KB4073119: Wskazówki dotyczące klienta systemu Windows dla informatyków dotyczące ochrony przed lukami w zabezpieczeniach opartymi na mikroarchitekturze krzemu i spekulatywne wykonywanie kanałów bocznych

Dotyczy
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Dziennik zmian
Zmień datę Opis zmiany
19 lipca 2023 r.
  • Poprawiono informacje MMIO w sekcji "Ustawienia łagodzenia dla klientów systemu Windows"
8 sierpnia 2023 r.
  • Usunięto zawartość dotyczącą CVE-2022-23816, ponieważ numer CVE jest nieużywany
9 sierpnia 2023 r.
  • Dodano "Błąd typu gałęzi" w sekcji "Luki w zabezpieczeniach"
  • Zaktualizowano lukę CVE-2022-23825 | Sekcja rejestru AMD CPU Branch Type Confusion (BTC)
  • Dodano CVE-2023-20569 | AMD CPU Return Address Predictor" do sekcji "Podsumowanie"
  • Dodano lukę "CVE-2023-20569 | Sekcja rejestru AMD CPU Return Address Predictor"
9 kwietnia 2024 r.
  • Dodano CVE-2022-0001 | Intel Branch History Injection
16 kwietnia 2024 r.
  • Dodano sekcję "Włączanie wielu środków zaradczych"

Podsumowanie

Ten artykuł zawiera wskazówki dotyczące nowej klasy luk w zabezpieczeniach opartych na mikroarchitekturze krzemowej i spekulatywnego wykonywania, które wpływają na wiele nowoczesnych procesorów i systemów operacyjnych. Dotyczy to procesorów Intel, AMD i ARM. Szczegółowe informacje na temat tych luk w zabezpieczeniach opartych na krzemie można znaleźć w następujących ADV (poradach dotyczących bezpieczeństwa) i CVE (typowych lukach i zagrożeniach):

Ważne

Ten problem dotyczy również innych systemów operacyjnych, takich jak Android, Chrome, iOS i macOS. Dlatego radzimy klientom, aby szukali wskazówek u tych dostawców.

Wydaliśmy wiele aktualizacji pomagających w łagodzeniu skutków tych luk w zabezpieczeniach. Podjęliśmy również działania w celu zabezpieczenia naszych usług w chmurze. Aby uzyskać więcej informacji, zobacz poniższe sekcje.

Nie otrzymaliśmy jeszcze żadnych informacji wskazujących na to, że te luki w zabezpieczeniach zostały wykorzystane do ataku na klientów. Ściśle współpracujemy z partnerami branżowymi, w tym producentami chipów, producentami sprzętu OEM i dostawcami aplikacji, aby chronić klientów. Aby uzyskać wszystkie dostępne zabezpieczenia, wymagane jest oprogramowanie układowe (mikrokod) i aktualizacje oprogramowania. Obejmuje to mikrokod od producentów urządzeń OEM oraz, w niektórych przypadkach, aktualizacje oprogramowania antywirusowego.

W artykule opisano następujące luki w zabezpieczeniach:

Usługa Windows Update udostępni także środki łagodzące dla przeglądarki Internet Explorer i przeglądarki Edge. Będziemy nadal ulepszać te środki zaradcze przed lukami w zabezpieczeniach tej klasy.

Aby dowiedzieć się więcej o tych lukach w zabezpieczeniach, zobacz następujące artykuły:

Luki w zabezpieczeniach

Luka w zabezpieczeniach próbkowania danych na poziomie mikroarchitektury

W dniu 14 maja 2019 r. firma Intel opublikowała informacje o nowej podklasie luk w zabezpieczeniach umożliwiających spekulatywne wykonywanie kodu w kanałach bocznych znaną pod nazwą próbkowania danych mikroarchitektury. Te luki w zabezpieczeniach zostały rozwiązane w następujących plikach CVE:

Ważne

Te problemy dotyczą innych systemów operacyjnych, takich jak Android, Chrome, iOS i MacOS. Radzimy zasięgnąć wskazówek u tych dostawców.

Opublikowaliśmy aktualizacje, które pomagają ograniczyć te luki. Aby uzyskać wszystkie dostępne zabezpieczenia, wymagane jest oprogramowanie układowe (mikrokod) i aktualizacje oprogramowania. Może to obejmować mikrokod od producentów OEM urządzeń. W niektórych przypadkach zainstalowanie tych aktualizacji będzie miało wpływ na wydajność. Podjęliśmy również działania w celu zabezpieczenia naszych usług w chmurze. Zdecydowanie zalecamy wdrażanie tych aktualizacji.

Aby uzyskać więcej informacji na temat tego problemu, zobacz następujące poradniki zabezpieczeń i skorzystaj ze wskazówek opartych na scenariuszach, aby określić działania niezbędne do ograniczenia zagrożenia:

Uwaga

Zalecamy zainstalowanie wszystkich najnowszych aktualizacji z witryny Windows Update przed zainstalowaniem jakichkolwiek aktualizacji mikrokodu.

Luka w zabezpieczeniach Spectre wariant 1

W dniu 6 sierpnia 2019 r. firma Intel opublikowała szczegółowe informacje o luce w zabezpieczeniach jądra systemu Windows. Ta luka w zabezpieczeniach jest wariantem luki Spectre wariant 1 spekulacyjnego wykonania w kanale bocznym i została przypisana CVE-2019-1125.

