Wijzigingenlogboek
| Datum wijzigen | Beschrijving van wijziging |
|---|---|
| Augustus 9, 2023 |
|
| 9 april 2024 |
|
Samenvatting
Dit artikel bevat informatie en updates voor een nieuwe klasse van op silicium gebaseerde microarchitectuur en speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde die veel moderne processors en besturingssystemen kunnen aantasten. Daarnaast vindt u een uitgebreide lijst met Windows-client- en -serverbronnen waarmee u uw apparaten thuis, op het werk en in uw hele onderneming kunt beveiligen. Dit omvat Intel, AMD en ARM. Specifieke beveiligingsinformatie voor deze op silicium gebaseerde problemen vindt u in de volgende beveiligingsadviezen en CVE's:
- ADV180002 - Richtlijnen voor het verhelpen van speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
- ADV180012 - Microsoft-richtlijnen voor het omzeilen van speculatieve winkels
- ADV180013 - Microsoft-richtlijnen voor het registreren van rogue system Read
- ADV180016 - Microsoft Guidance for Lazy FP State Restore
- ADV180018 - Microsoft-richtlijnen om de L1TF-variant te beperken
- ADV190013 - Microsoft Guidance to mitiggate Microarchitectural Data Sampling vulnerabilities
- ADV220002 - Microsoft Guidance on Intel Processor MMIO Verouderde Gegevenskwetsbaarheden
- CVE-2022-23825 AMD CPU-taktype Verwarring
- CVE-2022-0001 | Intel Branch History Injection
Op 3 januari 2018 heeft Microsoft een advies en beveiligingsupdates uitgebracht met betrekking tot een nieuw ontdekte klasse van hardwarekwetsbaarheden (bekend als Spectre en Meltdown) met speculatieve kanalen aan de uitvoeringszijde die AMD-, ARM- en Intel-processors in verschillende mate beïnvloeden. Deze klasse van kwetsbaarheden is gebaseerd op een algemene chiparchitectuur die oorspronkelijk is ontworpen om computers sneller te maken. Meer informatie over deze beveiligingslekken is te vinden onder Google Project Zero.
Op 21 mei 2018 onthulden Google Project Zero (GPZ), Microsoft en Intel twee nieuwe chipkwetsbaarheden die verband houden met de Spectre- en Meltdown-problemen en bekend staan als Speculative Store Bypass (SSB) en Rogue System Registry Read. Het klantrisico van beide openbaarmakingen is laag.*
Zie voor meer informatie over deze beveiligingslekken de bronnen die worden vermeld onder Updates voor Windows-besturingssysteem van mei 2018 en raadpleeg de volgende beveiligingsadviezen:
- ADV180012 | Microsoft-richtlijnen voor het omzeilen van speculatieve winkels
- ADV180013 | Microsoft-richtlijnen voor rogue-systeemregistratie Read
Op 13 juni 2018 werd een extra kwetsbaarheid met betrekking tot speculatieve uitvoering in kanalen aan de zijkant, bekend als Lazy FP State Restore, aangekondigd en toegewezen aan CVE-2018-3665. Zie het volgende beveiligingsadvies voor meer informatie over dit beveiligingslek en aanbevolen acties:
Op 14 augustus 2018 werd L1 Terminal Fault (L1TF), een nieuwe speculatieve kwetsbaarheid in kanalen aan de uitvoeringszijde aangekondigd die meerdere CVE's heeft. L1TF is van invloed op Intel® Core-processors® en Intel® Xeon-processors®. Voor meer informatie over L1TF en aanbevolen acties, zie ons beveiligingsadvies:
Opmerking: We raden u aan alle nieuwste updates van Windows Update te installeren voordat u microcode-updates installeert.
Op 14 mei 2019 publiceerde Intel informatie over een nieuwe subklasse van speculatieve kwetsbaarheden in kanalen aan de uitvoeringszijde die bekend staat als Microarchitectural Data Sampling. Ze hebben de volgende CVE's toegewezen gekregen:
- CVE-2018-11091 – "Microarchitectural Data Sampling Uncacheable Memory (MDSUM)"
- CVE-2018-12126 – "Microarchitectural Store Buffer Data Sampling (MSBDS)"
- CVE-2018-12127 – "Microarchitectural Fill Buffer Data Sampling (MFBDS)"
- CVE-2018-12130 – "Microarchitectural Load Port Data Sampling (MLPDS)"
Belangrijk: deze problemen zijn van invloed op andere systemen, zoals Android, Chrome, iOS en MacOS. We adviseren klanten om advies in te winnen bij hun respectievelijke leveranciers.
Microsoft heeft updates uitgebracht om deze beveiligingslekken te beperken. Als u van alle beschikbare beveiligingen wilt profiteren, zijn firmware- (microcode) en software-updates vereist. Dit kan microcode van apparaat-OEM's bevatten. In sommige gevallen heeft de installatie van deze updates invloed op de prestaties. We hebben ook actie ondernomen om onze cloudservices te beveiligen.
Opmerking: we raden u aan alle nieuwste updates van Windows Update te installeren voordat u microcode-updates installeert.
Zie het volgende beveiligingsadvies voor meer informatie over deze problemen en aanbevolen acties:
Op 6 augustus 2019 heeft Intel details vrijgegeven over een kwetsbaarheid door openbaarmaking van Windows-kernelinformatie. Dit beveiligingslek is een variant van het speculatieve beveiligingslek in kanalen aan de uitvoeringszijde dat zich voordoet in Spectre Variant 1 en is toegewezen aan CVE-2019-1125.
Microsoft heeft op 9 juli 2019 een beveiligingsupdate voor het Windows-besturingssysteem uitgebracht om dit probleem te beperken. Klanten die beschikken over Windows Update en die de beveiligingsupdates hebben geïnstalleerd die zijn uitgebracht op 9 juli 2019, worden automatisch beveiligd. Voor dit beveiligingslek is geen microcode-update van de fabrikant (OEM) van uw apparaat vereist.
Zie CVE-2019-1125 voor meer informatie over dit beveiligingslek en toepasselijke updates | Beveiligingslek met betrekking tot het vrijgeven van informatie van de Windows-kernel in de handleiding voor beveiligingsupdates van Microsoft.
Op 14 juni 2022 heeft Intel informatie gepubliceerd over een nieuwe subklasse van speculatieve beveiligingslekken in aan het geheugen toegewezen I/O (MMIO) zijkanaal die worden vermeld in het advies:
Stappen om uw Windows-apparaten te beschermen
Welke stappen moet ik ondernemen om mijn apparaten te beveiligen?
Mogelijk moet u zowel uw firmware (microcode) als uw software bijwerken om deze kwetsbaarheden aan te pakken. Raadpleeg de Microsoft-beveiligingsadviezen voor aanbevolen acties. Dit omvat toepasselijke firmware-updates (microcode) van apparaatfabrikanten en, in sommige gevallen, updates voor uw antivirussoftware. We raden u aan uw apparaten up-to-date te houden door de maandelijks beveiligingsupdates te installeren.
Voer de volgende stappen uit om de nieuwste updates voor zowel software als hardware te downloaden, zodat u over alle beschikbare beveiligingen beschikt.
Opmerking
Controleer voordat u begint of uw antivirussoftware (AV) up-to-date en compatibel is. Raadpleeg de website van de fabrikant van uw antivirussoftware voor de meest recente informatie met betrekking tot compatibiliteit.
Houd uw Windows-apparaat up-to-date door automatische updates in te schakelen.
Controleer of u de meest recente beveiligingsupdate voor uw Windows-besturingssysteem van Microsoft hebt geïnstalleerd. Als automatische updates zijn ingeschakeld, zouden de updates automatisch aan u moeten worden geleverd. Controleer echter wel of deze zijn geïnstalleerd. Voor instructies zie Windows Update: veelgestelde vragen
Installeer beschikbare firmware-updates (microcode) van de fabrikant van uw apparaat. Alle klanten moeten contact opnemen met de fabrikant van hun apparaat om de hardware-update voor hun specifieke apparaat te downloaden en installeren. Zie de sectie 'Aanvullende bronnen' voor een lijst met websites van apparaatfabrikanten.
