KB4073757. Windows ierīču aizsardzība pret silīcija mikroarhitektūras un spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Attiecas uz
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Izmaiņu žurnāls
Mainīt datumu Izmaiņu apraksts
2023. gada 9. augusts
  • Noņemts saturs par CVE-2022-23816, jo CVE numurs ir neizmantots
  • Noņemta dublēta tēma ar nosaukumu "Intel mikrokoda atjauninājumi" sadaļā "Darbības, kas palīdz aizsargāt jūsu Windows ierīces"
2024. gada 9. aprīlis
  • Pievienots CVE-2022-0001 | Intel filiāles vēstures ievadīšana

Kopsavilkums

Šajā rakstā ir sniegta informācija un atjauninājumi par jaunas klases silīcija mikroarhitektūras un spekulatīvās izpildes blakus kanāla ievainojamības problēmām, kas ietekmē daudzus mūsdienu procesorus un operētājsistēmas. Tas arī nodrošina visaptverošu sarakstu ar Windows klientu un serveru resursiem, lai palīdzētu aizsargāt jūsu ierīces mājās, darbā un visā uzņēmumā. Tas ietver Intel, AMD un ARM. Konkrēta ievainojamības informācija par šīm silīcija problēmām ir atrodama šādos drošības padomos un CVE:

2018. gada 3. janvārī Microsoft izlaida ieteikumu un drošības atjauninājumus, kas saistīti ar jaunatklāto aparatūras ievainojamības problēmu klasi (pazīstama kā Spectre un Meltdown), ietverot spekulatīvus izpildes puses kanālus, kas dažādās pakāpēs ietekmē AMD, ARM un Intel procesorus. Šīs ievainojamības klases pamatā ir mikroshēmu arhitektūra, kas sākotnēji tika izstrādāta, lai paātrinātu datoru darbību. Par šīm ievainojamības problēmām vairāk varat uzzināt vietnē Google Project Zero.

2018. gada 21. maijā Google Project Zero (GPZ), Microsoft un Intel atklāja divas jaunas mikroshēmu ievainojamības, kas ir saistītas ar Spectre un Meltdown problēmām un ir pazīstamas kā spekulatīvu Store apeja (SSB) un Rogue System Registry Read. Klientu risks no abām informācijas atklāšanas ir zems.*

Lai iegūtu papildinformāciju par šo ievainojamību, skatiet resursus, kas ir uzskaitīti sadaļā Windows 2018. gada maija operētājsistēmas atjauninājumi, un skatiet tālāk norādītos drošības padomniekus.

2018. gada 13. jūnijā tika paziņots par papildu ievainojamību, kas ietver sānu kanālu spekulatīvu izpildi, kas pazīstama kā slinka FP stāvokļa atjaunošana, un tai tika piešķirts CVE-2018-3665. Papildinformāciju par šo ievainojamību un ieteicamajām darbībām skatiet šajā drošības ieteikumā:

2018. gada 14. augustā tika paziņots par jaunu spekulatīvu izpildes puses kanālu ievainojamību (L1TF), kurai ir vairāki CVE. L1TF ietekmē Intel® Core® procesorus un Intel® Xeon® procesorus. Lai iegūtu papildinformāciju par L1TF un ieteicamajām darbībām, skatiet mūsu drošības ieteikumu:

Piezīme. Pirms jebkādu mikrokoda atjauninājumu instalēšanas ieteicams instalēt visus jaunākos atjauninājumus no Windows Update.

2019. gada 14. maijā Intel publicēja informāciju par jaunu spekulatīvas izpildes blakus kanālu ievainojamības apakšklasi, kas pazīstama kā mikroarhitektūras datu iztveršana. Tiem ir piešķirti šādi CVE:

Svarīgi: šīs problēmas ietekmēs citas sistēmas, piemēram, Android, Chrome, iOS un MacOS. Mēs iesakām klientiem meklēt padomu attiecīgajiem piegādātājiem.

Korporācija Microsoft ir izlaidusi atjauninājumus, lai palīdzētu risināt šo ievainojamību. Lai iegūtu visu pieejamo aizsardzību, ir nepieciešami aparātprogrammatūras (mikrokoda) un programmatūras atjauninājumi. Tas var attiekties arī uz mikrokodu no ierīču OEM. Dažos gadījumos šo atjauninājumu instalēšana ietekmēs veiktspēju. Mēs arī esam rīkojušies, lai nodrošinātu mūsu mākoņpakalpojumu drošību.

Piezīme: Pirms mikrokoda atjauninājumu instalēšanas ieteicams instalēt visus jaunākos atjauninājumus no Windows Update.

Papildinformāciju par šīm problēmām un ieteicamajām darbībām skatiet šajā drošības ieteikumā:

2019. gada 6. augustā Intel publicēja detalizētu informāciju par Windows kodola informācijas izpaušanas ievainojamību. Šī ievainojamība ir Spectre 1. varianta spekulatīvās izpildes puses kanālu ievainojamība, un tai ir piešķirts CVE-2019-1125.

2019. gada 9. jūlijā Microsoft izlaida drošības atjauninājumu operētājsistēmai Windows, lai palīdzētu mazināt šo problēmu. Klienti, kuriem ir iespējots Windows Update un kuri ir piemērojuši 2019. gada 9. jūlijā izlaistos drošības atjauninājumus, tiek aizsargāti automātiski. Ņemiet vērā, ka šīs ievainojamības novēršanai nav nepieciešams mikrokoda atjauninājums no ierīces ražotāja (OEM).

Papildinformāciju par šo ievainojamību un piemērojamiem atjauninājumiem skatiet CVE-2019-1125 | Windows kodola informācijas izpaušanas ievainojamība Microsoft drošības atjauninājumu rokasgrāmatā.

2022. gada 14. jūnijā Intel publicēja informāciju par jaunu spekulatīvās izpildes atmiņas kartētas ievadizvades (MMIO) puses kanālu ievainojamības apakšklasi, kas ir uzskaitīta ieteikumā:

Darbības, kas palīdz aizsargāt jūsu Windows ierīces

Kādas darbības man ir jāveic, lai palīdzētu aizsargāt ierīces?

Iespējams, būs jāatjaunina gan aparātprogrammatūra (mikrokods), gan programmatūra, lai novērstu šo ievainojamību. Lai uzzinātu ieteicamās darbības, lūdzu, skatiet Microsoft drošības padomniekus. Tas ietver piemērojamos aparātprogrammatūras (mikrokoda) atjauninājumus no ierīču ražotājiem un dažos gadījumos arī pretvīrusu programmatūras atjauninājumus. Mēs aicinām jūs uzturēt jūsu ierīces atjauninātas un drošībā, instalējot Windows drošības atjauninājumus katru mēnesi.

Lai iegūtu visu pieejamo aizsardzību, veiciet tālāk norādītās darbības, lai iegūtu jaunākos programmatūras un aparatūras atjauninājumus.

Piezīme

Pirms sākat darbu, pārliecinieties, vai jūsu pretvīrusu (AV) programmatūra ir atjaunināta un saderīga. Jaunāko informāciju par saderību skatiet savas pretvīrusu programmatūras ražotāja tīmekļa vietnē.

  1. Nodrošiniet Windows ierīces atjaunināšanu , ieslēdzot automātiskos atjauninājumus.

  2. Pārbaudiet, vai esat instalējis korporācijas Microsoft jaunākos Windows operētājsistēmas drošības atjauninājumus. Ja automātiskā atjaunināšana ir ieslēgta, jūs saņemsit atjauninājumus automātiski. Tomēr joprojām ir jāpārbauda, vai tās ir instalētas. Norādījumus skatiet rakstā Windows Update: bieži uzdotie jautājumi

  3. Instalējiet pieejamos aparātprogrammatūras (mikrokoda) atjauninājumus no ierīces ražotāja. Visiem klientiem būs jāsazinās ar savas ierīces ražotāju, lai lejupielādētu un instalētu savai ierīcei nepieciešamo aparatūras atjauninājumu. Ierīču ražotāju tīmekļa vietņu sarakstu skatiet sadaļā "Papildu resursi ".

    Piezīme

    Klientiem jāinstalē jaunākie Windows operētājsistēmas drošības atjauninājumi no korporācijas Microsoft, lai izmantotu pieejamo aizsardzība. Vispirms ir jāinstalē pretvīrusu programmatūras atjauninājumi. Operētājsistēmas un aparātprogrammatūras atjauninājumi jāinstalē pēc tam. Mēs aicinām jūs uzturēt jūsu ierīces atjauninātas un drošībā, instalējot Windows drošības atjauninājumus katru mēnesi.

Kas tiek ietekmēts?

