Izmaiņu žurnāls
| Mainīt datumu | Izmaiņu apraksts |
|---|---|
| 2023. gada 19. jūlijs |
|
| 2023. gada 8. augusts |
|
| 2023. gada 9. augusts |
|
| 2024. gada 9. aprīlis |
|
| 2024. gada 16. aprīlis |
|
Kopsavilkums
Šajā rakstā ir sniegti norādījumi par jaunu silīcija mikroarhitektūras un spekulatīvās izpildes blakus kanālu ievainojamības problēmu klasi, kas ietekmē daudzus mūsdienu procesorus un operētājsistēmas. Tas ietver Intel, AMD un ARM. Specifisku informāciju par šīm silīcija ievainojamības problēmām var atrast tālāk norādītajos ADV (drošības padomniekos) un CVE (biežāk sastopamās ievainojamības un riski).
- ADV180002 | Norādījumi spekulatīvās izpildes blakus kanāla ievainojamības problēmu risināšanai
- ADV180012 | Microsoft norādījumi par spekulatīvu Store apiešanu
- ADV180013 | Microsoft norādījumi par viltus sistēmas reģistru lasīts
- ADV180016 | Microsoft norādījumi par slinko FP stāvokļa atjaunošanu
- ADV180018 | Microsoft norādījumi L1TF varianta mazināšanai
- ADV190013 | Microsoft norādījumi mikroarhitektūras datu iztveršanas ievainojamības mazināšanai
- ADV220002 | Microsoft norādījumi par Intel procesora MMIO novecojušu datu ievainojamību
- CVE-2022-23825 | AMD centrālā procesora zara veida sajaukšana (BTC)
- CVE-2023-20569 | AMD centrālā procesora atgriešanas adreses prognozētājs
- CVE-2022-0001 | Intel filiāles vēstures ievadīšana
Svarīgi!
Šī problēma ietekmē arī citas operētājsistēmas, piemēram, Android, Chrome, iOS un macOS. Tāpēc iesakām klientiem vērsties pie attiecīgajiem piegādātājiem.
Esam izlaiduši vairākus atjauninājumus, lai palīdzētu risināt šo ievainojamību. Mēs arī esam veikuši pasākumus, lai aizsargātu mūsu mākoņpakalpojumus. Detalizētu informāciju skatiet nākamajās sadaļās.
Mēs vēl neesam saņēmuši nekādu informāciju, kas norādītu, ka šīs ievainojamības problēmas tika izmantotas ar nolūku veikt uzbrukumus klientu ierīcēs. Lai aizsargātu klientus, mēs cieši sadarbojamies ar nozares partneriem, tostarp mikroshēmu veidotājiem, aparatūras ražotājiem un lietojumprogrammu piegādātājiem. Lai iegūtu visu pieejamo aizsardzību, ir nepieciešami aparātprogrammatūras (mikrokoda) un programmatūras atjauninājumi. Tas ietver mikrokodu no ierīču OEM un dažos gadījumos pretvīrusu programmatūras atjauninājumus.
Šajā rakstā ir novērstas šādas ievainojamības problēmas:
- CVE-2017-5715 | Zaru mērķa ievadīšana
- CVE-2017-5753 | Robežu pārbaudes apvedceļš
- CVE-2017-5754 | Viltus datu kešatmiņas ielāde
- CVE-2018-3639 | Spekulatīvu Store apeja
Windows Update nodrošinās arī Internet Explorer un Edge drošības mazinājumus. Mēs turpināsim uzlabot šos risinājumus attiecībā uz šīs ievainojamības kategoriju.
Papildinformāciju par šo ievainojamības problēmu klasi skatiet šeit:
- ADV180002 | Norādījumi spekulatīvās izpildes blakus kanāla ievainojamības problēmu risināšanai
- ADV180012 | Microsoft norādījumi par spekulatīvu Store apiešanu
Ievainojamības
Mikroarhitektūras datu iztveršanas ievainojamība
2019. gada 14. maijā Intel publicēja informāciju par jaunu spekulatīvas izpildes blakus kanālu ievainojamības apakšklasi, kas pazīstama kā mikroarhitektūras datu iztveršana. Šīs ievainojamības ir novērstas tālāk norādītajos CVE.
- CVE-2019-11091 | Mikroarhitektūras datu iztveršana, nekešatmiņā pieejamā atmiņa (MDSUM)
- CVE-2018-12126 | Mikroarhitektūras krātuves bufera datu iztveršana (MSBDS)
- CVE-2018-12127 | Mikroarhitektūras aizpildījuma bufera datu iztveršana (MFBDS)
- CVE-2018-12130 | Mikroarhitektūras slodzes porta datu iztveršana (MLPDS)
Svarīgi!
Šīs problēmas ietekmēs citas operētājsistēmas, piemēram, Android, Chrome, iOS un MacOS. Mēs iesakām jums meklēt padomu no šiem attiecīgajiem piegādātājiem.
Esam izlaiduši atjauninājumus, lai palīdzētu risināt šo ievainojamību. Lai iegūtu visu pieejamo aizsardzību, ir nepieciešami aparātprogrammatūras (mikrokoda) un programmatūras atjauninājumi. Tas var attiekties arī uz mikrokodu no ierīču OEM. Dažos gadījumos šo atjauninājumu instalēšana ietekmēs veiktspēju. Mēs arī esam rīkojušies, lai nodrošinātu mūsu mākoņpakalpojumu drošību. Mēs stingri iesakām izvietot šos atjauninājumus.
