KB4457951. Windows norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Attiecas uz
Windows Server 2019, all editions Windows 10, version 1809, all editions Windows Server version 1803 Windows Server 2016, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10 Windows Server 2012 R2 Windows RT 8.1 Windows 8.1 Windows Server 2012 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 7
Izmaiņu žurnāls
Datums Izmaiņu apraksts
2023. gada 27. oktobris Pievienotas atsauces uz B risku mazināšanu
2023. gada 17. jūlijs Pievienota MMIO informācija

Kopsavilkums

Korporācija Microsoft ir informēta par jauniem uzbrukuma klases variantiem, kas pazīstami kā spekulatīvās izpildes blakus kanāla ievainojamības problēmas. Šie varianti tiek nosaukti par L1 termināļa kļūmi (L1TF) un mikroarhitektūras datu iztveršanu (MDS). Uzbrucējs, kas var sekmīgi izmantot L1TF vai MDS, var nolasīt priviliģētus datus pāri uzticamības robežām.

ATJAUNINĀTS 2019. GADA 14. MAIJĀ: 2019. gada 14. maijā Intel publicēja informāciju par jaunu spekulatīvas izpildes blakus kanālu ievainojamības apakšklasi, kas pazīstama kā mikroarhitektūras datu iztveršana. Tiem ir piešķirti šādi CVE:

ATJAUNINĀTS 2019. GADA 12. NOVEMBRĪ: 2019. gada 12. novembrī Intel publicēja tehnisko ieteikumu saistībā ar Intel® transakciju sinhronizācijas paplašinājumu (Intel® TSX) transakciju asinhronās priekšlaicīgās pārtraukšanas ievainojamību, kurai piešķirts CVE-2019-11135. Korporācija Microsoft ir izlaidusi atjauninājumus, lai palīdzētu mazināt šo ievainojamību. Ņemiet vērā tālāk norādīto.

  • Pēc noklusējuma operētājsistēmas aizsardzība ir iespējota dažiem Windows Server OS izdevumiem. Papildinformāciju skatiet Microsoft zināšanu bāzes rakstā 4072698 .
  • Pēc noklusējuma operētājsistēmas aizsardzība ir iespējota visiem Windows klienta operētājsistēmas izdevumiem. Papildinformāciju skatiet Microsoft zināšanu bāzes rakstā 4073119 .

Ievainojamības pārskats

Vidēs, kurās tiek koplietoti resursi, piemēram, virtualizācijas resursdatoros, uzbrucējs, kurš var izpildīt patvaļīgu kodu vienā virtuālajā mašīnā, var piekļūt informācijai no citas virtuālās mašīnas vai no paša virtualizācijas resursdatora.

Ir apdraudētas arī servera darba slodzes, piemēram, Windows Server attālās darbvirsmas pakalpojumi (RDS) un īpašas lomas, piemēram, Active Directory domēna kontrolleri. Uzbrucēji, kas var palaist patvaļīgu kodu (neatkarīgi no tā privilēģiju līmeņa), iespējams, varēs piekļūt operētājsistēmas vai darba slodzes noslēpumiem, piemēram, šifrēšanas atslēgām, parolēm un citiem sensitīviem datiem.

Windows klienta operētājsistēmas arī ir pakļautas riskam, īpaši, ja tajās darbojas neuzticams kods, tiek izmantoti uz virtualizāciju balstīti drošības līdzekļi, piemēram, Windows Defender Credential Guard, vai jāizmanto Hyper-V, lai darbinātu virtuālās mašīnas.

Piezīme. Šī ievainojamība ietekmē tikai Intel Core procesorus un Intel Xeon procesorus.

Pārskats par risku novēršanu

Lai novērstu šīs problēmas, Microsoft sadarbojas ar Intel, lai izstrādātu programmatūras mazināšanas pasākumus un norādījumus. Ir izlaisti programmatūras atjauninājumi, kas palīdz mazināt ievainojamības. Lai iegūtu visu pieejamo aizsardzību, var būt nepieciešami atjauninājumi, kas var ietvert arī mikrokodu no ierīču OEM.

