Izmaiņu žurnāls
| Mainīt datumu | Izmaiņu apraksts |
|---|---|
| 2023. gada 20. aprīlis |
|
| 2023. gada 8. augusts |
|
| 2023. gada 9. augusts |
|
| 2024. gada 9. aprīlis |
|
| 2024. gada 16. aprīlis |
|
Kopsavilkums
Šajā rakstā ir sniegti norādījumi par jaunu silīcija mikroarhitektūras un spekulatīvās izpildes blakus kanālu ievainojamības problēmu klasi, kas ietekmē daudzus mūsdienu procesorus un operētājsistēmas. Tas ietver Intel, AMD un ARM. Specifisku informāciju par šīm silīcija ievainojamības problēmām var atrast tālāk norādītajos ADV (drošības padomniekos) un CVE (biežāk sastopamās ievainojamības un riski).
- ADV180002 | Norādījumi spekulatīvās izpildes blakus kanāla ievainojamības problēmu risināšanai
- ADV180012 | Microsoft norādījumi par spekulatīvu Store apiešanu
- ADV180013 | Microsoft norādījumi par viltus sistēmas reģistru lasīts
- ADV180016 | Microsoft norādījumi par slinko FP stāvokļa atjaunošanu
- ADV180018 | Microsoft norādījumi L1TF varianta mazināšanai
- ADV190013 | Microsoft norādījumi mikroarhitektūras datu iztveršanas ievainojamības mazināšanai
- ADV220002 | Microsoft norādījumi par Intel procesora MMIO novecojušu datu ievainojamību
- CVE-2022-23825 | AMD centrālā procesora zara veida sajaukšana
- CVE-2023-20569 | AMD centrālā procesora atgriešanas adreses prognozētājs
- CVE-2022-0001 | Intel filiāles vēstures ievadīšana
Svarīgi!
Šīs problēmas ietekmē arī citas operētājsistēmas, piemēram, Android, Chrome, iOS un MacOS. Mēs iesakām klientiem meklēt padomu šiem piegādātājiem.
Esam izlaiduši vairākus atjauninājumus, lai palīdzētu risināt šo ievainojamību. Mēs arī esam veikuši pasākumus, lai aizsargātu mūsu mākoņpakalpojumus. Detalizētu informāciju skatiet nākamajās sadaļās.
Mēs vēl neesam saņēmuši nekādu informāciju, kas norādītu, ka šīs ievainojamības problēmas tika izmantotas ar nolūku veikt uzbrukumus klientu ierīcēs. Lai aizsargātu klientus, mēs cieši sadarbojamies ar nozares partneriem, tostarp mikroshēmu veidotājiem, aparatūras ražotājiem un lietojumprogrammu piegādātājiem. Lai iegūtu visu pieejamo aizsardzību, ir nepieciešami aparātprogrammatūras (mikrokoda) un programmatūras atjauninājumi. Tas ietver mikrokodu no ierīču OEM un dažos gadījumos pretvīrusu programmatūras atjauninājumus.
Ievainojamības
Spekulatīva izpilde
Šajā rakstā ir novērstas šādas spekulatīvās izpildes ievainojamības problēmas:
- CVE-2017-5715 | Zaru mērķa ievadīšana
- CVE-2017-5753 | Robežu pārbaudes apvedceļš
- CVE-2017-5754 | Viltus datu kešatmiņas ielāde
- CVE-2018-3639 | Spekulatīvu Store apeja
Windows Update nodrošinās arī Internet Explorer un Edge drošības mazinājumus. Mēs turpināsim uzlabot šos risinājumus attiecībā uz šīs ievainojamības kategoriju.
Lai iegūtu papildinformāciju par šo ievainojamības kategoriju, skatiet rakstu
Mikroarhitektūras datu iztveršanas ievainojamība
2019. gada 14. maijā Intel publicēja informāciju par jaunu spekulatīvas izpildes blakus kanālu ievainojamības apakšklasi, kas pazīstama kā mikroarhitektūras datu iztveršana un dokumentēta ADV190013 | Mikroarhitektūras datu iztveršana. Tiem ir piešķirti šādi CVE:
- CVE-2019-11091 | Mikroarhitektūras datu iztveršana, nekešatmiņā pieejamā atmiņa (MDSUM)
- CVE-2018-12126 | Mikroarhitektūras krātuves bufera datu iztveršana (MSBDS)
- CVE-2018-12127 | Mikroarhitektūras aizpildījuma bufera datu iztveršana (MFBDS)
- CVE-2018-12130 | Mikroarhitektūras slodzes porta datu iztveršana (MLPDS)
Svarīgi!
Šīs problēmas ietekmēs citas sistēmas, piemēram, Android, Chrome, iOS un MacOS. Mēs iesakām klientiem meklēt padomu šiem piegādātājiem.
Korporācija Microsoft ir izlaidusi atjauninājumus, lai palīdzētu risināt šo ievainojamību. Lai iegūtu visu pieejamo aizsardzību, ir nepieciešami aparātprogrammatūras (mikrokoda) un programmatūras atjauninājumi. Tas var attiekties arī uz mikrokodu no ierīču OEM. Dažos gadījumos šo atjauninājumu instalēšana ietekmēs veiktspēju. Mēs arī esam rīkojušies, lai nodrošinātu mūsu mākoņpakalpojumu drošību. Mēs stingri iesakām izvietot šos atjauninājumus.
Lai iegūtu papildinformāciju par šo problēmu, skatiet šos drošības ieteikumus un izmantojiet uz scenārijiem balstītus norādījumus, lai noteiktu darbības, kas nepieciešamas apdraudējuma mazināšanai:
- ADV190013 | Microsoft norādījumi mikroarhitektūras datu iztveršanas ievainojamības mazināšanai
- Windows norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām
Piezīme
Pirms jebkādu mikrokoda atjauninājumu instalēšanas ieteicams instalēt visus jaunākos atjauninājumus no Windows Update.
Spectre, 1. varianta ievainojamība
2019. gada 6. augustā Intel publicēja detalizētu informāciju par Windows kodola informācijas izpaušanas ievainojamību. Šī ievainojamība ir Spectre, 1. varianta spekulatīvās izpildes puses kanālu ievainojamības variants, un tai ir piešķirts CVE-2019-1125.
2019. gada 9. jūlijā mēs izlaidām drošības atjauninājumus operētājsistēmai Windows, lai palīdzētu mazināt šo problēmu. Ņemiet vērā, ka mēs atlikām publiski dokumentēt šo mazināšanu līdz koordinētajai nozares informācijas atklāšanai otrdien, 2019. gada 6. augustā.