Lai iegūtu papildinformāciju par šo problēmu, skatiet šos drošības ieteikumus un izmantojiet uz scenārijiem balstītus norādījumus, lai noteiktu darbības, kas nepieciešamas apdraudējuma mazināšanai:
- ADV190013 | Microsoft norādījumi mikroarhitektūras datu iztveršanas ievainojamības mazināšanai
- Windows norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām
Piezīme
Pirms jebkādu mikrokoda atjauninājumu instalēšanas ieteicams instalēt visus jaunākos atjauninājumus no Windows Update.
Spectre 1. varianta ievainojamība
2019. gada 6. augustā Intel publicēja detalizētu informāciju par Windows kodola informācijas izpaušanas ievainojamību. Šī ievainojamība ir Spectre 1. varianta spekulatīvās izpildes puses kanālu ievainojamība, un tai ir piešķirts CVE-2019-1125.
2019. gada 9. jūlijā mēs izlaidām drošības atjauninājumus operētājsistēmai Windows, lai palīdzētu mazināt šo problēmu. Ņemiet vērā, ka mēs atlikām publiski dokumentēt šo mazināšanu līdz koordinētajai nozares informācijas atklāšanai otrdien, 2019. gada 6. augustā.
Klienti, kuriem ir iespējots Windows Update un kuri ir piemērojuši 2019. gada 9. jūlijā izlaistos drošības atjauninājumus, tiek aizsargāti automātiski. Nav nepieciešama papildu konfigurēšana.
Piezīme
Šai ievainojamībai nav nepieciešams mikrokoda atjauninājums no ierīces ražotāja (OEM).
Papildinformāciju par šo ievainojamību un atbilstošajiem atjauninājumiem skatiet Microsoft drošības atjauninājumu rokasgrāmatā:
Transakcijas asinhronās priekšlaicīgās pārtraukšanas ievainojamība
2019. gada 12. novembrī Intel publicēja tehnisko ieteikumu saistībā ar Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamību, kurai piešķirts CVE-2019-11135. Esam izlaiduši atjauninājumus, lai palīdzētu mazināt šo ievainojamību. Pēc noklusējuma operētājsistēmas aizsardzība ir iespējota Windows klienta operētājsistēmas izdevumiem.
MMIO novecojušu datu iztveršanas ievainojamība
2022. gada 14. jūnijā mēs publicējām ADV220002 | Microsoft norādījumi par Intel procesora MMIO novecojušu datu ievainojamību. Šīs ievainojamības tiek piešķirtas šādos CVE:
- CVE-2022-21123 | Koplietojamā bufera datu nolasīšana (SBDR)
- CVE-2022-21125 | Koplietojamā bufera datu iztveršana (Shared Buffer Data Sampling — SBDS)
- CVE-2022-21127 | Īpaša reģistra bufera datu iztveršanas atjauninājums (SRBDS atjauninājums)
- CVE-2022-21166 | Ierīces reģistra daļējā rakstīšana (DRPW)
Ieteicamās darbības
Lai aizsargātos pret šīm ievainojamībām, rīkojieties šādi:
- Lietojiet visus pieejamos Windows operētājsistēmas atjauninājumus, tostarp ikmēneša Windows drošības atjauninājumus.
- Lietojiet piemērojamo aparātprogrammatūras (mikrokoda) atjauninājumu, ko nodrošina ierīces ražotājs.
- Novērtējiet risku savai videi, pamatojoties uz informāciju, kas ir sniegta Microsoft drošības padomos ADV180002, ADV180012, ADV190013 un ADV220002 papildus šajā rakstā sniegtajai informācijai.
- Veiciet nepieciešamās darbības, izmantojot šajā rakstā sniegtos ieteikumus un reģistra atslēgas informāciju.
Piezīme
Surface klienti saņems mikrokoda atjauninājumu, izmantojot Windows Update. Jaunāko pieejamo Surface ierīces aparātprogrammatūras (mikrokoda) atjauninājumu sarakstu skatiet KB4073065.
Zaru veidu apjukums
2022. gada 12. jūlijā mēs publicējām CVE-2022-23825 | AMD centrālā procesora zara veida apjukums , kas apraksta, ka aizstājvārdi zaru paredzējā var likt noteiktiem AMD procesoriem paredzēt nepareizu zara tipu. Šī problēma var izraisīt informācijas izpaušanu.
Lai palīdzētu aizsargāties pret šo ievainojamību, iesakām instalēt Windows atjauninājumus, kas ir datēti ar 2022. gada jūliju vai vēlāk, un pēc tam veikt darbības, kā to prasa CVE-2022-23825, un reģistra atslēgas informāciju, kas ir sniegta šajā zināšanu bāzes rakstā.
Papildinformāciju skatiet AMD-SB-1037 drošības biļetenā.
Atpakaļadreses prognozētājs
2023. gada 8. augustā mēs publicējām CVE-2023-20569 | AMD CPU atgriešanas adreses prognozētājs (zināms arī kā sākums), kas apraksta jaunu spekulatīvu blakus kanāla uzbrukumu, kas var izraisīt spekulatīvu izpildi uzbrucēja kontrolētā adresē. Šī problēma ietekmē noteiktus AMD procesorus un potenciāli var izraisīt informācijas izpaušanu.
Lai palīdzētu aizsargāties pret šo ievainojamību, iesakām instalēt Windows atjauninājumus, kas ir datēti ar 2023. gada augustu vai vēlāk, un pēc tam veikt darbības, kā to prasa CVE-2023-20569 un reģistra atslēgas informācija, kas ir sniegta šajā zināšanu bāzes rakstā.
Papildinformāciju skatiet AMD-SB-7005 drošības biļetenā.
