite šį straipsnį:
4072698 Windows Server nurodymus, kaip apsisaugoti nuo su spėjamu vykdymu susijusių šalutinių kanalų spragų
Jei įmanoma, rekomenduojama išjungti HT BIOS arba programinėje įrangoje, kad būtų užtikrinta, kad HT bus išjungtas.
Pastaba: Išjungus hipergijas, sumažės procesoriaus branduolių skaičius. Tai gali turėti įtakos funkcijoms, kurioms veikti reikalingas minimalus procesoriaus branduolių skaičius. Pvz., "Windows" sargybos "Application Guard" (WDAG).
D švelninimas
Įgalinkite "Hyper-V" branduolio planuoklę ir nustatykite VM aparatūros gijų skaičių vienam branduoliui į 2
Pastaba: Šie mažinimo veiksmai taikomi tik "Windows Server 2016" ir "Windows 10" versijoms, senesnėms nei 1809 versijai. Pagrindinis planuoklis įjungtas pagal numatytuosius nustatymus "Windows Server 2019" ir "Windows 10" 1809 versijose.
Pagrindinio planuoklio naudojimas yra dviejų etapų procesas, kurio metu pirmiausia reikia įjungti planuoklę "Hyper-V" pagrindiniame kompiuteryje, tada sukonfigūruoti kiekvieną VM, kad ji išnaudotų jos pranašumus, nustatant aparatūros gijų skaičių branduolyje į du (2).
"Hyper-V" branduolio planuoklis, pristatytas "Windows Server 2016" ir "Windows 10" 1607 versijose, yra nauja alternatyva klasikinei planuoklio logikai. Pagrindinė planuoklė siūlo mažesnį našumo kintamumą darbo krūviams VM, kurios veikia HT įgalintame "Hyper-V" pagrindiniame kompiuteryje.
Išsamų paaiškinimą apie "Hyper-V" pagrindinę planuoklę ir jos įjungimo veiksmus žr. šiame "Windows" IT specialistų centro straipsnyje:
"Hyper-V" hipervizoriaus planuoklės tipų supratimas ir naudojimas
Norėdami įjungti "Hyper-V" branduolio planuoklę "Windows Server 2016" arba "Windows 10", įveskite šią komandą:
bcdedit /set HypervisorSchedulerType core
Tada nuspręskite, ar konfigūruoti tam tikros VM aparatūros gijų skaičių branduolyje iki dviejų (2). Jei atskleidžiate faktą, kad virtualūs procesoriai yra hiper-gijų svečio virtualioje mašinoje, jūs įgalinate VM operacinės sistemos planuoklį ir VM darbo krūvius naudoti HT savo darbo planavimui. Norėdami tai padaryti, įveskite šią "PowerShell" komandą, kurioje <VMName> yra virtualiosios mašinos pavadinimas:
Set-VMProcessor -VMName <VMName> -HwThreadCountPerCore 2
Rizikos mažinimas E
Įgalinkite patarimų CVE-2017-5715, CVE-2017-5754 ir CVE-2019-11135 pažeidžiamumą mažinančias priemones
Pastaba: Šios rizikos mažinimo priemonės yra įgalintos pagal numatytuosius parametrus "Windows Server 2019" ir "Windows" kliento operacinėse sistemose.
Norėdami įjungti patarimų CVE-2017-5715, CVE-2017-5754 ir CVE-2019-11135 pažeidžiamumą mažinančias priemones, naudokite šiuose straipsniuose pateiktas rekomendacijas:
Pastaba: Šie rizikos mažinimai apima ir automatiškai įjungia saugaus puslapio rėmelio bitų mažinimą "Windows" branduolyje ir CVE-2018-3620 aprašytose rizikos mažinimo priemonėse. Išsamų saugaus puslapio rėmelio bitų mažinimo paaiškinimą žr. šiame saugos tyrimų & gynybos tinklaraščio straipsnyje:
L1 terminalo gedimo (L1TF) analizė ir mažinimas
Nuorodos
Rekomendacijos, kaip sumažinti su spėjamu vykdymu susijusių šalutinių kanalų pažeidžiamumą "Azure"
Trečiosios šalies informacijos atsakomybės atsisakymas
Šiame straipsnyje aptariamus trečiųjų šalių produktus gamina nuo bendrovės „„Microsoft““ nepriklausomos įmonės. Šių produktų veikimui ar patikimumui mes netaikome jokių numanomų ar kitokių garantijų.
Teikiame trečiųjų šalių kontaktinę informaciją, kad padėtume jums gauti techninę pagalbą. Ši kontaktinė informacija gali būti keičiama be pranešimo. Negarantuojame šios trečiųjų šalių kontaktinės informacijos tikslumo.