Šajā rakstā aprakstīts, kā mazināt šādas ievainojamības:

  • CVE-2018-3620 | L1 termināļa kļūme — OS, SMM
  • CVE-2018-3646 | L1 termināļa kļūme — VMM
  • CVE-2018-11091 | Mikroarhitektūras datu iztveršana, nekešatmiņā pieejamā atmiņa (MDSUM)
  • CVE-2018-12126 | Mikroarhitektūras krātuves bufera datu iztveršana (MSBDS)
  • CVE-2018-12127 | Mikroarhitektūras slodzes porta datu iztveršana (MLPDS)
  • CVE-2018-12130 | Mikroarhitektūras aizpildījuma bufera datu iztveršana (MFBDS)
  • CVE-2019-11135 | Windows kodola informācijas izpaušanas ievainojamība
  • CVE-2022-21123 | Koplietojamā bufera datu nolasīšana (SBDR)
  • CVE-2022-21125 | Koplietojamā bufera datu iztveršana (Shared Buffer Data Sampling — SBDS)
  • CVE-2022-21127 | Īpaša reģistra bufera datu iztveršanas atjauninājums (SRBDS atjauninājums)
  • CVE-2022-21166 | Ierīces reģistra daļējā rakstīšana (DRPW)

Lai uzzinātu vairāk par ievainojamībām, skatiet šos drošības padomniekus:

L1TF:ADV180018 | Microsoft norādījumi L1TF varianta mazināšanai

MDS:ADV190013 | Microsoft norādījumi mikroarhitektūras datu iztveršanas ievainojamības mazināšanai

MMIO:ADV220002 | Microsoft norādījumi par Intel procesora MMIO novecojušu datu ievainojamību

Windows kodola informācijas izpaušanas ievainojamība:CVE-2019-11135 | Windows kodola informācijas izpaušanas ievainojamība

Apdraudējumu mazināšanai nepieciešamo darbību noteikšana

Tālāk esošās sadaļas var palīdzēt identificēt sistēmas, kuras ietekmē L1TF un/vai MDS ievainojamība, kā arī palīdzēt izprast un mazināt riskus.

Iespējamā ietekme uz veiktspēju

Testēšanas laikā korporācija Microsoft konstatēja zināmu šo mazināšanas ietekmi uz veiktspēju atkarībā no sistēmas konfigurācijas un tā, kādi mazināšanas pasākumi ir nepieciešami.

Dažiem klientiem, iespējams, būs jāatspējo hiperpavedienošana (zināma arī kā vienlaicīgā vairākpavedienošana jeb SMT), lai pilnībā novērstu L1TF un MDS radīto risku. Ņemiet vērā, ka hiperpavedienu atspējošana var izraisīt veiktspējas samazināšanos. Tas attiecas uz klientiem, kuri izmanto:

  • Hyper-V versijas, kas ir vecākas par Windows Server 2016 vai Windows 10 versiju 1607 (ikgadējais atjauninājums)
  • Virtualizācijā balstīti drošības (VBS) līdzekļi, piemēram, Credential Guard un Device Guard
  • Programmatūra, kas ļauj izpildīt neuzticamu kodu (piemēram, būvējumu automatizācijas serveris vai koplietojama IIS viesošanas vide)

Ietekme var atšķirties atkarībā no aparatūras un darba slodzes, kas darbojas sistēmā. Visbiežāk sastopamā sistēmas konfigurācija ir iespējota hiperpavedienu izveide. Tādējādi veiktspējas ietekme tiek ierobežota uz lietotāju vai administratoru, kas veic darbību, lai sistēmā atspējotu hiperpavedienu.

Piezīme. Lai noteiktu, vai jūsu sistēma izmanto VBS aizsargātos drošības līdzekļus, veiciet tālāk norādītās darbības.

  1. Sākuma izvēlnē ierakstiet MSINFO32.

    Piezīme. Tiek atvērts logs Sistēmas informācija .

  2. Lodziņā Ko atrast ierakstiet drošība.

  3. Labajā rūtī atrodiet divas rindas, kas atlasītas ekrānuzņēmumā, un skatiet kolonnu Vērtība , lai redzētu, vai ir iespējota virtualizēta drošība , un kādi virtualizētie drošības pakalpojumi darbojas.
    Sistēmas informācijas logs

Hyper-V kodolu plānotājs mazina L1TF un MDS uzbrukumu vektorus pret Hyper-V virtuālajām mašīnām, vienlaikus ļaujot iespējot hiperpavedienu. Pamata plānotājs ir pieejams, sākot ar Windows Server 2016 un Windows 10 versiju 1607. Tas nodrošina minimālu ietekmi uz virtuālo mašīnu veiktspēju.