Filiāles vēstures ievadīšana
2024. gada 9. aprīlī mēs publicējām CVE-2022-0001 | Intel filiāles vēstures ievadīšana , kas apraksta filiāles vēstures injekciju (BHI), kas ir specifisks iekšējā režīma BTI veids. Šī ievainojamība rodas, kad uzbrucējs var manipulēt ar zaru vēsturi pirms pārejas no lietotāja uz uzrauga režīmu (vai no VMX bez saknes/viesa režīma uz saknes režīmu). Šī manipulācija var izraisīt netieša zara prognozētāju atlasīt konkrētu prognozētāja ierakstu netiešam zaram, un izpaušanas sīkrīks prognozētajā mērķī tiks īslaicīgi izpildīts. Tas var būt iespējams, jo attiecīgā zaru vēsture var ietvert zarus, kas iegūti iepriekšējos drošības kontekstos, un jo īpaši citus prognozētāju režīmus.
Windows klientu mazināšanas iestatījumi
Drošības padomdevēji (ADV) un CVE sniedz informāciju par šo ievainojamību radīto risku un to, kā tie palīdz noteikt Windows klienta sistēmu mazināšanas noklusējuma stāvokli. Tālāk esošajā tabulā ir apkopotas centrālā procesora mikrokoda prasības un mazināšanas noklusējuma statuss Windows klientiem.
| CVE | Nepieciešams CPU mikrokods/aparātprogrammatūra? | Noklusējuma statusa mazināšana |
|---|---|---|
| CVE-2017-5753 | Nē | Iespējots pēc noklusējuma (nav atspējojamas opcijas) Papildinformāciju skatiet ADV180002 . |
| CVE-2017-5715 | Jā | Pēc noklusējuma iespējots. Tādu sistēmu lietotājiem, kuru pamatā ir AMD procesori, jāskata bieži uzdotie jautājumi #15 un ARM procesoru lietotājiem jāskata bieži uzdotie jautājumi #20 par ADV180002 , lai uzzinātu par papildu darbībām, un šis KB raksts, kurā aprakstīti piemērojamie reģistra atslēgas iestatījumi. Piezīme Pēc noklusējuma Retpoline ir iespējots ierīcēs, kurās darbojas Windows 10 versija 1809 vai jaunāka versija, ja ir iespējots Spectre 2. variants (CVE-2017-5715). Lai iegūtu papildinformāciju par Retpoline, izpildiet norādījumus Mazinošs Spectre variants 2 ar Retpoline Windows emuāra ziņā. |
| CVE-2017-5754 | Nē | Iespējots pēc noklusējuma Papildinformāciju skatiet ADV180002 . |
| CVE-2018-3639 | Intel: Jā AMD: Nē ARM: Jā |
Intel un AMD: atspējots pēc noklusējuma. Skatiet ADV180012 , lai iegūtu papildinformāciju, un šo KB rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. ARM: pēc noklusējuma iespējots bez atspējošanas opcijas. |
| CVE-2019-11091 | Intel: Jā | Pēc noklusējuma iespējots. Skatiet ADV190013 , lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2018-12126 | Intel: Jā | Pēc noklusējuma iespējots. Skatiet ADV190013 , lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2018-12127 | Intel: Jā | Pēc noklusējuma iespējots. Skatiet ADV190013 , lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2018-12130 | Intel: Jā | Pēc noklusējuma iespējots. Skatiet ADV190013 , lai iegūtu papildinformāciju, un šo rakstu, lai uzzinātu, kādi ir piemērojamie reģistra atslēgas iestatījumi. |
| CVE-2019-11135 | Intel: Jā | Pēc noklusējuma iespējots. Skatiet CVE-2019-11135 , lai iegūtu papildinformāciju, un šo rakstu skatiet piemērojamajiem reģistra atslēgu iestatījumiem. |
| CVE-2022-21123 (daļa no MMIO ADV220002) | Intel: Jā | Windows 10 versija 1809 un jaunākas versijas: iespējots pēc noklusējuma. Windows 10 versija 1607 un vecākas versijas: atspējots pēc noklusējuma. Papildinformāciju skatiet CVE-2022-21123 un šo rakstu piemērojamo reģistra atslēgu iestatījumiem. |
| CVE-2022-21125 (daļa no MMIO ADV220002) | Intel: Jā | Windows 10 versija 1809 un jaunākas versijas: iespējots pēc noklusējuma. Windows 10 versija 1607 un vecākas versijas: atspējots pēc noklusējuma. Papildinformāciju skatiet CVE-2022-21125 . |
| CVE-2022-21127 (daļa no MMIO ADV220002) | Intel: Jā | Windows 10 versija 1809 un jaunākas versijas: iespējots pēc noklusējuma. Windows 10 versija 1607 un vecākas versijas: atspējots pēc noklusējuma. Papildinformāciju skatiet CVE-2022-21127 . |
| CVE-2022-21166 (daļa no MMIO ADV220002) | Intel: Jā | Windows 10 versija 1809 un jaunākas versijas: iespējots pēc noklusējuma. Windows 10 versija 1607 un vecākas versijas: atspējots pēc noklusējuma. Papildinformāciju skatiet CVE-2022-21166 . |
| CVE-2022-23825 (AMD centrālā procesora zara veida sajaukšana) | AMD: Nē | Papildinformāciju skatiet CVE-2022-23825 un šo rakstu piemērojamo reģistra atslēgu iestatījumiem. |
|
CVE-2023-20569 (AMD centrālā procesora atgriešanas adreses prognozētājs) |
AMD: Jā | Papildinformāciju skatiet CVE-2023-20569 un šo rakstu attiecināmo reģistra atslēgu iestatījumiem. |
| CVE-2022-0001 | Intel: Nē | Pēc noklusējuma ir atspējots. Papildinformāciju skatiet CVE-2022-0001 un šo rakstu piemērojamos reģistra atslēgas iestatījumus. |
Piezīme
Pēc noklusējuma izslēgtu mazināšanas gadījumu iespējošana var ietekmēt ierīces veiktspēju. Faktiskais veiktspējas efekts ir atkarīgs no vairākiem faktoriem, piemēram, konkrētas ierīces mikroshēmojuma kopas un darba slodzes, kas darbojas.