Klienti, kuriem ir iespējots Windows Update un kuri ir piemērojuši 2019. gada 9. jūlijā izlaistos drošības atjauninājumus, tiek aizsargāti automātiski. Nav nepieciešama papildu konfigurēšana.
Piezīme
Šai ievainojamībai nav nepieciešams mikrokoda atjauninājums no ierīces ražotāja (OEM).
Papildinformāciju par šo ievainojamību un atbilstošajiem atjauninājumiem skatiet Microsoft drošības atjauninājumu rokasgrāmatā:
Transakcijas asinhronās priekšlaicīgās pārtraukšanas ievainojamība
2019. gada 12. novembrī Intel publicēja tehnisko ieteikumu saistībā ar Intel® transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamību, kurai piešķirts CVE-2019-11135. Korporācija Microsoft ir izlaidusi atjauninājumus, lai palīdzētu mazināt šo ievainojamību, un operētājsistēmas aizsardzība ir iespējota pēc noklusējuma operētājsistēmai Windows Server 2019, bet pēc noklusējuma atspējota Windows Server 2016 un vecākiem Windows Server OS izdevumiem.
MMIO novecojušu datu iztveršanas ievainojamība
2022. gada 14. jūnijā mēs publicējām ADV220002 | Microsoft norādījumi par Intel procesora MMIO novecojušo datu ievainojamību un piešķīrām šos CVE:
- CVE-2022-21123 | Koplietojamā bufera datu nolasīšana (SBDR)
- CVE-2022-21125 | Koplietojamā bufera datu iztveršana (Shared Buffer Data Sampling — SBDS)
- CVE-2022-21127 | Īpaša reģistra bufera datu iztveršanas atjauninājums (SRBDS atjauninājums)
- CVE-2022-21166 | Ierīces reģistra daļējā rakstīšana (DRPW)
Ieteicamās darbības
Lai aizsargātos pret ievainojamību, rīkojieties šādi:
- Lietojiet visus pieejamos Windows operētājsistēmas atjauninājumus, tostarp ikmēneša Windows drošības atjauninājumus.
- Lietojiet piemērojamo aparātprogrammatūras (mikrokoda) atjauninājumu, ko nodrošina ierīces ražotājs.
- Novērtējiet risku savai videi, pamatojoties uz informāciju, kas sniegta Microsoft drošības padomos: ADV180002, ADV180012, ADV190013 un ADV220002 papildus šajā zināšanu bāze rakstā sniegtajai informācijai.
- Veiciet nepieciešamās darbības, izmantojot šajā zināšanu bāzes rakstā sniegtos ieteikumus un reģistra atslēgas informāciju.
Piezīme
Surface klienti saņems mikrokoda atjauninājumu, izmantojot Windows Update. Jaunāko Surface ierīces aparātprogrammatūras (mikrokoda) atjauninājumu sarakstu skatiet KB4073065.
Zaru veidu apjukums
2022. gada 12. jūlijā mēs publicējām CVE-2022-23825 | AMD centrālā procesora zara veida apjukums , kas apraksta, ka aizstājvārdi zaru paredzējā var likt noteiktiem AMD procesoriem paredzēt nepareizu zara tipu. Šī problēma var izraisīt informācijas izpaušanu.
Lai palīdzētu aizsargāties pret šo ievainojamību, iesakām instalēt Windows atjauninājumus, kas ir datēti ar 2022. gada jūliju vai vēlāk, un pēc tam veikt darbības, kā to prasa CVE-2022-23825, un reģistra atslēgas informāciju, kas ir sniegta šajā zināšanu bāzes rakstā.
Papildinformāciju skatiet AMD-SB-1037 drošības biļetenā.
Atpakaļadreses prognozētājs
2023. gada 8. augustā mēs publicējām CVE-2023-20569 | Atgriešanas adreses prognozētājs (zināms arī kā sākums), kas apraksta jaunu spekulatīvu blakus kanāla uzbrukumu, kas var izraisīt spekulatīvu izpildi uzbrucēja kontrolētā adresē. Šī problēma ietekmē noteiktus AMD procesorus un potenciāli var izraisīt informācijas izpaušanu.
Lai palīdzētu aizsargāties pret šo ievainojamību, iesakām instalēt Windows atjauninājumus, kas ir datēti ar 2023. gada augustu vai vēlāk, un pēc tam veikt darbības, kā to prasa CVE-2023-20569 un reģistra atslēgas informācija, kas ir sniegta šajā zināšanu bāzes rakstā.
Papildinformāciju skatiet AMD-SB-7005 drošības biļetenā.
Filiāles vēstures ievadīšana
2024. gada 9. aprīlī mēs publicējām CVE-2022-0001 | Intel filiāles vēstures ievadīšana , kas apraksta filiāles vēstures injekciju (BHI), kas ir specifisks iekšējā režīma BTI veids. Šī ievainojamība rodas, kad uzbrucējs var manipulēt ar zaru vēsturi pirms pārejas no lietotāja uz uzrauga režīmu (vai no VMX bez saknes/viesa režīma uz saknes režīmu). Šī manipulācija var izraisīt netieša zara prognozētāju atlasīt konkrētu prognozētāja ierakstu netiešam zaram, un izpaušanas sīkrīks prognozētajā mērķī tiks īslaicīgi izpildīts. Tas var būt iespējams, jo attiecīgā zaru vēsture var ietvert zarus, kas iegūti iepriekšējos drošības kontekstos, un jo īpaši citus prognozētāju režīmus.
Windows Server un Azure Stack HCI mazināšanas iestatījumi
Drošības padomdevēji (ADV) un CVE sniedz informāciju un sniedz informāciju par risku, ko rada šī ievainojamība. Tie arī palīdz noteikt ievainojamību un noteikt Windows Server sistēmu mazināšanas noklusējuma stāvokli. Zemāk esošajā tabulā ir apkopota CPU mikrokoda prasība un Windows Server mazināšanas noklusējuma statuss.