Pamata plānotājs nemazina L1TF vai MDS uzbrukumu vektorus pret VBS aizsargātiem drošības līdzekļiem. Lai iegūtu papildinformāciju, skatiet sadaļu C mazināšana un šo virtualizācijas emuāra rakstu:

https://aka.ms/hyperclear

Lai iegūtu detalizētu informāciju no Intel par ietekmi uz veiktspēju, apmeklējiet šo Intel tīmekļa vietni:

www.intel.com/securityfirst

Skarto sistēmu identificēšana un nepieciešamie risku mazināšanas pasākumi

Blokshēma 1. attēlā var palīdzēt identificēt skartās sistēmas un noteikt pareizo darbību kopu.

Svarīgi: Ja izmantojat virtuālās mašīnas, jums jāapsver un jālieto blokshēma Hyper-V resursdatoriem un katram skartajam VM viesim atsevišķi, jo mazināšana var attiekties uz abiem. Īpaši Hyper-V resursdatoram blokshēmas darbības nodrošina starpvirtuālo mašīnu un resursdatora iekšējo aizsardzību. Tomēr, piemērojot šos mazināšanas pasākumus tikai Hyper-V resursdatoram, nepietiek, lai nodrošinātu VM iekšējo aizsardzību. Lai nodrošinātu VM iekšējo aizsardzību, blokshēma jālieto katrai Windows VM. Vairumā gadījumu tas nozīmē, ka reģistra atslēgas ir iestatītas VM.

Pārvietojoties blokshēmā, jūs pamanīsit zilus apļus ar burtiem, kas apzīmē darbību vai darbību sēriju, kas nepieciešama, lai mazinātu L1TF uzbrukuma vektorus, kas ir specifiski jūsu sistēmas konfigurācijām. Katra darbība, ar kuru saskaraties, ir jāpiemēro. Ja redzama zaļa līnija, tas norāda tiešu ceļu uz beigām, un nav jāveic papildu risku mazināšanas darbības.

Īss skaidrojums par katru mazināšanu ar burtiem ir iekļauts apzīmējumos labajā pusē. Detalizēti skaidrojumi par katru risku mazināšanu, kas ietver detalizētus instalēšanas un konfigurēšanas norādījumus, ir sniegti sadaļā "Risku mazināšana".

Blokshēma

Risku mazināšana

Svarīgi: Nākamajā sadaļā ir aprakstīti mazināšanas pasākumi, kas jāpiemēro TIKAI īpašos apstākļos, ko nosaka blokshēma 1. attēlā iepriekšējā sadaļā. NELIETOJIET šos mazināšanas pasākumus, ja vien blokshēmā nav norādīts, ka ir nepieciešams veikt konkrēta riska mazināšanu.

Papildus programmatūras un mikrokoda atjauninājumiem var būt nepieciešamas arī manuālas konfigurācijas izmaiņas, lai iespējotu noteiktu aizsardzību. Enterprise klientiem arī ieteicams reģistrēties drošības paziņojumu sūtītājam, lai saņemtu brīdinājumus par satura izmaiņām. ( Skatiet Microsoft tehniskās drošības paziņojumus.)

Mazināšana A

Jaunāko Windows atjauninājumu iegūšana un lietošana

Lietojiet visus pieejamos Windows operētājsistēmas atjauninājumus, tostarp ikmēneša Windows drošības atjauninājumus. Ietekmēto produktu tabulu varat skatīt Microsoft drošības ieteikumā | ADV 180018 L1TF, drošības konsultācija | ADV 190013 MDS, drošības konsultants | ADV220002 MMIO un drošības ievainojamība | CVE-2019-11135 Windows kodola informācijas izpaušanas ievainojamībai.

Mazināšana B

Iegūstiet un lietojiet jaunākos mikrokoda vai aparātprogrammatūras atjauninājumus

Papildus jaunāko Windows drošības atjauninājumu instalēšanai, iespējams, būs nepieciešams arī procesora mikrokoda vai aparātprogrammatūras atjauninājums. Mēs iesakām iegūt un lietot jaunāko mikrokoda atjauninājumu atbilstoši jūsu ierīcei no ierīces OEM. Lai iegūtu papildinformāciju par mikrokoda vai aparātprogrammatūras atjauninājumiem, skatiet tālāk norādītās atsauces.

