KB4072698: Windows Server i Azure Stack HCI wskazówki dotyczące ochrony przed lukami w zabezpieczeniach opartymi na mikroarchitekturze krzemów i spekulatywne wykonywanie kodu w kanałach bocznych

Dotyczy
Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012
Dziennik zmian
Zmień datę Opis zmiany
20 kwietnia 2023 r.
  • Dodano informacje o rejestrze MMIO
8 sierpnia 2023 r.
  • Usunięto zawartość dotyczącą CVE-2022-23816, ponieważ numer CVE jest nieużywany
  • Dodano "Błąd typu gałęzi" w sekcji "Luki w zabezpieczeniach"
  • Dodano więcej informacji do artykułu "CVE-2022-23825 | Sekcja rejestru AMD CPU Branch Type Confusion (BTC)
9 sierpnia 2023 r.
  • Zaktualizowano lukę CVE-2022-23825 | Sekcja rejestru AMD CPU Branch Type Confusion (BTC)
  • Dodano CVE-2023-20569 | AMD CPU Return Address Predictor" do sekcji "Podsumowanie"
  • Dodano lukę "CVE-2023-20569 | Sekcja rejestru AMD CPU Return Address Predictor"
9 kwietnia 2024 r.
  • Dodano CVE-2022-0001 | Intel Branch History Injection
16 kwietnia 2024 r.
  • Dodano sekcję "Włączanie wielu środków zaradczych"

Podsumowanie

Ten artykuł zawiera wskazówki dotyczące nowej klasy luk w zabezpieczeniach opartych na mikroarchitekturze krzemowej i spekulatywnego wykonywania, które wpływają na wiele nowoczesnych procesorów i systemów operacyjnych. Dotyczy to procesorów Intel, AMD i ARM. Szczegółowe informacje na temat tych luk w zabezpieczeniach opartych na krzemie można znaleźć w następujących ADV (poradach dotyczących bezpieczeństwa) i CVE (typowych lukach i zagrożeniach):

Ważne

Te problemy dotyczą również innych systemów operacyjnych, takich jak Android, Chrome, iOS i MacOS. Radzimy klientom, aby zasięgnęli wskazówek u tych dostawców.

Wydaliśmy wiele aktualizacji pomagających w łagodzeniu skutków tych luk w zabezpieczeniach. Podjęliśmy również działania w celu zabezpieczenia naszych usług w chmurze. Aby uzyskać więcej informacji, zobacz poniższe sekcje.

Nie otrzymaliśmy jeszcze żadnych informacji wskazujących na to, że te luki w zabezpieczeniach zostały wykorzystane do ataku na klientów. Ściśle współpracujemy z partnerami branżowymi, w tym producentami chipów, producentami sprzętu OEM i dostawcami aplikacji, aby chronić klientów. Aby uzyskać wszystkie dostępne zabezpieczenia, wymagane jest oprogramowanie układowe (mikrokod) i aktualizacje oprogramowania. Obejmuje to mikrokod od producentów urządzeń OEM oraz, w niektórych przypadkach, aktualizacje oprogramowania antywirusowego.

Luki w zabezpieczeniach

Realizacja spekulatywna

W tym artykule opisano następujące luki w zabezpieczeniach związane z wykonywaniem spekulacyjnym:

Usługa Windows Update udostępni także środki łagodzące dla przeglądarki Internet Explorer i przeglądarki Edge. Będziemy nadal ulepszać te środki zaradcze przed lukami w zabezpieczeniach tej klasy.

Aby dowiedzieć się więcej o tych lukach w zabezpieczeniach, zobacz

Luka w zabezpieczeniach próbkowania danych na poziomie mikroarchitektury

W dniu 14 maja 2019 r. firma Intel opublikowała informacje o nowej podklasie luk w zabezpieczeniach umożliwiających spekulatywne wykonywanie kodu w kanałach bocznych znaną pod nazwą Microarchitectural Data Sampling, co zostało udokumentowane w ADV190013 | Próbkowanie danych mikroarchitektonicznych. Przypisano im następujące CVE:

Ważne

Te problemy będą miały wpływ na inne systemy, takie jak Android, Chrome, iOS i MacOS. Radzimy klientom, aby zasięgnęli wskazówek u tych dostawców.

Firma Microsoft opublikowała aktualizacje, aby ograniczyć te luki w zabezpieczeniach. Aby uzyskać wszystkie dostępne zabezpieczenia, wymagane jest oprogramowanie układowe (mikrokod) i aktualizacje oprogramowania. Może to obejmować mikrokod od producentów OEM urządzeń. W niektórych przypadkach zainstalowanie tych aktualizacji będzie miało wpływ na wydajność. Podjęliśmy również działania w celu zabezpieczenia naszych usług w chmurze. Zdecydowanie zalecamy wdrażanie tych aktualizacji.

Aby uzyskać więcej informacji na temat tego problemu, zobacz następujące poradniki zabezpieczeń i skorzystaj ze wskazówek opartych na scenariuszach, aby określić działania niezbędne do ograniczenia zagrożenia:

Uwaga

Zalecamy zainstalowanie wszystkich najnowszych aktualizacji z witryny Windows Update przed zainstalowaniem jakichkolwiek aktualizacji mikrokodu.

Spectre, luka w wariancie 1

W dniu 6 sierpnia 2019 r. firma Intel opublikowała szczegółowe informacje o luce w zabezpieczeniach jądra systemu Windows. Ta luka w zabezpieczeniach jest wariantem luki Spectre, wariant 1 spekulacyjnego wykonywania w kanałach bocznych i została przypisana CVE-2019-1125.

9 lipca 2019 r. opublikowaliśmy aktualizacje zabezpieczeń dla systemu operacyjnego Windows, aby pomóc w ograniczeniu tego problemu. Należy pamiętać, że wstrzymaliśmy się z publicznym dokumentowaniem tego ograniczenia do czasu skoordynowanego ujawnienia informacji branżowych we wtorek, 6 sierpnia 2019 r.

Klienci z włączoną usługą Windows Update, którzy zastosowali aktualizacje zabezpieczeń wydane 9 lipca 2019 r., są objęci ochroną automatycznie. Nie jest wymagana dalsza konfiguracja.

Uwaga

Ta luka w zabezpieczeniach nie wymaga aktualizacji mikrokodu od producenta urządzenia (OEM).