9 lipca 2019 r. opublikowaliśmy aktualizacje zabezpieczeń dla systemu operacyjnego Windows, aby pomóc w ograniczeniu tego problemu. Należy pamiętać, że wstrzymaliśmy się z publicznym dokumentowaniem tego ograniczenia do czasu skoordynowanego ujawnienia informacji branżowych we wtorek, 6 sierpnia 2019 r.

Klienci z włączoną usługą Windows Update, którzy zastosowali aktualizacje zabezpieczeń wydane 9 lipca 2019 r., są objęci ochroną automatycznie. Nie jest wymagana dalsza konfiguracja.

Uwaga

Ta luka w zabezpieczeniach nie wymaga aktualizacji mikrokodu od producenta urządzenia (OEM).

Aby uzyskać więcej informacji na temat tej luki w zabezpieczeniach i odpowiednich aktualizacji, zobacz Przewodnik aktualizacji zabezpieczeń firmy Microsoft:

Luka w zabezpieczeniach asynchronicznego przerywania transakcji

W dniu 12 listopada 2019 r. firma Intel opublikowała poradnik techniczny dotyczący luki w zabezpieczeniach asynchronicznych przerwań transakcji rozszerzenia Intel TSX (Transactional Synchronization Extensions), której przypisano CVE-2019-11135. Wydaliśmy aktualizacje, aby pomóc w ograniczeniu tej luki. Domyślnie zabezpieczenia systemu operacyjnego są włączone dla wersji klienckich systemu operacyjnego Windows.

Luka w zabezpieczeniach MMIO związana z próbkowaniem nieaktualnych danych

14 czerwca 2022 r. opublikowaliśmy ADV220002 | Wskazówki firmy Microsoft dotyczące luk w zabezpieczeniach nieaktualnych danych MMIO procesora Intel. Te luki w zabezpieczeniach są przypisywane w następujących CVE:

Proponowane działania

Aby zabezpieczyć się przed tymi lukami w zabezpieczeniach, należy podjąć następujące kroki:

  1. Stosowanie wszystkich dostępnych aktualizacji systemu operacyjnego Windows, w tym comiesięcznych aktualizacji zabezpieczeń Windows.
  2. Zastosuj aktualizację oprogramowania układowego (mikrokod) dostarczoną przez producenta urządzenia.
  3. Oceń ryzyko dla środowiska na podstawie informacji zawartych w poradnikach zabezpieczeń firmy Microsoft ADV180002, ADV180012, ADV190013 i ADV220002, oprócz informacji zawartych w tym artykule.
  4. Podejmij wymagane działania, korzystając z porad i informacji o kluczu rejestru zawartych w tym artykule.

Uwaga

Klienci posiadający tablet Surface otrzymają aktualizację mikrokodu za pośrednictwem usługi Windows Update. Listę najnowszych dostępnych aktualizacji oprogramowania układowego (mikrokodu) urządzeń Surface można znaleźć w KB4073065.

Pomyłka typu gałęzi

12 lipca 2022 r. opublikowaliśmy CVE-2022-23825 | Błąd typu gałęzi procesora AMD opisujący, że aliasy w predyktorze gałęzi mogą powodować, że niektóre procesory AMD przewidują nieprawidłowy typ gałęzi. Ten problem może potencjalnie prowadzić do ujawnienia informacji.

Aby pomóc w ochronie przed tą luką, zalecamy zainstalowanie aktualizacji systemu Windows z lipca 2022 r. lub później, a następnie podjęcie działań zgodnie z wymaganiami CVE-2022-23825 i informacji o kluczu rejestru zawartych w tym artykule z bazy wiedzy.

Aby uzyskać więcej informacji, zobacz biuletyn zabezpieczeń AMD-SB-1037 .

Narzędzie do przewidywania adresu zwrotnego

8 sierpnia 2023 r. opublikowaliśmy CVE-2023-20569 | AMD CPU Return Address Predictor (znany również jako Incepcja), który opisuje nowy spekulatywny atak kanałem bocznym, który może doprowadzić do spekulatywnego wykonania pod adresem kontrolowanym przez atakującego. Ten problem dotyczy niektórych procesorów AMD i może potencjalnie prowadzić do ujawnienia informacji.

Aby pomóc w ochronie przed tą luką, zalecamy zainstalowanie aktualizacji systemu Windows z sierpnia 2023 r. lub później, a następnie podjęcie działań zgodnie z CVE-2023-20569 i informacjami o kluczu rejestru podanymi w tym artykule z bazy wiedzy.

Aby uzyskać więcej informacji, zobacz biuletyn zabezpieczeń AMD-SB-7005 .

Wstrzyknięcie historii oddziału

W dniu 9 kwietnia 2024 r. opublikowaliśmy CVE-2022-0001 | Intel Branch History Injection , który opisuje Branch History Injection (BHI), który jest specyficzną formą BTI w trybie wewnętrznym. Ta luka występuje, gdy osoba atakująca może manipulować historią gałęzi przed przejściem z trybu użytkownika do trybu nadzorcy (lub z trybu VMX non-root/gość do trybu root). Ta manipulacja może spowodować, że predyktor rozgałęzienia pośredniego wybierze określony wpis predyktora dla gałęzi pośredniej, a gadżet ujawniania w przewidywanym miejscu docelowym zostanie tymczasowo wykonany. Może to być możliwe, ponieważ odpowiednia historia gałęzi może zawierać gałęzie wykonane w poprzednich kontekstach zabezpieczeń, a w szczególności inne tryby predyktora.