Ietekmēto mikroshēmu vidū ir Intel, AMD un ARM ražotās mikroshēmas. Tas nozīmē, ka visas ierīces, kurās darbojas Windows operētājsistēmas, ir potenciāli ievainojamas. Tas attiecas uz galddatoriem, klēpjdatoriem, mākoņa serveriem un viedtālruņiem. Ir ietekmētas arī ierīces, kurās darbojas citas operētājsistēmas, piemēram, Android, Chrome, iOS un macOS. Mēs iesakām klientiem, kas izmanto šīs operētājsistēmas, prasīt padomu attiecīgajam pārdevējam.

Publicēšanas laikā mēs nebijām saņēmuši nekādu informāciju, kas norādītu, ka šīs ievainojamības problēmas ir izmantotas ar nolūku veikt uzbrukumus klientu ierīcēs.

Līdz šim nodrošinātie aizsardzības pasākumi

Sākot ar 2018. gada janvāri, korporācija Microsoft izlaida atjauninājumus operētājsistēmām Windows un tīmekļa pārlūkprogrammām Internet Explorer un Edge, lai palīdzētu mazināt šo ievainojamību un palīdzētu aizsargāt klientus. Mēs izlaidām arī atjauninājumus, lai nodrošinātu mūsu mākoņpakalpojumu drošību.  Mēs turpinām cieši sadarboties ar nozares partneriem, tostarp mikroshēmu veidotājiem, aparatūras OEM un programmu piegādātājiem, lai aizsargātu klientus pret šīs klases ievainojamību.

Mēs aicinām jūs vienmēr instalēt ikmēneša atjauninājumus, lai jūsu ierīces būtu atjauninātas un drošas.

Mēs atjaunināsim šo dokumentāciju, kad būs pieejami jauni mazināšanas pasākumi, un iesakām regulāri pārskatīt to šeit.

2019. gada jūlija operētājsistēmas Windows atjauninājumi

Windows kodola informācijas izpaušanas ievainojamība (CVE-2019-1125)

2019. gada 6. augustā Intel atklāja detalizētu informāciju par drošības ievainojamību CVE-2019-1125 | Windows kodola informācijas izpaušanas ievainojamība. Šīs ievainojamības drošības atjauninājumi tika izlaisti kā daļa no jūlija ikmēneša atjauninājuma laidiena 2019. gada 9. jūlijā.

2019. gada 9. jūlijā Microsoft izlaida drošības atjauninājumu operētājsistēmai Windows, lai palīdzētu mazināt šo problēmu. Mēs atturējāmies publiski dokumentēt šo mazināšanu līdz koordinētajai nozares atklāšanai otrdien, 2019. gada 6. augustā.

Klienti, kuriem ir iespējots Windows Update un kuri ir piemērojuši 2019. gada 9. jūlijā izlaistos drošības atjauninājumus, tiek aizsargāti automātiski. Ņemiet vērā, ka šīs ievainojamības novēršanai nav nepieciešams mikrokoda atjauninājums no ierīces ražotāja (OEM).

2019. gada maija operētājsistēmas Windows atjauninājumi

Jauna spekulatīvas izpildes puses kanālu ievainojamības atklāšana (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

2019. gada 14. maijā Intel publicēja informāciju par jaunu spekulatīvas izpildes blakus kanālu ievainojamības apakšklasi, kas pazīstama kā mikroarhitektūras datu iztveršana , un tam tika piešķirti šādi CVE:

Lai iegūtu papildinformāciju par šo problēmu, skatiet šos drošības ieteikumus un izmantojiet uz scenārijiem balstītus norādījumus, kas izklāstīti Windows norādījumu klientiem un serveriem rakstos, lai noteiktu darbības, kas nepieciešamas apdraudējuma mazināšanai:

Windows 64 bitu operētājsistēmas aizsardzība, lai mazinātu mikroarhitektūras datu iztveršanu (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Korporācija Microsoft ir izlaidusi aizsardzību pret jauna veida spekulatīvas izpildes blakus kanālu ievainojamības apakšklasi, kas pazīstama kā mikroarhitektūras datu iztveršana Windows 64 bitu (x64) versijām (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127,CVE-2018-12130).

Izmantojiet reģistra iestatījumus, kā aprakstīts Windows klienta (KB4073119) un Windows Server (KB4457951) rakstos. Šie reģistra iestatījumi pēc noklusējuma ir iespējoti Windows Client OS izdevumos un Windows Server OS izdevumos.

Pirms mikrokoda atjauninājumu instalēšanas ieteicams instalēt visus jaunākos atjauninājumus no Windows Update.

Papildinformāciju par šo problēmu un ieteicamajām darbībām skatiet šādos drošības ieteikumos:

Intel mikrokoda atjauninājumi, lai mazinātu mikroarhitektūras datu iztveršanu (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Intel ir izlaidis mikrokoda atjauninājumu jaunākajām CPU platformām, lai palīdzētu mazināt CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. 2019. gada 14. maija Windows KB 4093836 ir uzskaitīti konkrēti zināšanu bāzes raksti pēc Windows operētājsistēmas versijas.  Rakstā ir arī saites uz pieejamajiem Intel mikrokoda atjauninājumiem pēc CPU. Šie atjauninājumi ir pieejami, izmantojot Microsoft katalogu.

Piezīme: pirms mikrokoda atjauninājumu instalēšanas ieteicams instalēt visus jaunākos atjauninājumus no Windows Update.

Retpoline mazinājumi Spectre, 2. variants pēc noklusējuma iespējots Windows 10 versijas 1809 ierīcēs.

Ar prieku paziņojam, ka Retpoline pēc noklusējuma ir iespējots Windows 10 versijas 1809 ierīcēs (klientam un serverim), ja ir iespējots Spectre 2. variants (CVE-2017-5715). Iespējojot Retpoline jaunākajā Windows 10 versijā, izmantojot 2019. gada 14. maija atjauninājumu (KB 4494441), mēs paredzam uzlabotu veiktspēju, jo īpaši vecākiem procesoriem.

Klientiem jānodrošina, ka iepriekšējā operētājsistēmas aizsardzība pret Spectre 2. varianta ievainojamību ir iespējota, izmantojot reģistra iestatījumus, kas aprakstīti Windows Client un Windows Server rakstos. (Šie reģistra iestatījumi ir iespējoti pēc noklusējuma Windows klienta operētājsistēmas izdevumiem, bet pēc noklusējuma ir atspējoti Windows Server OS izdevumiem). Papildinformāciju par "Retpoline" skatiet sadaļā Spectre 2. varianta mazināšana ar Retpoline operētājsistēmā Windows.

2018. gada novembra operētājsistēmas Windows atjauninājumi

Window operētājsistēmas aizsardzība Spekulatīvu Store apeja AMD procesoriem

Microsoft ir izlaidusi operētājsistēmas aizsardzību spekulatīvu Store apejai (CVE-2018-3639) AMD procesoriem (CPU).

Operētājsistēmas Windows aizsardzība Spekulatīvu Store apejai ARM64 ierīcēm

Microsoft ir izlaidusi papildu operētājsistēmas aizsardzību klientiem, kas izmanto 64 bitu ARM procesorus. Lai saņemtu aparātprogrammatūras atbalstu, sazinieties ar savas ierīces OEM ražotāju, jo ARM64 operētājsistēmas aizsardzībai, kas mazina CVE-2018-3639, Spekulatīvu Store apeju, ir nepieciešams jaunākais aparātprogrammatūras atjauninājums no ierīces OEM.

2018. gada septembra operētājsistēmas Windows atjauninājumi

Papildu aizsardzība pret L1 termināļa kļūmi Windows Server 2008 SP2

2018. gada 11. septembrī Microsoft izlaida Windows Server 2008. gada 2. servisa pakotnes ikmēneša apkopojuma 4458010 un tikai drošības 4457984 sistēmai Windows Server 2008, kas nodrošina aizsardzību pret jaunu spekulatīvu izpildes puses kanālu ievainojamību jeb L1 termināļa kļūmi (L1TF), kas ietekmē Intel® Core® procesorus un Intel Xeon® procesorus (CVE-2018-3620 un CVE-2018-3646®).

Šis laidiens pabeidz papildu aizsardzību visās atbalstītajās Windows sistēmas versijās, izmantojot Windows Update. Papildinformāciju un sarakstu ar ietekmētajiem produktiem skatiet rakstā ADV180018 | Microsoft norādījumi L1TF varianta mazināšanai.