Aby uzyskać więcej informacji na temat tej luki w zabezpieczeniach i odpowiednich aktualizacji, zobacz Przewodnik aktualizacji zabezpieczeń firmy Microsoft:

Luka w zabezpieczeniach asynchronicznego przerywania transakcji

W dniu 12 listopada 2019 r. firma Intel opublikowała poradnik techniczny dotyczący luki w zabezpieczeniach asynchronicznych przerwań transakcji rozszerzenia® Intel TSX (Transactional Synchronization Extensions), której przypisano CVE-2019-11135. Firma Microsoft opublikowała aktualizacje, aby pomóc w wyeliminowaniu tej luki i ochrona systemu operacyjnego jest domyślnie włączona w systemie Windows Server 2019, ale domyślnie wyłączona w systemie Windows Server 2016 i wcześniejszych wersjach systemu operacyjnego Windows Server.

Luka w zabezpieczeniach MMIO związana z próbkowaniem nieaktualnych danych

14 czerwca 2022 r. opublikowaliśmy ADV220002 | Wskazówki firmy Microsoft dotyczące luk w zabezpieczeniach związanych z nieaktualnymi danymi MMIO dotyczącymi procesorów Intel i przypisane te CVE:

Proponowane działania

W celu zabezpieczenia się przed lukami w zabezpieczeniach należy podjąć następujące kroki:

  1. Stosowanie wszystkich dostępnych aktualizacji systemu operacyjnego Windows, w tym comiesięcznych aktualizacji zabezpieczeń Windows.
  2. Zastosuj aktualizację oprogramowania układowego (mikrokod) dostarczoną przez producenta urządzenia.
  3. Oceń ryzyko dla środowiska na podstawie informacji zawartych w poradnikach zabezpieczeń firmy Microsoft: ADV180002, ADV180012, ADV190013 i ADV220002, oprócz informacji zawartych w tym artykule baza wiedzy.
  4. Podejmij wymagane działania, korzystając z porad i informacji klucza rejestru zawartych w tym artykule z bazy wiedzy.

Uwaga

Klienci posiadający urządzenia Surface otrzymają aktualizację mikrokodu za pośrednictwem usługi Windows Update. Listę najnowszych aktualizacji oprogramowania układowego (mikrokodu) urządzeń Surface można znaleźć na stronie KB4073065.

Pomyłka typu gałęzi

12 lipca 2022 r. opublikowaliśmy CVE-2022-23825 | Błąd typu gałęzi procesora AMD opisujący, że aliasy w predyktorze gałęzi mogą powodować, że niektóre procesory AMD przewidują nieprawidłowy typ gałęzi. Ten problem może potencjalnie prowadzić do ujawnienia informacji.

Aby pomóc w ochronie przed tą luką, zalecamy zainstalowanie aktualizacji systemu Windows z lipca 2022 r. lub później, a następnie podjęcie działań zgodnie z wymaganiami CVE-2022-23825 i informacji o kluczu rejestru zawartych w tym artykule z bazy wiedzy.

Aby uzyskać więcej informacji, zobacz biuletyn zabezpieczeń AMD-SB-1037 .

Narzędzie do przewidywania adresu zwrotnego

8 sierpnia 2023 r. opublikowaliśmy CVE-2023-20569 | Predyktor adresu zwrotnego (znany również jako Incepcja), który opisuje nowy spekulatywny atak kanałem bocznym, który może doprowadzić do spekulatywnego wykonania pod adresem kontrolowanym przez osobę atakującą. Ten problem dotyczy niektórych procesorów AMD i może potencjalnie prowadzić do ujawnienia informacji.

Aby pomóc w ochronie przed tą luką, zalecamy zainstalowanie aktualizacji systemu Windows z sierpnia 2023 r. lub później, a następnie podjęcie działań zgodnie z CVE-2023-20569 i informacjami o kluczu rejestru podanymi w tym artykule z bazy wiedzy.

Aby uzyskać więcej informacji, zobacz biuletyn zabezpieczeń AMD-SB-7005 .

Wstrzyknięcie historii oddziału

W dniu 9 kwietnia 2024 r. opublikowaliśmy CVE-2022-0001 | Intel Branch History Injection , który opisuje Branch History Injection (BHI), który jest specyficzną formą BTI w trybie wewnętrznym. Ta luka występuje, gdy osoba atakująca może manipulować historią gałęzi przed przejściem z trybu użytkownika do trybu nadzorcy (lub z trybu VMX non-root/gość do trybu root). Ta manipulacja może spowodować, że predyktor rozgałęzienia pośredniego wybierze określony wpis predyktora dla gałęzi pośredniej, a gadżet ujawniania w przewidywanym miejscu docelowym zostanie tymczasowo wykonany. Może to być możliwe, ponieważ odpowiednia historia gałęzi może zawierać gałęzie wykonane w poprzednich kontekstach zabezpieczeń, a w szczególności inne tryby predyktora.

Ustawienia ograniczania ryzyka dla systemu Windows Server i usługi Azure Stack HCI

Porady dotyczące zabezpieczeń (ADV) i CVE zawierają informacje o ryzyku, jakie stwarzają te luki w zabezpieczeniach. Pomagają również zidentyfikować luki w zabezpieczeniach i domyślny stan środków zaradczych dla systemów z systemem Windows Server. Poniższa tabela zawiera podsumowanie wymagań mikrokodu procesora i domyślnego stanu ograniczeń ryzyka w systemie Windows Server.

CVE Wymaga mikrokodu/oprogramowania układowego procesora? Domyślny stan łagodzenia
CVE-2017-5753 Nie Domyślnie włączone (brak opcji wyłączenia)
Aby uzyskać dodatkowe informacje, zapoznaj się z ADV180002
CVE-2017-5715 Tak Domyślnie wyłączone.
Dodatkowe informacje można znaleźć w ADV180002 , a odpowiednie ustawienia klucza rejestru w tym artykule z bazy wiedzy.
Wskazówka Usługa "Retpoline" jest domyślnie włączona na urządzeniach z systemem Windows 10, wersja 1809 i nowszych, jeśli włączono Spectre wariant 2 (CVE-2017-5715). Aby uzyskać więcej informacji na temat "Retpoline", postępuj zgodnie z wpisem w blogu Mitigating Spectre variant 2 z Retpoline on Windows .
CVE-2017-5754 Nie Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.
Aby uzyskać dodatkowe informacje, zapoznaj się z ADV180002 .
CVE-2018-3639 Intel: Tak
AMD: Nie
Domyślnie wyłączone. Zobacz ADV180012 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2018-11091 Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.
Zobacz ADV190013 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2018-12126 Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.
Zobacz ADV190013 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2018-12127 Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.
Zobacz ADV190013 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2018-12130 Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.
Zobacz ADV190013 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2019-11135 Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.
Zobacz CVE-2019-11135 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-21123 (część MMIO ADV220002) Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.*
Zobacz CVE-2022-21123 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-21125 (część MMIO ADV220002) Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.*
Zobacz CVE-2022-21125 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-21127 (część MMIO ADV220002) Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.*
Zobacz CVE-2022-21127 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-21166 (część MMIO ADV220002) Intel: Tak Windows Server 2019, Windows Server 2022 i Azure Stack HCI: domyślnie włączone.
Windows Server 2016 i starsze wersje: domyślnie wyłączone.*
Zobacz CVE-2022-21166 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-23825 (błąd typu gałęzi procesora AMD) AMD: Nie Zobacz CVE-2022-23825 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2023-20569
(Predyktor adresu zwrotnego procesora AMD)
AMD: Tak Zobacz CVE-2023-20569 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-0001 Intel: Nie Domyślnie wyłączone
Zobacz CVE-2022-0001 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.

