KB4072698: Windows Server și Azure Îndrumări Stack HCI pentru a vă proteja împotriva vulnerabilităților de canal lateral microarhitecturale și speculative bazate pe siliciu

Se aplică la
Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012
Jurnal de modificări
Data modificării Descrierea modificării
Aprilie 20, 2023
  • S-au adăugat informații de registry MMIO
8 august 2023
  • S-a eliminat conținutul despre CVE-2022-23816, deoarece numărul CVE este neutilizat
  • A fost adăugată "Confuzie tip de ramură" în secțiunea "Vulnerabilități"
  • Au fost adăugate mai multe informații la secțiunea "CVE-2022-23825 | AMD CPU Branch Type Confusion (BTC)" secțiunea registry
9 august 2023
  • S-a actualizat "CVE-2022-23825 | AMD CPU Branch Type Confusion (BTC)" secțiunea registry
  • S-a adăugat "CVE-2023-20569 | Predictor de adresă de returnare CPU AMD" la secțiunea "Rezumat"
  • A fost adăugat mesajul "CVE-2023-20569 | Secțiunea de registry AMD CPU Return Address Predictor"
9 aprilie 2024
  • S-a adăugat CVE-2022-0001 | Injectare istoric ramură Intel
16 aprilie 2024
  • A fost adăugată secțiunea "Activarea atenuărilor multiple"

Rezumat

Acest articol oferă îndrumări pentru o nouă clasă de vulnerabilități de canal lateral microarhitecturale și cu execuție speculativă, bazate pe siliciu, care afectează multe procesoare și sisteme de operare moderne. Printre acestea se numără Intel, AMD și ARM. Detalii specifice pentru aceste vulnerabilități bazate pe siliciu pot fi găsite în următoarele ADV-uri (recomandări de securitate) și CVE (vulnerabilități și expuneri comune):

Important

Aceste probleme afectează și alte sisteme de operare, cum ar fi Android, Chrome, iOS și MacOS. Recomandăm clienților să solicite asistență de la acești furnizori.

Am lansat mai multe actualizări pentru a ajuta la atenuarea acestor vulnerabilități. De asemenea, am luat măsuri pentru a ne securiza serviciile cloud. Consultați secțiunile următoare pentru mai multe detalii.

Nu am primit încă informații care să indice că aceste vulnerabilități au fost utilizate pentru atacuri asupra clienților. Lucrăm îndeaproape cu partenerii din industrie, inclusiv cu producătorii de cipuri, cu producătorii de hardware și cu furnizorii de aplicații, pentru a proteja clienții. Pentru a beneficia de toate protecțiile disponibile, sunt necesare actualizări de firmware (microcod) și software. Printre acestea se numără microcodul de la producătorii OEM de dispozitive și, în unele cazuri, actualizările la software-ul antivirus.

Vulnerabilități

Execuție speculativă

Acest articol tratează următoarele vulnerabilități de execuție speculativă:

Windows Update va oferi, de asemenea, atenuări pentru Internet Explorer și Edge. Vom continua să îmbunătățim aceste atenuări împotriva acestei clase de vulnerabilități.

Pentru a afla mai multe despre această clasă de vulnerabilități, consultați

Vulnerabilitate de eșantionare microarhitecturală a datelor

Pe 14 mai 2019, Intel a publicat informații despre o nouă subclasă de vulnerabilități de canal lateral cu execuție speculativă, cunoscute sub numele de eșantionare microarhitecturală a datelor și documentate în ADV190013 | Eșantionare microarhitecturală a datelor. Acestora le-au fost atribuite următoarele CVE-uri:

Important

Aceste probleme vor afecta alte sisteme, cum ar fi Android, Chrome, iOS și MacOS. Recomandăm clienților să solicite asistență de la acești furnizori.

Microsoft a lansat actualizări pentru a ajuta la atenuarea acestor vulnerabilități. Pentru a beneficia de toate protecțiile disponibile, sunt necesare actualizări de firmware (microcod) și software. Acestea pot include microcodul de la producătorii OEM de dispozitive. În unele cazuri, instalarea acestor actualizări va avea un impact asupra performanței. De asemenea, am luat măsuri pentru a ne securiza serviciile cloud. Vă recomandăm ferm să implementați aceste actualizări.

Pentru mai multe informații despre această problemă, consultați următorul sfat de securitate și utilizați instrucțiunile bazate pe scenarii pentru a determina acțiunile necesare pentru a atenua amenințarea:

Notă

Vă recomandăm să instalați toate actualizările cele mai recente din Windows Update înainte de a instala orice actualizări de microcod.

Spectre, vulnerabilitate varianta 1

Pe 6 august 2019, Intel a lansat detalii despre o vulnerabilitate de divulgare a informațiilor din nucleul Windows. Această vulnerabilitate este o variantă a Spectre, vulnerabilitatea de canal speculativă cu execuție și a primit CVE-2019-1125.

Pe 9 iulie 2019 am lansat actualizări de securitate pentru sistemul de operare Windows, pentru a ajuta la atenuarea acestei probleme. Rețineți că ne-am abținut să documentăm public această atenuare până la dezvăluirea coordonată a industriei de marți, 6 august 2019.

Clienții care au Windows Update activat și au aplicat actualizările de securitate lansate pe 9 iulie 2019 sunt protejați automat. Nu mai este necesară nicio configurare suplimentară.

Notă

Această vulnerabilitate nu necesită o actualizare de microcod de la producătorul dispozitivului (OEM).