Piezīme. Ja izmantojat ligzdoto virtualizāciju (tostarp Hyper-V konteineru palaišanu viesa VM), jaunā mikrokoda apgaismošana ir jāparāda viesa VM. Tam var būt nepieciešama VM konfigurācijas jaunināšana uz versiju 8. 8. versija ietver mikrokoda apgaismojumus pēc noklusējuma. Papildinformāciju un nepieciešamās darbības skatiet šajā rakstā Microsoft Docs raksts:

Hyper-V palaišana virtuālajā mašīnā ar ligzdotu virtualizāciju

Mazināšana C

Vai man vajadzētu atspējot hiperpavedienu (HT)?

L1TF un MDS ievainojamība rada risku, ka Hyper-V virtuālo mašīnu konfidencialitāte un noslēpumi, kurus uztur Microsoft virtualizācija, var tikt apdraudēti, izmantojot sānu kanālu uzbrukumu. Ja ir iespējota Hyper-Threading (HT), tiek vājinātas gan Hyper-V, gan VBS nodrošinātās drošības robežas.

Hyper-V kodolu plānotājs (pieejams, sākot ar Windows Server 2016 un Windows 10 versiju 1607) mazina L1TF un MDS uzbrukumu vektorus pret Hyper-V virtuālajām mašīnām, vienlaikus ļaujot Hyper-Threading palikt iespējotiem. Tas nodrošina minimālu ietekmi uz veiktspēju.

Hyper-V kodola plānotājs nemazina L1TF vai MDS uzbrukumu vektorus pret VBS aizsargātiem drošības līdzekļiem. L1TF un MDS ievainojamība rada risku, ka VBS noslēpumu konfidencialitāte var tikt apdraudēta, izmantojot sānu kanālu uzbrukumu, ja ir iespējots Hyper-Threading (HT), vājinot VBS nodrošināto drošības robežu. Pat ar šo paaugstināto risku, VBS joprojām nodrošina vērtīgas drošības priekšrocības un mazina dažādus uzbrukumus ar iespējotu HT. Tādēļ mēs iesakām turpināt izmantot VBS sistēmās, kurās iespējots HT. Klientiem, kuri vēlas novērst potenciālo risku, ko rada L1TF un MDS ievainojamība attiecībā uz VBS konfidencialitāti, vajadzētu apsvērt HT atspējošanu, lai mazinātu šo papildu risku.

Klientiem, kuri vēlas novērst risku, ko rada L1TF un MDS ievainojamība, neatkarīgi no tā, vai tas attiecas uz Hyper-V versiju, kas vecākas par Windows Server 2016, konfidencialitāti vai VBS drošības iespējām, ir jāizvērtē lēmums un jāapsver HT atspējošana, lai mazinātu risku. Kopumā šo lēmumu var pamatot ar šādām pamatnostādnēm:

  • Klientiem nevajadzētu atspējot HT Windows 10 versijā 1607, Windows Server 2016 un jaunākās sistēmās, kurās nedarbojas Hyper-V un netiek izmantoti VBS aizsargāti drošības līdzekļi.
  • Klientiem nevajadzētu atspējot Windows 10 versijā 1607, Windows Server 2016 un jaunākās sistēmās, kurās darbojas Hyper-V ar Core Scheduler, bet netiek izmantoti VBS aizsargāti drošības līdzekļi.
  • Windows 10 versijai 1511, Windows Server 2012 R2 un vecākām sistēmām, kurās darbojas Hyper-V, klientiem ir jāapsver HT atspējošana, lai mazinātu risku.

Darbības, kas nepieciešamas, lai atspējotu HT, dažādiem OEM atšķiras. Tomēr tie parasti ir daļa no BIOS vai aparātprogrammatūras iestatīšanas un konfigurēšanas rīkiem.

Microsoft ir arī ieviesusi iespēju atspējot Hyper-Threading tehnoloģiju, izmantojot programmatūras iestatījumus, ja ir grūti vai neiespējami atspējot HT BIOS vai aparātprogrammatūras iestatīšanas un konfigurācijas rīkos. Programmatūras iestatījums, lai atspējotu HT, ir sekundārs jūsu BIOS vai aparātprogrammatūras iestatījumam un pēc noklusējuma ir atspējots (tas nozīmē, ka HT sekos jūsu BIOS vai aparātprogrammatūras iestatījumam). Lai uzzinātu vairāk par šo iestatījumu un to, kā atspējot HT, izmantojot to, skatiet šo rakstu:

4072698 Windows Server norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Ja iespējams, ieteicams atspējot HT BIOS vai aparātprogrammatūrā, lai nodrošinātu stingrāko HT atspējošanas garantiju.