Piezīme. Windows Server 2008 SP2 tagad atbilst standarta Windows apkopes apkopojuma modelim. Lai iegūtu papildinformāciju par šīm izmaiņām, lūdzu, skatiet mūsu emuāru Windows Server 2008 SP2 apkopes izmaiņas. Klientiem, kuri izmanto Windows Server 2008, papildus drošības atjauninājumam 4341832, kas tika izlaists 2018. gada 14. augustā, papildus drošības atjauninājumam , kas izmanto 2008, jāinstalē 4458010 vai 4457984. Klientiem ir arī jānodrošina, lai iepriekšējā operētājsistēmas aizsardzība pret Spectre Variant 2 un Meltdown ievainojamību būtu iespējota, izmantojot reģistra iestatījumus, kas norādīti Windows Client un Windows Server norādījumu KB rakstos. Šie reģistra iestatījumi pēc noklusējuma ir iespējoti Windows klienta operētājsistēmas izdevumiem, bet pēc noklusējuma ir atspējoti Windows Server OS izdevumiem.

Windows operētājsistēmas aizsardzība ap Spectre 2. variantu ARM64 ierīcēm

Microsoft ir izlaidusi papildu operētājsistēmas aizsardzību klientiem, kas izmanto 64 bitu ARM procesorus. Lai saņemtu aparātprogrammatūras atbalstu, sazinieties ar savas ierīces OEM ražotāju, jo ARM64 operētājsistēmas aizsardzībai, kas mazina CVE-2017-5715 — zara mērķa ievadi (Spectre, 2. variants), ir nepieciešams jaunākais aparātprogrammatūras atjauninājums no ierīces OEM, lai tas stātos spēkā.

2018. gada augusta operētājsistēmas Windows atjauninājumi

Jauna spekulatīvas izpildes puses kanālu ievainojamības atklāšana (L1 termināļa kļūme — CVE-2018-3615 — CVE-2018-3620 — CVE-2018-3640)

2018. gada 14. augustā tika paziņots par L1 termināla defektu (L1TF), un tam tika piešķirti vairāki CVE. Šīs jaunās spekulatīvās izpildes blakus kanāla ievainojamības var izmantot, lai lasītu atmiņas saturu pāri uzticamai robežai, un, ja tās tiek izmantotas, tās var izraisīt informācijas izpaušanu. Ir vairāki vektori, ar kuriem uzbrucējs var izraisīt ievainojamību atkarībā no konfigurētās vides. L1TF ietekmē Intel® Core® procesorus un Intel® Xeon® procesorus.

Lai iegūtu papildinformāciju par L1TF un detalizētu skatu par ietekmētajiem scenārijiem, tostarp Microsoft pieeju L1TF mazināšanai, lūdzu, skatiet tālāk norādītos resursus.

2018. gada jūlija Windows operētājsistēmas atjauninājumi

Ar prieku paziņojam, ka korporācija Microsoft ir pabeigusi izlaist papildu aizsardzību visās atbalstītajās Windows sistēmas versijās, izmantojot Windows Update, šādu ievainojamību novēršanai:

  • Spectre 2. variants AMD procesoriem
  • Spekulatīvu Store apeja Intel procesoriem
Jauna sānu kanāla spekulatīvās izpildes ievainojamības atklāšana (Lazy FP stāvokļa atjaunošana - CVE-2018-3665)

2018. gada 13. jūnijā tika paziņots par papildu ievainojamību, kas ietver sānu kanālu spekulatīvu izpildi, kas pazīstama kā slinka FP stāvokļa atjaunošana, un tai tika piešķirts CVE-2018-3665. Lazy Restore FP atjaunošanai nav nepieciešami konfigurācijas (reģistra) iestatījumi.

Papildinformāciju par šo ievainojamību, ietekmētajiem produktiem un ieteicamajām darbībām skatiet tālāk minētajā drošības ieteikumā.

Paziņojam par Windows atbalstu Spekulatīvu Store apejas atspējošanai (SSBD) Intel procesoros

12. jūnijā Microsoft paziņoja par Windows atbalstu Speculative Store Bypass Disable (SSBD) Intel procesoros. Atjauninājumu funkcionalitātei ir nepieciešami atbilstoši aparātprogrammatūras (mikrokoda) un reģistra atjauninājumi. Informāciju par atjauninājumiem un darbībām, kas jāveic, lai ieslēgtu SSBD, skatiet sadaļā "Ieteicamās darbības" ADV180012 | Microsoft norādījumi par spekulatīvu Store apiešanu.

2018. gada maija operētājsistēmas Windows atjauninājumi

Jauna spekulatīvas izpildes puses kanālu ievainojamības atklāšana (spekulatīvu Store apeja — CVE-2018-3639 un viltus sistēmu reģistrs — lasīts CVE-2018-3640)

2018. gada janvārī Microsoft publicēja informāciju par jaunatklāto aparatūras ievainojamības problēmu klasi (pazīstama kā Spectre un Meltdown), kas ietver spekulatīvus izpildes puses kanālus, kas dažādās pakāpēs ietekmē AMD, ARM un Intel centrālos procesorus. 2018. gada 21. maijā Google Project Zero (GPZ), Microsoft un Intel atklāja divas jaunas mikroshēmu ievainojamības, kas ir saistītas ar Spectre un Meltdown problēmām, kas ir pazīstamas kā Spekulatīvu Store apeja (SSB) un Rogue System Registry Read.

Klientu risks no abām informācijas atklāšanas ir zems.

Papildinformāciju par šīm ievainojamības problēmām skatiet tālāk norādītajos resursos.

Iespējot netiešās zara paredzēšanas barjeras (IBPB) izmantošanu Spectre 2. variantam AMD procesoriem (CPU)

Attiecas uz: Windows 10 versiju 1607, Windows Server 2016, Windows Server 2016 (servera kodola instalāciju) un Windows Server versiju 1709 (servera kodola instalācija)

Mēs esam snieguši atbalstu kontrolētai netiešās zara paredzēšanas barjeras (IBPB) lietošanai dažos AMD procesoros (CPU), lai mazinātu CVE-2017-5715, Spectre 2. variantu, kad pārslēdzaties no lietotāja konteksta uz kodola kontekstu. (Papildinformāciju skatiet sadaļā AMD arhitektūras vadlīnijas par netiešo zaru kontroli un AMD drošības Atjauninājumi).

Klientiem, kuri izmanto Windows 10 versiju 1607, Windows Server 2016, Windows Server 2016 (Server Core instalēšana) un Windows Server versiju 1709 (Server Core instalēšana), ir jāinstalē drošības atjauninājumu 4103723 papildu mazinājumiem AMD procesoriem CVE-2017-5715, Branch Mērķa injekcija. Šis atjauninājums ir pieejams arī, izmantojot Windows Update.

Izpildiet norādījumus, kas sniegti KB 4073119 Windows klienta (IT Pro) norādījumos un KB 4072698 Windows Server norādījumos, lai iespējotu IBPB lietošanu dažos AMD procesoros (CPU) Spectre 2. varianta mazināšanai, kad pārslēdzaties no lietotāja konteksta uz kodola kontekstu.

Intel mikrokoda atjauninājumi Windows 10 versijai 1803 un Windows Server versijai 1803

Microsoft dara pieejamus Intel apstiprinātos mikrokoda atjauninājumus Spectre 2. variantam (CVE-2017-5715 "Zara mērķa ievadīšana**"**). Lai iegūtu jaunākos Intel mikrokoda atjauninājumus, izmantojot Windows Update, klientiem jābūt instalētam Intel mikrokodam ierīcēs, kurās darbojas operētājsistēma Windows 10, pirms jaunināšanas uz Windows 10 atjauninājumu (2018. gada aprīlis, versija 1803).

Mikrokoda atjauninājums ir pieejams arī tieši no kataloga, ja tas netika instalēts ierīcē pirms operētājsistēmas jaunināšanas. Intel mikrokods ir pieejams, izmantojot Windows Update, WSUS vai Microsoft Update katalogu. Papildinformāciju un lejupielādes norādījumus skatiet KB 4100347.

Mēs piedāvāsim papildu mikrokoda atjauninājumus no Intel operētājsistēmai Windows, tiklīdz tie būs pieejami Microsoft.

Iespējot netiešās zara paredzēšanas barjeras (IBPB) izmantošanu Spectre 2. variantam AMD procesoriem (CPU)

Attiecas uz: Windows 10 versiju 1709

Mēs esam snieguši atbalstu kontrolētai netiešās zara paredzēšanas barjeras (IBPB) lietošanai dažos AMD procesoros (CPU), lai mazinātu CVE-2017-5715, Spectre 2. variantu, kad pārslēdzaties no lietotāja konteksta uz kodola kontekstu. (Papildinformāciju skatiet sadaļā AMD arhitektūras vadlīnijas par netiešo zaru kontroli un AMD drošības Atjauninājumi).