Uwaga

* Postępuj zgodnie ze wskazówkami dotyczącymi ograniczenia ryzyka Meltdown poniżej.

Jeśli chcesz uzyskać wszystkie dostępne zabezpieczenia przed tymi lukami, musisz wprowadzić zmiany w kluczu rejestru, aby włączyć te wyłączone domyślnie zabezpieczenia.

Włączenie tych środków zaradczych może mieć wpływ na wydajność. Skala wpływu na wydajność zależy od wielu czynników, takich jak konkretny mikroukład na hoście fizycznym i uruchomione obciążenia. Zalecamy, aby ocenić wpływ środowiska na wydajność i wprowadzić wszelkie niezbędne korekty.

Serwer jest narażony na zwiększone ryzyko, jeśli należy do jednej z następujących kategorii:

  • Hosty Hyper-V: Wymaga ochrony przed atakami typu maszyna-maszyna wirtualna i maszyna wirtualna-host.
  • Hosty usług pulpitu zdalnego (RDSH): Wymaga ochrony z jednej sesji do drugiej lub przed atakami sesja-host.
  • Hosty fizyczne lub maszyny wirtualne, na których jest uruchomiony niezaufany kod, taki jak kontenery lub niezaufane rozszerzenia bazy danych, niezaufana zawartość internetowa lub obciążenia uruchamiające kod pochodzący ze źródeł zewnętrznych. Wymagają one ochrony przed niezaufanymi atakami typu proces-inny-proces lub niezaufanymi atakami proces-jądro.

Użyj poniższych ustawień klucza rejestru, aby włączyć ograniczenia ryzyka na serwerze, i uruchom ponownie urządzenie, aby zmiany zostały zastosowane.

Uwaga

Domyślnie włączenie wyłączonych operacji ograniczania ryzyka może mieć wpływ na wydajność. Rzeczywisty wpływ na wydajność zależy od wielu czynników, takich jak konkretny mikroukład urządzenia i uruchomione obciążenia.

Ustawienia rejestru

Udostępniamy następujące informacje rejestru, aby włączyć ograniczenia ryzyka, które nie są domyślnie włączone, zgodnie z dokumentacją w poradach dotyczących zabezpieczeń (ADV) i CVE. Ponadto udostępniamy ustawienia klucza rejestru dla użytkowników, którzy chcą wyłączyć ograniczenia ryzyka, jeśli mają zastosowanie do klientów systemu Windows.

Uwaga

  • WAŻNE Ta sekcja, metoda lub zadanie zawiera opis kroków zmieniania rejestru. Niepoprawne zmiany rejestru mogą jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmianą rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji dotyczących wykonywania kopii zapasowej i przywracania rejestru, zobacz następujący artykuł z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:
  • KB322756 Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows

Zarządzanie ograniczeniami ryzyka dotyczącymi CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown) oraz CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)

Uwaga

  • WAŻNE Domyślnie Retpoline jest skonfigurowana w następujący sposób, jeśli Spectre, ograniczenie ryzyka Variant 2 (CVE-2017-5715) jest włączone:
    • Ograniczanie ryzyka retpoliny jest włączone w systemie Windows 10, wersja 1809 i nowszych wersjach systemu Windows.
    • Ograniczanie ryzyka retpoliny jest wyłączone w systemie Windows Server 2019 i nowszych wersjach systemu Windows Server.
  • Aby uzyskać więcej informacji na temat konfiguracji Retpoline, zobacz Mitigating Spectre variant 2 with Retpoline on Windows.
  • Aby włączyć środki zaradcze związane z CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown), CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Jeśli funkcja Hyper-V jest zainstalowana, dodaj następujące ustawienie rejestru:
    reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
    Jeśli jest to host Hyper-V i zastosowano aktualizacje oprogramowania układowego: Całkowicie zamknij wszystkie Virtual Machines. Pozwala to na zastosowanie na hoście ograniczenia ryzyka związanego z oprogramowaniem układowym przed uruchomieniem maszyn wirtualnych. W związku z tym maszyny wirtualne są również aktualizowane po ich ponownym uruchomieniu.
    Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
  • Aby wyłączyć ochronę przed lukami łagodzącymi CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown) oraz CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.

Uwaga

Ustawienie FeatureSettingsOverrideMask na wartość 3 jest dokładne zarówno dla ustawień "włącz", jak i "wyłącz". (Zobacz sekcję "FAQ ", aby uzyskać więcej informacji o kluczach rejestru).

Zarządzanie ograniczaniem ryzyka w przypadku CVE-2017-5715 (Spectre Variant 2)
Aby wyłączyć wariant 2: (CVE-2017-5715 | Iniekcja celu rozgałęzienia) ograniczenia ryzyka:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Aby włączyć wariant 2: (CVE-2017-5715 | Iniekcja celu rozgałęzienia) ograniczenia ryzyka:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Tylko procesory AMD: włącz pełne ograniczenie ryzyka dla CVE-2017-5715 (Spectre Variant 2)

Domyślnie ochrona użytkownika-jądra dla CVE-2017-5715 jest wyłączona dla procesorów AMD. Klienci muszą włączyć ograniczenie ryzyka, aby otrzymać dodatkową ochronę przed CVE-2017-5715.  Aby uzyskać więcej informacji, zobacz FAQ #15 w ADV180002.