Pentru mai multe informații despre această vulnerabilitate și despre actualizările aplicabile, consultați Ghidul actualizărilor de securitate Microsoft:

Vulnerabilitate de abandonare asincronă a tranzacțiilor

Pe 12 noiembrie 2019, Intel a publicat o recomandare tehnică legată de vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel® (Intel TSX), care este atribuită CVE-2019-11135. Microsoft a lansat actualizări pentru a ajuta la atenuarea acestei vulnerabilități, iar protecțiile sistemului de operare sunt activate implicit pentru Windows Server 2019, dar dezactivate implicit pentru Windows Server 2016 și versiunile anterioare de sistem de operare Windows Server.

Vulnerabilitate MMIO Stale Data Sampling

Pe 14 iunie 2022, am publicat ADV220002 | Instrucțiuni Microsoft privind vulnerabilitățile datelor neactualizate ale procesorului Intel MMIO și atribuirea acestor CVE-uri:

Acțiuni recomandate

Ar trebui să efectuați următoarele acțiuni pentru a contribui la protejarea împotriva vulnerabilităților:

  1. Aplicați toate actualizările disponibile ale sistemului de operare Windows, inclusiv actualizările de securitate Windows lunare.
  2. Aplicați actualizarea de firmware (microcod) aplicabilă furnizată de producătorul dispozitivului.
  3. Evaluarea riscului pentru mediul dvs. pe baza informațiilor furnizate în Sfaturile Microsoft de securitate: ADV180002, ADV180012, ADV190013 și ADV220002, pe lângă informațiile furnizate în acest bază de cunoștințe articol.
  4. Acționați după cum este necesar, utilizând recomandările și informațiile privind cheia de registry furnizate în acest articol din baza de cunoștințe.

Notă

Clienții Surface vor primi o actualizare de microcod prin Windows Update. Pentru o listă cu cele mai recente actualizări de firmware de dispozitiv Surface (microcod), consultați KB4073065.

Confuzie tipuri de ramură

Pe 12 iulie 2022, am publicat CVE-2022-23825 | Confuzie de tip de ramură CPU AMD , care descrie faptul că aliasurile din predictorul de ramură pot determina anumite procesoare AMD să preconizeze tipul greșit de ramură. Această problemă poate duce la dezvăluirea de informații.

Pentru a contribui la protejarea împotriva acestei vulnerabilități, vă recomandăm să instalați actualizările Windows care sunt datate în iulie 2022 sau după această dată, apoi să acționați după cum este necesar în CVE-2022-23825 și informațiile privind cheia de registry furnizate în acest articol din baza de cunoștințe.

Pentru mai multe informații, consultați buletinul de securitate AMD-SB-1037 .

Predictor de adresă de returnare

Pe 8 august 2023 am publicat CVE-2023-20569 | Predictorul de adrese de returnare (numit și Inception), care descrie un nou atac speculativ de canal lateral care poate duce la execuție speculativă la o adresă controlată de atacator. Această problemă afectează anumite procesoare AMD și poate duce la dezvăluirea de informații.

Pentru a contribui la protejarea împotriva acestei vulnerabilități, vă recomandăm să instalați actualizările Windows datate la sau după august 2023, apoi să acționați după cum este necesar în CVE-2023-20569 și informațiile privind cheia de registry furnizate în acest articol din baza de cunoștințe.

Pentru mai multe informații, consultați buletinul de securitate AMD-SB-7005 .

Injectare istoric ramură

Pe 9 aprilie 2024 am publicat CVE-2022-0001 | Intel Branch History Injection , care descrie Branch History Injection (BHI), care este o formă specifică de BTI intra-mod. Această vulnerabilitate apare atunci când un atacator poate manipula istoricul ramurii înainte de a trece de la modul de utilizator la modul supervizor (sau de la modul VMX non-root/invitat la modul root). Această manipulare poate determina un predictor de ramură indirect să selecteze o anumită intrare de predictor pentru o ramură indirectă și un gadget de dezvăluire de la ținta prezisă se va executa temporar. Acest lucru poate fi posibil deoarece istoricul ramurii relevant poate conține ramuri luate în contexte de securitate anterioare și, în special, alte moduri de predicție.

Setări de atenuare pentru Windows Server și Azure Stack HCI

Sfaturile de securitate (ADV) și CVE-urile oferă informații, furnizează informații despre riscul pe care îl prezintă aceste vulnerabilități. De asemenea, vă ajută să identificați vulnerabilitățile și să identificați starea implicită a atenuărilor pentru sistemele Windows Server. Tabelul de mai jos rezumă cerințele de microcod CPU și starea implicită a atenuărilor pe Windows Server.

CVE Necesită microcod/firmware CPU? Stare implicită de atenuare
CVE-2017-5753 Nu Activat în mod implicit (nicio opțiune de dezactivare)
Consultați ADV180002 pentru informații suplimentare
CVE-2017-5715 Da Dezactivată în mod implicit.
Consultați ADV180002 pentru informații suplimentare și acest articol din baza de cunoștințe pentru setările de cheie de registry aplicabile.
Notă "Retpoline" este activat în mod implicit pentru dispozitivele care rulează Windows 10, versiunea 1809 și versiunile mai recente, dacă este activat Spectre varianta 2 (CVE-2017-5715). Pentru mai multe informații despre "Retpoline", urmăriți atenuarea Spectre varianta 2 cu Retpoline în postarea de blog Windows .
CVE-2017-5754 Nu Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.
Consultați ADV180002 pentru informații suplimentare.
CVE-2018-3639 Intel: Da
AMD: Nu
Dezactivată în mod implicit. Consultați ADV180012 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2018-11091 Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.
Consultați ADV190013 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2018-12126 Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.
Consultați ADV190013 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2018-12127 Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.
Consultați ADV190013 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2018-12130 Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.
Consultați ADV190013 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2019-11135 Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.
Consultați CVE-2019-11135 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2022-21123 (parte din MMIO ADV220002) Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.*
Consultați CVE-2022-21123 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2022-21125 (parte din MMIO ADV220002) Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.*
Consultați CVE-2022-21125 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2022-21127 (parte din MMIO ADV220002) Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.*
Consultați CVE-2022-21127 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2022-21166 (parte din MMIO ADV220002) Intel: Da Windows Server 2019, Windows Server 2022 și Azure Stack HCI: Activat în mod implicit.
Windows Server 2016 și versiuni anterioare: dezactivat implicit.*
Consultați CVE-2022-21166 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2022-23825 (Confuzie de tip ramură CPU AMD) AMD: Nu Consultați CVE-2022-23825 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2023-20569
(Predictor de adresă de returnare CPU AMD)
AMD: Da Consultați CVE-2023-20569 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.
CVE-2022-0001 Intel: Nu Dezactivat în mod implicit
Consultați CVE-2022-0001 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile.