Reģistra iestatījumi
Mēs nodrošinām tālāk norādīto reģistra informāciju, lai iespējotu mazināšanas gadījumus, kas nav iespējoti pēc noklusējuma, kā dokumentēts drošības padomos (ADV) un CVE. Turklāt mēs nodrošinām reģistra atslēgas iestatījumus lietotājiem, kuri vēlas atspējot mazinājumus, ja tas attiecas uz Windows klientiem.
Svarīgi!
Šajā sadaļā, metodē vai uzdevumā ir ietverti norādījumi par to, kā modificēt reģistru. Tomēr, nepareizi modificējot reģistru, iespējamas nopietnas problēmas. Tāpēc noteikti rūpīgi izpildiet tālāk norādītās darbības. Lai palielinātu drošību, dublējiet reģistru, pirms to modificējat. Pēc tam varat atjaunot reģistru, ja rodas problēma. Papildinformāciju par reģistra dublēšanu un atjaunošanu skatiet šajā Microsoft zināšanu bāzes rakstā:
322756 Kā dublēt un atjaunot reģistru operētājsistēmā Windows
CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) mazinājumu pārvaldība
Svarīgi!
Pēc noklusējuma Retpoline ir iespējots Windows 10 versijas 1809 ierīcēs, ja ir iespējots Spectre, Variant 2 (CVE-2017-5715). Retpoline iespējošana jaunākajā Windows 10 versijā var uzlabot veiktspēju ierīcēs, kurās darbojas Windows 10 versija 1809 Spectre 2. variantam, jo īpaši vecākos procesoros.
|
Lai iespējotu noklusējuma mazinājumus CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Lai izmaiņas stātos spēkā, restartējiet ierīci. CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) mazinājumu atspējošana reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Lai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
Piezīme
Vērtība 3 ir precīza funkcijai FeatureSettingsOverrideMask gan iestatījumiem "iespējot", gan "atspējot". (Detalizētu informāciju par reģistra atslēgām skatiet sadaļā "Bieži uzdotie jautājumi".)
CVE-2017-5715 (Spectre 2. variants) mazināšanas pārvaldība
| **Lai atspējotu CVE-2017-5715 (Spectre 2. variants) mazinājumus : reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Lai izmaiņas stātos spēkā, restartējiet ierīci. Lai iespējotu CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) noklusējuma mazinājumus, veiciet tālāk norādītās darbības. reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Lai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
Tikai AMD un ARM procesoriem: iespējot pilnīgu mazināšanu CVE-2017-5715 (Spectre 2. variants)
Pēc noklusējuma CVE-2017-5715 lietotāja kodola aizsardzība ir atspējota AMD un ARM procesoriem. Lai saņemtu papildu aizsardzību CVE-2017-5715, ir jāiespējo mazināšana. Papildinformāciju skatiet rakstā Bieži uzdotie jautājumi #15 rakstā ADV180002 par AMD procesoriem un bieži uzdotie jautājumi #20 rakstā ADV180002 par ARM procesoriem.
Iespējojiet lietotāja kodola aizsardzību AMD un ARM procesoros kopā ar citu aizsardzību CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fLai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
CVE-2018-3639 (spekulatīvu Store apeja), CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) mazinājumu pārvaldība
Lai iespējotu CVE-2018-3639 (spekulatīvu Store apeja), CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) noklusējuma mazinājumus, veiciet tālāk norādītās darbības.reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fLai izmaiņas stātos spēkā, restartējiet ierīci. Piezīme. AMD procesori nav neaizsargāti pret CVE-2017-5754 (Meltdown). Šī reģistra atslēga tiek izmantota sistēmās ar AMD procesoriem, lai iespējotu noklusējuma mazinājumus CVE-2017-5715 AMD procesoros un mazināšanu CVE-2018-3639. Lai atspējotu CVE-2018-3639 (spekulatīvu Store apeja) *un* CVE-2017-5715 (Spectre 2. variants) un CVE-2017-5754 (Meltdown) mazinājumus reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fLai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
Tikai AMD procesori: iespējojiet pilnīgu risinājumu CVE-2017-5715 (Spectre 2. variants) un CVE 2018-3639 (Spekulatīvu Store apeja)
Pēc noklusējuma AMD procesoriem ir atspējota CVE-2017-5715 aizsardzība starp kodoliem. Lai saņemtu papildu aizsardzību attiecībā uz CVE-2017-5715, klientiem ir jāiespējo mazināšana. Papildinformāciju skatiet bieži uzdoto jautājumu sadaļā #15 programmā ADV180002.