| CVE | Nepieciešams CPU mikrokods/aparātprogrammatūra? | Noklusējuma statusa mazināšana |
|---|---|---|
| CVE-2017-5753 | Nē | Iespējots pēc noklusējuma (nav atspējojamas opcijas) Papildinformāciju skatiet ADV180002 |
| CVE-2017-5715 | Jā | Pēc noklusējuma ir atspējots. Lūdzu, skatiet ADV180002, lai iegūtu papildinformāciju, un šo KB rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. Piezīme "Retpoline" ir iespējots pēc noklusējuma ierīcēs, kurās darbojas Windows 10 versija 1809 un jaunākas versijas, ja ir iespējots Spectre 2. variants (CVE-2017-5715). Lai iegūtu papildinformāciju par "Retpoline", sekojiet Spectre 2. variantam ar Retpoline Windows emuāra ziņā. |
| CVE-2017-5754 | Nē | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots. Papildinformāciju skatiet ADV180002 . |
| CVE-2018-3639 | Intel: Jā AMD: Nē |
Pēc noklusējuma ir atspējots. Skatiet ADV180012, lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2018-11091 | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots. Skatiet ADV190013, lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2018-12126 | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots. Skatiet ADV190013, lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2018-12127 | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots. Skatiet ADV190013, lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2018-12130 | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots. Skatiet ADV190013, lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2019-11135 | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots. Skatiet CVE-2019-11135 , lai iegūtu papildinformāciju, un šo rakstu skatiet piemērojamajiem reģistra atslēgu iestatījumiem. |
| CVE-2022-21123 (daļa no MMIO ADV220002) | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots.* Papildinformāciju skatiet CVE-2022-21123 un šo rakstu piemērojamo reģistra atslēgu iestatījumiem. |
| CVE-2022-21125 (daļa no MMIO ADV220002) | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots.* Papildinformāciju skatiet CVE-2022-21125 un šo rakstu piemērojamo reģistra atslēgu iestatījumiem. |
| CVE-2022-21127 (daļa no MMIO ADV220002) | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots.* Papildinformāciju skatiet CVE-2022-21127 un šo rakstu piemērojamo reģistra atslēgu iestatījumiem. |
| CVE-2022-21166 (daļa no MMIO ADV220002) | Intel: Jā | Windows Server 2019, Windows Server 2022 un Azure Stack HCI: iespējots pēc noklusējuma. Windows Server 2016 un vecākas versijas: pēc noklusējuma ir atspējots.* Papildinformāciju skatiet CVE-2022-21166 un šo rakstu piemērojamo reģistra atslēgu iestatījumiem. |
| CVE-2022-23825 (AMD centrālā procesora zara veida sajaukšana) | AMD: Nē | Papildinformāciju skatiet CVE-2022-23825 un šo rakstu piemērojamo reģistra atslēgu iestatījumiem. |
|
CVE-2023-20569 (AMD centrālā procesora atgriešanas adreses prognozētājs) |
AMD: Jā | Papildinformāciju skatiet CVE-2023-20569 un šo rakstu attiecināmo reģistra atslēgu iestatījumiem. |
| CVE-2022-0001 | Intel: Nē |
Pēc noklusējuma ir atspējots Papildinformāciju skatiet CVE-2022-0001 un šo rakstu piemērojamos reģistra atslēgas iestatījumus. |
Piezīme
* Izpildiet tālāk sniegtos Meltdown mazināšanas norādījumus.
Ja vēlaties iegūt visu pieejamo aizsardzību pret šo ievainojamību, ir jāveic reģistra atslēgas izmaiņas, lai iespējotu šos pēc noklusējuma atspējotos mazināšanas gadījumus.
Šo mazināšanas iespēju iespējošana var ietekmēt veiktspēju. Veiktspējas ietekmes mērogs ir atkarīgs no vairākiem faktoriem, piemēram, konkrētas čipkopas fiziskajā resursdatorā un darba slodzes, kas darbojas. Ieteicams novērtēt veiktspējas ietekmi uz vidi un veikt vajadzīgos pielāgojumus.
Jūsu serveris ir pakļauts paaugstinātam riskam, ja tas ietilpst kādā no šīm kategorijām:
- Hyper-V resursdatori: nepieciešama aizsardzība pret VM-to-VM un VM-to-host uzbrukumiem.
- Attālās darbvirsmas pakalpojumu resursdatori (RDSH): nepieciešama aizsardzība no vienas sesijas uz citu sesiju vai no uzbrukumiem starp sesijām.
- Fiziski resursdatori vai virtuālas mašīnas, kurās darbojas neuzticams kods, piemēram, konteineri vai neuzticami datu bāzes paplašinājumi, neuzticams tīmekļa saturs vai darba slodzes, kas palaiž kodu no ārējiem avotiem. Tiem ir nepieciešama aizsardzība pret neuzticamiem procesu uzbrukumiem citam procesam vai neuzticamiem procesiem kodolam.
Izmantojiet tālāk norādītos reģistra atslēgas iestatījumus, lai serverī iespējotu mazināšanas pasākumus, un restartējiet ierīci, lai izmaiņas stātos spēkā.
Piezīme
Pēc noklusējuma izslēgtu mazināšanas gadījumu iespējošana var ietekmēt veiktspēju. Faktiskais veiktspējas efekts ir atkarīgs no vairākiem faktoriem, piemēram, konkrētas ierīces mikroshēmojuma kopas un darba slodzes, kas darbojas.
Reģistra iestatījumi
Mēs sniedzam tālāk norādīto reģistra informāciju, lai iespējotu mazināšanas gadījumus, kas nav iespējoti pēc noklusējuma, kā tas ir dokumentēts drošības padomos (ADV) un CVE. Turklāt mēs nodrošinām reģistra atslēgas iestatījumus lietotājiem, kuri vēlas atspējot mazinājumus, ja tas attiecas uz Windows klientiem.
Piezīme
- SVARĪGI Šajā sadaļā, metodē vai uzdevumā ir darbības, kurās norādīts, kā mainīt reģistru. Tomēr, nepareizi mainot reģistru, iespējamas nopietnas problēmas. Tādēļ tālāk norādītās darbības jāveic uzmanīgi. Lai palielinātu drošību, dublējiet reģistru, pirms to maināt. Pēc tam varat atjaunot reģistru, ja rodas problēma. Papildinformāciju par reģistra dublēšanu un atjaunošanu skatiet šajā Microsoft zināšanu bāzes rakstā:
- KB322756 Reģistra dublēšana un atjaunošana operētājsistēmā Windows
CVE-2017-5715 (Spectre 2. variants), CVE-2017-5754 (Meltdown) un CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO) mazinājumu pārvaldība
Piezīme
- SVARĪGI Pēc noklusējuma Retpoline ir konfigurēts šādi, ja ir iespējota Spectre, 2. varianta mazināšana (CVE 2017 5715):
-
- Retpoline mazināšana ir iespējota Windows 10 versijā 1809 un jaunākās Windows versijās.
-
- Retpoline mazināšana ir atspējota Windows Server 2019 un jaunākās Windows Server versijās.