Izpildiet norādījumus, kas sniegti KB 4073119 Windows Client (IT Pro) norādījumos, lai iespējotu IBPB lietošanu dažos AMD procesoros (CPU) Spectre 2. varianta mazināšanai, kad pārslēdzaties no lietotāja konteksta uz kodola kontekstu.

Intel mikrokoda atjauninājumi

Microsoft dara pieejamus Intel apstiprinātos mikrokoda atjauninājumus Spectre 2. variantam (CVE-2017-5715 "Zara mērķa ievadīšana"). KB4093836 ir uzskaitīti konkrēti zināšanu bāzes raksti pēc Windows versijas. Katrā konkrētajā KB ir ietverti jaunākie pieejamie Intel mikrokoda atjauninājumi pēc CPU.

Mēs piedāvāsim papildu mikrokoda atjauninājumus no Intel operētājsistēmai Windows, tiklīdz tie būs pieejami Microsoft.

2018. gada marts un jaunāki Windows operētājsistēmas atjauninājumi

23. marts, TechNet drošības izpēte & aizsardzība: KVA ēna: Windows sabrukuma mazināšana

14. marts, Drošības tehnoloģiju centrs: spekulatīvās izpildes puses kanāla atlīdzības programmas noteikumi

13. marts, emuārs: 2018. gada marts Windows drošības atjauninājums — mūsu centienu paplašināšana, lai aizsargātu klientus

1. marta emuārs: Spectre un Meltdown drošības atjauninājumi Windows ierīcēm

Windows operētājsistēmas atjauninājumi 32 bitu (x86) sistēmām

Sākot ar 2018. gada martu, Microsoft izlaida drošības atjauninājumus, lai nodrošinātu riska mazināšanos ierīcēm, kurās darbojas tālāk minētās Windows 2016 bitu operētājsistēmas. Klientiem ir jāinstalē jaunākie Windows operētājsistēmas drošības atjauninājumi, lai izmantotu pieejamo aizsardzība. Mēs strādājam, lai nodrošinātu aizsardzību citām atbalstītajām Windows versijām, bet šobrīd mums nav laidienu grafika. Lūdzu, pārbaudiet šeit atkal, lai uzzinātu atjauninājumus. Papildinformāciju skatiet saistītajā zināšanu bāzes rakstā un sadaļā "Bieži uzdotie jautājumi".

Izlaistais produkta atjauninājums Statuss Izlaišanas datums Laidiena kanāls KB
Windows 8.1 & Windows Server 2012 R2 — tikai drošības atjauninājums Izlaists 13. marts WSUS, katalogs, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1— tikai drošības atjauninājums Izlaists 13. marts WSUS, katalogs KB4088878
Windows Server 2012 — tikai drošības atjauninājums
Windows 8 Embedded Standard Edition — tikai drošības atjauninājums
Izlaists 13. marts WSUS, katalogs KB4088877
Windows 8.1 & Windows Server 2012 R2 — ikmēneša apkopojums Izlaists 13. marts WU, WSUS, katalogs KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 — ikmēneša apkopojums Izlaists 13. marts WU, WSUS, katalogs KB4088875
Windows Server 2012 — ikmēneša apkopojums
Windows 8 Embedded Standard Edition — ikmēneša apkopojums
Izlaists 13. marts WU, WSUS, katalogs KB4088877
Windows Server 2008 SP2 Izlaists 13. marts WU, WSUS, katalogs KB4090450
Windows operētājsistēmas atjauninājumi 64 bitu (x64) sistēmām

Sākot ar 2018. gada martu, Microsoft izlaida drošības atjauninājumus, lai nodrošinātu riska mazināšanos ierīcēm, kurās darbojas tālāk minētās Windows 64 bitu operētājsistēmas. Klientiem ir jāinstalē jaunākie Windows operētājsistēmas drošības atjauninājumi, lai izmantotu pieejamo aizsardzība. Mēs strādājam, lai nodrošinātu aizsardzību citām atbalstītajām Windows versijām, bet šobrīd mums nav laidienu grafika. Lūdzu, pārbaudiet šeit atkal, lai uzzinātu atjauninājumus. Papildinformāciju skatiet saistītajā zināšanu bāzes rakstā par tehnisko informāciju un sadaļu "Bieži uzdotie jautājumi".

Izlaistais produkta atjauninājums Statuss Izlaišanas datums Laidiena kanāls KB
Windows Server 2012 — tikai drošības atjauninājums
Windows 8 Embedded Standard Edition — tikai drošības atjauninājums
Izlaists 13. marts WSUS, katalogs KB4088877
Windows Server 2012 — ikmēneša apkopojums
Windows 8 Embedded Standard Edition — ikmēneša apkopojums
Izlaists 13. marts WU, WSUS, katalogs KB4088877
Windows Server 2008 SP2 Izlaists 13. marts WU, WSUS, katalogs KB4090450
Windows kodola atjauninājums CVE-2018-1038

Šis atjauninājums novērš privilēģiju palielināšanas ievainojamību Windows kodolā Windows 64 bitu (x64) versijā. Šī ievainojamība ir dokumentēta CVE-2018-1038. Lietotājiem šis atjauninājums ir jālieto, lai būtu pilnībā aizsargāti pret šo ievainojamību, ja viņu datori tika atjaunināti 2018. gada janvārī vai vēlāk, lietojot kādu no atjauninājumiem, kas norādīti šajā zināšanu bāzes rakstā:

Windows kodola atjauninājums CVE-2018-1038

Internet Explorer kumulatīvais drošības atjauninājums

Šis drošības atjauninājums novērš vairākas ziņotās ievainojamības pārlūkprogrammā Internet Explorer. Lai iegūtu papildinformāciju par šīm ievainojamībām, skatiet rakstu Microsoft bieži sastopamās ievainojamības un riski.

Izlaistais produkta atjauninājums Statuss Izlaišanas datums Laidiena kanāls KB
Internet Explorer 10 — kumulatīvais atjauninājums operētājsistēmai Windows 8 Embedded Standard Edition Izlaists 13. marts WU, WSUS, katalogs KB4089187

2018. gada februāra operētājsistēmas Windows atjauninājumi

Emuārs: Windows Analytics tagad palīdz novērtēt Spectre un Meltdown aizsardzību

Windows operētājsistēmas atjauninājumi 32 bitu (x86) sistēmām

Tālāk norādītie drošības atjauninājumi nodrošina papildu aizsardzību ierīcēm, kurās darbojas 32 bitu (x86) Windows operētājsistēmas. Microsoft iesaka klientiem instalēt atjauninājumu, tiklīdz tas ir pieejams. Mēs turpinām strādāt, lai nodrošinātu aizsardzību citām atbalstītajām Windows versijām, bet šobrīd mums nav laidienu grafika. Lūdzu, pārbaudiet šeit atkal, lai uzzinātu atjauninājumus.

Piezīme Windows 10 ikmēneša drošības atjauninājumi ir kumulatīvi katru mēnesi, un tie tiks automātiski lejupielādēti un instalēti no Windows Update. Ja esat instalējis iepriekšējos atjauninājumus, jūsu ierīcē tiks lejupielādētas un instalētas tikai jaunās daļas. Papildinformāciju skatiet saistītajā zināšanu bāzes rakstā un sadaļā "Bieži uzdotie jautājumi".

Izlaistais produkta atjauninājums Statuss Izlaišanas datums Laidiena kanāls KB
Windows 10 — versija 1709/Windows Server 2016 (1709)/IoT Core — kvalitātes atjauninājums Izlaists 31. janvāris WU, katalogs KB4058258
Windows Server 2016 (1709) — servera konteiners Izlaists 13. februāris Docker kopa KB4074588
Windows 10 — versija 1703/IoT Core — kvalitātes atjauninājums Izlaists 13. februāris WU, WSUS, katalogs KB4074592
Windows 10 - versija 1607 / Windows Server 2016 / IoT Core - kvalitātes atjauninājums Izlaists 13. februāris WU, WSUS, katalogs KB4074590
Windows 10 HoloLens — operētājsistēmas un aparātprogrammatūras atjauninājumi Izlaists 13. februāris WU, katalogs KB4074590
Windows Server 2016 (1607) — konteinera attēli Izlaists 13. februāris Docker kopa KB4074590
Windows 10 — versija 1511/IoT Core — kvalitātes atjauninājums Izlaists 13. februāris WU, WSUS, katalogs KB4074591
Windows 10 — versija RTM — kvalitātes atjauninājums Izlaists 13. februāris WU, WSUS, katalogs KB4074596

2018. gada janvāra operētājsistēmas Windows atjauninājumi

Emuārs: Par Spectre un Meltdown drošības mazinājumu ietekmi uz veiktspēju Windows sistēmās

Windows operētājsistēmas atjauninājumi 64 bitu (x64) sistēmām

Sākot ar 2018. gada janvāri, korporācija Microsoft ir izlaidusi drošības atjauninājumus, lai nodrošinātu riska mazināšanos ierīcēm, kurās darbojas tālāk minētās Windows 64 bitu operētājsistēmas. Klientiem ir jāinstalē jaunākie Windows operētājsistēmas drošības atjauninājumi, lai izmantotu pieejamo aizsardzība. Mēs strādājam, lai nodrošinātu aizsardzību citām atbalstītajām Windows versijām, bet šobrīd mums nav laidienu grafika. Lūdzu, pārbaudiet šeit atkal, lai uzzinātu atjauninājumus. Papildinformāciju skatiet saistītajā zināšanu bāzes rakstā un sadaļā "Bieži uzdotie jautājumi".