Opmerking
Klanten moeten de meest recente beveiligingsupdates voor hun Windows-besturingssysteem installeren van Microsoft om te profiteren van beschikbare beveiligingen. Updates voor antivirussoftware moeten eerst worden geïnstalleerd. Daarna dienen updates van besturingssysteem en firmware te volgen. We raden u aan uw apparaten up-to-date te houden door de maandelijks beveiligingsupdates te installeren.
Wie heeft hier last van?
Tot de betrokken chips behoren chips die zijn vervaardigd door Intel, AMD en ARM. Dit betekent dat alle apparaten waarop Windows-besturingssystemen worden uitgevoerd, potentieel kwetsbaar zijn. Dit geldt ook voor desktops, laptops, cloudservers en smartphones. Apparaten met andere besturingssystemen, zoals Android, Chrome, iOS en macOS, worden ook beïnvloed. Wij adviseren klanten die deze besturingssystemen gebruiken om zich te laten adviseren door deze leveranciers.
Op het moment van publicatie hadden we nog geen informatie ontvangen die erop wees dat deze kwetsbaarheden werden gebruikt om klanten aan te vallen.
Beveiliging die we tot nu toe hebben geboden
Sinds januari 2018 heeft Microsoft updates uitgebracht voor Windows-besturingssystemen en de webbrowsers Internet Explorer en Edge om deze beveiligingslekken te helpen verminderen en klanten te helpen beschermen. We hebben ook updates uitgebracht om onze cloudservices te beveiligen. We blijven nauw samenwerken met industriële partners, waaronder chipfabrikanten, hardware-OEM's en leveranciers van apps, om klanten te beschermen tegen deze klasse van kwetsbaarheden.
We raden u aan altijd de maandelijkse updates te installeren om uw apparaten up-to-date en veilig te houden.
We werken deze documentatie bij zodra er nieuwe oplossingen beschikbaar komen. We raden u aan hier regelmatig terug te komen.
Updates van het Windows-besturingssysteem van juli 2019
Beveiligingslek met betrekking tot openbaarmaking van informatie in Windows-kernel (CVE-2019-1125)
Op 6 augustus 2019 heeft Intel details bekendgemaakt voor beveiligingslek CVE-2019-1125 | Kwetsbaarheid in Windows-kernel met betrekking tot openbaarmaking van informatie. Beveiligingsupdates voor dit beveiligingsprobleem zijn uitgebracht als onderdeel van de maandelijkse update van juli op 9 juli 2019.
Microsoft heeft op 9 juli 2019 een beveiligingsupdate voor het Windows-besturingssysteem uitgebracht om dit probleem te beperken. We hebben het documenteren van deze beperking openbaar gemaakt tot de gecoördineerde openbaarmaking van de industrie op dinsdag 6 augustus 2019.
Klanten die beschikken over Windows Update en die de beveiligingsupdates hebben geïnstalleerd die zijn uitgebracht op 9 juli 2019, worden automatisch beveiligd. Voor dit beveiligingslek is geen microcode-update van de fabrikant (OEM) van uw apparaat vereist.
Updates van het Windows-besturingssysteem van mei 2019
Nieuwe speculatieve openbaarmaking van beveiligingslekken in kanalen aan de uitvoeringszijde (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Op 14 mei 2019 heeft Intel informatie gepubliceerd over een nieuwe subcategorie van speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde die bekend staat als Microarchitectural Data Sampling en die de volgende CVE's toegewezen hebben gekregen:
- CVE-2018-11091 – "Microarchitectural Data Sampling Uncacheable Memory (MDSUM)"
- CVE-2018-12126 – "Microarchitectural Store Buffer Data Sampling (MSBDS)"
- CVE-2018-12127 – "Microarchitectural Fill Buffer Data Sampling (MFBDS)"
- CVE-2018-12130 – "Microarchitectural Load Port Data Sampling (MLPDS)"
Zie voor meer informatie over dit probleem het volgende beveiligingsadvies en gebruik de richtlijnen op basis van scenario's in de artikelen Windows voor clients en servers om te bepalen welke acties nodig zijn om de dreiging te beperken:
- ADV 190013 | Microsoft-richtlijnen voor het beperken van kwetsbaarheden in microarchitecturale gegevenssteekproeven
- KB 4073119 | Windows IT Pro Client Guidance ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
- KB 4457951 | Richtlijnen voor Windows Server ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
Windows 64-bits besturingssysteembeveiligingen om microarchitecturale gegevensbemonstering te beperken (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)
Microsoft heeft beveiligingen vrijgegeven tegen een nieuwe subcategorie van speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde die bekend staat als Microarchitectural Data Sampling voor 64-bits (x64) versies van Windows (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).
Gebruik de registerinstellingen zoals beschreven in de artikelen Windows Client (KB4073119) en Windows Server (KB4457951). Deze registerinstellingen zijn standaard ingeschakeld voor versies van het Windows Client-besturingssysteem en het Windows Server-besturingssysteem.
U wordt aangeraden eerst alle nieuwste updates van Windows Update te installeren voordat u updates voor microcode installeert.
Zie het volgende beveiligingsadvies voor meer informatie over dit probleem en aanbevolen acties:
Updates van microcode van Intel om microarchitecturale gegevensbemonstering te beperken (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Intel heeft een microcode-update uitgebracht voor recente CPU-platforms om CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130 te helpen verminderen. Het Windows KB-4093836 van 14 mei 2019 bevat specifieke Knowledge Base-artikelen per versie van het Windows-besturingssysteem. Het artikel bevat ook koppelingen naar de beschikbare Intel microcode-updates per CPU. Deze updates zijn beschikbaar via de Microsoft-catalogus.
Opmerking: we raden u aan alle nieuwste updates van Windows Update te installeren voordat u microcode-updates installeert.
Retpoline-oplossingen voor Spectre, variant 2 standaard ingeschakeld op apparaten met Windows 10 versie 1809.
We zijn blij te kunnen aankondigen dat Retpoline standaard is ingeschakeld op apparaten met Windows 10 versie 1809 (voor client en server) als Spectre Variant 2 (CVE-2017-5715) is ingeschakeld. Door Retpoline in te schakelen op de nieuwste versie van Windows 10, via de update van 14 mei 2019 (KB 4494441), verwachten we verbeterde prestaties, met name op oudere processors.
Klanten moeten ervoor zorgen dat eerdere beschermingen van het besturingssysteem tegen Spectre Variant 2 zijn ingeschakeld met behulp van de registerinstellingen die worden beschreven in de artikelen over Windows Client en Windows Server. (Deze registerinstellingen zijn standaard ingeschakeld voor versies van het Windows Client-besturingssysteem, maar standaard uitgeschakeld voor versies van het Windows Server-besturingssysteem.) Zie Spectre variant 2 beperken met Retpoline in Windows voor meer informatie over 'Retpoline'.
Updates van het Windows-besturingssysteem van november 2018
Windows-beveiliging van besturingssystemen voor Speculative Store Bypass voor AMD-processors
Microsoft heeft besturingssysteembeveiligingen vrijgegeven voor Speculative Store Bypass (CVE-2018-3639) voor AMD-processors (CPU's).
Windows-beveiliging van besturingssystemen voor Speculative Store Bypass voor ARM64-apparaten
Microsoft heeft aanvullende beveiliging van het besturingssysteem vrijgegeven voor klanten die gebruikmaken van 64-bits ARM-processors. Neem contact op met de OEM-fabrikant van uw apparaat voor firmwareondersteuning. Voor ARM64-besturingssysteembeveiligingen die CVE-2018-3639, Speculative Store Bypass beperken, is de nieuwste firmware-update van de OEM van uw apparaat vereist.
Updates van het Windows-besturingssysteem van september 2018
Extra beveiliging tegen L1-terminalfout voor Windows Server 2008 SP2
Op 11 september 2018 heeft Microsoft Windows Server 2008 SP2 maandelijks updatepakket 4458010 en beveiliging uitgebracht 4457984 voor Windows Server 2008, die bescherming bieden tegen een nieuw speculatief beveiligingslek in kanalen aan de uitvoeringszijde bekend als L1 Terminal Fault (L1TF) dat Intel Core-processors en Intel® Xeon-processors® (CVE-2018-3620 en CVE-2018-3646) treft®.®
Deze release voltooit de aanvullende beveiligingen op alle ondersteunde Windows-systeemversies via Windows Update. Zie voor meer informatie en een lijst met betrokken producten ADV180018 | Microsoft-richtlijnen om de L1TF-variant te beperken.