- Papildinformāciju par Retpoline konfigurāciju skatiet sadaļā Spectre 2. varianta mazināšana ar Retpoline operētājsistēmā Windows.
|
|---|
Piezīme
FeatureSettingsOverrideMask iestatīšana uz 3 ir precīza gan iestatījumiem "iespējot", gan "atspējot". (Papildinformāciju par reģistra atslēgām skatiet sadaļā "Bieži uzdotie jautājumi ".)
CVE-2017-5715 (Spectre 2. variants) mazināšanas pārvaldība
Lai atspējotu 2. variantu: (CVE-2017-5715 | Zara mērķa ievadīšanas) mazināšana:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fLai izmaiņas stātos spēkā, restartējiet ierīci. Lai iespējotu 2. variantu: (CVE-2017-5715 | Zara mērķa ievadīšanas) mazināšana: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fLai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
Tikai AMD procesori: iespējot pilnu mazināšanu CVE-2017-5715 (Spectre 2. variants)
Pēc noklusējuma AMD procesoriem ir atspējota CVE-2017-5715 aizsardzība starp kodolu. Lai saņemtu papildu aizsardzību attiecībā uz CVE-2017-5715, klientiem ir jāiespējo mazināšana. Papildinformāciju skatiet bieži uzdoto jautājumu sadaļā #15 programmā ADV180002.
Iespējojiet lietotāja kodola aizsardzību AMD procesoros kopā ar citu CVE 2017-5715 aizsardzību:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fJa Hyper-V līdzeklis ir instalēts, pievienojiet šādu reģistra iestatījumu: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fJa tas ir Hyper-V resursdators, un ir lietoti aparātprogrammatūras atjauninājumi, veiciet tālāk norādītās darbības. Pilnībā izslēdziet visas virtuālās mašīnas. Tas ļauj lietot ar aparātprogrammatūru saistītu mazināšanu resursdatorā pirms VM startēšanas. Tāpēc VM tiek atjauninātas arī pēc restartēšanas. Lai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
CVE-2018-3639 (spekulatīvu Store apeja), CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) mazinājumu pārvaldība
Lai iespējotu CVE-2018-3639 (spekulatīvu Store apeja), CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) mazinājumus, veiciet tālāk norādītās darbības.reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fJa Hyper-V līdzeklis ir instalēts, pievienojiet šādu reģistra iestatījumu: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fJa tas ir Hyper-V resursdators, un ir lietoti aparātprogrammatūras atjauninājumi, veiciet tālāk norādītās darbības. Pilnībā izslēdziet visas virtuālās mašīnas. Tas ļauj lietot ar aparātprogrammatūru saistītu mazināšanu resursdatorā pirms VM startēšanas. Tāpēc VM tiek atjauninātas arī pēc restartēšanas. Lai izmaiņas stātos spēkā, restartējiet ierīci. Lai atspējotu CVE-2018-3639 (spekulatīvu Store apeja) UN CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown ) mazinājumus reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fLai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
Tikai AMD procesori: iespējojiet pilnu mazināšanu CVE-2017-5715 (Spectre 2. variants) un CVE 2018-3639 (spekulatīvu Store apeja)
Pēc noklusējuma AMD procesoriem ir atspējota CVE-2017-5715 aizsardzība starp kodoliem. Lai saņemtu papildu aizsardzību attiecībā uz CVE-2017-5715, klientiem ir jāiespējo mazināšana. Papildinformāciju skatiet bieži uzdoto jautājumu sadaļā #15 programmā ADV180002.
Iespējojiet lietotāja kodola aizsardzību AMD procesoros kopā ar citu CVE 2017-5715 aizsardzību un CVE-2018-3639 aizsardzību (Spekulatīvu Store apeja):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fJa Hyper-V līdzeklis ir instalēts, pievienojiet šādu reģistra iestatījumu: reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /fJa tas ir Hyper-V resursdators, un ir lietoti aparātprogrammatūras atjauninājumi, veiciet tālāk norādītās darbības. Pilnībā izslēdziet visas virtuālās mašīnas. Tas ļauj lietot ar aparātprogrammatūru saistītu mazināšanu resursdatorā pirms VM startēšanas. Tāpēc VM tiek atjauninātas arī pēc restartēšanas. Lai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
Transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības, mikroarhitektūras datu iztveršanas, Spectre, Meltdown, MMIO, spekulatīvu Store apejas atspējošana (SSBD) un L1 termināļa vaina (L1TF)
|
Lai iespējotu Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības (CVE-2019-11135) un mikroarhitektūras datu iztveršanas ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) kopā ar Spectre [CVE-2017-5753 & CVE-2017-5715] mazinājumus, Meltdown [CVE-2017-5754] varianti, MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, un CVE-2022-21166), ieskaitot spekulatīvo Store apejas atspējošanu (SSBD) [CVE-2018-3639 ], kā arī L1 termināļa kļūmi (L1TF) [CVE-2018-3615, CVE-2018-3620 un CVE-2018-3646], neatspējojot hiperpavedienu: Reg pievienot "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ja Hyper-V līdzeklis ir instalēts, pievienojiet šādu reģistra iestatījumu: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ja tas ir Hyper-V resursdators, un ir lietoti aparātprogrammatūras atjauninājumi, veiciet tālāk norādītās darbības. Pilnībā izslēdziet visas virtuālās mašīnas. Tas ļauj lietot ar aparātprogrammatūru saistītu mazināšanu resursdatorā pirms VM startēšanas. Tāpēc VM tiek atjauninātas arī pēc restartēšanas. Lai izmaiņas stātos spēkā, restartējiet ierīci. Lai iespējotu Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības (CVE-2019-11135) un mikroarhitektūras datu iztveršanas ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) mazināšanu kopā ar Spectre [CVE-2017-5753 & CVE-2017-5715] un Meltdown [CVE-2017-5754] variantiem, tostarp Spekulatīvu Store apejas atspējošanu (SSBD) [CVE-2018-3639], kā arī L1 termināļa kļūme (L1TF) [CVE-2018-3615, CVE-2018-3620 un CVE-2018-3646] ar atspējotiem Hyper-Threading: Reg pievienot "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ja Hyper-V līdzeklis ir instalēts, pievienojiet šādu reģistra iestatījumu: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ja tas ir Hyper-V resursdators, un ir lietoti aparātprogrammatūras atjauninājumi, veiciet tālāk norādītās darbības. Pilnībā izslēdziet visas virtuālās mašīnas. Tas ļauj lietot ar aparātprogrammatūru saistītu mazināšanu resursdatorā pirms VM startēšanas. Tāpēc VM tiek atjauninātas arī pēc restartēšanas. Lai izmaiņas stātos spēkā, restartējiet ierīci. Lai atspējotu Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības (CVE-2019-11135) un mikroarhitektūras datu iztveršanas ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) kopā ar Spectre [CVE-2017-5753 & CVE-2017-5715] un Meltdown [CVE-2017-5754] variantiem, tostarp Spekulatīvu Store apejas atspējošanu (SSBD) [CVE-2018-3639], kā arī L1 termināļa kļūme (L1TF) [CVE-2018-3615, CVE-2018-3620 un CVE-2018-3646]: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Lai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
CVE-2022-23825 \| AMD centrālā procesora zara veida sajaukšana (BTC)
Lai iespējotu risinājumu CVE-2022-23825 AMD procesoriem, veiciet tālāk norādītās darbības.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Lai iegūtu pilnīgu aizsardzību, klientam, iespējams, būs arī jāatspējo Hyper-Threading (dēvēta arī par vienlaicīgo vairākpavedienu izveidi (SMT)). Norādījumus par Windows ierīču aizsardzību skatiet KB4073757 .