Notă

* Urmați instrucțiunile de atenuare pentru Meltdown de mai jos.

Dacă doriți să obțineți toate protecțiile disponibile împotriva acestor vulnerabilități, trebuie să efectuați modificări la cheia de registry pentru a activa aceste atenuări, care sunt dezactivate în mod implicit.

Activarea acestor atenuări poate afecta performanța. Amploarea efectelor asupra performanței depinde de mai mulți factori, cum ar fi chipsetul specific din gazda fizică și volumul de lucru care rulează. Vă recomandăm să evaluați efectele performanței pentru mediul dvs. și să faceți orice ajustări necesare.

Serverul este supus unui risc crescut dacă se află în una dintre următoarele categorii:

  • Gazde Hyper-V: necesită protecție pentru atacurile VM-to-VM și VM-to-host.
  • Gazde Servicii desktop la distanță (RDSH): necesită protecție de la o sesiune la alta sau împotriva atacurilor de tip sesiune la gazdă.
  • Gazde fizice sau mașini virtuale care rulează cod care nu este de încredere, cum ar fi containere sau extensii care nu sunt de încredere pentru baza de date, conținut web neautorizat sau sarcini de lucru care rulează cod din surse externe. Acestea necesită protecție împotriva atacurilor de tip proces la alt proces sau proces la kernel care nu sunt de încredere.

Utilizați următoarele setări de cheie de registry pentru a activa atenuările pe server și reporniți dispozitivul pentru ca modificările să aibă efect.

Notă

În mod implicit, activarea atenuărilor care sunt dezactivate poate afecta performanța. Efectul real al performanței depinde de mai mulți factori, cum ar fi chipsetul specific din dispozitiv și volumul de lucru care rulează.

Setări registry

Oferim următoarele informații de registry pentru a permite atenuările care nu sunt activate în mod implicit, așa cum se documentează în Recomandări de securitate (ADV) și CVE. În plus, oferim setări de cheie de registry pentru utilizatorii care doresc să dezactiveze atenuările, atunci când este cazul, pentru clienții Windows.

Notă

  • IMPORTANT Această secțiune, metodă sau activitate conține pași care vă spun cum să modificați registry. Totuși, pot apărea probleme grave dacă faceți modificări incorecte în registry. Așadar, asigurați-vă că urmați acești pași cu atenție. Pentru protecție suplimentară, faceți o copie de rezervă pentru registry înainte de a-l modifica. Apoi, puteți să restaurați registry dacă apare o problemă. Pentru mai multe informații despre cum să faceți backup și să restaurați registry, consultați următorul articol din Baza de cunoștințe Microsoft:
  • KB322756 Cum se creează copii de rezervă și cum se pot restaura cheile de registry în Windows

Gestionați atenuările pentru CVE-2017-5715 (Spectre varianta 2), CVE-2017-5754 (Meltdown) și CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)

Notă

  • IMPORTANT În mod implicit, Retpoline este configurat după cum urmează dacă este activat Spectre, atenuarea variantei 2 (CVE-2017-5715):
    • Atenuarea Retpoline este activată în Windows 10, versiunea 1809 și versiunile mai recente de Windows.
    • Atenuarea Retpoline este dezactivată în Windows Server 2019 și în versiunile mai recente de Windows Server.
  • Pentru mai multe informații despre configurarea Retpoline, consultați Atenuarea Spectre varianta 2 cu Retpoline din Windows.
  • Pentru a activa atenuările pentru CVE-2017-5715 (Spectre varianta 2), CVE-2017-5754 (Meltdown) și CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Dacă este instalată caracteristica Hyper-V, adăugați următoarea setare de registry:
    reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
    Dacă aceasta este o gazdă Hyper-V și s-au aplicat actualizările de firmware: Închideți complet toate Mașinile virtuale. Acest lucru permite aplicarea atenuării legate de firmware la gazdă înainte de pornirea mașinilor virtuale. Prin urmare, mașinile virtuale sunt actualizate și atunci când sunt repornite.
    Reporniți dispozitivul pentru ca modificările să aibă efect.
  • Pentru a dezactiva atenuările pentru CVE-2017-5715 (Spectre varianta 2), CVE-2017-5754 (Meltdown) și CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Reporniți dispozitivul pentru ca modificările să aibă efect.

Notă

Setarea FeatureSettingsOverrideMask la 3 este corectă atât pentru setările "activare", cât și pentru "dezactivare". (Consultați secțiunea "Întrebări frecvente " pentru mai multe detalii despre cheile de registry.)

Gestionarea atenuării pentru CVE-2017-5715 (Spectre varianta 2)
Pentru a dezactiva varianta 2: (CVE-2017-5715 | Injectare țintă pentru ramură):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Reporniți dispozitivul pentru ca modificările să aibă efect.
Pentru a activa varianta 2: (CVE-2017-5715 | Injectare țintă pentru ramură):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Reporniți dispozitivul pentru ca modificările să aibă efect.
Doar procesoare AMD: Activați atenuarea completă pentru CVE-2017-5715 (Spectre varianta 2)

În mod implicit, protecția utilizator-la-nucleu pentru CVE-2017-5715 este dezactivată pentru procesoarele AMD. Clienții trebuie să activeze atenuarea pentru a primi protecții suplimentare pentru CVE-2017-5715.  Pentru mai multe informații, consultați Întrebările #15 din ADV180002.