Ustawienia ograniczania ryzyka dla klientów systemu Windows

Porady dotyczące zabezpieczeń (ADV) i CVE zawierają informacje o zagrożeniu, jakie stwarzają te luki w zabezpieczeniach, oraz o tym, jak pomagają określić domyślny stan środków zaradczych dla systemów klienckich Windows. Poniższa tabela zawiera podsumowanie wymagań mikrokodu procesora CPU i domyślnego stanu ograniczeń ryzyka na klientach Windows.

CVE Wymaga mikrokodu/oprogramowania układowego procesora? Domyślny stan łagodzenia
CVE-2017-5753 Nie Domyślnie włączone (brak opcji wyłączenia)
Aby uzyskać dodatkowe informacje, zapoznaj się z ADV180002 .
CVE-2017-5715 Tak Domyślnie włączone. Użytkownicy systemów opartych na procesorach AMD powinni zapoznać się z często zadawanymi pytaniami #15, a użytkownicy procesorów ARM powinni zapoznać się z często zadawanymi pytaniami #20 na ADV180002 , aby uzyskać dodatkowe informacje, oraz z tym artykułem z bazy wiedzy, aby uzyskać informacje na temat odpowiednich ustawień klucza rejestru.
Wskazówka Domyślnie Retpoline jest włączona dla urządzeń z systemem Windows 10, wersja 1809 lub nowszym, jeśli Spectre wariant 2 (CVE-2017-5715) jest włączony. Aby uzyskać więcej informacji, wokół Retpoline, postępuj zgodnie ze wskazówkami w poście blogu Mitigating Spectre variant 2 with Retpoline on Windows blog.
CVE-2017-5754 Nie Domyślnie włączone
Aby uzyskać dodatkowe informacje, zapoznaj się z ADV180002 .
CVE-2018-3639 Intel: Tak
AMD: Nie
ARM: Tak
Intel i AMD: domyślnie wyłączone. Zobacz ADV180012 , aby uzyskać więcej informacji, i ten artykuł z bazy wiedzy, aby poznać odpowiednie ustawienia klucza rejestru.
ARM: domyślnie włączone bez opcji wyłączenia.
CVE-2019-11091 Intel: Tak Domyślnie włączone.
Zobacz ADV190013 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2018-12126 Intel: Tak Domyślnie włączone.
Zobacz ADV190013 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2018-12127 Intel: Tak Domyślnie włączone.
Zobacz ADV190013 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2018-12130 Intel: Tak Domyślnie włączone.
Zobacz ADV190013 , aby uzyskać więcej informacji, i ten artykuł, aby poznać odpowiednie ustawienia klucza rejestru.
CVE-2019-11135 Intel: Tak Domyślnie włączone.
Zobacz CVE-2019-11135 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-21123 (część MMIO ADV220002) Intel: Tak Windows 10, wersja 1809 i nowsze: domyślnie włączone.
Windows 10, wersja 1607 i wcześniejsze: domyślnie wyłączone.
Zobacz CVE-2022-21123 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-21125 (część MMIO ADV220002) Intel: Tak Windows 10, wersja 1809 i nowsze: domyślnie włączone.
Windows 10, wersja 1607 i wcześniejsze: domyślnie wyłączone.
Aby uzyskać więcej informacji , zobacz CVE-2022-21125 .
CVE-2022-21127 (część MMIO ADV220002) Intel: Tak Windows 10, wersja 1809 i nowsze: domyślnie włączone.
Windows 10, wersja 1607 i wcześniejsze: domyślnie wyłączone.
Zobacz CVE-2022-21127 , aby uzyskać więcej informacji.
CVE-2022-21166 (część MMIO ADV220002) Intel: Tak Windows 10, wersja 1809 i nowsze: domyślnie włączone.
Windows 10, wersja 1607 i wcześniejsze: domyślnie wyłączone.
Aby uzyskać więcej informacji , zobacz CVE-2022-21166 .
CVE-2022-23825 (błąd typu gałęzi procesora AMD) AMD: Nie Zobacz CVE-2022-23825 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2023-20569
(Predyktor adresu zwrotnego procesora AMD)
AMD: Tak Zobacz CVE-2023-20569 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.
CVE-2022-0001 Intel: Nie Domyślnie wyłączone.
Zobacz CVE-2022-0001 , aby uzyskać więcej informacji, i ten artykuł, aby zapoznać się z odpowiednimi ustawieniami klucza rejestru.

Uwaga

Domyślnie włączenie wyłączonych operacji ograniczania ryzyka może mieć wpływ na wydajność urządzenia. Rzeczywisty wpływ na wydajność zależy od wielu czynników, takich jak konkretny mikroukład urządzenia i uruchomione obciążenia.

Ustawienia rejestru

Udostępniamy następujące informacje o rejestrze, aby włączyć ograniczenia ryzyka, które nie są domyślnie włączone, zgodnie z dokumentacją w poradach dotyczących zabezpieczeń (ADV) i CVE. Ponadto udostępniamy ustawienia klucza rejestru dla użytkowników, którzy chcą wyłączyć ograniczenia ryzyka, jeśli mają zastosowanie do klientów systemu Windows.