CVE-2023-20569 \| AMD centrālā procesora atgriešanas adreses prognozētājs
Lai iespējotu risinājumu CVE-2023-20569 AMD procesoriem, veiciet tālāk norādītās darbības.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Intel filiāles vēstures ievadīšana
Lai iespējotu risinājumu CVE-2022-0001 Intel procesoriem, veiciet tālāk norādītās darbības.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Vairāku mazināšanas darbību iespējošana
Lai iespējotu vairākus risku mazināšanas gadījumus, ir jāsaskaita katra risku novēršanas REG_DWORD vērtība.
Piemērs.
| Transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības, mikroarhitektūras datu iztveršanas, Spectre, Meltdown, MMIO, spekulatīvo Store apejas atspējošanas (SSBD) un L1 termināļa kļūmes (L1TF) ar atspējotu Hyper-Threading mazināšana | Reg pievienot "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
| 8264. PIEZĪME (decimāldaļā) = 0x2048 (heksa) Lai iespējotu BHI kopā ar citiem esošajiem iestatījumiem, jums būs jāizmanto pašreizējās vērtības bitu OR ar 8 388 608 (0x800000). 0x800000 OR 0x2048(8264 decimāldaļā) un kļūs par 8,396,872(0x802048). Tas pats attiecas uz FeatureSettingsOverrideMask. |
|
| CVE-2022-0001 mazināšana Intel procesoros | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Kombinēta mazināšana | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Pārbaude, vai aizsardzība ir iespējota
Lai palīdzētu pārbaudīt, vai aizsardzība ir iespējota, esam publicējuši PowerShell skriptu, kuru varat palaist savās ierīcēs. Instalējiet un palaidiet skriptu, izmantojot kādu no tālāk norādītajām metodēm.
1. metode: PowerShell pārbaude, izmantojot PowerShell galeriju (Windows Server 2016 vai WMF 5.0/5.1)
PowerShell moduļa instalēšanaPS> Install-Module SpeculationControlPalaidiet PowerShell moduli, lai pārbaudītu, vai aizsardzība ir iespējota: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> Import-Module SpeculationControlPS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
2. metode: PowerShell pārbaude, izmantojot lejupielādi no Technet (vecākas operētājsistēmas versijas un vecākas WMF versijas)
Instalējiet PowerShell moduli no Technet ScriptCenter:
Startējiet PowerShell un pēc tam izmantojiet iepriekšējo piemēru, lai kopētu un izpildītu tālāk norādītās komandas: PS> # Save the current execution policy so it can be resetPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> CD C:\ADV180002\SpeculationControlPS> Import-Module .\SpeculationControl.psd1PS> Get-SpeculationControlSettingsPS> # Reset the execution policy to the original statePS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
Detalizētu skaidrojumu par PowerShell skripta izvadi skatiet KB4074629 .
Bieži uzdotie jautājumi
Man netika piedāvāti Windows drošības atjauninājumi, kas tika izlaisti 2018. gada janvārī un februārī. Kā rīkoties?
Lai novērstu negatīvu ietekmi uz klientu ierīcēm, 2018. gada janvārī un februārī izlaistie drošības atjauninājumi netika piedāvāti visiem klientiem. Detalizētu informāciju skatiet KB407269 .
Kā noteikt, vai man ir pareizā CPU mikrokoda versija?
Mikrokods tiek piegādāts, izmantojot aparātprogrammatūras atjauninājumu. Sazinieties ar OEM par aparātprogrammatūras versiju, kurai ir atbilstošs atjauninājums jūsu datoram.
Kāda ir mazināšanas ietekme uz veiktspēju?
Veiktspēju ietekmē vairāki mainīgie, sākot no sistēmas versijas līdz palaistajām darba slodzēm. Dažām sistēmām veiktspējas efekts būs niecīgs. Citiem tas būs ievērojams.
Ieteicams novērtēt veiktspējas ietekmi uz jūsu sistēmām un veikt pielāgojumus, ja nepieciešams.
Es izmantoju Windows Server trešās puses viesotā vidē vai mākonī. Kā rīkoties?
Papildus šajā rakstā sniegtajiem norādījumiem par virtuālajām mašīnām sazinieties ar pakalpojumu sniedzēju, lai nodrošinātu, ka resursdatori, kuros darbojas jūsu virtuālās mašīnas, ir pietiekami aizsargāti.
Informāciju par Windows Server virtuālajām mašīnām, kas darbojas pakalpojumā Azure, skatiet rakstā Norādījumi spekulatīvās izpildes blakus kanāla ievainojamības problēmu risināšanai pakalpojumā Azure. Norādījumus par Azure atjauninājumu pārvaldības lietošanu, lai mazinātu šo problēmu viesa virtuālajās mašīnās, skatiet KB4077467.
Vai ir kādas Windows Server konteineram specifiskas vadlīnijas?
Atjauninājumi, kas tika izlaisti Windows Server konteineru attēliem Windows Server 2016 un Windows 10 versijai 1709, ietver šīs ievainojamības kopas mazinājumus. Nav nepieciešama papildu konfigurēšana.
Piezīme Joprojām ir jāpārliecinās, vai resursdators, kurā darbojas šie konteineri, ir konfigurēts tā, lai iespējotu atbilstošus mazināšanas pasākumus.
Vai programmatūras un aparatūras atjauninājumi ir jāinstalē noteiktā secībā?
Nē, instalēšanas secībai nav nozīmes.
Vai būs vairākas restartēšanas?