Activați protecția utilizator-la-kernel pe procesoarele AMD, împreună cu alte protecții pentru CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Dacă este instalată caracteristica Hyper-V, adăugați următoarea setare de registry:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Dacă aceasta este o gazdă Hyper-V și s-au aplicat actualizările de firmware: Închideți complet toate Mașinile virtuale. Acest lucru permite aplicarea atenuării legate de firmware la gazdă înainte de pornirea mașinilor virtuale. Prin urmare, mașinile virtuale sunt actualizate și atunci când sunt repornite.
Reporniți dispozitivul pentru ca modificările să aibă efect.
Gestionați atenuările pentru CVE-2018-3639 (Ocolire Store speculativă), CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown)
Pentru a activa atenuările pentru CVE-2018-3639 (Ocolire Store speculativă), CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Dacă este instalată caracteristica Hyper-V, adăugați următoarea setare de registry:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Dacă aceasta este o gazdă Hyper-V și s-au aplicat actualizările de firmware: Închideți complet toate Mașinile virtuale. Acest lucru permite aplicarea atenuării legate de firmware la gazdă înainte de pornirea mașinilor virtuale. Prin urmare, mașinile virtuale sunt actualizate și atunci când sunt repornite.
Reporniți dispozitivul pentru ca modificările să aibă efect.
Pentru a dezactiva atenuările pentru CVE-2018-3639 (Ocolire Store speculativă) ȘI atenuările pentru CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Reporniți dispozitivul pentru ca modificările să aibă efect.
Doar procesoare AMD: activați atenuarea completă pentru CVE-2017-5715 (Spectre varianta 2) și CVE 2018-3639 (Ocolire Store speculativă)

În mod implicit, protecția utilizator-la-nucleu pentru CVE-2017-5715 este dezactivată pentru procesoarele AMD. Clienții trebuie să activeze atenuarea pentru a primi protecții suplimentare pentru CVE-2017-5715.  Pentru mai multe informații, consultați Întrebările #15 din ADV180002.

Activați protecția utilizator-nucleu pe procesoarele AMD, împreună cu alte protecții pentru CVE 2017-5715 și protecții pentru CVE-2018-3639 (Ocolire Store speculativă):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Dacă este instalată caracteristica Hyper-V, adăugați următoarea setare de registry:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Dacă aceasta este o gazdă Hyper-V și s-au aplicat actualizările de firmware: Închideți complet toate Mașinile virtuale. Acest lucru permite aplicarea atenuării legate de firmware la gazdă înainte de pornirea mașinilor virtuale. Prin urmare, mașinile virtuale sunt actualizate și atunci când sunt repornite.
Reporniți dispozitivul pentru ca modificările să aibă efect.
Gestionarea vulnerabilității de abandonare asincronă a tranzacțiilor, eșantionare microarhitecturală a datelor, Spectre, Meltdown, MMIO, dezactivare speculativă Store Bypass (SSBD) și L1 Terminal Fault (L1TF)
Pentru a activa atenuările pentru vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135) și eșantionarea microarhitecturală a datelor ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) împreună cu Spectre [CVE-2017-5753 & CVE-2017-5715], Meltdown [CVE-2017-5754], variante MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, și CVE-2022-21166), inclusiv dezactivarea speculativă a ocolirii Store (SSBD) [CVE-2018-3639 ], precum și defecțiunea terminală L1 (L1TF) [CVE-2018-3615, CVE-2018-3620 și CVE-2018-3646], fără a dezactiva Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Dacă este instalată caracteristica Hyper-V, adăugați următoarea setare de registry:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Dacă aceasta este o gazdă Hyper-V și s-au aplicat actualizările de firmware: Închideți complet toate Mașinile virtuale. Acest lucru permite aplicarea atenuării legate de firmware la gazdă înainte de pornirea mașinilor virtuale. Prin urmare, mașinile virtuale sunt actualizate și atunci când sunt repornite.
Reporniți dispozitivul pentru ca modificările să aibă efect.
Pentru a activa atenuările pentru vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135) și eșantionarea microarhitecturală a datelor ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130), împreună cu variantele Spectre [CVE-2017-5753 & CVE-2017-5715] și Meltdown [CVE-2017-5754], inclusiv dezactivarea speculativă a opțiunilor Store (SSBD) [CVE-2018-3639], precum și L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 și CVE-2018-3646] cu Hyper-Threading dezactivat:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Dacă este instalată caracteristica Hyper-V, adăugați următoarea setare de registry:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Dacă aceasta este o gazdă Hyper-V și s-au aplicat actualizările de firmware: Închideți complet toate Mașinile virtuale. Acest lucru permite aplicarea atenuării legate de firmware la gazdă înainte de pornirea mașinilor virtuale. Prin urmare, mașinile virtuale sunt actualizate și atunci când sunt repornite.
Reporniți dispozitivul pentru ca modificările să aibă efect.
Pentru a dezactiva atenuările pentru vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135) și eșantionarea microarhitecturală a datelor ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) împreună cu variantele Spectre [CVE-2017-5753 & CVE-2017-5715] și Meltdown [CVE-2017-5754], inclusiv Dezactivarea speculativă a opțiunii Store (SSBD) [CVE-2018-3639], precum și L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 și CVE-2018-3646]:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Reporniți dispozitivul pentru ca modificările să aibă efect.
CVE-2022-23825 \| AMD - Confuzie de tip de ramură CPU (BTC)

Pentru a activa atenuarea pentru CVE-2022-23825 pe procesoarele AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Pentru a fi complet protejați, clienții pot trebui, de asemenea, să dezactiveze Hyper-Threading (numită și Multi Threading simultan (SMT)). Consultați KB4073757 pentru instrucțiuni despre protejarea dispozitivelor Windows.