Iespējojiet lietotāja kodola aizsardzību AMD procesoros kopā ar citu CVE 2017-5715 aizsardzību un CVE-2018-3639 aizsardzību (Spekulatīvu Store apeja):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fLai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
Transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības, mikroarhitektūras datu iztveršanas, Spectre, Meltdown, spekulatīvo Store apejas atspējošanas (SSBD) un L1 termināļa kļūmes (L1TF) pārvaldība
|
Lai iespējotu Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības (CVE-2019-11135) un mikroarhitektūras datu iztveršanas ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) kopā ar Spectre (CVE-2017 ) mazinājumu 5753 & CVE-2017-5715) un Meltdown (CVE-2017-5754) varianti, tostarp spekulatīvu Store apejas atspējošana (SSBD) (CVE-2018-3639), kā arī L1 termināļa kļūme (L1TF) (CVE-2018-3615, CVE-2018-3620 un CVE-2018-3646) bez hiperpavediena atspējošanas: Reg pievienot "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ja Hyper-V līdzeklis ir instalēts, pievienojiet šādu reģistra iestatījumu: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ja tas ir Hyper-V resursdators, un ir lietoti aparātprogrammatūras atjauninājumi, veiciet tālāk norādītās darbības. Pilnībā izslēdziet visas virtuālās mašīnas. Tas ļauj lietot ar aparātprogrammatūru saistītu mazināšanu resursdatorā pirms VM startēšanas. Tāpēc VM tiek atjauninātas arī pēc restartēšanas. Lai izmaiņas stātos spēkā, restartējiet ierīci. Lai iespējotu Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības (CVE-2019-11135) un mikroarhitektūras datu iztveršanas ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) kopā ar Spectre (CVE-2017 ) mazinājumu 5753 & CVE-2017-5715) un Meltdown (CVE-2017-5754) varianti, tostarp spekulatīvu Store apejas atspējošana (SSBD) (CVE-2018-3639), kā arī L1 termināļa kļūme (L1TF) (CVE-2018-3615, CVE-2018-3620 un CVE-2018-3646) Ar atspējotu Hyper-Threading: Reg pievienot "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ja Hyper-V līdzeklis ir instalēts, pievienojiet šādu reģistra iestatījumu: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ja tas ir Hyper-V resursdators, un ir lietoti aparātprogrammatūras atjauninājumi, veiciet tālāk norādītās darbības. Pilnībā izslēdziet visas virtuālās mašīnas. Tas ļauj lietot ar aparātprogrammatūru saistītu mazināšanu resursdatorā pirms VM startēšanas. Tāpēc VM tiek atjauninātas arī pēc restartēšanas. Lai izmaiņas stātos spēkā, restartējiet ierīci. Lai atspējotu Intel® transakciju sinhronizācijas paplašinājumu (Intel® TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības (CVE-2019-11135) un mikroarhitektūras datu iztveršanas (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) kopā ar Spectre (CVE-2017-5753 & CVE-2017-5715) un Meltdown (CVE-2017-5754) variantiem, tostarp Spekulatīvu Store apejas atspējošanu (SSBD) (CVE-2018-3639), kā arī L1 termināļa kļūmi (L1TF) (CVE-2018-3615, CVE-2018-3620 un CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Lai izmaiņas stātos spēkā, restartējiet ierīci. |
|---|
CVE-2022-23825 \| AMD centrālā procesora zara veida sajaukšana (BTC)
Lai iespējotu risinājumu CVE-2022-23825 AMD procesoros:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Lai iegūtu pilnīgu aizsardzību, klientam, iespējams, būs arī jāatspējo Hyper-Threading (dēvēta arī par vienlaicīgo vairākpavedienu izveidi (SMT)). Norādījumus par Windows ierīču aizsardzību skatiet KB4073757 .
CVE-2023-20569 \| AMD centrālā procesora atgriešanas adreses prognozētājs
Lai iespējotu risinājumu CVE-2023-20569 AMD procesoriem, veiciet tālāk norādītās darbības.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Intel filiāles vēstures ievadīšana
Lai iespējotu risinājumu CVE-2022-0001 Intel procesoriem, veiciet tālāk norādītās darbības.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Vairāku mazināšanas darbību iespējošana
Lai iespējotu vairākus risku mazināšanas gadījumus, ir jāsaskaita katra risku novēršanas REG_DWORD vērtība.
Piemērs.
| Transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības, mikroarhitektūras datu iztveršanas, Spectre, Meltdown, MMIO, spekulatīvo Store apejas atspējošanas (SSBD) un L1 termināļa kļūmes (L1TF) ar atspējotu Hyper-Threading mazināšana | Reg pievienot "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
| 8264. PIEZĪME (decimāldaļā) = 0x2048 (heksa) Lai iespējotu BHI kopā ar citiem esošajiem iestatījumiem, jums būs jāizmanto pašreizējās vērtības bitu OR ar 8 388 608 (0x800000). 0x800000 OR 0x2048(8264 decimāldaļā) un kļūs par 8 396 872 (0x802048). Tas pats attiecas uz FeatureSettingsOverrideMask. |
|
| CVE-2022-0001 mazināšana Intel procesoros | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Kombinēta mazināšana | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Pārbaude, vai aizsardzība ir iespējota
Lai palīdzētu pārbaudīt, vai aizsardzība ir iespējota, esam publicējuši PowerShell skriptu, kuru varat palaist savās ierīcēs. Instalējiet un palaidiet skriptu, izmantojot kādu no tālāk norādītajām metodēm.