Ważne

W tej sekcji, metodzie lub zadaniu podano informacje dotyczące modyfikowania rejestru. Niepoprawne zmodyfikowanie rejestru może jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmodyfikowaniem rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji dotyczących wykonywania kopii zapasowej i przywracania rejestru, zobacz następujący artykuł z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:

322756 Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows

Zarządzanie środkami zaradczymi dla CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown)

Ważne

Domyślnie Retpoline jest włączona na urządzeniach z systemem Windows 10, wersja 1809, jeśli Spectre, wariant 2 (CVE-2017-5715) jest włączony. Włączenie Retpoline w najnowszej wersji systemu Windows 10 może zwiększyć wydajność na urządzeniach z systemem Windows 10, wersja 1809 dla Spectre variant 2, szczególnie na starszych procesorach.

Aby włączyć domyślne środki zaradcze dla CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Aby wyłączyć środki zaradcze dla CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.

Uwaga

Wartość 3 jest dokładna dla FeatureSettingsOverrideMask zarówno dla ustawień "włącz", jak i "wyłącz". (Zobacz sekcję "Często zadawane pytania", aby uzyskać więcej informacji o kluczach rejestru).

Zarządzanie łagodzeniem ryzyka związanego z CVE-2017-5715 (Spectre Variant 2)
**Aby wyłączyć środki zaradcze dla CVE-2017-5715 (Spectre Variant 2):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Aby włączyć domyślne środki zaradcze dla CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Tylko procesory AMD i ARM: włącz pełne ograniczenie ryzyka problemu CVE-2017-5715 (Spectre Variant 2)

Domyślnie ochrona użytkownika-jądra dla CVE-2017-5715 jest wyłączona dla procesorów AMD i ARM. Należy włączyć ograniczenie ryzyka, aby uzyskać dodatkową ochronę dla CVE-2017-5715. Aby uzyskać więcej informacji, zobacz FAQ #15 w ADV180002 dla procesorów AMD i FAQ #20 w ADV180002 dla procesorów ARM.

Włącz ochronę użytkownika-jądra na procesorach AMD i ARM wraz z innymi zabezpieczeniami dla CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Zarządzanie zabezpieczeniami łagodzącymi CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown)
Aby włączyć środki zaradcze dla CVE-2018-3639 (Speculative Store Bypass), domyślne zabezpieczenia dla CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Uwaga: Procesory AMD nie są podatne na CVE-2017-5754 (Meltdown). Ten klucz rejestru jest używany w systemach z procesorami AMD, aby włączyć domyślne środki zaradcze dla CVE-2017-5715 na procesorach AMD i ograniczenie ryzyka dla CVE-2018-3639.
Aby wyłączyć środki zaradcze dla CVE-2018-3639 (Speculative Store Bypass) *oraz* środki zaradcze dla CVE-2017-5715 (Spectre Variant 2) i CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Tylko procesory AMD: włącz pełne ograniczenie ryzyka związane z CVE-2017-5715 (Spectre Variant 2) i CVE 2018-3639 (Speculative Store Bypass)

Domyślnie ochrona użytkownik-jądro dla CVE-2017-5715 jest wyłączona dla procesorów AMD. Klienci muszą włączyć ograniczenie ryzyka, aby otrzymać dodatkową ochronę przed CVE-2017-5715.  Aby uzyskać więcej informacji, zobacz FAQ #15 w ADV180002.

Włącz ochronę użytkownika-jądra na procesorach AMD wraz z innymi zabezpieczeniami dla CVE 2017-5715 i zabezpieczeniami przed CVE-2018-3639 (Speculative Store Bypass):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Zarządzanie luką w zabezpieczeniach związaną z asynchronicznymi przerwaniami transakcji, próbkowaniem danych na mikroarchitekturze, Spectre, Meltdown, Speculative Store Bypass Disable (SSBD) i L1 Terminal Fault (L1TF)
Aby włączyć środki zaradcze dla luk związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel TSX (Transactional Synchronization Extensions) (CVE-2019-11135) i próbkowania danych na mikroarchitekturze (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) oraz Spectre (CVE-2017-550) oraz Spectre (CVE-2017-550-5) 753 & warianty CVE-2017-5715) i Meltdown (CVE-2017-5754), w tym Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) oraz L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646) bez wyłączania funkcji Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jeśli funkcja Hyper-V jest zainstalowana, dodaj następujące ustawienie rejestru:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jeśli jest to host Hyper-V i zastosowano aktualizacje oprogramowania układowego: Całkowicie zamknij wszystkie Virtual Machines. Pozwala to na zastosowanie na hoście ograniczenia ryzyka związanego z oprogramowaniem układowym przed uruchomieniem maszyn wirtualnych. W związku z tym maszyny wirtualne są również aktualizowane po ich ponownym uruchomieniu.
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Aby włączyć środki zaradcze dla luk związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel TSX (Transactional Synchronization Extensions) (CVE-2019-11135) i próbkowania danych na mikroarchitekturze (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) oraz Spectre (CVE-2017-550) oraz Spectre (CVE-2017-550-5) 753 & warianty CVE-2017-5715) i Meltdown (CVE-2017-5754), w tym Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) oraz L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646) Przy wyłączonym Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Jeśli funkcja Hyper-V jest zainstalowana, dodaj następujące ustawienie rejestru:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Jeśli jest to host Hyper-V i zastosowano aktualizacje oprogramowania układowego: Całkowicie zamknij wszystkie Virtual Machines. Pozwala to na zastosowanie na hoście ograniczenia ryzyka związanego z oprogramowaniem układowym przed uruchomieniem maszyn wirtualnych. W związku z tym maszyny wirtualne są również aktualizowane po ich ponownym uruchomieniu.
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
Aby wyłączyć środki zaradcze dla luk w zabezpieczeniach związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel® TSX (® CVE-2019-11135) i próbkowania danych na mikroarchitekturze (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) oraz wariantami Spectre (CVE-2017-5753 & CVE-2017-5715) i Meltdown (CVE-2017-5754), w tym Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) oraz L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620) oraz CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Uruchom ponownie urządzenie, aby zmiany zostały wprowadzone.
CVE-2022-23825 \| Błąd typu gałęzi procesora AMD (BTC)