Opmerking: voor Windows Server 2008 SP2 wordt nu het standaardupdatepakket voor Windows-onderhoud gebruikt. Zie onze blog over onderhoudswijzigingen voor Windows Server 2008 SP2 voor meer informatie over deze wijzigingen. Klanten met Windows Server 2008 moeten 4458010 of 4457984 installeren naast Beveiligingsupdate 4341832, uitgebracht op 14 augustus 2018. Klanten moeten er ook voor zorgen dat eerdere beschermingen van het besturingssysteem tegen Spectre Variant 2 en Meltdown zijn ingeschakeld met behulp van de registerinstellingen die worden beschreven in de KB-artikelen met richtlijnen voor Windows Client en Windows Server. Deze registerinstellingen zijn standaard ingeschakeld voor versies van het Windows Client-besturingssysteem, maar zijn standaard uitgeschakeld voor versies van het Windows Server-besturingssysteem.
Windows OS-beveiligingen rond Spectre Variant 2 voor ARM64-apparaten
Microsoft heeft aanvullende beveiliging van het besturingssysteem vrijgegeven voor klanten die gebruikmaken van 64-bits ARM-processors. Neem contact op met de OEM-fabrikant van uw apparaat voor firmwareondersteuning. ARM64-besturingssysteembeveiligingen die CVE-2017-5715 - Branch Target Injection (Spectre, Variant 2) beperken, vereisen dat de meest recente firmware-update van de OEM's van uw apparaat van kracht wordt.
Updates van het Windows-besturingssysteem van augustus 2018
Nieuwe speculatieve openbaarmaking van beveiligingslekken in kanalen aan de uitvoeringszijde (L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)
Op 14 augustus 2018 werd L1 Terminal Fault (L1TF) aangekondigd en kregen meerdere CVE's toegewezen. Deze nieuwe speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde kunnen worden gebruikt om de inhoud van het geheugen over een vertrouwde grens te lezen en kunnen, als ze worden misbruikt, leiden tot het vrijgeven van informatie. Er zijn meerdere vectoren waarmee een aanvaller de kwetsbaarheden kan activeren, afhankelijk van de geconfigureerde omgeving. L1TF is van invloed op Intel® Core-processors® en Intel® Xeon-processors®.
Voor meer informatie over L1TF en een gedetailleerde weergave van betrokken scenario's, met inbegrip van de aanpak van Microsoft om L1TF te beperken, raadpleegt u de volgende bronnen:
- ADV180018 | Microsoft-richtlijnen om de L1TF-variant te beperken
- Beveiligingsadvies Blog over beveiligingsonderzoek
- Richtlijnen voor server voor L1-terminalfout
Updates van het Windows-besturingssysteem van juli 2018
Met trots kondigen we aan dat Microsoft via Windows Update aanvullende beveiligingen heeft vrijgegeven voor alle ondersteunde Windows-systeemversies:
- Spectre Variant 2 voor AMD-processors
- Speculative Store Bypass voor Intel-processors
Nieuwe openbaarmaking van speculatieve beveiligingslekken in kanalen aan de zijkant (Statusherstel van luie FP - CVE-2018-3665)
Op 13 juni 2018 werd een extra kwetsbaarheid met betrekking tot speculatieve uitvoering in kanalen aan de zijkant, bekend als Lazy FP State Restore, aangekondigd en toegewezen aan CVE-2018-3665. Er zijn geen configuratie-instellingen (registerinstellingen) nodig voor Lazy Restore FP-herstel.
Zie het volgende beveiligingsadvies voor meer informatie over dit beveiligingslek, betrokken producten en aanbevolen acties:
Aankondiging van Windows-ondersteuning voor Speculative Store Bypass Disable (SSBD) in Intel-processors
Op 12 juni kondigde Microsoft Windows-ondersteuning aan voor Speculative Store Bypass Disable (SSBD) in Intel-processors. Voor de updates zijn bijbehorende firmware- (microcode) en registerupdates vereist voor de functionaliteit. Zie de sectie Aanbevolen acties in ADV180012 | Microsoft-richtlijnen voor het omzeilen van speculatieve winkels.
Updates van het Windows-besturingssysteem van mei 2018
Nieuwe openbaarmaking van beveiligingslekken in kanalen aan de uitvoeringszijde (Speculative Store Bypass - CVE-2018-3639 en Rogue System Register Read - CVE-2018-3640)
In januari 2018 heeft Microsoft informatie vrijgegeven over een nieuw ontdekte klasse hardwarekwetsbaarheden (bekend als Spectre en Meltdown) waarbij sprake is van speculatieve kanalen aan de uitvoeringszijde die AMD-, ARM- en Intel-CPU's in verschillende mate beïnvloeden. Op 21 mei 2018 onthulden Google Project Zero (GPZ), Microsoft en Intel twee nieuwe chipkwetsbaarheden die verband houden met de Spectre- en Meltdown-problemen die bekend staan als Speculative Store Bypass (SSB) en Rogue System Registry Read.
Het klantrisico van beide openbaarmakingen is laag.
Zie de volgende bronnen voor meer informatie over deze beveiligingslekken:
- Microsoft-beveiligingsadvies voor Speculative Store Bypass:MSRC ADV180012 en CVE-2018-3639
- Microsoft-beveiligingsadvies voor Rogue System Register Lees: MSRC ADV180013 en CVE-2018-3640
- Beveiligingsonderzoek en -verdediging:analyse en beperking van speculatieve winkelbypass (CVE-2018-3639)
Het gebruik van Indirect Branch Prediction Barrier (IBPB) inschakelen voor Spectre Variant 2 voor AMD-processors (CPU's)
Van toepassing op: Windows 10 versie 1607, Windows Server 2016, Windows Server 2016 (Server Core-installatie) en Windows Server versie 1709 (Server Core-installatie)
We hebben ondersteuning geboden voor het beheren van het gebruik van Indirect Branch Prediction Barrier (IBPB) binnen sommige AMD-processors (CPU's) voor beperking van de gevolgen van CVE-2017-5715, Spectre Variant 2 wanneer u overschakelt van gebruikerscontext naar kernelcontext. (Zie voor meer informatie Richtlijnen voor AMD-architectuur met betrekking tot Indirect Branch Control en AMD-beveiliging Updates).
Klanten die werken met Windows 10 versie 1607, Windows Server 2016 Windows Server 2016 (Server Core-installatie) en Windows Server versie 1709 (Server Core-installatie), moeten beveiligingsupdate 4103723 installeren voor extra oplossingen voor AMD-processors voor CVE-2017-5715, Branch Target Injection. Deze update is ook beschikbaar via Windows Update.
Volg de instructies in KB 4073119 voor Windows Client (IT Pro) en KB 4072698 voor Windows Server richtlijnen om het gebruik van IBPB binnen sommige AMD-processors (CPU's) mogelijk te maken voor beperking van Spectre Variant 2 wanneer je overschakelt van gebruikerscontext naar kernelcontext.
Intel microcode-updates voor Windows 10 versie 1803 en Windows Server versie 1803
Microsoft stelt door Intel gevalideerde microcode-updates beschikbaar rond Spectre Variant 2 (CVE-2017-5715 'Branch Target Injection**'**). Klanten die de nieuwste microcode-updates van Intel willen ontvangen via Windows Update, moeten microcode van Intel hebben geïnstalleerd op apparaten met een besturingssysteem van Windows 10 voordat ze een upgrade gaan uitvoeren naar de update voor Windows 10, april 2018 (versie 1803).
De microcode-update is ook rechtstreeks vanuit de catalogus beschikbaar als deze niet op het apparaat is geïnstalleerd voordat een upgrade van het besturingssysteem heeft plaatsgevonden. Microcode van Intel is beschikbaar via Windows Update, WSUS of de Microsoft Update-catalogus. Zie KB 4100347 voor meer informatie en downloadinstructies.
We bieden aanvullende microcode-updates van Intel voor het Windows-besturingssysteem aan zodra deze beschikbaar zijn voor Microsoft.