Izlaistais produkta atjauninājums Statuss Izlaišanas datums Laidiena kanāls KB
Windows 10 — versija 1709/Windows Server 2016 (1709)/IoT Core — kvalitātes atjauninājums Izlaists 3. janvāris WU, WSUS, katalogs, Azure attēlu galerija KB4056892
Windows Server 2016 (1709) — servera konteiners Izlaists 5. janvāris Docker kopa KB4056892
Windows 10 — versija 1703/IoT Core — kvalitātes atjauninājums Izlaists 3. janvāris WU, WSUS, katalogs KB4056892
Windows 10 — versija 1607/Windows Server 2016/IoT Core — kvalitātes atjauninājums Izlaists 3. janvāris WU, WSUS, katalogs KB4056892
Windows Server 2016 (1607) — konteinera attēli Izlaists 4. janvāris Docker kopa KB4056892
Windows 10 — versija 1511/IoT Core — kvalitātes atjauninājums Izlaists 3. janvāris WU, WSUS, katalogs KB4056888
Windows 10 — versija RTM — kvalitātes atjauninājums Izlaists 3. janvāris WU, WSUS, katalogs KB4056893
Windows 10 Mobile (operētājsistēmas būvējums 15254.192) — ARM Izlaists 5. janvāris WU, katalogs KB4073117
Windows 10 Mobile (operētājsistēmas būvējums 15063.850) Izlaists 5. janvāris WU, katalogs KB4056892
Windows 10 Mobile (operētājsistēmas būvējums 14393.2007) Izlaists 5. janvāris WU, katalogs KB4056892
Windows 10 HoloLens Izlaists 5. janvāris WU, katalogs KB4056892
Windows 8.1/Windows Server 2012 R2 — tikai drošības atjauninājums Izlaists 3. janvāris WSUS, katalogs KB4056898
Windows Embedded 8.1 Industry Enterprise Izlaists 3. janvāris WSUS, katalogs KB4056898
Windows Embedded 8.1 Industry Pro Izlaists 3. janvāris WSUS, katalogs KB4056898
Windows Embedded 8.1 Pro Izlaists 3. janvāris WSUS, katalogs KB4056898
Windows 8.1/Windows Server 2012 R2 ikmēneša apkopojums Izlaists 8. janvāris WU, WSUS, katalogs KB4056895
Windows Embedded 8.1 Industry Enterprise Izlaists 8. janvāris WU, WSUS, katalogs KB4056895
Windows Embedded 8.1 Industry Pro Izlaists 8. janvāris WU, WSUS, katalogs KB4056895
Windows Embedded 8.1 Pro Izlaists 8. janvāris WU, WSUS, katalogs KB4056895
Windows Server 2012, tikai drošības Izlaists WSUS, katalogs
Windows Server 2008 SP2 Izlaists WU, WSUS, katalogs
Windows Server 2012 ikmēneša apkopojums Izlaists WU, WSUS, katalogs
Windows Embedded 8 Standard Izlaists WU, WSUS, katalogs
Windows 7 SP1/Windows Server 2008 R2 SP1— tikai drošības atjauninājums Izlaists 3. janvāris WSUS, katalogs KB4056897
Windows Embedded Standard 7 Izlaists 3. janvāris WSUS, katalogs KB4056897
Windows Embedded POSReady 7 Izlaists 3. janvāris WSUS, katalogs KB4056897
Windows Thin PC Izlaists 3. janvāris WSUS, katalogs KB4056897
Windows 7 SP1/Windows Server 2008 R2 SP1 ikmēneša apkopojums Izlaists 4. janvāris WU, WSUS, katalogs KB4056894
Windows Embedded Standard 7 Izlaists 4. janvāris WU, WSUS, katalogs KB4056894
Windows Embedded POSReady 7 Izlaists 4. janvāris WU, WSUS, katalogs KB4056894
Windows Thin PC Izlaists 4. janvāris WU, WSUS, katalogs KB4056894
Internet Explorer 11 kumulatīvais atjauninājums operētājsistēmām Windows 7 SP1 un Windows 8.1 Izlaists 3. janvāris WU, WSUS, katalogs KB4056568
CVE-2022-0001 mazināšanas iespējošana Intel procesoros

2024. gada 9. aprīlī mēs publicējām CVE-2022-0001 | Intel filiāles vēstures ievadīšana , kas apraksta filiāles vēstures injekciju (BHI), kas ir specifisks iekšējā režīma BTI veids. Šī ievainojamība rodas, kad uzbrucējs var manipulēt ar zaru vēsturi pirms pārejas no lietotāja uz uzrauga režīmu (vai no VMX bez saknes/viesa režīma uz saknes režīmu). Šī manipulācija var izraisīt netieša zara prognozētāju atlasīt konkrētu prognozētāja ierakstu netiešam zaram, un izpaušanas sīkrīks prognozētajā mērķī tiks īslaicīgi izpildīts. Tas var būt iespējams, jo attiecīgā zaru vēsture var ietvert zarus, kas iegūti iepriekšējos drošības kontekstos, un jo īpaši citus prognozētāju režīmus.

Izpildiet norādījumus, kas sniegti KB4073119 darbam ar Windows klienta (IT Pro) norādījumos un KB4072698 Windows Server norādījumus, lai mazinātu ievainojamības, kas aprakstītas CVE-2022-0001 | Intel filiāles vēstures ievadīšana.

Resursi un tehniskās vadlīnijas

Atkarībā no jūsu lomas tālāk sniegtie atbalsta raksti var palīdzēt jums identificēt klientu un serveru vides, ko ietekmē ievainojamības problēmas Spectre un Meltdown, un nodrošināt tām risinājumus.

Microsoft emuāri, kuros apspriestas spekulatīvās izpildes blakus kanāla ievainojamības problēmas

Microsoft drošības ieteikums L1 termināļa kļūmei (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 un CVE-2018-3646

Drošības izpēte un aizsardzība:spekulatīvu veikalu apvedceļa analīze un mazināšana (CVE-2018-3639)

Microsoft drošības ieteikums par spekulatīvu Store apeju:MSRC ADV180012 un CVE-2018-3639

Microsoft drošības ieteikums viltus sistēmu reģistram Lasīt | Drošības atjauninājumu rokasgrāmata ierīcei Surface: MSRC ADV180013 un CVE-2018-3640

Drošības izpēte un aizsardzība:spekulatīvu veikalu apvedceļa analīze un mazināšana (CVE-2018-3639)

TechNet drošības izpēte & aizsardzība:KVA ēna: Windows sabrukuma mazināšana

Drošības tehnoloģiju centrs:Spekulatīvās izpildes blakus kanāla atlīdzības programmas nosacījumi

Microsoft pieredzes emuārs:Spectre un Meltdown drošības atjauninājumi Windows ierīcēm

Windows darbam emuārs: Windows Analytics tagad palīdz novērtēt Spectre un Meltdown aizsardzību

Microsoft drošais emuārs: Par Spectre un Meltdown drošības mazinājumu ietekmi uz darbību Windows sistēmās

Edge izstrādātāju emuārs: Spekulatīvās izpildes blakus kanāla uzbrukumu novēršanas risinājumi pārlūkprogrammās Microsoft Edge un Internet Explorer

Azure emuārs: Aizsardzības nodrošināšana Azure klientiem pret centrālā procesora ievainojamību

SCCM norādījumi: Papildu norādījumi spekulatīvās izpildes blakus kanāla ievainojamības problēmu risināšanai

Tehnisko resursu un klientu norāžu saraksts

Microsoft ieteikumi:

Intel: drošības ieteikums

ARM: drošības ieteikums

AMD: drošības ieteikums

NVIDIA:drošības ieteikums

Norādījumi patērētājiem: Ierīces aizsardzība pret mikroshēmu drošības ievainojamības problēmām

Norādījumi aizsardzībai pret vīrusiem: 2018. gada 3. janvārī izlaistie Windows drošības atjauninājumi un pretvīrusu programmatūra