Włącz ochronę użytkownik-jądro na procesorach AMD wraz z innymi zabezpieczeniami dla CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jeśli funkcja Hyper-V jest zainstalowana, dodaj następujące ustawienie rejestru:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jeśli jest to host Hyper-V i zastosowano aktualizacje oprogramowania układowego: Całkowicie zamknij wszystkie Virtual Machines. Pozwala to na zastosowanie na hoście ograniczenia ryzyka związanego z oprogramowaniem układowym przed uruchomieniem maszyn wirtualnych. W związku z tym maszyny wirtualne są również aktualizowane po ich ponownym uruchomieniu.
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Zarządzanie zabezpieczeniami łagodzącymi CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown)
Aby włączyć środki zaradcze dla CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jeśli funkcja Hyper-V jest zainstalowana, dodaj następujące ustawienie rejestru:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jeśli jest to host Hyper-V i zastosowano aktualizacje oprogramowania układowego: Całkowicie zamknij wszystkie Virtual Machines. Pozwala to na zastosowanie na hoście ograniczenia ryzyka związanego z oprogramowaniem układowym przed uruchomieniem maszyn wirtualnych. W związku z tym maszyny wirtualne są również aktualizowane po ich ponownym uruchomieniu.
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Aby wyłączyć środki zaradcze eliminujące lukę CVE-2018-3639 (Speculative Store Bypass) ORAZ środki ochrony przed CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Tylko procesory AMD: włącz pełne ograniczenie ryzyka dla CVE-2017-5715 (Spectre Variant 2) i CVE 2018-3639 (Speculative Store Bypass)

Domyślnie ochrona użytkownik-jądro dla CVE-2017-5715 jest wyłączona dla procesorów AMD. Klienci muszą włączyć ograniczenie ryzyka, aby otrzymać dodatkową ochronę przed CVE-2017-5715.  Aby uzyskać więcej informacji, zobacz FAQ #15 w ADV180002.

Włącz ochronę użytkownik-jądro na procesorach AMD wraz z innymi zabezpieczeniami dla CVE 2017-5715 i zabezpieczeniami przed CVE-2018-3639 (Speculative Store Bypass):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jeśli funkcja Hyper-V jest zainstalowana, dodaj następujące ustawienie rejestru:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jeśli jest to host Hyper-V i zastosowano aktualizacje oprogramowania układowego: Całkowicie zamknij wszystkie Virtual Machines. Pozwala to na zastosowanie na hoście ograniczenia ryzyka związanego z oprogramowaniem układowym przed uruchomieniem maszyn wirtualnych. W związku z tym maszyny wirtualne są również aktualizowane po ich ponownym uruchomieniu.
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Zarządzanie luką w zabezpieczeniach związaną z asynchronicznymi przerwaniami transakcji, próbkowaniem danych na mikroarchitekturze, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) i L1 Terminal Fault (L1TF)
Aby włączyć środki zaradcze dla luk związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel TSX (Transactional Synchronization Extensions, CVE-2019-11135) i próbkowania danych na mikroarchitekturze ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) oraz wariantami Spectre [CVE-2017-5753 & CVE-2017-5715], Meltdown [CVE-2017-5754], MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, i CVE-2022-21166), w tym Speculative Store Bypass Disable (SSBD) [CVE-2018-3639 ] oraz L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646] bez wyłączania funkcji Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jeśli funkcja Hyper-V jest zainstalowana, dodaj następujące ustawienie rejestru:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jeśli jest to host Hyper-V i zastosowano aktualizacje oprogramowania układowego: Całkowicie zamknij wszystkie Virtual Machines. Pozwala to na zastosowanie na hoście ograniczenia ryzyka związanego z oprogramowaniem układowym przed uruchomieniem maszyn wirtualnych. W związku z tym maszyny wirtualne są również aktualizowane po ich ponownym uruchomieniu.
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Aby włączyć środki zaradcze dla luk w zabezpieczeniach związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel TSX (Transactional Synchronization Extensions) (CVE-2019-11135) i próbkowania danych na mikroarchitekturze ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) oraz wariantami Spectre [CVE-2017-5753& CVE-2017-5715] i Meltdown [CVE-2017-5754], w tym Speculative Store Bypass Disable (SSBD) [CVE-2018-3639] oraz L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646] z wyłączoną Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jeśli funkcja Hyper-V jest zainstalowana, dodaj następujące ustawienie rejestru:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jeśli jest to host Hyper-V i zastosowano aktualizacje oprogramowania układowego: Całkowicie zamknij wszystkie Virtual Machines. Pozwala to na zastosowanie na hoście ograniczenia ryzyka związanego z oprogramowaniem układowym przed uruchomieniem maszyn wirtualnych. W związku z tym maszyny wirtualne są również aktualizowane po ich ponownym uruchomieniu.
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Aby wyłączyć środki zaradcze dla luk związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel TSX (Transactional Synchronization Extensions) (CVE-2019-11135) i próbkowania danych na mikroarchitekturze ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) oraz wariantami Spectre [CVE-2017-5753 & CVE-2017-5715] i Meltdown [CVE-2017-5754], w tym Speculative Store Bypass Disable (SSBD) [CVE-2018-3639] oraz L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646]:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
CVE-2022-23825 \| Błąd typu gałęzi procesora AMD (BTC)

Aby włączyć ograniczenie ryzyka luki CVE-2022-23825 w procesorach AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Aby klienci mogli być w pełni chronieni, może być konieczne wyłączenie Hyper-Threading (znanego również jako jednoczesna wielowątkowość (SMT)). Zobacz KB4073757 , aby uzyskać wskazówki dotyczące ochrony urządzeń z systemem Windows.

CVE-2023-20569 \| Przewidywanie adresu zwrotnego procesora AMD

Aby włączyć ograniczenie ryzyka dla CVE-2023-20569 na procesorach AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel Branch History Injection

Aby włączyć ograniczenie zagrożenia luką CVE-2022-0001 w procesorach Intel:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Włączanie wielu środków zaradczych

Aby włączyć wiele środków zaradczych, należy dodać wartość REG_DWORD każdego z nich razem.

Na przykład:


Środki zaradcze dotyczące luk w zabezpieczeniach związanych z asynchronicznymi przerwaniami transakcji, próbkowaniem danych w architekturze mikroarchitektury, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) i L1 Terminal Fault (L1TF) z wyłączonym Hyper-Threading reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
UWAGA 8264 (w postaci dziesiętnej) = 0x2048 (w postaci szesnastkowej)
Aby włączyć funkcję BHI wraz z innymi istniejącymi ustawieniami, należy użyć operatora bitowego OR bieżącej wartości z wartością 8388608 (0x800000).
0x800000 LUB 0x2048(8264 w postaci dziesiętnej) i będzie to 8396872(0x802048). To samo dotyczy FeatureSettingsOverrideMask.
Ograniczenie ryzyka związanego z CVE-2022-0001 w procesorach Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Połączone środki zaradcze reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Weryfikowanie, czy zabezpieczenia są włączone

Aby ułatwić sprawdzenie, czy zabezpieczenia są włączone, opublikowaliśmy skrypt programu PowerShell, który możesz uruchomić na swoich urządzeniach. Zainstaluj i uruchom skrypt, korzystając z jednej z następujących metod.