Gebruik van Indirect Branch Prediction Barrier (IBPB) inschakelen voor Spectre Variant 2 voor AMD-processors (CPU's)
Van toepassing op: Windows 10 versie 1709
We hebben ondersteuning geboden voor het beheren van het gebruik van Indirect Branch Prediction Barrier (IBPB) binnen sommige AMD-processors (CPU's) voor beperking van de gevolgen van CVE-2017-5715, Spectre Variant 2 wanneer u overschakelt van gebruikerscontext naar kernelcontext. (Zie voor meer informatie Richtlijnen voor AMD-architectuur met betrekking tot Indirect Branch Control en AMD-beveiliging Updates).
Volg de instructies in KB 4073119 voor richtlijnen voor Windows Client (IT Pro) om het gebruik van IBPB binnen sommige AMD-processors (CPU's) mogelijk te maken voor beperking van Spectre Variant 2 wanneer je overschakelt van gebruikerscontext naar kernelcontext.
Updates voor microcode van Intel
Microsoft stelt door Intel gevalideerde microcode-updates beschikbaar rond Spectre Variant 2 (CVE-2017-5715 'Branch Target Injection'). KB4093836 bevat een lijst met specifieke Knowledge Base-artikelen per Windows-versie. Elke specifieke KB bevat de nieuwste beschikbare Intel microcode-updates per CPU.
We bieden aanvullende microcode-updates van Intel voor het Windows-besturingssysteem aan zodra deze beschikbaar zijn voor Microsoft.
Maart 2018 en latere updates van het Windows-besturingssysteem
23 maart, TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows
14 maart, Security Tech Center: Speculative Execution Side Channel Bounty Program Terms
Blog van 13 maart: maart 2018 Update voor Windows-beveiliging – uitbreiding van onze inspanningen om klanten te beschermen
1 maart, blog: Update over Spectre en Meltdown beveiligingsupdates voor Windows-apparaten
Updates van Windows-besturingssysteem voor 32-bits (x86) systemen
Vanaf maart 2018 heeft Microsoft beveiligingsupdates uitgebracht om oplossingen te bieden voor apparaten met de volgende op x86 gebaseerde Windows-besturingssystemen. Klanten moeten de meest recente beveiligingsupdates voor hun Windows-besturingssysteem installeren om te profiteren van beschikbare beveiligingen. We werken aan beveiliging voor andere ondersteunde Windows-versies, maar hebben op dit moment geen releaseschema. Kom hier terug voor updates. Raadpleeg voor meer informatie het bijbehorende Knowledge Base-artikel voor technische details en de sectie "Veelgestelde vragen".
| Productupdate uitgebracht | Status | Releasedatum | Releasekanaal | KB |
|---|---|---|---|---|
| Windows 8.1 & Windows Server 2012 R2 - Alleen beveiligingsupdate | Uitgebracht | 13-mrt | WSUS, Catalogus, | KB4088879 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 - Alleen beveiligingsupdate | Uitgebracht | 13-mrt | WSUS, catalogus | KB4088878 |
| Windows Server 2012 - Alleen beveiligingsupdate Windows 8 Embedded Standard Edition - Alleen beveiligingsupdate |
Uitgebracht | 13-mrt | WSUS, catalogus | KB4088877 |
| Windows 8.1 & Windows Server 2012 R2 - maandelijks updatepakket | Uitgebracht | 13-mrt | WU, WSUS, catalogus | KB4088876 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 - maandelijks updatepakket | Uitgebracht | 13-mrt | WU, WSUS, catalogus | KB4088875 |
| Windows Server 2012 - maandelijks updatepakket Windows 8 Embedded Standard Edition - maandelijks updatepakket |
Uitgebracht | 13-mrt | WU, WSUS, catalogus | KB4088877 |
| Windows Server 2008 SP2 | Uitgebracht | 13-mrt | WU, WSUS, catalogus | KB4090450 |
Windows-besturingssysteemupdates voor 64-bits (x64) systemen
Sinds maart 2018 heeft Microsoft beveiligingsupdates uitgebracht om oplossingen te bieden voor apparaten met de volgende op x64 gebaseerde Windows-besturingssystemen. Klanten moeten de meest recente beveiligingsupdates voor hun Windows-besturingssysteem installeren om te profiteren van beschikbare beveiligingen. We werken aan beveiliging voor andere ondersteunde Windows-versies, maar hebben op dit moment geen releaseschema. Kom hier terug voor updates. Voor meer informatie raadpleegt u het bijbehorende artikel in de Knowledge Base voor technische details en de sectie Veelgestelde vragen.
| Productupdate uitgebracht | Status | Releasedatum | Releasekanaal | KB |
|---|---|---|---|---|
| Windows Server 2012 - Alleen beveiligingsupdate Windows 8 Embedded Standard Edition - Alleen beveiligingsupdate |
Uitgebracht | 13-mrt | WSUS, catalogus | KB4088877 |
| Windows Server 2012 - maandelijks updatepakket Windows 8 Embedded Standard Edition - maandelijks updatepakket |
Uitgebracht | 13-mrt | WU, WSUS, catalogus | KB4088877 |
| Windows Server 2008 SP2 | Uitgebracht | 13-mrt | WU, WSUS, catalogus | KB4090450 |
Windows-kernelupdate voor CVE-2018-1038
Deze update verhelpt een beveiligingsprobleem met betrekking tot misbruik van bevoegdheden in de Windows-kernel in de 64-bits (x64) versie van Windows. Deze kwetsbaarheid wordt beschreven in CVE-2018-1038. Gebruikers moeten deze update toepassen om volledig te zijn beveiligd tegen dit beveiligingsprobleem als hun computers zijn bijgewerkt op of na januari 2018 door een van de updates toe te passen die worden vermeld in het volgende Knowledge Base-artikel:
Cumulatieve beveiligingsupdate voor Internet Explorer
Deze beveiligingsupdate bevat oplossingen voor verschillende gemelde beveiligingsproblemen in Internet Explorer. Zie Algemene beveiligingslekken en blootstellingen van Microsoft voor meer informatie over deze kwetsbaarheden.
| Productupdate uitgebracht | Status | Releasedatum | Releasekanaal | KB |
|---|---|---|---|---|
| Internet Explorer 10 - Cumulatieve update voor Windows 8 Embedded Standard Edition | Uitgebracht | 13-mrt | WU, WSUS, catalogus | KB4089187 |
Updates van het Windows-besturingssysteem van februari 2018
Blog: Windows Analytics helpt nu bij het beoordelen van de bescherming tegen Spectre en Meltdown
Updates van Windows-besturingssysteem voor 32-bits (x86) systemen
De volgende beveiligingsupdates bieden aanvullende bescherming voor apparaten met een 32-bits (x86) Windows-besturingssysteem. Microsoft raadt klanten aan de update te installeren zodra deze beschikbaar is. We blijven werken aan bescherming voor andere ondersteunde Windows-versies, maar hebben op dit moment geen releaseschema. Kom hier terug voor updates.
Opmerking: Maandelijkse beveiligingsupdates voor Windows 10 zijn cumulatief per maand en worden automatisch gedownload en geïnstalleerd vanuit Windows Update. Als u eerdere updates hebt geïnstalleerd, worden alleen de nieuwe gedeelten gedownload en op uw apparaat geïnstalleerd. Raadpleeg voor meer informatie het bijbehorende Knowledge Base-artikel voor technische details en de sectie "Veelgestelde vragen".
| Productupdate uitgebracht | Status | Releasedatum | Releasekanaal | KB |
|---|---|---|---|---|
| Windows 10 - versie 1709 / Windows Server 2016 (1709) / IoT Core - Kwaliteitsupdate | Uitgebracht | 31-januari | WU, catalogus | KB4058258 |
| Windows Server 2016 (1709) - Servercontainer | Uitgebracht | 13-feb | Docker Hub | KB4074588 |
| Windows 10 - versie 1703 / IoT Core - Kwaliteitsupdate | Uitgebracht | 13-feb | WU, WSUS, catalogus | KB4074592 |
| Windows 10 - versie 1607 / Windows Server 2016 / IoT Core - Kwaliteitsupdate | Uitgebracht | 13-feb | WU, WSUS, catalogus | KB4074590 |
| Windows 10 HoloLens - Besturingssysteem- en firmware-Updates | Uitgebracht | 13-feb | WU, catalogus | KB4074590 |
| Windows Server 2016 (1607) - Containerafbeeldingen | Uitgebracht | 13-feb | Docker Hub | KB4074590 |
| Windows 10 - versie 1511 / IoT Core - Kwaliteitsupdate | Uitgebracht | 13-feb | WU, WSUS, catalogus | KB4074591 |
| Windows 10 - versie RTM - Kwaliteitsupdate | Uitgebracht | 13-feb | WU, WSUS, catalogus | KB4074596 |
Updates van het Windows-besturingssysteem van januari 2018
Blog: Inzicht in de invloed van Spectre en Meltdown op Windows-systemen
Windows-besturingssysteemupdates voor 64-bits (x64) systemen
Sinds januari 2018 heeft Microsoft beveiligingsupdates uitgebracht om oplossingen te bieden voor apparaten met de volgende op x64 gebaseerde Windows-besturingssystemen. Klanten moeten de meest recente beveiligingsupdates voor hun Windows-besturingssysteem installeren om te profiteren van beschikbare beveiligingen. We werken aan beveiliging voor andere ondersteunde Windows-versies, maar hebben op dit moment geen releaseschema. Kom hier terug voor updates. Raadpleeg voor meer informatie het bijbehorende Knowledge Base-artikel voor technische details en de sectie "Veelgestelde vragen".