Aby włączyć ograniczenie ryzyka luki CVE-2022-23825 w procesorach AMD:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Aby klienci mogli być w pełni chronieni, może być konieczne wyłączenie Hyper-Threading (znanego również jako jednoczesna wielowątkowość (SMT)). Zobacz KB4073757 , aby uzyskać wskazówki dotyczące ochrony urządzeń z systemem Windows.

CVE-2023-20569 \| Przewidywanie adresu zwrotnego procesora AMD

Aby włączyć ograniczenie ryzyka dla CVE-2023-20569 na procesorach AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel Branch History Injection

Aby włączyć ograniczenie zagrożenia luką CVE-2022-0001 w procesorach Intel:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Włączanie wielu środków zaradczych

Aby włączyć wiele środków zaradczych, należy dodać wartość REG_DWORD każdego z nich razem.

Na przykład:


Środki zaradcze dotyczące luk w zabezpieczeniach związanych z asynchronicznymi przerwaniami transakcji, próbkowaniem danych w architekturze mikroarchitektury, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) i L1 Terminal Fault (L1TF) z wyłączonym Hyper-Threading reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
UWAGA 8264 (w postaci dziesiętnej) = 0x2048 (w postaci szesnastkowej)
Aby włączyć funkcję BHI wraz z innymi istniejącymi ustawieniami, należy użyć operatora bitowego OR bieżącej wartości z wartością 8388608 (0x800000).
0x800000 LUB 0x2048(8264 w postaci dziesiętnej) i uzyska ona wartość 8 396 872 (0x802048). To samo dotyczy FeatureSettingsOverrideMask.
Ograniczenie ryzyka związanego z CVE-2022-0001 w procesorach Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Połączone środki zaradcze reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Sprawdź, czy zabezpieczenia są włączone

Aby ułatwić sprawdzenie, czy zabezpieczenia są włączone, opublikowaliśmy skrypt programu PowerShell, który możesz uruchomić na swoich urządzeniach. Zainstaluj i uruchom skrypt, korzystając z jednej z następujących metod.

Metoda 1. Weryfikacja przy użyciu galerii programu PowerShell (system Windows Server 2016 lub WMF 5.0/5.1)
Zainstaluj moduł programu PowerShell:
> P.S. Install-Module SpeculationControl
Uruchom moduł programu PowerShell, aby sprawdzić, czy zabezpieczenia są włączone:
> P.S. # Zapisz bieżącą politykę wykonywania, aby można ją było zresetować
> PS $SaveExecutionPolicy = Get-ExecutionPolicy
> PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser
> P.S. Import-Module SpeculationControl
> PS Get-SpeculationControlSettings
> P.S. # Zresetuj zasady wykonywania do stanu pierwotnego
> PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope CurrentUser
Metoda 2. Weryfikacja przy użyciu programu PowerShell przy użyciu pliku pobranego z witryny TechNet (starsze wersje systemu operacyjnego i wcześniejsze wersje WMF)
Instalowanie modułu programu PowerShell z witryny Technet ScriptCenter:
Przejdź do https://aka.ms/SpeculationControlPS
Pobierz SpeculationControl.zip do folderu lokalnego.
Wyodrębnij zawartość do folderu lokalnego, na przykład C:\ADV180002
Uruchom moduł programu PowerShell, aby sprawdzić, czy zabezpieczenia są włączone:
Uruchom program PowerShell, a następnie (używając poprzedniego przykładu) skopiuj i uruchom następujące polecenia:
> P.S. # Zapisz bieżącą politykę wykonywania, aby można ją było zresetować
> PS $SaveExecutionPolicy = Get-ExecutionPolicy
> PS Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> CD C:\ADV180002\SpeculationControl
> PS Import-Module .\SpeculationControl.psd1
> PS Get-SpeculationControlSettings
> P.S. # Zresetuj zasady wykonywania do stanu pierwotnego
> PS Set-ExecutionPolicy $SaveExecutionPolicy -Scope CurrentUser

Aby uzyskać szczegółowe wyjaśnienie danych wyjściowych skryptu PowerShell, zobacz KB4074629.

Często zadawane pytania

Jak mogę sprawdzić, czy mam poprawną wersję mikrokodu procesora?

Mikrokod jest dostarczany poprzez aktualizację oprogramowania układowego. Należy skontaktować się z producentem procesora (mikroukładu) i urządzenia, aby uzyskać informacje na temat dostępności odpowiednich aktualizacji zabezpieczeń oprogramowania układowego dla ich urządzeń, w tym wskazówek dotyczących poprawek mikrokodu Intel.

Mojego systemu operacyjnego nie ma na liście. Kiedy można się spodziewać wydania poprawki?