Metoda 1. Weryfikacja przy użyciu galerii programu PowerShell (system Windows Server 2016 lub WMF 5.0/5.1)
Zainstaluj moduł programu PowerShell:
PS> Install-Module SpeculationControl
Uruchom moduł programu PowerShell, aby sprawdzić, czy zabezpieczenia są włączone:
PS> # Save the current execution policy so it can be reset
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Reset the execution policy to the original state
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Metoda 2. Weryfikacja przy użyciu programu PowerShell przy użyciu pliku do pobrania z witryny TechNet (starsze wersje systemu operacyjnego i wcześniejsze wersje WMF)
Zainstaluj moduł programu PowerShell z witryny Technet ScriptCenter:

  1. Przejdź do https://aka.ms/SpeculationControlPS .
  2. Pobierz SpeculationControl.zip do folderu lokalnego.
  3. Wyodrębnij zawartość do folderu lokalnego. Na przykład: C:\ADV180002
Uruchom moduł programu PowerShell, aby sprawdzić, czy zabezpieczenia są włączone:

Uruchom program PowerShell, a następnie skorzystaj z poprzedniego przykładu, aby skopiować i uruchomić następujące polecenia:

PS> # Save the current execution policy so it can be reset

PS> $SaveExecutionPolicy = Get-ExecutionPolicy

PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser

PS> CD C:\ADV180002\SpeculationControl

PS> Import-Module .\SpeculationControl.psd1

PS> Get-SpeculationControlSettings

PS> # Reset the execution policy to the original state

PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

Aby uzyskać szczegółowe wyjaśnienie danych wyjściowych skryptu programu PowerShell, zobacz KB4074629 .

Często zadawane pytania

Nie dostałem aktualizacji zabezpieczeń systemu Windows, które zostały wydane w styczniu i lutym 2018 r. Co mam zrobić?

Aby uniknąć negatywnego wpływu na urządzenia klienckie, aktualizacje zabezpieczeń systemu Windows, które zostały wydane w styczniu i lutym 2018 r., nie były oferowane wszystkim klientom. Aby uzyskać szczegółowe informacje, zobacz KB407269 .

Jak mogę sprawdzić, czy mam poprawną wersję mikrokodu procesora?

Mikrokod jest dostarczany poprzez aktualizację oprogramowania układowego. Skonsultuj się z producentem OEM, która zawiera wersję oprogramowania układowego, która ma odpowiednią aktualizację dla Twojego komputera.

Jaki wpływ na wydajność mają ograniczenia ryzyka?

Istnieje wiele zmiennych, które wpływają na wydajność, począwszy od wersji systemu, a skończywszy na uruchomionych obciążeniach. W przypadku niektórych systemów wpływ na wydajność będzie znikomy. Dla innych będzie to znaczące.

Zalecamy, aby ocenić wpływ wydajności systemów i wprowadzić odpowiednie poprawki.

Korzystam z systemu Windows Server w chmurze lub środowisku hostowanym innej firmy. Co mam zrobić?

Oprócz wskazówek zawartych w tym artykule dotyczących maszyn wirtualnych należy skontaktować się z usługodawcą, aby upewnić się, że hosty, na których są uruchomione maszyny wirtualne, są odpowiednio chronione.

W przypadku maszyn wirtualnych z systemem Windows Server działających na platformie Azure zobacz Wskazówki dotyczące eliminowania luk Spectra na platformie Azure. Aby uzyskać wskazówki dotyczące korzystania z usługi Azure Update Management w celu ograniczenia tego problemu na maszynach wirtualnych gości, zobacz KB4077467.

Czy istnieją jakieś wytyczne specyficzne dla kontenerów systemu Windows Server?

Aktualizacje, które zostały wydane dla obrazów kontenerów systemu Windows Server dla systemów Windows Server 2016 i Windows 10, wersja 1709, zawierają środki zaradcze usuwające ten zestaw luk. Nie jest wymagana żadna dodatkowa konfiguracja.

Wskazówka Nadal musisz upewnić się, że host, na którym są uruchomione te kontenery, jest skonfigurowany tak, aby włączyć odpowiednie ograniczenia ryzyka.

Czy aktualizacje oprogramowania i sprzętu muszą być instalowane w konkretnej kolejności?

Nie, kolejność instalacji nie ma znaczenia.

Czy będzie wiele ponownych uruchomień?

Tak, należy uruchomić ponownie po aktualizacji oprogramowania układowego (mikrokodu), a następnie ponownie po aktualizacji systemu.

Czy możesz podać więcej szczegółów na temat kluczy rejestru?

Poniżej przedstawiono szczegóły kluczy rejestru:

FeatureSettingsOverride reprezentuje mapę bitową, która zastępuje domyślne ustawienie i steruje, które ograniczenia ryzyka zostaną wyłączone. Bit 0 steruje ograniczeniem ryzyka odpowiadającym CVE-2017-5715. Bit 1 steruje ograniczeniem ryzyka odpowiadającym luce w systemie CVE-2017-5754. Bity są ustawione na 0 , aby włączyć ograniczanie ryzyka, i na wartość 1 , aby wyłączyć ograniczanie ryzyka.

FeatureSettingsOverrideMask reprezentuje maskę mapy bitowej, która jest używana razem z FeatureSettingsOverride. W takiej sytuacji używamy wartości 3 (reprezentowanej jako 11 w systemie liczb binarnych lub systemie liczbowym o podstawie 2), aby wskazać pierwsze dwa bity, które odpowiadają dostępnym ograniczeniom ryzyka. Ten klucz rejestru ma ustawioną wartość 3 , zarówno w celu włączenia, jak i wyłączenia ograniczeń ryzyka.

MinVmVersionForCpuBasedMitigations jest przeznaczony dla hostów Hyper-V. Ten klucz rejestru definiuje minimalną wersję maszyny wirtualnej wymaganą do korzystania ze zaktualizowanego oprogramowania układowego (CVE-2017-5715). Ustaw ją na 1.0 , aby uwzględnić wszystkie wersje maszyn wirtualnych. Zwróć uwagę, że ta wartość rejestru będzie ignorowana (łagodna) na hostach innych niż Hyper-V. Aby uzyskać więcej informacji, zobacz Ochrona maszyn wirtualnych gości przed iniekcją celu rozgałęzienia CVE-2017-5715.