| Productupdate uitgebracht | Status | Releasedatum | Releasekanaal | KB |
|---|---|---|---|---|
| Windows 10 - versie 1709 / Windows Server 2016 (1709) / IoT Core - Kwaliteitsupdate | Uitgebracht | 3-januari | WU, WSUS, catalogus, Azure-afbeeldingsgalerie | KB4056892 |
| Windows Server 2016 (1709) - Servercontainer | Uitgebracht | 5-januari | Docker Hub | KB4056892 |
| Windows 10 - versie 1703 / IoT Core - Kwaliteitsupdate | Uitgebracht | 3-januari | WU, WSUS, catalogus | KB4056891 |
| Windows 10 - versie 1607 / Windows Server 2016 / IoT Core - Kwaliteitsupdate | Uitgebracht | 3-januari | WU, WSUS, catalogus | KB4056890 |
| Windows Server 2016 (1607) - Containerafbeeldingen | Uitgebracht | 4-januari | Docker Hub | KB4056890 |
| Windows 10 - versie 1511 / IoT Core - Kwaliteitsupdate | Uitgebracht | 3-januari | WU, WSUS, catalogus | KB4056888 |
| Windows 10 - versie RTM - Kwaliteitsupdate | Uitgebracht | 3-januari | WU, WSUS, catalogus | KB4056893 |
| Windows 10 Mobile (OS-build 15254.192) - ARM | Uitgebracht | 5-januari | WU, catalogus | KB4073117 |
| Windows 10 Mobile (OS-build 15063.850) | Uitgebracht | 5-januari | WU, catalogus | KB4056891 |
| Windows 10 Mobile (OS-build 14393.2007) | Uitgebracht | 5-januari | WU, catalogus | KB4056890 |
| Windows 10 HoloLens | Uitgebracht | 5-januari | WU, catalogus | KB4056890 |
| Windows 8.1 / Windows Server 2012 R2 - Alleen beveiligingsupdate | Uitgebracht | 3-januari | WSUS, catalogus | KB4056898 |
| Windows Embedded 8.1 Industry Enterprise | Uitgebracht | 3-januari | WSUS, catalogus | KB4056898 |
| Windows Embedded 8.1 Industry Pro | Uitgebracht | 3-januari | WSUS, catalogus | KB4056898 |
| Windows Embedded 8.1 Pro | Uitgebracht | 3-januari | WSUS, catalogus | KB4056898 |
| Windows 8.1 / Windows Server 2012 R2 maandelijks updatepakket | Uitgebracht | 8 januari | WU, WSUS, catalogus | KB4056895 |
| Windows Embedded 8.1 Industry Enterprise | Uitgebracht | 8 januari | WU, WSUS, catalogus | KB4056895 |
| Windows Embedded 8.1 Industry Pro | Uitgebracht | 8 januari | WU, WSUS, catalogus | KB4056895 |
| Windows Embedded 8.1 Pro | Uitgebracht | 8 januari | WU, WSUS, catalogus | KB4056895 |
| Windows Server 2012 - Alleen beveiliging | Uitgebracht | WSUS, catalogus | ||
| Windows Server 2008 SP2 | Uitgebracht | WU, WSUS, catalogus | ||
| Windows Server 2012 maandelijks updatepakket | Uitgebracht | WU, WSUS, catalogus | ||
| Windows Embedded 8 Standard | Uitgebracht | WU, WSUS, catalogus | ||
| Windows 7 SP1 / Windows Server 2008 R2 SP1 - Alleen beveiligingsupdate | Uitgebracht | 3-januari | WSUS, catalogus | KB4056897 |
| Windows Embedded Standard 7 | Uitgebracht | 3-januari | WSUS, catalogus | KB4056897 |
| Windows Embedded POSReady 7 | Uitgebracht | 3-januari | WSUS, catalogus | KB4056897 |
| Windows Thin PC | Uitgebracht | 3-januari | WSUS, catalogus | KB4056897 |
| Windows 7 SP1 / Windows Server 2008 R2 SP1 maandelijks updatepakket | Uitgebracht | 4-januari | WU, WSUS, catalogus | KB4056894 |
| Windows Embedded Standard 7 | Uitgebracht | 4-januari | WU, WSUS, catalogus | KB4056894 |
| Windows Embedded POSReady 7 | Uitgebracht | 4-januari | WU, WSUS, catalogus | KB4056894 |
| Windows Thin PC | Uitgebracht | 4-januari | WU, WSUS, catalogus | KB4056894 |
| Internet Explorer 11 - Cumulatieve update voor Windows 7 SP1 en Windows 8.1 | Uitgebracht | 3-januari | WU, WSUS, catalogus | KB4056568 |
Schakel de beperking voor CVE-2022-0001 in op Intel-processors
Op 9 april 2024 hebben we CVE-2022-0001 | Intel Branch History Injection die Branch History Injection (BHI) beschrijft, wat een specifieke vorm van intra-mode BTI is. Dit beveiligingslek treedt op wanneer een aanvaller de branchegeschiedenis kan manipuleren voordat deze overgaat van gebruikers- naar supervisormodus (of van VMX niet-hoofd-/gastmodus naar hoofdmodus). Deze manipulatie kan ertoe leiden dat een indirecte vertakkingsvoorspeller een specifieke voorspellervermelding voor een indirecte vertakking selecteert en dat een openbaarmakingsgadget bij het voorspelde doel tijdelijk wordt uitgevoerd. Dit is mogelijk omdat de relevante vertakkingsgeschiedenis vertakkingen kan bevatten die in eerdere beveiligingscontexten zijn genomen, en met name andere voorspellende modi.
Volg de instructies die worden beschreven in KB4073119 voor Windows Client (IT Pro)-richtlijnen en KB4072698 voor Windows Server richtlijnen om de kwetsbaarheden beschreven in CVE-2022-0001 | Intel Branch History Injection.
Bronnen en technische begeleiding
Afhankelijk van uw rol, kunnen de volgende ondersteuningsartikelen u helpen bij het identificeren en verhelpen van problemen in client- en serveromgevingen die worden beïnvloed door de beveiligingslekken Spectre en Meltdown.