Eliminowanie luki sprzętowej za pomocą aktualizacji oprogramowania jest dużym wyzwaniem. Ponadto środki łagodzące dla starszych systemów operacyjnych wymagają daleko idących zmian w architekturze. Współpracujemy z producentami odnośnych mikroukładów, aby określić najlepszy sposób łagodzenia skutków, które mogą zostać udostępnione w przyszłych aktualizacjach.

Gdzie można znaleźć aktualizacje oprogramowania układowego i sprzętowego urządzenia Surface?

Aktualizacje dla urządzeń Microsoft Surface będą dostarczane klientom za pośrednictwem usługi Windows Update razem z aktualizacjami systemu operacyjnego Windows. Aby uzyskać listę dostępnych aktualizacji oprogramowania układowego (mikrokodu) urządzenia Surface, zobacz KB4073065.

Jeśli masz urządzenie innej firmy, stosuj oprogramowanie układowe od producenta urządzenia. Aby uzyskać więcej informacji, skontaktuj się z producentem OEM.

Mam architekturę x86, ale nie widzę oferowanej aktualizacji. Czy otrzymam ją?

W lutym i marcu 2018 r. firma Microsoft wydała dodatkową ochronę dla niektórych systemów opartych na procesorach x86. Aby uzyskać więcej informacji, zobacz KB4073757 i Poradnik zabezpieczeń firmy Microsoft ADV180002.

Gdzie można znaleźć aktualizacje systemu operacyjnego i oprogramowania układowego (mikrokodu) urządzenia Microsoft HoloLens?

Aktualizacje urządzenia HoloLens do systemu Windows 10 są dostępne dla użytkowników urządzeń HoloLens za pośrednictwem usługi Windows Update.

Po zastosowaniu aktualizacji zabezpieczenia Windows z lutego 2018 klienci urządzenia HoloLens nie muszą podejmować żadnych dodatkowych działań w celu zaktualizowania oprogramowania układowego urządzenia. Te środki łagodzące zostaną również uwzględnione we wszystkich przyszłych wersjach systemu Windows 10 dla urządzenia HoloLens.

Nie zainstalowano żadnej aktualizacji samych zabezpieczeń 2018. Czy po zainstalowaniu najnowszych aktualizacji samych zabezpieczeń 2018 jestem chroniony przed opisanymi lukami w zabezpieczeniach?

Nie. Aktualizacje samych zabezpieczeń nie są skumulowane. W zależności od używanej wersji systemu operacyjnego konieczne jest instalowanie comiesięcznych aktualizacji pakietu Tylko zabezpieczenia, aby zapewnić ochronę przed tymi lukami. Na przykład jeśli używasz systemu Windows 7 dla systemów 32-bitowych na procesorze Intel, którego dotyczy problem, musisz zainstalować wszystkie aktualizacje zawierające tylko zabezpieczenia. Zalecamy instalowanie tych aktualizacji samych zabezpieczeń w kolejności ich publikowania.

Wskazówka Wcześniejsza wersja tego często zadawanego pytania zawierała błędne informacje, że lutowa aktualizacja samych zabezpieczeń zawierała poprawki zabezpieczeń wydane w styczniu. W rzeczywistości tak nie jest.

Czy jeśli zastosuję którąkolwiek z odpowiednich lutowych aktualizacji zabezpieczeń, wyłączą one ochronę przed luką CVE-2017-5715 w taki sam sposób, jak 4078130 aktualizacji zabezpieczeń?

Nie. Aktualizacja zabezpieczeń 4078130 była specjalną poprawką zapobiegającą nieprzewidywalnemu zachowaniu systemu, problemom z wydajnością i/lub nieoczekiwanym ponownym uruchamianiem po zainstalowaniu mikrokodu. Zastosowanie lutowych aktualizacji zabezpieczeń w klienckich systemach operacyjnych Windows włącza wszystkie trzy środki zaradcze.

Słyszałem, że Intel wydał aktualizacje mikrokodu. Gdzie mogę je znaleźć?

Firma Intel niedawno ogłosiła zakończenie sprawdzania poprawności i rozpoczęcie udostępniania mikrokodu dla nowszych platform CPU. Firma Microsoft udostępnia sprawdzone przez Intel aktualizacje mikrokodu w związku z ryzykiem Spectre Variant 2 (CVE-2017-5715, "iniekcja celu rozgałęzienia"). KB4093836 listę konkretnych artykułów z bazy wiedzy Knowledge Base według wersji systemu Windows. Każda aktualizacja KB zawiera dostępne aktualizacje mikrokodu Intel według CPU.

Znany problem: Niektórzy użytkownicy mogą doświadczyć problemów z łącznością sieciową lub utracić ustawienia adresu IP po zainstalowaniu aktualizacji zabezpieczeń z 13 marca 2018 r. (KB4088875)

Ten problem został rozwiązany w KB4093118.

Słyszałem, że AMD wydało aktualizacje mikrokodu. Gdzie można znaleźć i zainstalować aktualizacje systemu?

Firma AMD ogłosiła niedawno , że zaczęła publikować mikrokod dla nowszych platform procesorów w związku z Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Aby uzyskać więcej informacji, zapoznaj się z dokumentami AMD Security Aktualizacje iAMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Są one dostępne w kanale oprogramowania sprzętowego OEM.

Korzystam z aktualizacji systemu Windows 10 z kwietnia 2018 (wersja 1803). Czy jest dostępny mikrokod Intel dla mojego urządzenia? Gdzie mogę je znaleźć?