Norādījumi par AMD operētājsistēmas Windows drošības atjauninājumu bloku: KB4073707: operētājsistēmas Windows drošības atjauninājumu bloks noteiktām AMD ierīcēm

Atjauninājums, lai atspējotu risinājumu pret Spectre, Variant 2: KB4078130: dažu vecāku procesoru mikrokodā Intel ir konstatējis atkārtotas palaišanas problēmas

Surface norādījumi: Surface norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Spekulatīvās izpildes puses kanālu mazināšanas statusa pārbaude: informācija Get-SpeculationControlSettings PowerShell skripta izvadi

Norādījumi IT profesionāļiem: Windows klienta norādījumi IT profesionāļiem aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Server norādījumi: Windows Server norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Servera norādījumi L1 termināļa kļūmei: Windows Server norādījumi aizsardzībai pret L1 termināļa kļūmi

Norādījumi izstrādātājiem:Norādījumi izstrādātājiem saistībā ar spekulatīvu Store apiešanu

Server Hyper-V norādījumi

Azure KB: KB4073235: Microsoft mākoņpakalpojumu aizsardzība pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Azure Stack norādījumi: KB4073418: Azure stack norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Azure uzticamība: Azure uzticamības portāls

SQL Server norādījumi: KB4073225: SQL Server norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām

Saites uz OEM un servera ierīču ražotājiem, lai saņemtu atjauninājumus aizsardzībai pret Spectre un Meltdown ievainojamību

Lai palīdzētu novērst šīs ievainojamības, ir jāatjaunina gan aparatūra, gan programmatūra. Izmantojiet tālāk norādītās saites, lai sazinātos ar savas ierīces ražotāju un saņemtu piemērojamos aparātprogrammatūras (mikrokoda) atjauninājumus.

OEM un servera ierīču ražotāju saraksts

Izmantojiet tālāk norādītās saites, lai sazinātos ar savas ierīces ražotāju un iegūtu aparātprogrammatūras (mikrokoda) atjauninājumus. Lai iegūtu visu pieejamo aizsardzību, ir jāinstalē gan operētājsistēmas, gan aparātprogrammatūras (mikrokoda) atjauninājumi.

OEM ierīču ražotāji Saite uz mikrokoda pieejamību
Acer Meltdown un Spectre drošības ievainojamība
Asus ASUS atjauninājums par spekulatīvo izpildi un netiešo zaru prognozēšanu sānu kanālu analīzes metodi
Dell Meltdown un Spectre ievainojamības problēmas
Epson Centrālā procesora ievainojamība (blakus kanālu uzbrukumi)
Fujitsu Centrālā procesora aparatūra, kas ir neaizsargāta pret sānu kanālu uzbrukumiem (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP ATBALSTA SAZIŅA — DROŠĪBAS BIĻETENS
Lenovo Priviliģētās atmiņas lasīšana, izmantojot sānu kanālu
LG Produkta palīdzības & atbalsta saņemšana
NEC Par reakciju uz procesora ievainojamību (sabrukums, spektrs) mūsu produktos
Panasonic Drošības informācija par ievainojamību, izmantojot spekulatīvo izpildi un netiešo zaru prognozēšanu sānu kanālu analīzes metodi
Samsung Intel centrālo procesoru programmatūras atjauninājuma paziņojums
Virsma Surface norādījumi aizsardzībai pret spekulatīvās izpildes blakus kanāla ievainojamības problēmām
Toshiba Intel, AMD & Microsoft spekulatīvās izpildes un netiešās zaru paredzēšanas puses kanālu analīzes metodes drošības ievainojamības (2017)
Vaio Ievainojamības atbalsts sānu kanālu analīzei
Servera OEM ražotāji Saite uz mikrokoda pieejamību
Dell Meltdown un Spectre ievainojamības problēmas
Fujitsu Centrālā procesora aparatūra, kas ir neaizsargāta pret sānu kanālu uzbrukumiem (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Hewlett Packard Enterprise produktu drošības ievainojamības brīdinājumi
Huawei Drošības paziņojums — paziņojums par informācijas atklāšanu plašsaziņas līdzekļos par drošības ievainojamību Intel CPU arhitektūras noformējumā
Lenovo Priviliģētās atmiņas lasīšana, izmantojot sānu kanālu

Bieži uzdotie jautājumi

Manas OEM ierīces ražotājs nav iekļauts sarakstā. Kā rīkoties?

Lai iegūtu aparātprogrammatūras (mikrokoda) atjauninājumus, sazinieties ar savas ierīces ražotāju. Ja jūsu ierīces ražotājs nav norādīts tabulā, sazinieties ar OEM tieši.

Kur var atrast Surface aparātprogrammatūras (mikrokoda) atjauninājumus?

Microsoft Surface ierīču Atjauninājumi klientiem ir pieejami, izmantojot Windows Update. Pieejamo Surface ierīces aparātprogrammatūras (mikrokoda) atjauninājumu sarakstu skatiet KB 4073065.

Ja jūsu ierīce nav Microsoft ierīce, lietojiet aparātprogrammatūras atjauninājumus no ierīces ražotāja. Lai iegūtu papildinformāciju, sazinieties ar ierīces ražotāju.

Sarakstā nav norādīta mana operētājsistēma (OS). Kad tiks izlaists labojums?

Aparatūras ievainojamības risināšana, izmantojot programmatūras atjauninājumu, rada būtiskas problēmas un drošības mazinājumus vecākām operētājsistēmām un var prasīt apjomīgas arhitektūras izmaiņas. Mēs turpināt sadarboties ar ietekmēto mikroshēmu ražotājiem, lai izpētītu labāko veidu, kā nodrošināt risinājumus. Tas var tikt nodrošināts nākotnes atjauninājumā. Ievainojamības risku var novērst, aizstājot vecākas ierīces, kurās darbojas vecākas operētājsistēmas, kā arī atjauninot pretvīrusu programmatūru.

Piezīme

  • Produkti, kam pašlaik ir beidzies gan galvenais, gan paplašinātais atbalsts, nesaņems šos sistēmas atjauninājumus. Mēs iesakām klientiem veikt atjaunināšanu uz atbalstītu sistēmas versiju.
  • Spekulatīvā izpilde blakus kanāla uzbrukumi izmanto centrālā procesora darbību un funkcionalitāti. Centrālo procesoru ražotājiem vispirms ir jānosaka, kuri procesori var būt apdraudēti, un pēc tam jāpaziņo korporācijai Microsoft. Daudzos gadījumos būs nepieciešami arī atbilstoši operētājsistēmas atjauninājumi, lai klientiem nodrošinātu visaptverošāku aizsardzību. Windows CE piegādātājiem, kuriem rūp drošība, ir ieteicams sadarboties ar mikroshēmu ražotāju, lai izprastu ievainojamības un piemērojamos mazināšanas pasākumus.
  • Tālāk minētajām platformām netiks izlaisti atjauninājumi.
    • Windows operētājsistēmas, kas šobrīd netiek atbalstītas vai kurām 2018. gadā beigsies atbalsts (end of service — EOS)
    • Windows XP tipa sistēmas, tostarp WES 2009 un POSReady 2009

Lai gan sistēmas, kuru pamatā ir Windows XP, ir ietekmētie produkti, Microsoft neizdod tām atjauninājumus, jo nepieciešamās visaptverošās arhitektūras izmaiņas apdraudētu sistēmas stabilitāti un radītu lietojumprogrammu saderības problēmas. Mēs iesakām klientiem, kuriem rūp drošība, veikt jaunināšanu uz jaunāku, atbalstītu operētājsistēmu, lai pielāgotos mainīgajai drošības apdraudējumu situācijai un izmantotu labākus aizsardzības pasākumus, ko nodrošina jaunākās operētājsistēmas.

Kur var atrast Microsoft HoloLens operētājsistēmas un aparātprogrammatūras (mikrokoda) atjauninājumus?

Atjauninājumi līdz Windows 10 HoloLens klientiem ir pieejami līdz Windows Update.

Pēc 2018. gada februāra Windows drošības atjauninājumapiemērošanas HoloLens klientiem nav jāveic nekādas papildu darbības, lai atjauninātu savas ierīces aparātprogrammatūru. Šie mazinājumi tiks iekļauti arī visos turpmākajos Windows 10 laidienos HoloLens.

Kur var atrast Windows 10 Mobile aparātprogrammatūras (mikrokoda) atjauninājumus?

Lai iegūtu papildinformāciju, sazinieties ar OEM.

Ja esmu instalējis jaunākos drošības atjauninājumus, ko izlaidusi korporācija Microsoft, vai man ir jāveic vēl kādas darbības?