Microsoft-blogs waarin speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde worden besproken
Microsoft-beveiligingsadvies voor L1 Terminal Fault (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 en CVE-2018-3646
Beveiligingsonderzoek en -verdediging:analyse en beperking van speculatieve winkelbypass (CVE-2018-3639)
Microsoft-beveiligingsadvies voor Speculative Store Bypass:MSRC ADV180012 en CVE-2018-3639
Microsoft-beveiligingsadvies voor Rogue System Register Read | Handleiding voor beveiligingsupdates voor Surface: MSRC ADV180013 en CVE-2018-3640
Beveiligingsonderzoek en -verdediging:analyse en beperking van speculatieve winkelbypass (CVE-2018-3639)
TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown on Windows
Security Tech Center:Voorwaarden van het Channel Bounty-programma aan speculatieve uitvoeringszijde
Microsoft Experience-blog:Update over Spectre- en Meltdown-beveiligingsupdates voor Windows-apparaten
Windows voor Bedrijven-blog: Windows Analytics helpt nu bij het beoordelen van de bescherming tegen Spectre en Meltdown
Blog van Microsoft Secure: Understanding the Performance Impact of Spectre and Meltdown Mitigations on Windows Systems
Blog voor Edge-ontwikkelaars: Aanvallen op speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde tegengaan in Microsoft Edge en Internet Explorer
Azure-blog: Azure-klanten beveiligen tegen CPU-beveiligingslek
SCCM-richtlijnen: Aanvullende richtlijnen voor het verhelpen van speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
Lijst met technische bronnen en klantbegeleiding
Microsoft-adviezen:
- ADV180002 | Richtlijnen voor het verhelpen van speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
- ADV180012 | Microsoft-richtlijnen voor het omzeilen van speculatieve winkels
- ADV180013 | Microsoft-richtlijnen voor rogue-systeemregistratie Read
- ADV180016 | Microsoft-richtlijnen voor statusherstel van luie FP
- ADV180018 | Microsoft-richtlijnen om de L1TF-variant te beperken
Intel: beveiligingsadvies
ARM: beveiligingsadvies
AMD: beveiligingsadvies
NVIDIA:beveiligingsadvies
Consumer Guidance: Uw apparaat tegen chipgerelateerde beveiligingsproblemen beveiligen
Antivirusrichtlijnen: Windows-beveiligingsupdates die zijn uitgebracht op 3 januari 2018 en antivirussoftware
Richtlijnen voor het blokkeren van beveiligingsupdates voor Windows-besturingssystemen op apparaten met AMD-processor: KB4073707: blokkering van beveiligingsupdates voor Windows-besturingssysteem op een aantal apparaten met AMD-processor
Update voor het uitschakelen van risicobeperking tegen Spectre, Variant 2: KB4078130: Intel heeft opstartproblemen geïdentificeerd met microcode op sommige oudere processors
Richtlijnen voor Surface: Surface-richtlijnen ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
Controleer de status van speculatieve kanaaloplossingen aan de uitvoeringszijde: inzicht in Get-SpeculationControlSettings PowerShell-scriptuitvoer
Richtlijnen voor IT-professionals: Windows-clientrichtlijnen voor IT-professionals ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
Richtlijnen voor servers: Windows Server-richtlijnen ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
Richtlijnen voor server voor L1-terminalfout: Windows Server-richtlijnen ter bescherming tegen L1-terminalfout
Richtlijnen voor ontwikkelaars:Richtlijnen voor ontwikkelaars voor Speculative Store Bypass
Richtlijnen voor servers met Hyper-V
Richtlijnen voor Azure Stack: KB4073418: richtlijnen voor Azure Stack ter bescherming tegen de speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
Betrouwbaarheid van Azure: Betrouwbaarheidsportal van Azure
Richtlijnen voor SQL Server: KB4073225: richtlijnen voor SQL Server ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
Koppelingen naar OEM- en serverapparaatfabrikanten voor updates ter bescherming tegen Spectre en Meltdown kwetsbaarheden
Om deze beveiligingslekken het hoofd te bieden, moet u zowel de hardware als de software bijwerken. Gebruik de volgende koppelingen om de fabrikant van uw apparaat te raadplegen voor toepasselijke firmware-updates (microcode).
Lijst met OEM- en serverapparaatfabrikanten
Gebruik de volgende koppelingen om de fabrikant van uw apparaat te raadplegen voor firmware-updates (microcode). U moet updates voor zowel het besturingssysteem als de firmware (microcode) installeren voor alle beschikbare beveiligingen.
| Server-OEM-fabrikanten | Koppeling naar beschikbaarheid van microcode |
|---|---|
| Dell | Meltdown en Spectre kwetsbaarheden |
| Fujitsu | CPU-hardware kwetsbaar voor aanvallen via zijkanalen (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754) |
| HPE | Waarschuwingen voor beveiligingsproblemen met producten van Hewlett Packard Enterprise |
| Huawei | Beveiligingskennisgeving - Verklaring over de openbaarmaking in de media van de beveiligingsproblemen in het ontwerp van de Intel-CPU-architectuur |
| Lenovo | Met voorrang geheugen lezen met een zijkanaal |
Veelgestelde vragen
De fabrikant van mijn OEM-apparaat wordt hier niet vermeld. Wat moet ik doen?
Raadpleeg de fabrikant van uw apparaat voor firmware-updates (microcode). Als de fabrikant van uw apparaat niet wordt vermeld in de tabel, neemt u rechtstreeks contact op met uw OEM.
Waar vind ik firmware-updates (microcode) voor de Surface?
Updates voor Microsoft Surface-apparaten zijn beschikbaar voor klanten via Windows Update. Zie KB 4073065 voor een lijst met beschikbare firmware-updates voor Surface-apparaten (microcode).
Als uw apparaat niet van Microsoft is, past u firmware-updates van de fabrikant van het apparaat toe. Neem contact op met de fabrikantvan het apparaat voor meer informatie.
Mijn besturingssysteem (OS) wordt niet vermeld. Wanneer kan ik een oplossing verwachten?
Het aanpakken van een beveiligingsprobleem in hardware met behulp van een software-update levert aanzienlijke uitdagingen en beperkingen op voor oudere besturingssystemen en vereist mogelijk uitgebreide architectuurwijzigingen. We blijven samenwerken met de betrokken chipfabrikanten om te onderzoeken wat de beste manier is om oplossingen te bieden. Dit wordt mogelijk verstrekt in een toekomstige update. Het vervangen van oudere apparaten waarop deze oudere besturingssystemen worden uitgevoerd en het bijwerken van antivirussoftware zou het resterende risico moeten aanpakken.
Opmerking
- Producten waarvoor momenteel geen algemene en uitgebreide ondersteuning beschikbaar is, ontvangen deze systeemupdates niet. We raden klanten aan een update uit te voeren naar een ondersteunde systeemversie.
- Speculatieve aanvallen met kanalen aan de uitvoeringszijde maken misbruik van CPU-gedrag en -functionaliteit. CPU-fabrikanten moeten eerst bepalen welke processors risico lopen en vervolgens Microsoft op de hoogte stellen. In veel gevallen zijn overeenkomstige updates van het besturingssysteem ook vereist om klanten een uitgebreidere bescherming te bieden. We raden beveiligingsbewuste leveranciers van Windows CE aan om samen met hun chipfabrikant inzicht te krijgen in de beveiligingsproblemen en de toepasselijke oplossingen.
- We brengen geen updates uit voor de volgende platforms:
- Windows-besturingssystemen die momenteel niet ondersteund worden of waarvan het einde van de ondersteuning ingaat in 2018
- Op Windows XP gebaseerde systemen, waaronder WES 2009 en POSReady 2009
Hoewel systemen met Windows XP wel degelijk betroffen producten zijn, geeft Microsoft hiervoor geen update uit omdat de uitgebreide architectuurwijzigingen die zouden worden vereist, de stabiliteit van het systeem in gevaar zouden brengen en compatibiliteitsproblemen voor toepassingen zouden veroorzaken. Beveiligingsbewuste klanten worden geadviseerd een upgrade uit te voeren naar een nieuwer ondersteund besturingssysteem om gelijke tred te houden met het veranderende landschap van beveiligingsbedreigingen en te profiteren van de krachtigere beveiligingen die nieuwere besturingssystemen bieden.
Waar vind ik updates voor het besturingssysteem en de firmware (microcode) van Microsoft HoloLens?
Updates voor Windows 10 voor HoloLens zijn beschikbaar voor HoloLens-klanten via Windows Update.
Na het toepassen van de Windows-beveiligingsupdate van februari 2018 hoeven HoloLens-klanten geen aanvullende actie te ondernemen om hun apparaatfirmware bij te werken. Deze beperkingen worden ook opgenomen in alle toekomstige versies van Windows 10 voor HoloLens.
Waar vind ik Windows 10 Mobile firmware-updates (microcode)?
Neem contact op met uw OEM voor meer informatie.
Als ik de meest recente beveiligingsupdates heb geïnstalleerd die zijn uitgebracht door Microsoft, moet ik dan nog iets anders doen?
Om uw apparaat volledig te beveiligen, moet u de nieuwste beveiligingsupdates voor uw Windows-besturingssysteem en toepasselijke firmware-updates (microcode) installeren van de fabrikant van uw apparaat. Deze updates zouden beschikbaar moeten zijn op de website van de fabrikant van uw apparaat. Updates voor antivirussoftware moeten eerst worden geïnstalleerd. Updates voor het besturingssysteem en de firmware kunnen in willekeurige volgorde worden geïnstalleerd.