Jā, jums ir jārestartē pēc aparātprogrammatūras (mikrokoda) atjaunināšanas un pēc tam atkal pēc sistēmas atjaunināšanas.
Vai varat sniegt papildinformāciju par reģistra atslēgām?
Tālāk ir norādīta detalizēta informācija par reģistra atslēgām.
FeatureSettingsOverride atspoguļo bitkarti, kas ignorē noklusējuma iestatījumu, un kontrolē, kuri mazināšanas pasākumi tiks atspējoti. Bits 0 kontrolē mazināšanu, kas atbilst CVE-2017-5715. 1. bits kontrolē mazināšanu, kas atbilst CVE-2017-5754. Biti ir iestatīti uz 0 , lai iespējotu mazināšanu, un uz 1 , lai atspējotu mazināšanu.
FeatureSettingsOverrideMask ir bitkartes maska, kas tiek izmantota kopā ar FeatureSettingsOverride. Šajā gadījumā mēs izmantojam vērtību 3 (binārajā ciparu sistēmā vai skaitļu sistēmā ar bāzi 2 apzīmēta kā 11), lai norādītu pirmos divus bitus, kas atbilst pieejamajiem mazināšanas gadījumiem. Šī reģistra atslēga ir iestatīta uz 3 , lai iespējotu vai atspējotu mazināšanu.
MinVmVersionForCpuBasedMitigations ir paredzēts Hyper-V resursdatoriem. Šī reģistra atslēga nosaka minimālo VM versiju, kas nepieciešama, lai izmantotu atjauninātās aparātprogrammatūras iespējas (CVE-2017-5715). Iestatiet šo uz 1.0 , lai aptvertu visas VM versijas. Ņemiet vērā, ka šī reģistra vērtība tiks ignorēta (labdabīga) resursdatoros, kas nav Hyper-V. Papildinformāciju skatiet sadaļā Viesu virtuālo mašīnu aizsardzība pret CVE-2017-5715 (zara mērķa ievadīšana).
Vai es varu iestatīt reģistra atslēgas pirms atjauninājuma instalēšanas un pēc tam instalēt atjauninājumu un restartēt, lai izmaiņas stātos spēkā?
Jā, ja šie reģistra iestatījumi tiek lietoti pirms ar 2018. gada janvāri saistīto labojumu instalēšanas, blakusparādības nebūs.
Vai varat sniegt papildinformāciju par PowerShell pārbaudes skripta izvadi?
Detalizētu skripta izvades aprakstu skatiet vietnē KB4074629: Informācija par SpeculationControl PowerShell skripta izvadi .
Ja aparātprogrammatūras (mikrokoda) atjauninājums vēl nav pieejams no OEM, vai joprojām ir veids, kā aizsargāt manu Hyper-V resursdatoru?
Jā, Windows Server 2016 Hyper-V resursdatoriem, kuriem vēl nav pieejams aparātprogrammatūras atjauninājums, esam publicējuši alternatīvus norādījumus, kas var palīdzēt mazināt VM uzbrukumus VM vai VM resursdatoram. Skatiet sadaļu Windows Server 2016 Hyper-V resursdatoru alternatīvā aizsardzība pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām.
Ja izmantoju tikai drošības zaru, kādi tikai drošības atjauninājumi ir jāinstalē, lai aizsargātu pret šīm ievainojamībām?
Tikai drošības atjauninājumi nav kumulatīvi. Atkarībā no operētājsistēmas versijas, iespējams, būs jāinstalē vairāki drošības atjauninājumi, lai nodrošinātu pilnu aizsardzību. Parasti klientiem ir jāinstalē 2018. gada janvāra, februāra, marta un aprīļa atjauninājumi. Sistēmām, kurās darbojas AMD procesori, ir nepieciešams papildu atjauninājums, kā parādīts tālāk esošajā tabulā.
| Operētājsistēmas versijas | drošības atjauninājums |
|---|---|
| Windows 8.1, Windows Server 2012 R2 | KB4338815 — ikmēneša apkopojums |
| KB4338824 — Tikai ar drošību | |
| Windows 7 SP1, Windows Server 2008 R2 SP1 vai Windows Server 2008 R2 SP1 (servera kodola instalācija) | KB4284826 — ikmēneša apkopojums |
| KB4284867 — tikai drošība | |
| Windows Server 2008 SP2 | KB4340583 — drošības atjauninājums |
Ieteicams instalēt tikai drošības atjauninājumus laidiena secībā.
Piezīme
Šī bieži uzdoto jautājumu vecākā versijā kļūdaini norādīts, ka februāra tikai drošības atjauninājumā ir iekļauti janvārī izlaistie drošības labojumi. Patiesībā tā nav.
Ja lietoju kādu no piemērojamajiem drošības atjauninājumiem, vai tie atspējos CVE-2017-5715 aizsardzību tāpat kā drošības atjauninājumu KB4078130?
Nē. Drošības atjauninājums KB4078130 bija īpašs labojums, lai novērstu neparedzamu sistēmas darbību, veiktspējas problēmas un negaidītu restartēšanu pēc mikrokoda instalēšanas. Drošības atjauninājumu lietošana Windows klienta operētājsistēmās iespējo visus trīs mazināšanas gadījumus. Windows Server operētājsistēmās pēc pareizas testēšanas jums joprojām ir jāiespējo mazināšanas pasākumi. Papildinformāciju skatiet KB4072698.
Zināmā problēma: dažiem lietotājiem pēc 2018. gada 13. marta drošības atjauninājuma (KB 4088875) instalēšanas var rasties tīkla savienojamības problēmas vai pazaudēti IP adreses iestatījumi.
Šo problēmu var novērst, izmantojot KB4093118.
Intel ir konstatējis restartēšanas problēmas, kas ietver mikrokodu dažos vecākos procesoros. Kā rīkoties?
2018. gada februārī Intel paziņoja , ka ir pabeidzis apstiprināšanu un sācis izlaist mikrokodu jaunākām CPU platformām. Microsoft dara pieejamus Intel apstiprinātus mikrokoda atjauninājumus, kas attiecas uz Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | filiāles mērķa injekcija). KB4093836 ir uzskaitīti konkrēti zināšanu bāze raksti pēc Windows versijas. Katrā konkrētajā KB rakstā ir ietverti Intel mikrokoda atjauninājumi pēc CPU.