CVE-2023-20569 \| Predictorul de adrese de returnare CPU AMD

Pentru a activa atenuarea pentru CVE-2023-20569 pe procesoarele AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Injectare istoric ramură Intel

Pentru a activa atenuarea pentru CVE-2022-0001 pe procesoarele Intel:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Activarea mai multor atenuări

Pentru a activa mai multe atenuări, trebuie să adăugați împreună valoarea REG_DWORD a fiecărei atenuări.

De exemplu:


Atenuarea pentru vulnerabilitatea de abandonare asincronă a tranzacției, eșantionarea microarhitecturală a datelor, Spectre, Meltdown, MMIO, dezactivarea speculativă a ocolirii magazinului (SSBD) și L1 Terminal Fault (L1TF) cu Hyper-Threading dezactivat reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
NOTĂ 8264 (în zecimale) = 0x2048 (în hexadecimal)
Pentru a activa BHI împreună cu alte setări existente, va trebui să utilizați OR la nivel de biți al valorii curente cu 8.388.608 (0x800000).
0x800000 OR 0x2048(8264 în zecimale) și va deveni 8.396.872(0x802048). La fel cu FeatureSettingsOverrideMask.
Atenuarea pentru CVE-2022-0001 pe procesoare Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Atenuare combinată reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Verificarea activării protecțiilor

Pentru a verifica dacă sunt activate protecțiile, am publicat un script PowerShell pe care îl puteți rula pe dispozitivele dvs. Instalați și rulați scriptul utilizând una dintre metodele următoare.

Metoda 1: Verificarea PowerShell utilizând Galeria PowerShell (Windows Server 2016 sau WMF 5.0/5.1)
Instalați modulul PowerShell:
PS> Install-Module SpeculationControl
Rulați modulul PowerShell pentru a verifica dacă sunt activate protecțiile:
PS> # Save the current execution policy so it can be reset
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Reset the execution policy to the original state
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Metoda 2: Verificarea PowerShell utilizând o descărcare de la Technet (versiuni anterioare de sistem de operare și versiuni anterioare WMF)
Instalați modulul PowerShell din Technet ScriptCenter:

  1. Accesați https://aka.ms/SpeculationControlPS .
  2. Descărcați SpeculationControl.zip într-un folder local.
  3. Extrageți conținutul într-un folder local. De exemplu: C:\ADV180002
Rulați modulul PowerShell pentru a verifica dacă sunt activate protecțiile:

Porniți PowerShell, apoi utilizați exemplul anterior pentru a copia și a rula următoarele comenzi:

PS> # Save the current execution policy so it can be reset

PS> $SaveExecutionPolicy = Get-ExecutionPolicy

PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser

PS> CD C:\ADV180002\SpeculationControl

PS> Import-Module .\SpeculationControl.psd1

PS> Get-SpeculationControlSettings

PS> # Reset the execution policy to the original state

PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

Pentru o explicație detaliată a rezultatului scriptului PowerShell, consultați KB4074629 .

Întrebări frecvente

Nu mi s-au oferit actualizările de securitate Windows care au fost lansate în ianuarie și februarie 2018. Ce trebuie să fac?

Pentru a evita afectarea dispozitivelor clienților, actualizările de securitate Windows care au fost lansate în ianuarie și februarie 2018 nu au fost oferite tuturor clienților. Pentru detalii, consultați KB407269 .

Cum aflu dacă am versiunea corectă a microcodului procesorului?

Microcodul este livrat printr-o actualizare de firmware. Consultați producătorul OEM cu privire la versiunea de firmware care are actualizarea corespunzătoare pentru computerul dvs.

Care sunt efectele performanței ale atenuărilor?

Există mai multe variabile care afectează performanța, de la versiunea de sistem la volumul de lucru care rulează. Pentru unele sisteme, efectul de performanță va fi neglijabil. Pentru alții, va fi considerabil.

Vă recomandăm să evaluați efectele performanței asupra sistemelor și să faceți ajustările necesare.

Rulez Windows Server într-un mediu găzduit de terți sau în cloud. Ce trebuie să fac?

În plus față de instrucțiunile din acest articol cu privire la mașinile virtuale, trebuie să contactați furnizorul de servicii pentru a vă asigura că gazdele care rulează mașinile virtuale sunt protejate corespunzător.

Pentru mașinile virtuale Windows Server care rulează în Azure, consultați Instrucțiunile pentru atenuarea vulnerabilităților de canal lateral cu execuție speculativă în Azure. Pentru instrucțiuni despre utilizarea Azure Update Management pentru a atenua această problemă pe mașinile virtuale invitate, consultați KB4077467.

Există instrucțiuni specifice containerelor Windows Server?

Actualizările lansate pentru imaginile container Windows Server pentru Windows Server 2016 și Windows 10, versiunea 1709 includ atenuări pentru acest set de vulnerabilități. Nu este necesară o configurare suplimentară.

Notă Trebuie să vă asigurați în continuare că gazda pe care rulează aceste containere este configurată pentru a permite atenuările corespunzătoare.

Actualizările de software și hardware trebuie instalate într-o anumită ordine?

Nu, ordinea de instalare nu are importanță.

Vor fi mai multe reporniri?

Da, trebuie să reporniți după actualizarea de firmware (microcod), apoi din nou după actualizarea de sistem.

Puteți oferi mai multe detalii despre cheile de registry?