Ben ik volledig beveiligd als ik alleen beveiligingsupdates voor Windows installeer?
U zult zowel uw hardware als uw software moeten bijwerken om dit beveiligingsprobleem aan te pakken. U moet ook toepasselijke firmware-updates (microcode) installeren van de fabrikant van uw apparaat voor uitgebreidere beveiliging. We raden u aan uw apparaten up-to-date te houden door de maandelijks beveiligingsupdates te installeren.
Waarom is het zo belangrijk om mijn apparaat bij te werken naar de nieuwste functierelease?
In elke functierelease van Windows 10 bouwen we de meest recente beveiligingstechnologie diep in het besturingssysteem in, waarmee Defense-in-Depth-functies worden geleverd die ervoor zorgen dat uw apparaat beschermd is tegen hele klassen van malware. Er worden tweemaal per jaar functie-updates uitgebracht. In elke maandelijkse kwaliteitsupdate voegen we een extra beveiligingslaag toe die opkomende en veranderende trends in malware bijhoudt om ervoor te zorgen dat up-to-date systemen veiliger zijn voor veranderende en zich ontwikkelende bedreigingen.
Mijn antivirussoftware staat niet in de lijst met compatibele programma's. Wat moet ik doen?
Microsoft heeft de compatibiliteitscontrole voor AV-bestanden opgeheven voor Windows-beveiligingsupdates voor ondersteunde versies van apparaten met Windows 10, Windows 8.1 en Windows 7 SP1 via Windows Update.
Aanbevelingen:
- Zorg ervoor dat uw apparaten zijn bijgewerkt door de nieuwste beveiligingsupdates van Microsoft en de fabrikant van uw hardware te installeren. Voor meer informatie over hoe u uw apparaat up-to-date houdt, raadpleegt u Veelgestelde vragen over Windows Update.
- Blijf voorzichtig te werk gaan wanneer u websites van onbekende oorsprong bezoekt en ga niet naar websites die u niet vertrouwt. Microsoft raadt alle klanten aan hun apparaten te beschermen door een ondersteund antivirusprogramma uit te voeren. Klanten kunnen ook profiteren van ingebouwde antivirusbescherming: Windows Defender voor Windows 10-apparaten of Microsoft Beveiliging Essentials voor apparaten met Windows 7. Deze oplossingen zijn compatibel in gevallen waarin klanten geen antivirussoftware kunnen installeren of uitvoeren.
Ik heb de Windows-beveiligingsupdates die in januari of februari zijn uitgebracht, niet gekregen. Wat moet ik doen?
Om nadelige gevolgen voor klantapparaten te helpen voorkomen, zijn de Windows-beveiligingsupdates die in januari of februari zijn uitgebracht, niet aan alle klanten aangeboden. Zie het Microsoft Knowledge Base-artikel 4072699 voor meer informatie.
Intel heeft problemen met het opnieuw opstarten geïdentificeerd met microcode op sommige oudere processors. Wat moet ik doen?
Intel heeft problemen gemeld die van invloed zijn op recent uitgebracht microcode die is bedoeld om Spectre Variant 2 (CVE-2017-5715 – 'Branch Target Injection') aan te pakken. Intel merkte met name op dat deze microcode kan leiden tot "hoger dan verwacht opnieuw opstarten en ander onvoorspelbaar systeemgedrag" en ook dat situaties zoals deze kunnen leiden tot "gegevensverlies of corruptie". Onze eigen ervaring is dat instabiliteit van het systeem, in sommige gevallen, kan leiden tot verlies of beschadiging van gegevens. Op 22 januari heeft Intel klanten aangeraden te stoppen met het implementeren van de huidige microcode-versie op betrokken processors terwijl ze aanvullende tests uitvoeren op de bijgewerkte oplossing. We begrijpen dat Intel bezig is de potentiële impact van de huidige versie van microcode te onderzoeken, en we raden klanten aan hun richtlijnen regelmatig te bekijken om geïnformeerde beslissingen te kunnen nemen.
Terwijl Intel nieuwe microcode test, updatet en implementeert, stellen we een out-of-band (OOB) update beschikbaar, KB 4078130, die specifiek alleen de bescherming tegen CVE-2017-5715 – 'Branch Target Injection' uitschakelt. In onze tests is gebleken dat deze update het beschreven gedrag voorkomt. Zie voor de volledige lijst met apparaten de updaterichtlijnen van microcode van Intel. Deze update heeft betrekking op Windows 7 (SP1), Windows 8.1 en alle versies van Windows 10, voor client en server. Als u een getroffen apparaat gebruikt, kan deze update worden toegepast door deze te downloaden vanaf de Microsoft Update-catalogus website. Toepassing van deze nettolading schakelt specifiek alleen de bescherming tegen CVE-2017-5715 – 'Branch Target Injection' uit.
Vanaf januari 25 zijn er geen bekende rapporten om aan te geven dat deze Spectre Variant 2 (CVE-2017-5715) is gebruikt om klanten aan te vallen. We raden klanten van Windows, indien van toepassing, aan om de bescherming tegen CVE-2017-5715 opnieuw in te schakelen wanneer Intel meldt dat dit onvoorspelbare systeemgedrag voor uw apparaat is opgelost.
Ik heb geen van de beveiligingsupdates van 2018 geïnstalleerd. Als ik de meest recente beveiligingsupdates van 2018 installeer, ben ik dan beschermd tegen de beschreven beveiligingsproblemen?
Nee. Alleen beveiligingsupdates zijn niet cumulatief. Afhankelijk van de versie van het besturingssysteem die u gebruikt, moet u alle uitgebrachte alleen beveiligingsupdates installeren om beschermd te zijn tegen deze beveiligingsproblemen. Als u bijvoorbeeld Windows 7 voor 32-bits systemen uitvoert op een Intel-CPU waarin dit probleem optreedt, moet u vanaf januari 2018 elke beveiligingsupdate installeren. Het is raadzaam deze beveiligingsupdates in de volgorde van release te installeren.
Notitie In een eerdere versie van deze veelgestelde vragen werd ten onrechte vermeld dat de beveiligingsupdate van februari de beveiligingspatches bevatte die in januari waren uitgebracht. In feite doet het dat niet.
Als ik een van de van toepassing zijnde beveiligingsupdates van februari toepas, worden deze dan de beveiligingen voor CVE-2017-5715 uitgeschakeld zoals beveiligingsupdate 4078130 deed?
Nee. Beveiligingsupdate 4078130 was een specifieke oplossing om onvoorspelbaar systeemgedrag, prestatieproblemen en onverwacht opnieuw opstarten na de installatie van microcode te voorkomen. Door de beveiligingsupdates van februari toe te passen op Windows-clientbesturingssystemen worden alle drie de oplossingen ingeschakeld. Op Windows-serverbesturingssystemen moet u de beperkende maatregelen nog steeds inschakelen nadat de juiste tests zijn uitgevoerd. Zie het Microsoft Knowledge Base-artikel 4072698 voor meer informatie.
Ik heb gehoord dat AMD microcode-updates heeft uitgebracht. Waar kan ik deze updates voor mijn systeem vinden en installeren?
AMD heeft onlangs aangekondigd dat ze zijn begonnen met het uitbrengen van microcode voor nieuwere CPU-platforms rond Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Raadpleeg voor meer informatie de AMD Security Updates and AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Deze zijn beschikbaar via het OEM-firmwarekanaal.
Ik heb gehoord dat Intel microcode-updates heeft uitgebracht. Waar kan ik ze vinden?
Intel heeft onlangs aangekondigd dat zij hun evaluaties hebben voltooid en zijn begonnen met het uitbrengen van microcode voor nieuwere CPU-platforms. Microsoft stelt door Intel gevalideerde microcode-updates beschikbaar rond Spectre Variant 2 (CVE-2017-5715 'Branch Target Injection'). KB 4093836 bevat specifieke Knowledge Base-artikelen per Windows-versie. Elke specifieke KB bevat de beschikbare Intel microcode-updates per CPU.
Ik heb op mijn apparaat een upgrade uitgevoerd naar de update voor Windows 10, april 2018 (versie 1803). Is er microcode van Intel beschikbaar voor mijn apparaat?