Lai jūsu ierīce būtu pilnībā aizsargāta, jums ir jāinstalē jaunākie Windows operētājsistēmas drošības atjauninājumi ierīcei un piemērojamie aparātprogrammatūras (mikrokoda) atjauninājumi no ierīces ražotāja. Šie atjauninājumi ir pieejami jūsu ierīces ražotāja tīmekļa vietnē. Vispirms ir jāinstalē pretvīrusu programmatūras atjauninājumi. Operētājsistēmas un aparātprogrammatūras atjauninājumus var instalēt jebkurā secībā.

Vai esmu pilnībā aizsargāts, ja manā ierīcē ir instalēti tikai Windows drošības atjauninājumi?

Jums būs jāatjaunina gan aparatūra, gan programmatūra, lai novērstu šo ievainojamību. Jums būs jāinstalē arī piemērojamās aparātprogrammatūras (mikrokoda) atjauninājumi no savas ierīces ražotāja, lai nodrošinātu visaptverošāku aizsardzību. Mēs aicinām jūs uzturēt jūsu ierīces atjauninātas un drošībā, instalējot Windows drošības atjauninājumus katru mēnesi.

Kāpēc ir tik svarīgi atjaunināt ierīci uz jaunāko līdzekļu laidienu?

Katrā Windows 10 līdzekļu atjauninājumā mēs dziļi operētājsistēmā iebūvējam jaunākās drošības tehnoloģijas, nodrošinot tādus aizsardzības līdzekļus, kas neļauj dažādu kategoriju ļaunprogrammatūrai ietekmēt jūsu ierīci. Līdzekļu atjauninājumu laidieni tiek izdoti divas reizes gadā. Katrā ikmēneša kvalitātes atjauninājumā mēs pievienojam citu drošības slāni, kas seko ļaunprogrammatūras izplatībai un tendencēm, lai padarītu atjauninātas sistēmas vēl drošākas pret nemitīgi mainīgiem apdraudējumiem.

Mana pretvīrusu programmatūra nav saderīgo programmatūru sarakstā. Kā rīkoties?

Microsoft ir atcēlusi AV saderības pārbaudi Windows drošības atjauninājumiem atbalstītajām Windows 10, Windows 8.1 un Windows 7 SP1 ierīču versijām, izmantojot Windows Update. 

Ieteikumi:

  • Pārliecinieties, ka jūsu ierīces ir atjauninātas, izmantojot jaunākos drošības atjauninājumus no Microsoft un aparatūras ražotāja. Papildinformāciju par ierīces atjaunināšanu skatiet rakstā Windows Update: bieži uzdotie jautājumi.
  • Turpiniet ievērot piesardzību, apmeklējot nezināmas izcelsmes tīmekļa vietnes, un nepalieciet vietnēs, kurām neuzticaties. Korporācija Microsoft iesaka visiem klientiem aizsargāt savas ierīces, izmantojot atbalstītu pretvīrusu programmu. Klienti var arī izmantot iebūvēto pretvīrusu aizsardzību: Windows Defender operētājsistēmai Windows 10 vai Microsoft drošība Essentials operētājsistēmai Windows 7. Šie risinājumi noder gadījumos, kad klients nevar instalēt vai palaist pretvīrusu programmatūru.
Man netika piedāvāti Windows drošības atjauninājumi, kas tika izlaisti janvārī vai februārī. Kā rīkoties?

Lai novērstu negatīvu ietekmi uz klientu ierīcēm, janvārī un februārī izlaistie Windows drošības atjauninājumi netika piedāvāti visiem klientiem. Detalizētu informāciju skatiet Microsoft zināšanu bāzes rakstā 4072699.

Dažu vecāku procesoru mikrokodā Intel ir konstatējis restartēšanas problēmas. Kā rīkoties?

Intel ir ziņojis par problēmām , kas ietekmē nesen izlaisto mikrokodu, kas ir paredzēts, lai risinātu Spectre Variant 2 (CVE-2017-5715 — "Zara mērķa ievadīšana"). Konkrēti, Intel atzīmēja, ka šis mikrokods var izraisīt "lielākus, nekā gaidīts, restartēšanu un citu neparedzamu sistēmas uzvedību", kā arī to, ka šādas situācijas var izraisīt "datu zudumu vai bojājumu".  Mūsu pieredze rāda, ka sistēmas nestabilitāte dažos gadījumos var izraisīt datu zudumu vai bojājumu. 22. janvārī Intel ieteica klientiem pārtraukt pašreizējās mikrokoda versijas izvietošanu ietekmētajos procesoros, kamēr kompānija veic atjauninātā risinājuma papildu testēšanu. Mēs saprotam, ka Intel turpina izpētīt ietekmi uz aktuālo mikrokoda versiju, un aicinām klientus regulāri sekot līdzi kompānijas norādījumiem, lai pieņemtu pamatotus lēmumus.

Kamēr Intel testē, atjaunina un izvieto jauno mikrokodu, mēs padarām pieejamu ārpusjoslas (OOB) atjauninājumu KB 4078130, kas tikai atspējo risinājumu pret CVE-2017-5715 — "Zara mērķa ievadīšana". Mūsu testos šis atjauninājums novērsa aprakstītās problēmas. Visu iekārtu sarakstu skatiet Intel mikrokoda pārskatīšanas norādījumi. Šis atjauninājums attiecas uz Windows 7 (SP1), Windows 8.1 un visām Windows 10 klienta un servera versijām. Ja izmantojat ierīci, kuru ir skārusi šī problēma, šo atjauninājumu var izmantot, lejupielādējot no Microsoft Update kataloga vietnes. Šī atjauninājuma izmantošana tikai atspējo risinājumu pret CVE-2017-5715 — "Zara mērķa ievadīšana".

Kopš 25. janvāra nav saņemti ziņojumi, kas norādītu, ka uzbrukumos klientiem būtu ticis izmantots šis Spectre 2. variants (CVE-2017-5715). Mēs iesakām Windows klientiem vajadzības gadījumā atkārtoti iespējot risinājumu pret CVE-2017-5715, kad Intel ziņo, ka ir atrisināta problēma saistībā ar šo neparedzamo sistēmas darbību jūsu ierīcei.

Es neesmu instalējis nevienu no 2018. gada tikai drošības atjauninājumiem. Vai, ja instalēju jaunākos 2018. gada tikai drošības atjauninājumus, varu pasargāt no aprakstītajām ievainojamībām?

Nē. Tikai drošības atjauninājumi nav kumulatīvi. Atkarībā no operētājsistēmas versijas, kas darbojas jūsu datorā, ir jāinstalē visi izlaistie tikai drošības atjauninājumi, lai aizsargātu pret šīm ievainojamībām. Piemēram, ja datorā darbojas operētājsistēma Windows 7 32 bitu sistēmām ar ietekmēto Intel centrālo procesoru, jums ir jāinstalē visi tikai drošības atjauninājumi, sākot no 2018. gada janvāra. Šos tikai drošības atjauninājumus ieteicams instalēt laidiena secībā.
 
Piezīme Šī bieži uzdoto jautājumu vecākā versijā nepareizi norādīts, ka februāra tikai drošības atjauninājumā ir iekļauti janvārī izlaistie drošības labojumi. Patiesībā tā nav.

Ja lietoju kādu no piemērojamajiem februāra drošības atjauninājumiem, vai tie atspējos CVE-2017-5715 aizsardzību, kas līdzīga drošības atjauninājumam 4078130?

Nē. Drošības atjauninājums 4078130 bija īpašs labojums, lai novērstu neparedzamu sistēmas darbību, veiktspējas problēmas un negaidītu restartēšanu pēc mikrokoda instalēšanas. Februāra drošības atjauninājumu lietošana Windows klienta operētājsistēmās iespējo visus trīs mazināšanas gadījumus. Serveru operētājsistēmās Windows joprojām ir jāiespējo mazināšanas pasākumi pēc tam, kad ir veikta atbilstoša testēšana. Papildinformāciju skatiet Microsoft zināšanu bāzes rakstā 4072698.

Esmu dzirdējis, ka AMD ir izlaidusi mikrokoda atjauninājumus. Kur var atrast un instalēt šos sistēmas atjauninājumus?

AMD nesen paziņoja , ka ir sākusi izlaist mikrokodu jaunākām CPU platformām ap Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Papildinformāciju skatiet AMD drošības Atjauninājumi un AMD tehniskais dokuments: Arhitektūras vadlīnijas par netiešo zaru vadību. Tie ir pieejami OEM aparātprogrammatūras kanālā.

Esmu dzirdējis, ka Intel ir izlaidis mikrokoda atjauninājumus. Kur tie ir atrodami?