Iată detaliile pentru cheile de registry:

FeatureSettingsOverride reprezintă un bitmap care înlocuiește setarea implicită și controlează atenuările care vor fi dezactivate. Bitul 0 controlează atenuarea care corespunde cu CVE-2017-5715. Bitul 1 controlează atenuarea care corespunde CVE-2017-5754. Biți sunt setați la 0 pentru a activa atenuarea și la 1 pentru a o dezactiva.

FeatureSettingsOverrideMask reprezintă o mască bitmap care este utilizată împreună cu FeatureSettingsOverride. În această situație, utilizăm valoarea 3 (reprezentată ca 11 în sistemul numeric binar sau în baza 2) pentru a indica primii doi biți care corespund atenuărilor disponibile. Această cheie de registry este setată la 3 atât pentru a activa, cât și pentru a dezactiva atenuările.

MinVmVersionForCpuBasedMitigations este pentru gazdele Hyper-V. Această cheie de registry definește versiunea minimă de mașină virtuală necesară pentru a utiliza capacitățile de firmware actualizate (CVE-2017-5715). Setați această opțiune la 1.0 pentru a acoperi toate versiunile de VM. Observați că această valoare de registry va fi ignorată (benignă) pe gazdele non-Hyper-V. Pentru mai multe detalii, consultați Protejarea mașinilor virtuale de invitat din CVE-2017-5715 (injectare țintă pentru ramură).

Pot seta chei de registry înainte de a instala actualizarea, apoi de a instala actualizarea și de a reporni pentru ca modificările să aibă efect?

Da, nu există efecte secundare dacă aceste setări de registry sunt aplicate înainte de instalarea remedierilor pentru ianuarie 2018.

Puteți oferi mai multe detalii despre rezultatul scriptului de verificare PowerShell?

Vedeți o descriere detaliată a rezultatului scriptului în KB4074629: Înțelegerea rezultatului de script SpeculationControl PowerShell .

Dacă actualizarea de firmware (microcod) nu este încă disponibilă de la OEM, mai există o modalitate de a proteja gazda mea Hyper-V?

Da. Pentru gazdele Hyper-V Windows Server 2016 care nu au încă actualizarea de firmware disponibilă, am publicat instrucțiuni alternative care pot ajuta la atenuarea atacurilor de la VM la VM sau VM la gazdă. Consultați Protecții alternative pentru gazdele Hyper-V Windows Server 2016 împotriva vulnerabilităților de canal lateral cu execuție speculativă.

Dacă mă aflu în ramura numai pentru securitate, ce actualizări numai pentru securitate trebuie să instalez pentru a fi protejat împotriva acestor vulnerabilități?

Actualizările doar pentru securitate nu sunt cumulative. În funcție de versiunea sistemului de operare, poate fi necesar să instalați mai multe actualizări de securitate pentru protecție completă. În general, clienții vor trebui să instaleze actualizările din ianuarie, februarie, martie și aprilie 2018. Sistemele care au procesoare AMD necesită o actualizare suplimentară, așa cum se arată în tabelul următor:

Versiunea sistemului de operare Actualizare securitate
Windows 8.1, Windows Server 2012 R2 KB4338815 - Setul lunar
KB4338824- Numai pentru securitate
Windows 7 SP1, Windows Server 2008 R2 SP1 sau Windows Server 2008 R2 SP1 (instalare Server Core) KB4284826 - Setul lunar
KB4284867 - Doar pentru securitate
Windows Server 2008 SP2 KB4340583 - Actualizare de securitate

Vă recomandăm să instalați actualizările numai pentru securitate în ordinea lansării.

Notă

O versiune anterioară a acestor Întrebări frecvente a afirmat în mod incorect că actualizarea numai pentru securitate din februarie a inclus remedierile de securitate lansate în ianuarie. De fapt, nu este așa.

Dacă aplic oricare dintre actualizările de securitate aplicabile, acestea vor dezactiva protecțiile pentru CVE-2017-5715 la fel cum am făcut și KB4078130 actualizarea de securitate?

Nu. Actualizarea de securitate KB4078130 a fost o remediere specifică pentru a împiedica comportamentele de sistem imprevizibile, problemele de performanță și repornirile neașteptate după instalarea microcodului. Aplicarea actualizărilor de securitate în sistemele de operare client Windows permite toate cele trei atenuări. Pe sistemele de operare Windows Server, tot trebuie să activați atenuările după ce efectuați testarea corectă. Pentru mai multe informații, consultați KB4072698.

Problemă cunoscută: unii utilizatori pot întâmpina probleme de conectivitate la rețea sau pot pierde setările adresei IP după ce instalează actualizarea de securitate din 13 martie 2018 (KB 4088875)

Această problemă a fost rezolvată în KB4093118.

Intel a identificat probleme de repornire care implică microcod pe unele procesoare mai vechi. Ce trebuie să fac?

În februarie 2018, Intel a anunțat că a finalizat validările și a început să lanseze microcod pentru platformele CPU mai noi. Microsoft face disponibile actualizări de microcod Intel validate care se referă la Spectre varianta 2, Spectre varianta 2 (CVE-2017-5715 | Injectare țintă pentru ramură).  KB4093836 listează anumite articole bază de cunoștințe în funcție de versiunea de Windows. Fiecare articol specific din baza de cunoștințe conține actualizările disponibile pentru microcodul Intel în funcție de CPU.

Pe 11 ianuarie 2018, Intel a raportat probleme în microcodul lansat recent care era menit să trateze Spectre varianta 2 (CVE-2017-5715 | Injectare țintă pentru ramură). Mai exact, Intel a observat că acest microcod poate provoca "reporniri mai mari decât era de așteptat și alte comportamente de sistem imprevizibile" și că aceste scenarii pot provoca "pierderea sau deteriorarea datelor". Experiența noastră ne-a arătat că instabilitatea sistemului poate cauza pierderea sau deteriorarea datelor în anumite circumstanțe. La 22 ianuarie, Intel le-a recomandat clienților să oprească implementarea versiunii de microcod curente pe procesoarele afectate, în timp ce Intel efectuează testări suplimentare ale soluției actualizate. Înțelegem că Intel continuă să investigheze efectul potențial al versiunii de microcod curente. Încurajăm clienții să revizuiască instrucțiunile oferite constant pentru a se informa în deciziile lor.