Czy mogę ustawić klucze rejestru przed zainstalowaniem aktualizacji, a następnie zainstalować aktualizację i uruchomić ponownie, aby zmiany zaczęły obowiązywać?

Tak, nie ma żadnych skutków ubocznych, jeśli te ustawienia rejestru zostaną zastosowane przed zainstalowaniem poprawek związanych ze styczniem 2018 r.

Czy możesz podać więcej szczegółowych informacji na temat danych wyjściowych skryptu weryfikacji programu PowerShell?

Zobacz szczegółowy opis danych wyjściowych skryptu w temacie KB4074629: Opis danych wyjściowych skryptu SpeculationControl programu PowerShell .

Jeśli aktualizacja oprogramowania układowego (mikrokodu) nie jest jeszcze dostępna u mojego producenta OEM, czy istnieje jeszcze sposób ochrony mojego hosta Hyper-V?

Tak, dla hostów Hyper-V w systemie Windows Server 2016, które nie mają jeszcze dostępnej aktualizacji oprogramowania układowego, opublikowaliśmy alternatywne wskazówki, które mogą pomóc w ograniczeniu ataków typu maszyna wirtualna lub maszyna wirtualna na hosta. Zobacz Alternatywne zabezpieczenia hostów Hyper-V w systemie Windows Server 2016 przed lukami Spectra Execution Side-Channel Vulnerabilities.

Jeśli jestem w gałęzi tylko zabezpieczeń, jakie aktualizacje zabezpieczeń muszę zainstalować, aby zapewnić ochronę przed tymi lukami?

Aktualizacje samych zabezpieczeń nie są skumulowane. W zależności od wersji systemu operacyjnego w celu zapewnienia pełnej ochrony może być konieczne zainstalowanie kilku aktualizacji zabezpieczeń. Na ogół klienci będą musieli zainstalować aktualizacje ze stycznia, lutego, marca i kwietnia 2018 r. Komputery z procesorami AMD wymagają dodatkowej aktualizacji, jak pokazano w poniższej tabeli:

Wersja systemu operacyjnego Aktualizacja zabezpieczeń
Windows 8.1, Windows Server 2012 R2 KB4338815 — miesięczny pakiet zbiorczy aktualizacji
KB4338824 — Tylko z zabezpieczeniami
Windows 7 z dodatkiem SP1, Windows Server 2008 R2 z dodatkiem SP1 lub Windows Server 2008 R2 z dodatkiem SP1 (instalacja Server Core) KB4284826 — miesięczny pakiet zbiorczy aktualizacji
KB4284867 — tylko zabezpieczenia
Windows Server 2008 z dodatkiem SP2 KB4340583 — aktualizacja zabezpieczeń

Zalecamy instalowanie samych aktualizacji zabezpieczeń w kolejności ich publikowania.

Uwaga

Wcześniejsza wersja tego często zadawanego pytania zawierała błędne informacje, że lutowa aktualizacja zabezpieczeń zawierała poprawki zabezpieczeń, które zostały wydane w styczniu. W rzeczywistości tak nie jest.

Czy jeśli zastosuję dowolną odpowiednią aktualizację zabezpieczeń, wyłączą one ochronę przed luką CVE-2017-5715 w taki sam sposób, jak KB4078130 aktualizacji zabezpieczeń?

Nie. Aktualizacja zabezpieczeń KB4078130 była specjalną poprawką zapobiegającą nieprzewidywalnemu zachowaniu systemu, problemom z wydajnością i nieoczekiwanym ponownym uruchamianiem po zainstalowaniu mikrokodu. Stosowanie aktualizacji zabezpieczeń w klienckich systemach operacyjnych Windows włącza wszystkie trzy środki zaradcze. W systemach operacyjnych Windows Server nadal musisz włączyć środki zaradcze po przeprowadzeniu właściwego testowania. Aby uzyskać więcej informacji, zobacz KB4072698.

Znany problem: u niektórych użytkowników mogą wystąpić problemy z łącznością sieciową lub utracić ustawienia adresu IP po zainstalowaniu aktualizacji zabezpieczeń z 13 marca 2018 r. (KB 4088875)

Ten problem został rozwiązany w KB4093118.

Firma Intel zidentyfikowała problemy z ponownym uruchamianiem, które obejmują mikrokod w niektórych starszych procesorach. Co mam zrobić?

W lutym 2018 r. firma Intel ogłosiła , że zakończyła walidację i rozpoczęła wydawanie mikrokodu dla nowszych platform CPU. Firma Microsoft udostępnia zatwierdzone przez Intel aktualizacje mikrokodu dotyczące Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | iniekcja celu rozgałęzienia).  KB4093836 lista konkretnych artykułów baza wiedzy według wersji systemu Windows. Każdy artykuł z bazy wiedzy zawiera dostępne aktualizacje mikrokodu Intel według CPU.

W dniu 11 stycznia 2018 r. firma Intel zgłosiła problemy z niedawno wydanym mikrokodem, który miał wyeliminować lukę Spectre variant 2 (CVE-2017-5715 | iniekcja celu rozgałęzienia). W szczególności Intel zauważył, że ten mikrokod może spowodować "większą niż oczekiwano liczbę ponownych uruchomień i inne nieprzewidywalne zachowanie systemu" i że te scenariusze mogą spowodować "utratę lub uszkodzenie danych". Z naszego doświadczenia wynika, że niestabilność systemu może w pewnych okolicznościach doprowadzić do utraty lub uszkodzenia danych. 22 stycznia Intel zalecił, aby klienci zaprzestali wdrażania obecnej wersji mikrokodu na procesorach, których dotyczy problem, podczas gdy Intel przeprowadzi dodatkowe testy zaktualizowanego rozwiązania. Rozumiemy, że Intel nadal bada potencjalne skutki obecnej wersji mikrokodu. Zachęcamy klientów, aby na bieżąco sprawdzali swoje wskazówki, aby podejmować lepsze decyzje.