Piezīme. Atspējojot hiperpavedienu, samazināsies centrālā procesora kodolu skaits. Tas var ietekmēt funkcijas, kuru darbībai nepieciešami minimālie CPU kodoli. Piemēram, Windows Defender Application Guard (WDAG).

D mazināšana

Iespējojiet Hyper-V kodola plānotāju un iestatiet VM aparatūras pavedienu skaitu uz kodolu 2

Piezīme. Šīs mazināšanas darbības attiecas tikai uz Windows Server 2016 un Windows 10 versijām, kas vecākas par versiju 1809. Pamata plānotājs pēc noklusējuma ir iespējots Windows Server 2019 un Windows 10 versijā 1809.

Pamata plānotāja izmantošana ir divpakāpju process, kas vispirms iespējo plānotāju Hyper-V resursdatorā un pēc tam konfigurē katru VM, lai to izmantotu, iestatot aparatūras pavedienu skaitu uz kodolu uz diviem (2).

Hyper-V core plānotājs, kas tika ieviests Windows Server 2016 un Windows 10 versijā 1607, ir jauna alternatīva klasiskajai plānotāja loģikai. Pamata plānotājs piedāvā samazinātu veiktspējas mainīgumu darba slodzēm VM, kas darbojas ar HT iespējotu Hyper-V resursdatoru.

Detalizētu skaidrojumu par Hyper-V pamata plānotāju un tā iespējošanas darbībām skatiet šajā Windows IT Pro Center rakstā:

Hyper-V pārrauga plānotāja tipu izpratne un izmantošana

Lai iespējotu Hyper-V core plānotāju operētājsistēmā Windows Server 2016 vai Windows 10, ievadiet šādu komandu:

bcdedit /set HypervisorSchedulerType core

Pēc tam izlemiet, vai konfigurēt konkrētas VM aparatūras pavedienu skaitu kodolā uz diviem (2). Ja atklājat faktu, ka virtuālie procesori ir hiperpavedieni uz viesa virtuālo mašīnu, jūs iespējojat plānotāju VM operētājsistēmā un arī VM darba slodzēs izmantot HT savā darba plānošanā. Lai to izdarītu, ievadiet šādu PowerShell komandu, kurā <VMName> ir virtuālās mašīnas nosaukums:

Set-VMProcessor -VMName <VMName> -HwThreadCountPerCore 2

Mazināšana E

Iespējojiet mazināšanas ieteikumus CVE-2017-5715, CVE-2017-5754 un CVE-2019-11135

Piezīme. Šie mazināšanas pasākumi pēc noklusējuma ir iespējoti Windows Server 2019 un Windows klienta operētājsistēmās.

Lai iespējotu risinājumu ieteikumiem CVE-2017-5715, CVE-2017-5754 un CVE-2019-11135, izmantojiet norādījumus šajos rakstos:

4072698 Windows Server norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

4073119 Windows klienta norādījumi IT profesionāļiem, lai aizsargātu pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Piezīme. Šie mazināšanas pasākumi ietver un automātiski iespējo drošu lapas rāmju bitu mazināšanu Windows kodolam un arī CVE-2018-3620 aprakstītajiem mazināšanas gadījumiem. Detalizētu skaidrojumu par drošu lapas rāmja bitu mazināšanu skatiet šajā drošības pētījumu & aizsardzības emuāra rakstā:

L1 termināļa bojājuma (L1TF) analīze un mazināšana

Atsauces

Norādījumi spekulatīvās izpildes blakus kanāla ievainojamības problēmu mazināšanai pakalpojumā Azure

Trešās puses informācijas atruna

Šajā rakstā aprakstītos trešo pušu produktus ražo no korporācijas Microsoft neatkarīgi uzņēmumi. Mēs nedodam ne tiešu, ne netiešu garantiju šo produktu veiktspējai vai uzticamībai.

Mēs nodrošinām trešās puses kontaktinformāciju, lai palīdzētu jums atrast tehnisko atbalstu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Mēs negarantējam šīs trešo pušu kontaktinformācijas precizitāti.