În timp ce Intel testează, actualizează și implementează microcodul nou, vă punem la dispoziție o actualizare în afara benzii (OOB), KB4078130, care dezactivează în mod specific doar atenuarea pentru CVE-2017-5715. Testările noastre au descoperit că această actualizare previne comportamentul descris. Pentru lista completă de dispozitive, consultați instrucțiunile de revizie a microcodului de la Intel. Această actualizare cuprinde Windows 7 Service Pack 1 (SP1), Windows 8.1 și toate versiunile de Windows 10, atât client, cât și server. Dacă rulați un dispozitiv afectat, această actualizare se poate aplica descărcând-o de pe site-ul web Catalog Microsoft Update. Aplicarea acestei sarcini dezactivează în mod specific doar atenuarea pentru CVE-2017-5715.

Până în acest moment, nu există rapoarte cunoscute care să indice că acest Spectre varianta 2 (CVE-2017-5715 | injectare țintă pentru ramură) a fost utilizată pentru a ataca clienții. Recomandăm ca, atunci când este cazul, utilizatorii Windows să reactiveze atenuarea pentru CVE-2017-5715 atunci când Intel raportează că acest comportament de sistem imprevizibil a fost rezolvat pentru dispozitivul dvs.

Am auzit că Intel a lansat actualizări de microcod. Unde le pot găsi?

În februarie 2018, Intel a anunțat că a finalizat validările și a început să lanseze microcod pentru platformele CPU mai noi. Microsoft face disponibile actualizări de microcod validate de Intel, legate de Spectre varianta 2, Spectre varianta 2 (CVE-2017-5715 | Injectare țintă pentru ramură). KB4093836 listează anumite articole bază de cunoștințe în funcție de versiunea de Windows. Lista KB-urilor listează actualizările disponibile pentru microcodul Intel în funcție de CPU.

Pentru mai multe informații, consultați Actualizările de securitate AMD și cartea albă AMD: Instrucțiuni privind arhitectura pentru Indirect Branch Control. Acestea sunt disponibile din canalul de firmware OEM.

Rulez Actualizarea din aprilie 2018 a Windows 10 (versiunea 1803). Este disponibil microcodul Intel pentru dispozitivul meu? Unde îl pot găsi?

Punem la dispoziție actualizări de microcod validate de Intel care se referă la Spectre varianta 2 (CVE-2017-5715 | Injectare țintă pentru ramură). Pentru a obține cele mai recente actualizări de microcod Intel prin Windows Update, clienții trebuie să aibă instalat microcodul Intel pe dispozitivele care rulează un sistem de operare Windows 10 înainte de a face upgrade la Actualizarea din aprilie 2018 a Windows 10 (versiunea 1803).

Actualizarea de microcod mai este disponibilă și direct din Catalogul Microsoft Update dacă nu a fost instalată pe dispozitiv înainte de a face upgrade sistemului. Microcodul Intel este disponibil prin Windows Update, Windows Server Update Services (WSUS) sau Catalogul Microsoft Update. Pentru mai multe informații și instrucțiuni de descărcare, consultați KB4100347.

Unde găsesc informații despre noile vulnerabilități de canal lateral cu execuție speculativă (Ocolire Store speculativă - CVE-2018-3639 și Citirea registrului de sistem răuvoitor - CVE-2018-3640)?

Pentru mai multe informații, consultați următoarele resurse:

Unde pot găsi mai multe informații despre asistența Windows pentru dezactivarea speculativă a ocolirii Store (SSBD) în procesoarele Intel?

Consultați secțiunile "Acțiuni recomandate" și "Întrebări frecvente" din ADV180012 | Îndrumări Microsoft pentru ocolirea Store speculativă.

Cum stabilesc dacă SSBD este activat sau dezactivat?

Pentru a verifica starea SSBD, scriptul PowerShell Get-SpeculationControlSettings a fost actualizat pentru a detecta procesoarele afectate, starea actualizărilor sistemului de operare SSBD și starea microcodului procesorului, dacă este cazul. Pentru mai multe informații și pentru a obține scriptul PowerShell, consultați KB4074629.

Am auzit despre "Restaurarea stării Lazy FP" (CVE-2018-3665). Microsoft va lansa atenuări pentru acesta?

Pe 13 iunie 2018, a fost anunțată o vulnerabilitate suplimentară care implică execuția speculativă pe canalul lateral, cunoscută drept Lazy FP State Restore, atribuită CVE-2018-3665 . Pentru informații despre această vulnerabilitate și acțiunile recomandate, consultați Sfatul de securitate ADV180016 | Îndrumări Microsoft pentru restaurarea stării Lazy FP .

Notă Nu există setări de configurare (registry) obligatorii pentru restaurarea RP Lazy Restore.

Am auzit că CVE-2018-3693 (Magazinul de ocolire a verificării limitelor) este asociat cu Spectre. Microsoft va lansa atenuări pentru acesta?