Podczas gdy Intel testuje, aktualizuje i wdraża nowy mikrokod, udostępniamy aktualizację poza pasmem (OOB) KB4078130, która wyłącza tylko środek zaradczy przeciw luce CVE-2017-5715. Nasze testy wykazały, że ta aktualizacja zapobiega występowaniu opisanego zachowania. Aby zapoznać się z pełną listą urządzeń, zapoznaj się ze wskazówkami dotyczącymi aktualizacji mikrokodu firmy Intel. Ta aktualizacja obejmuje system Windows 7 z dodatkiem Service Pack 1 (SP1), system Windows 8.1 i wszystkie wersje systemu Windows 10, zarówno klienckie, jak i serwerowe. Jeśli korzystasz z urządzenia, którego dotyczy problem, tę aktualizację możesz zastosować, pobierając ją z witryny internetowej wykazu usługi Microsoft Update. Zastosowanie tego ładunku wyłącza tylko środek zaradczy przeciw luce CVE-2017-5715.

Na chwilę obecną nie ma żadnych znanych przypadków zgłaszania, że Spectre Variant 2 (CVE-2017-5715 | iniekcji celu rozgałęzienia) został użyty do ataku na klientów. W razie potrzeby użytkownicy systemu Windows powinni ponownie włączyć środek zaradczy przeciw luce w iniekcji CVE-2017-5715, gdy Intel zgłosi, że problem nieprzewidywalnego zachowania systemu został rozwiązany dla danego urządzenia.

Słyszałem, że Intel wydał aktualizacje mikrokodu. Gdzie mogę je znaleźć?

W lutym 2018 r. firma Intel ogłosiła , że zakończyła walidację i rozpoczęła wydawanie mikrokodu dla nowszych platform CPU. Firma Microsoft udostępnia zweryfikowane przez firmę Intel aktualizacje mikrokodu związane z luką Spectre Variant 2: Spectre Variant 2 (CVE-2017-5715 | iniekcja celu rozgałęzienia). KB4093836 lista konkretnych artykułów baza wiedzy według wersji systemu Windows. Bazy wiedzy zawierają listę dostępnych aktualizacji mikrokodu Intel według CPU.

Aby uzyskać więcej informacji, zobacz Aktualizacje zabezpieczeń AMD i AMD Whitepaper: Wytyczne dotyczące architektury wokół pośredniej kontroli gałęzi . Są one dostępne w kanale oprogramowania sprzętowego OEM.

Korzystam z aktualizacji systemu Windows 10 z kwietnia 2018 (wersja 1803). Czy mikrokod Intel jest dostępny dla mojego urządzenia? Gdzie mogę je znaleźć?

Udostępniamy zatwierdzone przez firmę Intel aktualizacje mikrokodu dotyczące luki Spectre Variant 2 (CVE-2017-5715 | iniekcja celu rozgałęzienia). Aby uzyskać najnowsze aktualizacje mikrokodu Intel za pośrednictwem usługi Windows Update, klienci muszą mieć zainstalowany mikrokod Intel na urządzeniach z systemem operacyjnym Windows 10 przed uaktualnieniem do aktualizacji systemu Windows 10 z kwietnia 2018 (wersja 1803).

Aktualizacja mikrokodu jest również dostępna bezpośrednio w wykazie usługi Microsoft Update, jeśli została zainstalowana na urządzeniu przed uaktualnieniem systemu. Mikrokod Intel jest dostępny za pośrednictwem usług Windows Update, Windows Server Update Services (WSUS) i wykazu usługi Microsoft Update. Aby uzyskać więcej informacji i instrukcje pobierania, zobacz KB4100347.

Gdzie mogę znaleźć informacje o nowych lukach w zabezpieczeniach umożliwiających spekulatywne wykonywanie kodu w kanałach bocznych (Speculative Store Bypass — CVE-2018-3639 i Rogue System Register Read — CVE-2018-3640)?

Aby uzyskać więcej informacji, zobacz następujące zasoby:

Gdzie mogę znaleźć więcej informacji na temat obsługi funkcji Speculative Store Bypass Disable (SSBD) w procesorach Intel?

Zobacz sekcje "Zalecane działania" i "Często zadawane pytania" w ADV180012 | Wskazówki firmy Microsoft dotyczące spekulacyjnego obejścia sklepu.

Jak mogę ustalić, czy SSBD jest włączony, czy wyłączony?

Aby zweryfikować stan SSBD, zaktualizowano skrypt Get-SpeculationControlSettings programu PowerShell w celu wykrycia procesorów, których dotyczy problem, stanu aktualizacji systemu operacyjnego SSBD i stanu mikrokodu procesora, jeśli dotyczy. Aby uzyskać więcej informacji i uzyskać skrypt programu PowerShell, zobacz KB4074629.

Słyszałem o "Lazy FP State Restore" (CVE-2018-3665). Czy firma Microsoft udostępni środki zaradcze dla tego problemu?

W dniu 13 czerwca 2018 r. ogłoszono dodatkową lukę w zabezpieczeniach polegającą na wykonywaniu spekulacyjnym w kanałach bocznych, znaną jako Lazy FP State Restore, której przypisano CVE-2018-3665 . Aby uzyskać informacje na temat tej luki w zabezpieczeniach i zalecanych działań, zobacz ADV180016 porad dotyczących bezpieczeństwa | Wskazówki firmy Microsoft dotyczące leniwego przywracania stanu FP .

Wskazówka Nie ma wymaganych ustawień konfiguracyjnych (rejestru) dla Lazy Restore FP Restore.

Słyszałem, że CVE-2018-3693 (Bounds Check Bypass Store) jest powiązany z Spectre. Czy firma Microsoft udostępni środki zaradcze dla tego problemu?

Bounds Check Bypass Store (BCBS) został ujawniony 10 lipca 2018 r. i przydzielono mu CVE-2018-3693. Uważamy, że BCBS należy do tej samej klasy podatności, co Bounds Check Bypass (wariant 1). Obecnie nie są nam znane żadne wystąpienia BCBS w naszym oprogramowaniu. Jednak nadal badamy tę klasę luk w zabezpieczeniach i będziemy współpracować z partnerami branżowymi w celu opublikowania środków zaradczych zgodnie z wymaganiami. Firma Microsoft zachęca badaczy do przesyłania wszelkich istotnych ustaleń do programu nagród Microsoft Speculative Execution Side Channel bounty, w tym wszelkich możliwych do wykorzystania wystąpień BCBS. Programiści powinni zapoznać się ze wskazówkami dla deweloperów, które zostały zaktualizowane dla BCBS na stronie C++ Wskazówki dla deweloperów dotyczące spekulacyjnych kanałów bocznych wykonywania

Słyszałem, że L1 Terminal Fault (L1TF) został ujawniony. Gdzie mogę znaleźć więcej informacji na ten temat i pomoc techniczną dla systemu Windows?