Intel nesen paziņoja, ka ir pabeidzis apstiprināšanu un sācis izlaist mikrokodu jaunākām CPU platformām. Microsoft dara pieejamus Intel apstiprinātos mikrokoda atjauninājumus Spectre 2. variantam (CVE-2017-5715 "Zara mērķa ievadīšana"). KB 4093836 ir uzskaitīti konkrēti zināšanu bāzes raksti pēc Windows versijas. Katrā konkrētajā KB ir ietverti Intel mikrokoda atjauninājumi pēc CPU.

Es jaunināju savu ierīci uz Windows 10 atjauninājuma (2018. gada aprīlis) versiju 1803. Vai manai ierīcei ir pieejams Intel mikrokods?

Microsoft dara pieejamus Intel apstiprinātos mikrokoda atjauninājumus Spectre 2. variantam (CVE-2017-5715 "Zara mērķa ievadīšana**"**). Lai iegūtu jaunākos Intel mikrokoda atjauninājumus, izmantojot Windows Update, klientiem jābūt instalētam Intel mikrokodam ierīcēs, kurās darbojas operētājsistēma Windows 10, pirms jaunināšanas uz Windows 10 atjauninājumu (2018. gada aprīlis, versija 1803).

Mikrokoda atjauninājums ir pieejams arī tieši no atjauninājumu kataloga, ja tas netika instalēts ierīcē pirms sistēmas jaunināšanas. Intel mikrokods ir pieejams, izmantojot Windows Update, WSUS vai Microsoft Update katalogu. Papildinformāciju un lejupielādes norādījumus skatiet KB 4100347.

Kur var atrast informāciju par jauno spekulatīvās izpildes blakus kanāla ievainojamību (Spekulatīvu Store apeja — CVE-2018-3639 un Rogue System Register Read — CVE-2018-3640)?

Papildinformāciju skatiet tālāk norādītajos resursos.

Kur var atrast papildinformāciju par Windows atbalstu Spekulatīvu Store apejas atspējošanai (SSBD) Intel procesoros?

Sīkāku informāciju skatiet sadaļās "Ieteicamās darbības" un "Bieži uzdotie jautājumi" ADV180012 | Microsoft norādījumi par spekulatīvu Store apiešanu.

Kā noteikt, vai SSBD ir iespējots vai atspējots?

Lai pārbaudītu SSBD statusu, Get-SpeculationControlSettings PowerShell skripts ir atjaunināts, lai noteiktu ietekmētos procesorus, SSBD operētājsistēmas atjauninājumu statusu un procesora mikrokoda stāvokli (ja tas ir piemērojams). Lai iegūtu papildinformāciju un iegūtu PowerShell skriptu, skatiet KB4074629.

Esmu dzirdējis, ka tika paziņots par Lazy FP stāvokļa atjaunošanu (CVE-2018-3665). Vai Microsoft izlaidīs tam paredzētos risinājumus?

2018. gada 13. jūnijā tika paziņots par papildu ievainojamību, kas ietver sānu kanālu spekulatīvu izpildi, kas pazīstama kā slinka FP stāvokļa atjaunošana, un tai tika piešķirts CVE-2018-3665. Lazy Restore FP atjaunošanai nav nepieciešami konfigurācijas (reģistra) iestatījumi.

Papildinformāciju par šo ievainojamību un ieteicamajām darbībām skatiet drošības ieteikumā: ADV180016 | Microsoft norādījumi par slinko FP stāvokļa atjaunošanu

Piezīme Lazy Restore FP atjaunošanai nav nepieciešami konfigurācijas (reģistra) iestatījumi.

Esmu dzirdējis, ka Bounds Check Bypass Store (CVE-2018-3693) ir saistīts ar Spectre. Vai Microsoft izlaidīs tam paredzētos risinājumus?

Robežu pārbaudes apvedceļa veikals (BCBS) tika atklāts 2018. gada 10. jūlijā un piešķirts CVE-2018-3693. Mēs uzskatām, ka BCBS pieder tai pašai ievainojamības klasei kā robežu pārbaudes apeja (1. variants). Pašlaik mēs nezinām nevienu BCBS gadījumu mūsu programmatūrā, bet mēs turpinām pētīt šo ievainojamības klasi un sadarbosimies ar nozares partneriem, lai izlaistu vajadzīgos riska mazināšanas risinājumus. Mēs turpinām aicināt pētniekus iesniegt visus atbilstošos atklājumus Microsoft spekulatīvās izpildes puses kanāla atlīdzības programmai, tostarp jebkādus izmantojamus BCBS gadījumus. Programmatūras izstrādātājiem ir jāpārskata izstrādātāja norādījumi, kas ir atjaunināti BCBS https://aka.ms/sescdevguide.

Esmu dzirdējis, ka tika atklāts L1 termināļa defekts (L1TF). Kur var atrast papildinformāciju par šo līdzekli un Windows atbalstu?

2018. gada 14. augustā tika paziņots par L1 termināla defektu (L1TF), un tam tika piešķirti vairāki CVE. Šīs jaunās spekulatīvās izpildes blakus kanāla ievainojamības var izmantot, lai lasītu atmiņas saturu pāri uzticamai robežai, un, ja tās tiek izmantotas, tās var izraisīt informācijas izpaušanu. Ir vairāki vektori, ar kuriem uzbrucējs var izraisīt ievainojamību atkarībā no konfigurētās vides. L1TF ietekmē Intel® Core® procesorus un Intel® Xeon® procesorus.

Lai iegūtu papildinformāciju par šo ievainojamību un detalizētu skatu uz ietekmētajiem scenārijiem, tostarp Microsoft pieeju L1TF mazināšanai, lūdzu, skatiet tālāk norādītos resursus.

Microsoft Surface klienti: Klientiem, kas izmanto Microsoft Surface un Surface Book produktus, ir jāievēro norādījumi Windows klientam, kas izklāstīti drošības ieteikumā: ADV180018 | Microsoft norādījumi L1TF varianta mazināšanai.Skatiet arī Microsoft zināšanu bāzes rakstu 4073065, lai iegūtu papildinformāciju par ietekmētajiem Surface produktiem un mikrokoda atjauninājumu pieejamību.

Microsoft HoloLens klienti: L1TF neietekmē Microsoft HoloLens, jo tas neizmanto ietekmēto Intel procesoru.

Kā ierīcē atspējot L1TF Hyper-Threading?

Darbības, kas nepieciešamas, lai atspējotu Hyper-Threading, atšķirsies dažādos OEM, bet parasti ir daļa no BIOS vai aparātprogrammatūras iestatīšanas un konfigurēšanas rīkiem.

Kur var atrast un instalēt ARM64 aparātprogrammatūru, kas mazina CVE-2017-5715 — zara mērķa injekciju (Spectre 2. variants)?

Klientiem, kas izmanto 64 bitu ARM procesorus, jāsazinās ar ierīces OEM, lai saņemtu aparātprogrammatūras atbalstu, jo ARM64 operētājsistēmas aizsardzībai, kas mazina CVE-2017-5715 - zara mērķa ievadi (Spectre, 2. variants), lai stātos spēkā, ir nepieciešams jaunākais aparātprogrammatūras atjauninājums no ierīces OEM.

Esmu dzirdējis, ka ir Spectre Variant 1 spekulatīvās izpildes puses kanāla ievainojamības variants. Kur var iegūt papildinformāciju?

Detalizētu informāciju par šo ievainojamību skatiet Microsoft drošības rokasgrāmatā: CVE-2019-1125 | Windows kodola informācijas izpaušanas ievainojamība.

Vai CVE-2019-1125 \| Windows kodola informācijas izpaušanas ievainojamība ietekmē Microsoft mākoņpakalpojumus?

Mēs nezinām nevienu šādas informācijas izpaušanas ievainojamības gadījumu, kas ietekmētu mūsu mākoņpakalpojumu infrastruktūru.

Ja atjauninājumi CVE-2019-1125 \| Windows kodola informācijas izpaušanas ievainojamība tika izlaista 2019. gada 9. jūlijā, kāpēc detalizētā informācija tika publicēta 2019. gada 6. augustā?

Tiklīdz uzzinājām par šo problēmu, mēs ātri strādājām, lai to novērstu un izlaistu atjauninājumu. Mēs stingri ticam ciešai sadarbībai gan ar pētniekiem, gan nozares partneriem, lai padarītu klientus drošākus, un informāciju nepublicējām līdz otrdienai, 6. augustam, saskaņā ar koordinētu ievainojamības atklāšanas praksi.

Atsauces

Trešās puses saziņas atruna

Microsoft nodrošina trešo pušu kontaktinformāciju, lai palīdzētu jums atrast papildinformāciju par šo tēmu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Microsoft negarantē trešo pušu kontaktinformācijas precizitāti.