Magazinul de ocolire a verificării Bounds (BCBS) a fost dezvăluit pe 10 iulie 2018 și i s-a atribuit CVE-2018-3693. Considerăm că BCBS aparține aceleiași clase de vulnerabilități ca Ocolire verificare limită (varianta 1). Momentan nu avem cunoștință de instanțe ale BCBS în software-ul nostru. Cu toate acestea, continuăm să cercetăm această clasă de vulnerabilitate și vom colabora cu partenerii din industrie pentru a lansa măsurile de atenuare, după cum este necesar. Încurajăm cercetătorii să remită toate constatările relevante la programul de recompense Microsoft Speculative Execution Side Channel, inclusiv orice instanțe exploatabile ale BCBS. Dezvoltatorii de software ar trebui să consulte Îndrumările pentru dezvoltatori care au fost actualizate pentru CBCB la C++ Îndrumări pentru dezvoltatori pentru canalele secundare cu execuție speculativă

Am auzit că a fost dezvăluită defecțiunea terminalului L1 (L1TF). Unde pot găsi mai multe informații despre aceasta și despre asistența Windows pentru aceasta?

Pe 14 august 2018, a fost anunțată eroarea terminală L1 (L1TF) și au fost atribuite mai multe CVE-uri. Aceste noi vulnerabilități de canal lateral cu execuție speculativă pot fi utilizate pentru a citi conținutul memoriei dincolo de o limită de încredere și, dacă sunt exploatate, ar putea duce la dezvăluirea de informații. Există mai mulți vectori prin care un atacator ar putea declanșa vulnerabilitățile, în funcție de mediul configurat. L1TF afectează procesoarele Intel® Core® și Intel® Xeon®.

Pentru mai multe informații despre această vulnerabilitate și o vizualizare detaliată a scenariilor afectate, inclusiv abordarea Microsoft privind atenuarea L1TF, consultați următoarele resurse:

Cum dezactivez Hyper-Threading pentru L1TF pe dispozitivul meu?

Pașii pentru dezactivarea Hyper-Threading diferă de la OEM la OEM, dar fac parte în general din BIOS sau din instrumentele de configurare și configurare firmware.

De unde pot obține firmware-ul ARM64 care atenuează CVE-2017-5715 \| Injectare țintă pentru ramură (Spectre varianta 2)?

Clienții care utilizează procesoare ARM pe 64 de biți ar trebui să contacteze producătorul OEM al dispozitivului pentru asistență firmware, deoarece protecțiile sistemului de operare ARM64 atenuează CVE-2017-5715 | Injectarea țintă pentru ramură (Spectre, varianta 2) necesită cea mai recentă actualizare de firmware de la producătorii OEM de dispozitive pentru a avea efect.

Unde pot găsi informații despre divulgarea Intel în ceea ce privește eșantionarea microarhitecturală a datelor (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Pentru mai multe informații, consultați următoarele recomandări de securitate

Unde găsesc îndrumări bazate pe scenarii pentru a determina acțiunile necesare pentru a atenua vulnerabilitățile de eșantionare microarhitecturală a datelor?

Instrucțiuni suplimentare pot fi găsite în îndrumările Windows, pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă

Cum dezactivez Hyper-Threading pentru MDS pe dispozitivul meu?

Consultați instrucțiunile din îndrumările Windows pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă

Unde găsesc instrucțiuni pentru Azure?

Pentru instrucțiuni despre Azure, consultați acest articol: Instrucțiuni pentru atenuarea vulnerabilităților de canal lateral cu execuție speculativă în Azure.

Unde pot afla mai multe despre activarea Retpoline în Windows 10, versiunea 1809?

Pentru mai multe informații despre activarea Retpoline, consultați postarea noastră de blog: Atenuarea Spectre varianta 2 cu Retpoline în Windows .

Am auzit că există o variantă a vulnerabilității de canal lateral de execuție speculativă Spectre Varianta 1. De unde pot afla mai multe?

Pentru detalii despre această vulnerabilitate, consultați Ghidul de securitate Microsoft: CVE-2019-1125 | Vulnerabilitatea Dezvăluire informații privind kernelul Windows.

CVE-2019-1125 \| Vulnerabilitatea de dezvăluire a informațiilor din kernelul Windows afectează serviciile cloud Microsoft?

Nu avem cunoștință de nicio instanță în care această vulnerabilitate de divulgare de informații să ne afecteze infrastructura de servicii cloud.

Dacă actualizările pentru CVE-2019-1125 \| Vulnerabilitatea de dezvăluire a informațiilor din kernelul Windows a fost lansată pe 9 iulie 2019, de ce detaliile au fost publicate pe 6 august 2019?

De îndată ce am luat cunoștință de această problemă, am lucrat rapid pentru a o rezolva și a lansa o actualizare. Credem cu tărie în parteneriatele strânse atât cu cercetătorii, cât și cu partenerii din industrie pentru a face clienții mai în siguranță și nu am publicat detalii până marți, 6 august, în conformitate cu practicile coordonate de dezvăluire a vulnerabilităților.

Unde pot găsi instrucțiuni bazate pe scenarii pentru a determina acțiunile necesare pentru a atenua vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135)?

Instrucțiuni suplimentare pot fi găsite în îndrumările Windows, pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă.

Trebuie să dezactivez Hyper-Threading pentru vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135) pe dispozitivul meu?

Instrucțiuni suplimentare pot fi găsite în îndrumările Windows, pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă.

Există vreo modalitate de a dezactiva capacitatea extensiilor de sincronizare a tranzacțiilor Intel (Intel TSX)?

Instrucțiuni suplimentare pot fi găsite în Instrucțiuni pentru dezactivarea capacității extensiilor de sincronizare a tranzacțiilor Intel (Intel TSX).

Referințe

Exonerare de răspundere privind informațiile de la terți

Produsele unor terți prezentate în acest articol sunt fabricate de companii independente de Microsoft. Nu oferim nicio garanție, implicită sau în alt mod, în legătură cu performanța sau fiabilitatea acestor produse.

Oferim informații de contact de la terți pentru a vă ajuta să găsiți asistență tehnică. Aceste informații de contact se pot modifica fără notificare prealabilă. Nu garantăm acuratețea acestor informații de contact de la terți.