1. metode: PowerShell pārbaude, izmantojot PowerShell galeriju (Windows Server 2016 vai WMF 5.0/5.1)
|
PowerShell moduļa instalēšana PS> Install-Module SpeculationControl Palaidiet PowerShell moduli, lai pārbaudītu, vai aizsardzība ir iespējota: PS> # Saglabāt pašreizējo izpildes politiku, lai to varētu atiestatīt PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned — tvēruma pašreizējais lietotājs PS> Import-Module SpeculationControl PS> Get-SpeculationControlSettings PS> # Izpildes politikas atiestatīšana sākotnējā stāvoklī PS> Set-ExecutionPolicy $SaveExecutionPolicy — tvērums pašreizējais lietotājs |
|---|
2. metode: PowerShell pārbaude, izmantojot lejupielādi no Technet (vecākas operētājsistēmas versijas un vecākas WMF versijas)
|
PowerShell moduļa instalēšana no Technet ScriptCenter: Dodieties uz https://aka.ms/SpeculationControlPS Lejupielādējiet SpeculationControl.zip lokālā mapē. Izvelciet saturu lokālā mapē, piemēram, C:\ADV180002 Palaidiet PowerShell moduli, lai pārbaudītu, vai aizsardzība ir iespējota: Startējiet PowerShell un pēc tam (izmantojot iepriekšējo piemēru) kopējiet un palaidiet tālāk norādītās komandas. PS> # Saglabāt pašreizējo izpildes politiku, lai to varētu atiestatīt PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned — tvēruma pašreizējais lietotājs PS> CD C:\ADV180002\SpeculationControl PS> Import-Module .\SpeculationControl.psd1 PS> Get-SpeculationControlSettings PS> # Izpildes politikas atiestatīšana sākotnējā stāvoklī PS> Set-ExecutionPolicy $SaveExecutionPolicy — tvērums pašreizējais lietotājs |
|---|
Detalizētu skaidrojumu par PowerShell skripta izvadi, lūdzu, skatiet KB4074629.
Bieži uzdotie jautājumi
Kā noteikt, vai man ir pareizā CPU mikrokoda versija?
Mikrokods tiek piegādāts, izmantojot aparātprogrammatūras atjauninājumu. Jums jānoskaidro pie centrālā procesora (čipkopas) un ierīču ražotājiem, lai uzzinātu, vai ir pieejami konkrēti aparātprogrammatūras drošības atjauninājumi, tostarp Intels mikrokoda pārskatīšanas norādījumi.
Sarakstā nav norādīta mana operētājsistēma. Kad tiks izlaists labojums?
Aparatūras ievainojamības risināšana, izmantojot programmatūras atjaunināšanu, rada būtiskas problēmas. Arī vecāku operētājsistēmu mazināšanas nolūkos ir nepieciešamas apjomīgas arhitektūras izmaiņas. Mēs sadarbojamies ar ietekmēto mikroshēmu ražotājiem, lai noteiktu labāko veidu, kā nodrošināt risinājumus, kas var tikt iekļauti turpmākajos atjauninājumos.
Kur var atrast Surface aparātprogrammatūras vai aparatūras atjauninājumus?
Microsoft Surface ierīču atjauninājumi klientiem tiks nodrošināti, izmantojot Windows Update kopā ar Windows operētājsistēmas atjauninājumiem. Pieejamo Surface ierīces aparātprogrammatūras (mikrokoda) atjauninājumu sarakstu skatiet KB4073065.
Ja jūsu ierīce nav Microsoft ierīce, lietojiet ierīces ražotāja nodrošināto aparātprogrammatūru. Lai iegūtu papildinformāciju, sazinieties ar OEM ierīces ražotāju.
Man ir x86 arhitektūra, bet es neredzu piedāvātu atjauninājumu. Vai es tādu iegūšu?
2018. gada februārī un martā korporācija Microsoft izlaida papildu aizsardzību dažām x86 sistēmām. Papildinformāciju skatiet rakstā KB4073757 un Microsoft drošības ieteikumu ADV180002.
Kur var atrast Microsoft HoloLens operētājsistēmas un aparātprogrammatūras (mikrokoda) atjauninājumus?
Atjauninājumi līdz Windows 10 HoloLens klientiem ir pieejami līdz Windows Update.
Pēc 2018. gada februāra Windows drošības atjauninājuma piemērošanas HoloLens klientiem nav jāveic nekādas papildu darbības, lai atjauninātu savas ierīces aparātprogrammatūru. Šie mazinājumi tiks iekļauti arī visos turpmākajos Windows 10 laidienos HoloLens.
Es neesmu instalējis nevienu no 2018. gada tikai drošības atjauninājumiem. Vai, ja instalēju jaunākos 2018. gada tikai drošības atjauninājumus, varu pasargāt no aprakstītajām ievainojamībām?
Nē. Tikai drošības atjauninājumi nav kumulatīvi. Atkarībā no operētājsistēmas versijas, kas darbojas jūsu datorā, jums būs jāinstalē ik pēc mēneša tikai drošības atjauninājumi, lai aizsargātu pret šīm ievainojamībām. Piemēram, ja datorā darbojas operētājsistēma Windows 7 32 bitu sistēmām ar ietekmētu Intel centrālo procesoru, ir jāinstalē visi tikai drošības atjauninājumi. Šos tikai drošības atjauninājumus ieteicams instalēt laidiena secībā.
Piezīme Šī bieži uzdoto jautājumu vecākā versijā kļūdaini norādīts, ka februāra tikai drošības atjauninājumā ir iekļauti janvārī izlaistie drošības labojumi. Patiesībā tā nav.
Ja lietoju kādu no piemērojamajiem februāra drošības atjauninājumiem, vai tie atspējos CVE-2017-5715 aizsardzību tāpat kā drošības atjauninājumu 4078130?
Nē. Drošības atjauninājums 4078130 bija īpašs labojums, lai novērstu neparedzamu sistēmas darbību, veiktspējas problēmas un/vai negaidītas atkārtotas palaišanas pēc mikrokoda instalēšanas. Februāra drošības atjauninājumu lietošana Windows klienta operētājsistēmās iespējo visus trīs mazināšanas gadījumus.