2018. gada 11. janvārī Intel ziņoja par nesen izlaistā mikrokoda problēmām, kas bija paredzētas, lai novērstu Spectre 2. variantu (CVE-2017-5715 | filiāles mērķa injekcija). Konkrēti, Intel atzīmēja, ka šis mikrokods var izraisīt "lielākus, nekā gaidīts, atsāknēšanu un citu neparedzamu sistēmas uzvedību" un ka šie scenāriji var izraisīt "datu zudumu vai bojājumu". Mūsu pieredze liecina, ka sistēmas nestabilitāte dažos gadījumos var izraisīt datu zudumu vai bojājumu. 22. janvārī Intel ieteica klientiem pārtraukt pašreizējās mikrokoda versijas izvietošanu ietekmētajos procesoros, kamēr Intel veic atjauninātā risinājuma papildu testēšanu. Mēs saprotam, ka Intel turpina izpētīt pašreizējās mikrokoda versijas iespējamo ietekmi. Mēs aicinām klientus regulāri sekot līdzi viņu norādījumiem, lai pieņemtu pamatotus lēmumus.
Kamēr Intel testē, atjaunina un izvieto jauno mikrokodu, mēs padarām pieejamu ārpusjoslas (OOB) atjauninājumu, KB4078130, kas tikai atspējo risinājumu pret CVE-2017-5715. Mūsu testos šis atjauninājums novērsa aprakstīto darbību. Pilnu ierīču sarakstu skatiet Intel mikrokoda pārskatīšanas norādījumos . Šis atjauninājums attiecas uz Windows 7 1. servisa pakotni (SP1), Windows 8.1 un visām Windows 10 versijām — gan klienta, gan servera. Ja izmantojat ietekmēto ierīci, šo atjauninājumu var lietot, lejupielādējot to no Microsoft Update kataloga tīmekļa vietnes. Šī atjauninājuma izmantošana tikai atspējo risinājumu pret CVE-2017-5715.
Šobrīd nav zināmi ziņojumi, kas norādītu, ka šis Spectre 2. variants (CVE-2017-5715 | Branch Target Injection) tiek izmantota, lai veiktu uzbrukumus klientiem. Mēs iesakām Windows lietotājiem, kad tas ir nepieciešams, atkārtoti iespējot risinājumu pret CVE-2017-5715, kad Intel ziņo, ka ir atrisināta problēma saistībā ar šo neparedzamo sistēmas darbību jūsu ierīcei.
Esmu dzirdējis, ka Intel ir izlaidis mikrokoda atjauninājumus. Kur tie ir atrodami?
2018. gada februārī Intel paziņoja , ka ir pabeidzis apstiprināšanu un sācis izlaist mikrokodu jaunākām CPU platformām. Microsoft dara pieejamus Intel validētus mikrokoda atjauninājumus, kas ir saistīti ar Spectre 2. varianta Spectre 2. variantu (CVE-2017-5715 | filiāles mērķa injekcija). KB4093836 ir uzskaitīti konkrēti zināšanu bāze raksti pēc Windows versijas. KB saraksts ar pieejamiem Intel mikrokoda atjauninājumiem pēc CPU.
Papildinformāciju skatiet sadaļā AMD drošības Atjauninājumi un AMD tehniskais dokuments: arhitektūras vadlīnijas saistībā ar netiešo filiāles vadību. Tie ir pieejami OEM aparātprogrammatūras kanālā.
Es izmantoju Windows 10 atjauninājuma (2018. gada aprīlis) versiju 1803. Vai Intel mikrokods ir pieejams manai ierīcei? Kā varu to atrast?
Mēs padarām pieejamus Intel apstiprinātus mikrokoda atjauninājumus, kas attiecas uz Spectre Variant 2 (CVE-2017-5715 | filiāles mērķa injekcija). Lai iegūtu jaunākos Intel mikrokoda atjauninājumus, izmantojot Windows Update, klientiem jābūt instalētam Intel mikrokodam ierīcēs, kurās darbojas operētājsistēma Windows 10, pirms jaunināšanas uz Windows 10 atjauninājumu (2018. gada aprīlis, versija 1803).
Mikrokoda atjauninājums ir pieejams arī tieši no Microsoft Update kataloga, ja tas netika instalēts ierīcē pirms sistēmas jaunināšanas. Intel mikrokods ir pieejams, izmantojot Windows Update, Windows Server Update Services (WSUS) vai Microsoft Update katalogu. Papildinformāciju un lejupielādes norādījumus skatiet KB4100347.
Kur var atrast informāciju par jauno spekulatīvās izpildes blakus kanāla ievainojamību (Spekulatīvu Store apeja — CVE-2018-3639 un Rogue System Register Read — CVE-2018-3640)?
Papildinformāciju skatiet tālāk norādītajos resursos.
- ADV180012 | Microsoft norādījumi par spekulatīvu Store apejuCVE-2018-3639
- ADV180013 | Microsoft norādījumi par viltus sistēmas reģistru Lasīts CVE-2018-3640 un KB 4073065 | Norādījumi Surface klientiem
- Microsoft drošības izpētes un aizsardzības emuārs
- Izstrādātāja norādījumi par spekulatīvu Store apeju
Kur var atrast papildinformāciju par Windows atbalstu Spekulatīvu Store apejas atspējošanai (SSBD) Intel procesoros?
Skatīt ADV180012 sadaļas "Ieteicamās darbības" un "Bieži uzdotie jautājumi" | Microsoft norādījumi par spekulatīvu Store apiešanu.
Kā noteikt, vai SSBD ir iespējots vai atspējots?
Lai pārbaudītu SSBD statusu, PowerShell skripts Get-SpeculationControlSettings ir atjaunināts, lai noteiktu ietekmētos procesorus, SSBD operētājsistēmas atjauninājumu statusu un procesora mikrokoda stāvokli (ja tas ir piemērojams). Lai iegūtu papildinformāciju un iegūtu PowerShell skriptu, skatiet KB4074629.
Esmu dzirdējis par "Lazy FP State Restore" (CVE-2018-3665). Vai Microsoft izlaidīs tam paredzētos risinājumus?
2018. gada 13. jūnijā tika paziņots par papildu ievainojamību, kas ietver sānu kanālu spekulatīvu izpildi, kas pazīstama kā slinka FP stāvokļa atjaunošana, un tai tika piešķirta CVE-2018-3665 . Informāciju par šo ievainojamību un ieteicamajām darbībām skatiet drošības ieteikumu ADV180016 | Microsoft norādījumi par slinku FP stāvokļa atjaunošanu .
Piezīme Lazy Restore FP atjaunošanai nav nepieciešami konfigurācijas (reģistra) iestatījumi.
Esmu dzirdējis, ka CVE-2018-3693 (Bounds Check Bypass Store) ir saistīts ar Spectre. Vai Microsoft izlaidīs tam paredzētos risinājumus?