W dniu 14 sierpnia 2018 r. ogłoszono błąd terminala L1 (L1TF) i przypisano mu wiele CVE. Te nowe luki w zabezpieczeniach umożliwiające spekulatywne wykonywanie kodu bocznego mogą być wykorzystywane do odczytywania zawartości pamięci przez zaufaną granicę, a jeśli zostaną wykorzystane, mogą doprowadzić do ujawnienia informacji. Istnieje wiele wektorów, za pomocą których atakujący może wywołać luki w zabezpieczeniach, w zależności od skonfigurowanego środowiska. L1TF dotyczy procesorów Intel® Core® i procesorów Intel® Xeon®.

Aby uzyskać więcej informacji na temat tej luki oraz szczegółowy widok dotkniętych nią scenariuszy, w tym podejście firmy Microsoft do łagodzenia skutków L1TF, zobacz następujące zasoby:

Jak mogę wyłączyć Hyper-Threading dla L1TF na moim urządzeniu?

Kroki wyłączania Hyper-Threading różnią się w zależności od producenta OEM, ale zazwyczaj są częścią narzędzi konfiguracji i konfiguracji systemu BIOS lub oprogramowania układowego.

Gdzie mogę uzyskać oprogramowanie układowe ARM64, które łagodzi CVE-2017-5715 \| Iniekcja celu rozgałęzienia (Spectre Variant 2)?

Klienci korzystający z 64-bitowych procesorów ARM powinni skontaktować się z producentem OEM urządzenia w celu uzyskania pomocy dotyczącej oprogramowania układowego, ponieważ zabezpieczenia systemu operacyjnego ARM64 łagodzą CVE-2017-5715 | Iniekcja celu rozgałęzienia (Spectre, wariant 2) wymaga najnowszej aktualizacji oprogramowania układowego od producentów OEM urządzeń, aby zaczęła obowiązywać.

Gdzie mogę znaleźć informacje na temat ujawnienia przez firmę Intel informacji o próbkowaniu danych z mikroarchitektury (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Aby uzyskać więcej informacji, zapoznaj się z następującymi poradami dotyczącymi zabezpieczeń.

Gdzie mogę znaleźć wskazówki oparte na scenariuszach, aby określić działania niezbędne do ograniczenia luk w zabezpieczeniach próbkowania danych na poziomie mikroarchitektury?

Dalsze wskazówki można znaleźć w poradniku systemu Windows dotyczącym ochrony przed lukami Spectra wykonywanymi w kanałach bocznych

Jak mogę wyłączyć Hyper-Threading dla MDS na moim urządzeniu?

Zapoznaj się ze wskazówkami zawartymi w poradniku systemu Windows, aby uchronić się przed lukami w zabezpieczeniach umożliwiającymi spekulatywne wykonywanie kodu z wydobywaniem informacji bocznymi kanałami

Gdzie można znaleźć wskazówki dotyczące platformy Azure?

Aby uzyskać wskazówki dotyczące platformy Azure, zapoznaj się z tym artykułem: Wskazówki dotyczące łagodzenia luk w zabezpieczeniach Spectra na platformie Azure.

Gdzie mogę dowiedzieć się więcej o Retpoline enablement w systemie Windows 10, wersja 1809?

Aby uzyskać więcej informacji na temat Retpoline enablement, zapoznaj się z naszym wpisem na blogu: Mitigating Spectre variant 2 with Retpoline on Windows .

Słyszałem, że istnieje wariant luki Spectre wariant 1 polegającej na spekulacyjnym wykonywaniu w kanałach bocznych. Gdzie można znaleźć więcej informacji?

Aby uzyskać szczegółowe informacje na temat tej luki, zobacz Przewodnik po zabezpieczeniach firmy Microsoft: CVE-2019-1125 | Luka w zabezpieczeniach jądra systemu Windows umożliwiająca ujawnienie informacji.

CVE-2019-1125 \| Luka w zabezpieczeniach jądra systemu Windows wpływa na usługi firmy Microsoft w chmurze?

Nie są nam znane żadne przypadki takiej luki w zabezpieczeniach umożliwiającej ujawnienie informacji, które miałyby wpływ na naszą infrastrukturę usług w chmurze.

Jeśli aktualizacje luki CVE-2019-1125 \| Luka w zabezpieczeniach jądra systemu Windows została opublikowana 9 lipca 2019 r., Dlaczego szczegóły opublikowano 6 sierpnia 2019 r.?

Gdy tylko dowiedzieliśmy się o tym problemie, szybko go naprawiliśmy i opublikowaliśmy aktualizację. Mocno wierzymy w ścisłą współpracę zarówno z badaczami, jak i partnerami branżowymi w celu zwiększenia bezpieczeństwa klientów, i nie opublikowaliśmy szczegółów aż do wtorku, 6 sierpnia, zgodnie ze skoordynowanymi praktykami ujawniania luk w zabezpieczeniach.

Gdzie mogę znaleźć wskazówki oparte na scenariuszach, aby określić działania niezbędne do ograniczenia luki w zabezpieczeniach związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135)?

Dalsze wskazówki można znaleźć w poradniku systemu Windows dotyczącym ochrony przed lukami w zabezpieczeniach umożliwiającymi spekulatywne wykonywanie kodu z wydobywaniem informacji bocznymi kanałami.

Czy muszę wyłączyć Hyper-Threading luki w zabezpieczeniach związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel TSX (Transactional Synchronization Extensions, CVE-2019-11135) na moim urządzeniu?

Dalsze wskazówki można znaleźć w poradniku systemu Windows dotyczącym ochrony przed lukami w zabezpieczeniach umożliwiającymi spekulatywne wykonywanie kodu z wydobywaniem informacji bocznymi kanałami.

Czy istnieje sposób na wyłączenie funkcji Intel Transactional Synchronization Extensions (Intel TSX)?

Dalsze wskazówki można znaleźć w Wskazówkach dotyczących wyłączania funkcji rozszerzeń synchronizacji transakcji firmy Intel (Intel TSX).

Źródła informacji

Zastrzeżenie dotyczące innych firm

Produkty innych firm omawiane w tym artykule są tworzone przez firmy niezależne od firmy Microsoft. Nie udzielamy żadnych gwarancji, dorozumianych lub innych, dotyczących wydajności lub niezawodności tych produktów.

Udostępnimy informacje kontaktowe innych firm ułatwiające znajdowanie pomocy technicznej. Niniejsze informacje kontaktowe mogą ulec zmianie bez powiadomienia. Nie gwarantujemy, że podane informacje kontaktowe innych firm są dokładne.