Esmu dzirdējis, ka Intel ir izlaidis mikrokoda atjauninājumus. Kur tie ir atrodami?
Intel nesen paziņoja, ka ir pabeidzis apstiprināšanu un sācis izlaist mikrokodu jaunākām CPU platformām. Microsoft dara pieejamus Intel apstiprinātos mikrokoda atjauninājumus Spectre 2. variantam (CVE-2017-5715 "Zara mērķa ievadīšana"). KB4093836 ir uzskaitīti konkrēti zināšanu bāzes raksti pēc Windows versijas. Katrā konkrētajā KB ir ietverti Intel mikrokoda atjauninājumi pēc CPU.
Zināma problēma. Pēc 2018. gada 13. marta drošības atjauninājuma (KB4088875) instalēšanas dažiem lietotājiem var rasties tīkla savienojamības problēmas vai pazaudēti IP adreses iestatījumi
Šo problēmu var novērst, izmantojot KB4093118.
Esmu dzirdējis, ka AMD ir izlaidusi mikrokoda atjauninājumus. Kur var atrast un instalēt šos sistēmas atjauninājumus?
AMD nesen paziņoja , ka ir sākusi izlaist mikrokodu jaunākām CPU platformām ap Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Papildinformāciju skatiet AMD drošības Atjauninājumi un AMD tehniskais dokuments: Arhitektūras vadlīnijas par netiešo zaru vadību. Tie ir pieejami OEM aparātprogrammatūras kanālā.
Es izmantoju Windows 10 atjauninājuma (2018. gada aprīlis) versiju 1803. Vai manai ierīcei ir pieejams Intel mikrokods? Kā varu to atrast?
Mēs padarām pieejamus Intel apstiprinātus mikrokoda atjauninājumus Spectre 2. variantam (CVE-2017-5715 "Zara mērķa ievadīšana"). Lai iegūtu jaunākos Intel mikrokoda atjauninājumus, izmantojot Windows Update, klientiem jābūt instalētam Intel mikrokodam ierīcēs, kurās darbojas operētājsistēma Windows 10, pirms jaunināšanas uz Windows 10 atjauninājumu (2018. gada aprīlis, versija 1803).
Mikrokoda atjauninājums ir pieejams arī tieši no kataloga, ja tas netika instalēts ierīcē pirms operētājsistēmas jaunināšanas. Intel mikrokods ir pieejams, izmantojot Windows Update, WSUS vai Microsoft Update katalogu. Papildinformāciju un lejupielādes norādījumus skatiet KB4100347.
Kur var atrast informāciju par jauno spekulatīvās izpildes blakus kanāla ievainojamību (Spekulatīvu Store apeja — CVE-2018-3639 un Rogue System Register Read — CVE-2018-3640)?
Papildinformāciju skatiet tālāk norādītajos resursos.
Kur var atrast papildinformāciju par Windows atbalstu Spekulatīvu Store apejas atspējošanai (SSBD) Intel procesoros
Sīkāku informāciju skatiet sadaļās "Ieteicamās darbības" un "Bieži uzdotie jautājumi" ADV180012 | Microsoft norādījumi par spekulatīvu Store apiešanu.
Kā pārbaudīt, vai SSBD ir iespējots vai atspējots?
Lai pārbaudītu SSBD statusu, Get-SpeculationControlSettings PowerShell skripts tika atjaunināts, lai noteiktu ietekmētos procesorus, SSBD operētājsistēmas atjauninājumu statusu un procesora mikrokoda stāvokli (ja tas ir piemērojams). Lai iegūtu papildinformāciju un iegūtu PowerShell skriptu, skatiet KB4074629.
Esmu dzirdējis, ka tika paziņots par Lazy FP stāvokļa atjaunošanu (CVE-2018-3665). Vai Microsoft izlaidīs tam paredzētos risinājumus?
2018. gada 13. jūnijā tika paziņots par papildu ievainojamību, kas ietver sānu kanālu spekulatīvu izpildi, kas pazīstama kā slinka FP stāvokļa atjaunošana, un tai tika piešķirts CVE-2018-3665. Lazy Restore FP atjaunošanai nav nepieciešami konfigurācijas (reģistra) iestatījumi.
Lai iegūtu papildinformāciju par šo ievainojamību un ieteicamajām darbībām, skatiet drošības ieteikumu ADV180016 | Microsoft norādījumi par slinku FP stāvokļa atjaunošanu.
Piezīme
Lazy Restore FP atjaunošanai nav nepieciešami konfigurācijas (reģistra) iestatījumi.
Esmu dzirdējis, ka CVE-2018-3693 (Bounds Check Bypass Store) ir saistīts ar Spectre. Vai Microsoft izlaidīs tam paredzētos risinājumus?
Robežu pārbaudes apvedceļa veikals (BCBS) tika atklāts 2018. gada 10. jūlijā un piešķirts CVE-2018-3693. Mēs uzskatām, ka BCBS pieder tai pašai ievainojamības klasei kā robežu pārbaudes apeja (1. variants). Pašlaik mēs nezinām nevienu BCBS gadījumu mūsu programmatūrā, bet mēs turpinām pētīt šo ievainojamības klasi un sadarbosimies ar nozares partneriem, lai izlaistu vajadzīgos riska mazināšanas risinājumus. Mēs turpinām aicināt pētniekus iesniegt visus atbilstošos atklājumus Microsoft spekulatīvās izpildes puses kanāla atlīdzības programmai, tostarp jebkādus izmantojamus BCBS gadījumus. Programmatūras izstrādātājiem ir jāpārskata izstrādātāja norādījumi, kas tika atjaunināti BCBS https://aka.ms/sescdevguide.