Udostępniamy sprawdzone przez Intel aktualizacje mikrokodu w związku z ryzykiem Spectre Variant 2 (CVE-2017-5715 "iniekcja celu rozgałęzienia"). Aby uzyskać najnowsze aktualizacje mikrokodu Intel za pośrednictwem usługi Windows Update, klienci muszą mieć zainstalowany mikrokod Intel na urządzeniach z systemem operacyjnym Windows 10 przed uaktualnieniem do aktualizacji systemu Windows 10 z kwietnia 2018 (wersja 1803).

Aktualizacja mikrokodu jest również dostępna bezpośrednio z wykazu usług, jeśli została zainstalowana na urządzeniu przed uaktualnieniem systemu operacyjnego. Mikrokod Intel jest dostępny za pośrednictwem usługi Windows Update, WSUS lub wykazu usługi Microsoft Update. Aby uzyskać więcej informacji i instrukcje pobierania, zobacz KB4100347.

Gdzie mogę znaleźć informacje o nowych lukach w zabezpieczeniach umożliwiających spekulatywne wykonywanie kodu w kanałach bocznych (Speculative Store Bypass — CVE-2018-3639 i Rogue System Register Read — CVE-2018-3640)?

Aby uzyskać więcej informacji, zobacz następujące zasoby:

Gdzie mogę znaleźć więcej informacji na temat obsługi funkcji Speculative Store Bypass Disable (SSBD) w procesorach Intel?

Szczegółowe informacje można znaleźć w sekcjach "Zalecane działania" i "Często zadawane pytania" w ADV180012 | Wskazówki firmy Microsoft dotyczące spekulacyjnego obejścia sklepu.

Jak mogę sprawdzić, czy SSBD jest włączony, czy wyłączony?

Aby zweryfikować stan SSBD, zaktualizowano skrypt programu Get-SpeculationControlSettings PowerShell w celu wykrycia procesorów, z którymi dotyczy problem, stanu aktualizacji systemu operacyjnego SSBD oraz stanu mikrokodu procesora, jeśli dotyczy. Aby uzyskać więcej informacji i uzyskać skrypt programu PowerShell, zobacz KB4074629.

Słyszałem, że ogłoszono Lazy FP State Restore (CVE-2018-3665). Czy firma Microsoft udostępni środki zaradcze dla tego problemu?

W dniu 13 czerwca 2018 r. ogłoszono dodatkową lukę w zabezpieczeniach polegającą na spekulatywnym wykonywaniu kodu w kanałach bocznych, znaną jako Lazy FP State Restore, i przypisaną CVE-2018-3665. Żadne ustawienia konfiguracyjne (rejestru) nie są wymagane do Lazy Restore FP Restore.

Aby uzyskać więcej informacji na temat tej luki w zabezpieczeniach i zalecanych działań, zapoznaj się z poradnikiem bezpieczeństwa ADV180016 | Wskazówki firmy Microsoft dotyczące leniwego przywracania stanu FP.

Uwaga

Żadne ustawienia konfiguracyjne (rejestru) nie są wymagane do Lazy Restore FP Restore.

Słyszałem, że CVE-2018-3693 (Bounds Check Bypass Store) jest powiązany z Spectre. Czy firma Microsoft udostępni środki zaradcze dla tego problemu?

Bounds Check Bypass Store (BCBS) został ujawniony 10 lipca 2018 r. i przypisany CVE-2018-3693. Uważamy, że BCBS należy do tej samej klasy podatności, co Bounds Check Bypass (wariant 1). Obecnie nie są nam znane żadne przypadki BCBS w naszym oprogramowaniu, ale nadal badamy tę klasę luk w zabezpieczeniach i będziemy współpracować z partnerami branżowymi w celu udostępnienia środków zaradczych zgodnie z wymaganiami. W dalszym ciągu zachęcamy badaczy do zgłaszania wszelkich istotnych ustaleń do programu nagród Speculative Execution Side Channel firmy Microsoft, w tym wszelkich możliwych do wykorzystania przypadków BCBS. Programiści powinni zapoznać się ze wskazówkami dla deweloperów, które zostały zaktualizowane dla BCBS na stronie https://aka.ms/sescdevguide.

Słyszałem, że L1 Terminal Fault (L1TF) został ujawniony. Gdzie mogę znaleźć więcej informacji na ten temat i pomoc techniczną dla systemu Windows?

W dniu 14 sierpnia 2018 r. ogłoszono błąd terminala L1 (L1TF) i przypisano mu wiele CVE. Te nowe luki w zabezpieczeniach umożliwiające spekulatywne wykonywanie kodu bocznego mogą być wykorzystywane do odczytywania zawartości pamięci przez zaufaną granicę, a jeśli zostaną wykorzystane, mogą doprowadzić do ujawnienia informacji. Atakujący może wywołać luki za pośrednictwem wielu wektorów, w zależności od skonfigurowanego środowiska. L1TF dotyczy procesorów Intel® Core® i procesorów Intel® Xeon®.

Aby uzyskać więcej informacji na temat tej luki oraz szczegółowy widok dotkniętych nią scenariuszy, w tym podejście firmy Microsoft do łagodzenia skutków L1TF, zobacz następujące zasoby:

Gdzie mogę znaleźć i zainstalować oprogramowanie układowe ARM64, które łagodzi CVE-2017-5715 — iniekcja celu rozgałęzienia (Spectre wariant 2)?