Robežu pārbaudes apvedceļa veikals (BCBS) tika atklāts 2018. gada 10. jūlijā, un tam piešķirts CVE-2018-3693. Mēs uzskatām, ka BCBS pieder tai pašai ievainojamības klasei kā robežu pārbaudes apeja (1. variants). Pašlaik mēs nezinām nevienu BCBS gadījumu mūsu programmatūrā. Tomēr mēs turpinām pētīt šo ievainojamības klasi un sadarbosimies ar nozares partneriem, lai pēc vajadzības izlaistu riska mazināšanas iespējas. Mēs aicinām pētniekus iesniegt visus atbilstošos atklājumus Microsoft spekulatīvās izpildes puses kanāla atlīdzības programmai, tostarp jebkādus izmantojamus BCBS gadījumus. Programmatūras izstrādātājiem ir jāpārskata izstrādātāja norādījumi, kas ir atjaunināti BCBS vietnē C++ Izstrādātāja norādījumi spekulatīvās izpildes blakus kanāliem
Esmu dzirdējis, ka tika atklāts L1 termināļa defekts (L1TF). Kur var atrast papildinformāciju par šo līdzekli un Windows atbalstu?
2018. gada 14. augustā tika paziņots par L1 termināla defektu (L1TF), un tam tika piešķirti vairāki CVE. Šīs jaunās spekulatīvās izpildes blakus kanāla ievainojamības var izmantot, lai nolasītu atmiņas saturu pāri uzticamai robežai, un, ja tās tiek izmantotas, tās var izraisīt informācijas izpaušanu. Atkarībā no konfigurētās vides ir vairāki vektori, ar kuriem uzbrucējs var izraisīt ievainojamību. L1TF ietekmē Intel® Core® procesorus un Intel® Xeon® procesorus.
Lai iegūtu papildinformāciju par šo ievainojamību un detalizētu skatu par ietekmētajiem scenārijiem, tostarp Microsoft pieeju L1TF mazināšanai, skatiet tālāk norādītos resursus.
Kā ierīcē atspējot L1TF Hyper-Threading?
Darbības Hyper-Threading atspējošanai atšķiras atkarībā no OEM, bet parasti ir daļa no BIOS vai aparātprogrammatūras iestatīšanas un konfigurēšanas rīkiem.
Kur var iegūt ARM64 aparātprogrammatūru, kas samazina CVE-2017-5715 \| Zara mērķa injekcija (Spectre 2. variants)?
Klientiem, kuri izmanto 64 bitu ARM procesorus, ir jāsazinās ar ierīces OEM, lai saņemtu aparātprogrammatūras atbalstu, jo ARM64 operētājsistēmas aizsardzība, kas mazina CVE-2017-5715 | Lai zara mērķa ievadīšana (Spectre, 2. variants) stātos spēkā, ir nepieciešams jaunākais aparātprogrammatūras atjauninājums no ierīces OEM.
Kur varu atrast informāciju par Intel informācijas atklāšanu saistībā ar mikroarhitektūras datu iztveršanu (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Papildinformāciju skatiet tālāk minētajos drošības padomos
Kur varu atrast uz scenārijiem balstītus norādījumus, lai noteiktu darbības, kas nepieciešamas, lai mazinātu mikroarhitektūras datu iztveršanas ievainojamību?
Papildu norādījumus var atrast Windows norādījumos par aizsardzību pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām
Kā atspējot Hyper-Threading darbam ar MDS savā ierīcē?
Lūdzu, skatiet norādījumus Windows norādēs par aizsardzību pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām
Kur var atrast norādījumus par Azure?
Lai iegūtu norādījumus par Azure, lūdzu, skatiet šo rakstu: Norādījumi spekulatīvās izpildes blakus kanāla ievainojamības problēmu risināšanai pakalpojumā Azure.
Kur var iegūt papildinformāciju par Retpoline iespējošanu Windows 10 versijā 1809?
Lai iegūtu papildinformāciju par Retpoline iespējošanu, skatiet mūsu emuāra ziņu: Spectre 2. varianta mazināšana ar Retpoline operētājsistēmā Windows .
Esmu dzirdējis, ka ir Spectre Variant 1 spekulatīvās izpildes puses kanāla ievainojamības variants. Kur var iegūt papildinformāciju?
Detalizētu informāciju par šo ievainojamību skatiet Microsoft drošības rokasgrāmatā: CVE-2019-1125 | Windows kodola informācijas izpaušanas ievainojamība.
Vai CVE-2019-1125 \| Windows kodola informācijas izpaušanas ievainojamība ietekmē Microsoft mākoņpakalpojumus?
Mēs nezinām nevienu šādas informācijas izpaušanas ievainojamības gadījumu, kas ietekmētu mūsu mākoņpakalpojumu infrastruktūru.
Ja atjauninājumi CVE-2019-1125 \| Windows kodola informācijas izpaušanas ievainojamība tika izlaista 2019. gada 9. jūlijā, kāpēc detalizētā informācija tika publicēta 2019. gada 6. augustā?
Tiklīdz uzzinājām par šo problēmu, mēs ātri strādājām, lai to novērstu un izlaistu atjauninājumu. Mēs stingri ticam ciešai sadarbībai gan ar pētniekiem, gan nozares partneriem, lai padarītu klientus drošākus, un informāciju nepublicējām līdz otrdienai, 6. augustam, saskaņā ar koordinētu ievainojamības atklāšanas praksi.
Kur varu atrast uz scenārijiem balstītus norādījumus, lai noteiktu darbības, kas nepieciešamas, lai mazinātu Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamību (CVE-2019-11135)?
Papildu norādījumus varat atrast Windows norādījumos par aizsardzību pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām.
Vai manā ierīcē ir jāatspējo Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības (CVE-2019-11135) Hyper-Threading?
Papildu norādījumus varat atrast Windows norādījumos par aizsardzību pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām.
Vai ir iespējams atspējot Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) iespēju?
Papildu norādījumus varat atrast sadaļā Norādījumi par Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) iespējas atspējošanu.
Atsauces
Trešās puses informācijas atruna
Šajā rakstā aprakstītos trešo pušu produktus ražo no korporācijas Microsoft neatkarīgi uzņēmumi. Mēs nedodam ne tiešu, ne netiešu garantiju šo produktu veiktspējai vai uzticamībai.
Mēs nodrošinām trešās puses kontaktinformāciju, lai palīdzētu jums atrast tehnisko atbalstu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Mēs negarantējam šīs trešo pušu kontaktinformācijas precizitāti.