Esmu dzirdējis, ka tika atklāts L1 termināļa defekts (L1TF). Kur var atrast papildinformāciju par šo līdzekli un Windows atbalstu?
2018. gada 14. augustā tika paziņots par L1 termināla defektu (L1TF), un tam tika piešķirti vairāki CVE. Šīs jaunās spekulatīvās izpildes blakus kanāla ievainojamības var izmantot, lai lasītu atmiņas saturu pāri uzticamai robežai, un, ja tās tiek izmantotas, tās var izraisīt informācijas izpaušanu. Uzbrucējs var izraisīt ievainojamību, izmantojot vairākus vektorus atkarībā no konfigurētās vides. L1TF ietekmē Intel® Core® procesorus un Intel® Xeon® procesorus.
Lai iegūtu papildinformāciju par šo ievainojamību un detalizētu skatu par ietekmētajiem scenārijiem, tostarp Microsoft pieeju L1TF mazināšanai, skatiet tālāk norādītos resursus.
Kur var atrast un instalēt ARM64 aparātprogrammatūru, kas mazina CVE-2017-5715 — zara mērķa injekciju (Spectre 2. variants)?
Klientiem, kas izmanto 64 bitu ARM procesorus, jāsazinās ar ierīces OEM, lai saņemtu aparātprogrammatūras atbalstu, jo ARM64 operētājsistēmas aizsardzība, kas mazina CVE-2017-5715 | Lai zara mērķa ievadīšana (Spectre, 2. variants) stātos spēkā, ir nepieciešams jaunākais aparātprogrammatūras atjauninājums no ierīces OEM.
Kur var atrast informāciju par Intel informācijas atklāšanu saistībā ar mikroarhitektūras datu iztveršanu (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)
Papildinformāciju skatiet tālāk minētajos drošības padomos
Kur varu atrast informāciju par Intel informācijas atklāšanu saistībā ar mikroarhitektūras datu iztveršanas ievainojamību (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?
Papildinformāciju skatiet tālāk minētajos drošības padomos
Kur varu atrast uz scenārijiem balstītus norādījumus, lai noteiktu darbības, kas nepieciešamas, lai mazinātu mikroarhitektūras datu iztveršanas ievainojamību?
Papildu norādījumus var atrast Windows norādījumos par aizsardzību pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām
Vai manā ierīcē ir jāatspējo Hyper-Threading pakalpojumam MDS?
Lūdzu, skatiet norādījumus Windows vadlīnijās, lai aizsargātu pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām
Kur var atrast norādījumus par Azure?
Lai iegūtu norādījumus par Azure, lūdzu, skatiet šo rakstu: Norādījumi spekulatīvās izpildes blakus kanāla ievainojamības problēmu risināšanai pakalpojumā Azure.
Kur var iegūt papildinformāciju par Retpoline iespējošanu Windows 10 versijā 1809?
Lai iegūtu papildinformāciju par Retpoline iespējošanu, skatiet mūsu emuāra ziņu: Spectre 2. varianta mazināšana ar Retpoline operētājsistēmā Windows.
Esmu dzirdējis, ka ir Spectre Variant 1 spekulatīvās izpildes puses kanāla ievainojamības variants. Kur var iegūt papildinformāciju?
Detalizētu informāciju par šo ievainojamību skatiet Microsoft drošības rokasgrāmatā: CVE-2019-1125 | Windows kodola informācijas izpaušanas ievainojamība.
Vai CVE-2019-1125 \| Windows kodola informācijas izpaušanas ievainojamība ietekmē Microsoft mākoņpakalpojumus?
Mēs nezinām nevienu šādas informācijas izpaušanas ievainojamības gadījumu, kas ietekmētu mūsu mākoņpakalpojumu infrastruktūru.
Ja atjauninājumi CVE-2019-1125 \| Windows kodola informācijas izpaušanas ievainojamība tika izlaista 2019. gada 9. jūlijā, kāpēc detalizētā informācija tika publicēta 2019. gada 6. augustā?
Tiklīdz uzzinājām par šo problēmu, mēs ātri strādājām, lai to novērstu un izlaistu atjauninājumu. Mēs stingri ticam ciešai sadarbībai gan ar pētniekiem, gan nozares partneriem, lai padarītu klientus drošākus, un informāciju nepublicējām līdz otrdienai, 6. augustam, saskaņā ar koordinētu ievainojamības atklāšanas praksi.
Kur varu atrast uz scenārijiem balstītus norādījumus, lai noteiktu darbības, kas nepieciešamas, lai mazinātu Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamību (CVE-2019-11135)?
Papildu norādījumus varat atrast Windows norādījumos par aizsardzību pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām.
Vai manā ierīcē ir jāatspējo Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamības (CVE-2019-11135) Hyper-Threading?
Papildu norādījumus varat atrast Windows norādījumos par aizsardzību pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām.
Vai ir iespējams atspējot Intel transakciju sinhronizācijas paplašinājumu (Intel TSX) iespēju?
Papildu norādījumus varat atrast sadaļā Norādījumi par Intel® transakciju sinhronizācijas paplašinājumu (Intel® TSX) iespējas atspējošanu.
Atsauces
Trešās puses informācijas atruna
Mēs nodrošinām trešās puses kontaktinformāciju, lai palīdzētu jums atrast tehnisko atbalstu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Mēs negarantējam šīs trešo pušu kontaktinformācijas precizitāti.