Klienci korzystający z 64-bitowych procesorów ARM powinni skontaktować się z producentem OEM, aby uzyskać pomoc techniczną dla oprogramowania układowego, ponieważ zabezpieczenia systemu operacyjnego ARM64 łagodzą CVE-2017-5715 | Iniekcja celu rozgałęzienia (Spectre, wariant 2) wymaga najnowszej aktualizacji oprogramowania układowego od producentów OEM urządzeń, aby zaczęła obowiązywać.

Gdzie mogę znaleźć informacje na temat ujawnienia przez firmę Intel próbkowania danych z mikroarchitektury (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)

Aby uzyskać więcej informacji, zapoznaj się z następującymi poradami dotyczącymi zabezpieczeń.

Gdzie mogę znaleźć informacje na temat ujawnienia przez firmę Intel luk w zabezpieczeniach związanych z próbkowaniem danych na podstawie mikroarchitektury (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?

Aby uzyskać więcej informacji, zapoznaj się z następującymi poradami dotyczącymi zabezpieczeń.

Gdzie mogę znaleźć wskazówki oparte na scenariuszach, aby określić działania niezbędne do ograniczenia luk w zabezpieczeniach próbkowania danych na poziomie mikroarchitektury?

Dalsze wskazówki można znaleźć w poradniku systemu Windows dotyczącym ochrony przed lukami Spectra wykonywanymi w kanałach bocznych

Czy muszę wyłączyć Hyper-Threading dla MDS na moim urządzeniu?

Zapoznaj się ze wskazówkami zawartymi w przewodniku systemu Windows, aby uchronić się przed lukami w zabezpieczeniach umożliwiającymi spekulatywne wykonywanie kodu z wydobywaniem informacji bocznymi kanałami

Gdzie można znaleźć wskazówki dotyczące platformy Azure?

Aby uzyskać wskazówki dotyczące platformy Azure, zapoznaj się z tym artykułem: Wskazówki dotyczące łagodzenia luk w zabezpieczeniach Spectra na platformie Azure.

Gdzie mogę dowiedzieć się więcej o Retpoline enablement w systemie Windows 10, wersja 1809?

Aby uzyskać więcej informacji na temat Retpoline enablement, zapoznaj się z naszym wpisem na blogu: Mitigating Spectre variant 2 with Retpoline on Windows.

Słyszałem, że istnieje wariant luki Spectre wariant 1 polegającej na spekulacyjnym wykonywaniu w kanałach bocznych. Gdzie można znaleźć więcej informacji?

Aby uzyskać szczegółowe informacje na temat tej luki, zobacz Przewodnik po zabezpieczeniach firmy Microsoft: CVE-2019-1125 | Luka w zabezpieczeniach jądra systemu Windows umożliwiająca ujawnienie informacji.

CVE-2019-1125 \| Luka w zabezpieczeniach jądra systemu Windows wpływa na usługi firmy Microsoft w chmurze?

Nie są nam znane żadne przypadki takiej luki w zabezpieczeniach umożliwiającej ujawnienie informacji, które miałyby wpływ na naszą infrastrukturę usług w chmurze.

Jeśli aktualizacje luki CVE-2019-1125 \| Luka w zabezpieczeniach jądra systemu Windows została opublikowana 9 lipca 2019 r., Dlaczego szczegóły opublikowano 6 sierpnia 2019 r.?

Gdy tylko dowiedzieliśmy się o tym problemie, szybko go naprawiliśmy i opublikowaliśmy aktualizację. Mocno wierzymy w ścisłą współpracę zarówno z badaczami, jak i partnerami branżowymi w celu zwiększenia bezpieczeństwa klientów, i nie opublikowaliśmy szczegółów aż do wtorku, 6 sierpnia, zgodnie ze skoordynowanymi praktykami ujawniania luk w zabezpieczeniach.

Gdzie mogę znaleźć wskazówki oparte na scenariuszach, aby określić działania niezbędne do ograniczenia luki w zabezpieczeniach związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135)?

Dalsze wskazówki można znaleźć w poradniku systemu Windows dotyczącym ochrony przed lukami w zabezpieczeniach umożliwiającymi spekulatywne wykonywanie kodu z wydobywaniem informacji bocznymi kanałami.

Czy muszę wyłączyć Hyper-Threading luki w zabezpieczeniach związanych z asynchronicznymi przerwaniami transakcji dotyczącymi rozszerzeń Intel TSX (Transactional Synchronization Extensions, CVE-2019-11135) na moim urządzeniu?

Dalsze wskazówki można znaleźć w poradniku systemu Windows dotyczącym ochrony przed lukami w zabezpieczeniach umożliwiającymi spekulatywne wykonywanie kodu z wydobywaniem informacji bocznymi kanałami.

Czy istnieje sposób na wyłączenie funkcji Intel Transactional Synchronization Extensions (Intel TSX)?

Dalsze wskazówki można znaleźć w Wskazówkach dotyczących wyłączania funkcji rozszerzeń synchronizacji transakcji firmy Intel® (Intel® TSX).

Źródła informacji

Zastrzeżenie dotyczące innych firm

Udostępnimy informacje kontaktowe innych firm ułatwiające znajdowanie pomocy technicznej. Niniejsze informacje kontaktowe mogą ulec zmianie bez powiadomienia. Nie gwarantujemy, że podane informacje kontaktowe innych firm są dokładne.