Microsoft stelt door Intel gevalideerde microcode-updates beschikbaar rond Spectre Variant 2 (CVE-2017-5715 'Branch Target Injection**'**). Klanten die de nieuwste microcode-updates van Intel willen ontvangen via Windows Update, moeten microcode van Intel hebben geïnstalleerd op apparaten met een besturingssysteem van Windows 10 voordat ze een upgrade gaan uitvoeren naar de update voor Windows 10, april 2018 (versie 1803).
De microcode-update is ook rechtstreeks beschikbaar vanuit de updatecatalogus als deze niet op het apparaat is geïnstalleerd voordat het systeem werd bijgewerkt. Microcode van Intel is beschikbaar via Windows Update, WSUS of de Microsoft Update-catalogus. Zie KB 4100347 voor meer informatie en downloadinstructies.
Waar vind ik informatie over nieuwe speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde (Speculative Store Bypass - CVE-2018-3639 en Rogue System Register Read - CVE-2018-3640)?
Voor meer informatie kunt u de volgende bronnen raadplegen:
- ADV180012 | Microsoft-richtlijnen voor het omzeilen van de speculatieve store voor CVE-2018-3639
- ADV180013 | Microsoft-richtlijnen voor rogue-systemen Registreer uw aanvraag voor CVE-2018-3640 en KB 4073065 | Richtlijnen voor Surface-klanten
- Microsoft Beveiliging Research and Defense Blog
- Richtlijnen voor ontwikkelaars voor Speculative Store Bypass
Waar vind ik meer informatie over Windows-ondersteuning voor Speculative Store Bypass Disable (SSBD) in Intel-processors?
Zie voor meer informatie de secties "Aanbevolen acties" en "FAQ" in ADV180012 | Microsoft-richtlijnen voor het omzeilen van speculatieve winkels.
Hoe kan ik bepalen of SSBD is ingeschakeld of uitgeschakeld?
Om de status van SSBD te controleren, is het Get-SpeculationControlSettings PowerShell-script bijgewerkt om betrokken processors, de status van de updates van het SSBD-besturingssysteem en de status van de processormicrocode, indien van toepassing, te detecteren. Zie KB4074629 voor meer informatie en het verkrijgen van het PowerShell-script.
Ik heb gehoord dat Lazy FP State Restore (CVE-2018-3665) is aangekondigd. Zal Microsoft ervoor oplossingen vrijgeven?
Op 13 juni 2018 werd een extra kwetsbaarheid met betrekking tot speculatieve uitvoering in kanalen aan de zijkant, bekend als Lazy FP State Restore, aangekondigd en toegewezen aan CVE-2018-3665. Er zijn geen configuratie-instellingen (registerinstellingen) nodig voor Lazy Restore FP-herstel.
Raadpleeg voor meer informatie over dit beveiligingslek en aanbevolen acties het beveiligingsadvies: ADV180016 | Microsoft-richtlijnen voor statusherstel van luie FP
Notitie Er zijn geen configuratie-instellingen (registerinstellingen) nodig voor Lazy Restore FP-herstel.
Ik heb gehoord dat Bounds Check Bypass Store (CVE-2018-3693) gerelateerd is aan Spectre. Zal Microsoft ervoor oplossingen vrijgeven?
Bounds Check Bypass Store (BCBS) werd bekendgemaakt op 10 juli 2018 en kreeg CVE-2018-3693 toegewezen. Wij beschouwen BCBS als behorend tot dezelfde klasse van kwetsbaarheden als Bounds Check Bypass (Variant 1). We zijn momenteel niet op de hoogte van gevallen van BCBS in onze software, maar we blijven onderzoek doen naar deze kwetsbaarheidsklasse en werken samen met industriële partners om indien nodig oplossingen vrij te geven. We blijven onderzoekers aanmoedigen om alle relevante bevindingen in te dienen bij het Speculative Execution Side Channel-bounty-programma van Microsoft, inclusief eventuele misbruikbare exemplaren van BCBS. Softwareontwikkelaars moeten de richtlijnen voor ontwikkelaars die voor BCBS zijn bijgewerkt, op https://aka.ms/sescdevguide doornemen.
Ik heb gehoord dat L1 Terminal Fault (L1TF) is bekendgemaakt. Waar vind ik meer informatie over deze functie en Windows-ondersteuning ervoor?
Op 14 augustus 2018 werd L1 Terminal Fault (L1TF) aangekondigd en kregen meerdere CVE's toegewezen. Deze nieuwe speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde kunnen worden gebruikt om de inhoud van het geheugen over een vertrouwde grens te lezen en kunnen, als ze worden misbruikt, leiden tot het vrijgeven van informatie. Er zijn meerdere vectoren waarmee een aanvaller de kwetsbaarheden kan activeren, afhankelijk van de geconfigureerde omgeving. L1TF is van invloed op Intel® Core-processors® en Intel® Xeon-processors®.
Voor meer informatie over dit beveiligingslek en een gedetailleerde weergave van getroffen scenario's, met inbegrip van de aanpak van Microsoft om L1TF te beperken, raadpleegt u de volgende bronnen:
- ADV180018 | Microsoft-richtlijnen om de L1TF-variant te beperken
- Beveiligingsadvies Blog over beveiligingsonderzoek
- Richtlijnen voor server voor L1-terminalfout
Microsoft Surface-klanten: Klanten die Microsoft Surface- en Surface Book-producten gebruiken, moeten de richtlijnen voor Windows-client volgen die worden beschreven in het beveiligingsadvies: ADV180018 | Microsoft-richtlijnen om de L1TF-variant te beperken. Zie ook Microsoft Knowledge Base-artikel 4073065 voor meer informatie over betrokken Surface-producten en de beschikbaarheid van de microcode-updates.
Microsoft Hololens-klanten: Microsoft HoloLens wordt niet beïnvloed door L1TF omdat het geen betrokken Intel-processor gebruikt.
Hoe kan ik Hyper-Threading voor L1TF op mijn apparaat uitschakelen?
De stappen die nodig zijn om Hyper-Threading uit te schakelen, verschillen van OEM tot OEM, maar maken over het algemeen deel uit van de BIOS- of firmware-instellings- en configuratiehulpprogramma's.
Waar kan ik ARM64-firmware vinden en installeren die CVE-2017-5715 - Branch Target Injection (Spectre Variant 2) beperkt?
Klanten die gebruikmaken van 64-bits ARM-processoren moeten contact opnemen met de OEM van het apparaat voor firmwareondersteuning. De beveiliging van het ARM64-besturingssysteem die CVE-2017-5715 - Branch Target Injection (Spectre, Variant 2) beperkt, vereist namelijk dat de meest recente firmware-update van apparaat-OEM's van kracht wordt.
Ik heb gehoord dat er een variant is van de speculatieve kwetsbaarheid van het kanaal aan de uitvoeringszijde van Spectre Variant 1. Waar kan ik meer informatie vinden?
Meer informatie over dit beveiligingsprobleem vindt u in de Microsoft-beveiligingshandleiding: CVE-2019-1125 | Kwetsbaarheid in Windows-kernel met betrekking tot openbaarmaking van informatie.
Heeft CVE-2019-1125 \| Beveiligingslek met betrekking tot informatievrijgave Windows-kernel van invloed op cloudservices van Microsoft?
We zijn niet op de hoogte van enig geval van dit beveiligingslek met betrekking tot het vrijgeven van informatie dat van invloed is op onze cloudservice-infrastructuur.
Als updates voor CVE-2019-1125 \| Het beveiligingslek met betrekking tot het vrijgeven van Windows-kernelinformatie is uitgebracht op 9 juli 2019. Waarom zijn de details gepubliceerd op 6 augustus 2019?
Zodra we ons bewust werden van dit probleem, hebben we er snel aan gewerkt om het op te lossen en een update uit te brengen. We geloven sterk in nauwe partnerschappen met zowel onderzoekers als industriële partners om klanten veiliger te maken, en hebben pas op dinsdag 6 augustus details gepubliceerd, in overeenstemming met gecoördineerde praktijken voor het openbaar maken van kwetsbaarheden.
Meer informatie
Disclaimer voor contactpersonen van derden
Microsoft verstrekt deze contactinformatie om u te helpen aanvullende informatie over dit onderwerp te vinden. Deze contactgegevens kunnen zonder voorafgaande kennisgeving worden gewijzigd. Microsoft kan niet instaan voor de juistheid van contactgegevens van derden.