Jurnal de modificări
| Data modificării | Descrierea modificării |
|---|---|
| Iulie 19, 2023 |
|
| 8 august 2023 |
|
| 9 august 2023 |
|
| 9 aprilie 2024 |
|
| 16 aprilie 2024 |
|
Rezumat
Acest articol oferă îndrumări pentru o nouă clasă de vulnerabilități de canal lateral microarhitecturale și cu execuție speculativă, bazate pe siliciu, care afectează multe procesoare și sisteme de operare moderne. Printre acestea se numără Intel, AMD și ARM. Detalii specifice pentru aceste vulnerabilități bazate pe siliciu pot fi găsite în următoarele ADV-uri (recomandări de securitate) și CVE (vulnerabilități și expuneri comune):
- ADV180002 | Îndrumări pentru atenuarea vulnerabilităților de canal lateral cu execuție speculativă
- ADV180012 | Îndrumări Microsoft pentru ocolirea Store speculativă
- ADV180013 | Îndrumări Microsoft pentru sisteme frauduloase Înregistrați citiți
- ADV180016 | Îndrumări Microsoft pentru restaurarea stării Lazy FP
- ADV180018 | Îndrumări Microsoft pentru atenuarea variantei L1TF
- ADV190013 | Îndrumări Microsoft pentru atenuarea vulnerabilităților de eșantionare microarhitecturală a datelor
- ADV220002 | Îndrumări Microsoft privind vulnerabilitățile datelor neactualizate ale procesorului Intel MMIO
- CVE-2022-23825 | AMD - Confuzie de tip de ramură CPU (BTC)
- CVE-2023-20569 | Predictorul de adrese de returnare CPU AMD
- CVE-2022-0001 | Injectare istoric ramură Intel
Important
Această problemă afectează și alte sisteme de operare, cum ar fi Android, Chrome, iOS și macOS. Prin urmare, recomandăm clienților să solicite asistență de la acești furnizori.
Am lansat mai multe actualizări pentru a ajuta la atenuarea acestor vulnerabilități. De asemenea, am luat măsuri pentru a ne securiza serviciile cloud. Consultați secțiunile următoare pentru mai multe detalii.
Nu am primit încă informații care să indice că aceste vulnerabilități au fost utilizate pentru atacuri asupra clienților. Lucrăm îndeaproape cu partenerii din industrie, inclusiv cu producătorii de cipuri, cu producătorii de hardware și cu furnizorii de aplicații, pentru a proteja clienții. Pentru a beneficia de toate protecțiile disponibile, sunt necesare actualizări de firmware (microcod) și software. Printre acestea se numără microcodul de la producătorii OEM de dispozitive și, în unele cazuri, actualizările la software-ul antivirus.
Acest articol tratează următoarele vulnerabilități:
- CVE-2017-5715 | Injectare țintă pentru ramură
- CVE-2017-5753 | Ocolire verificare limită
- CVE-2017-5754 | Încărcare cache de date neautorizate
- CVE-2018-3639 | Ocolire Store speculativă
Windows Update va oferi, de asemenea, atenuări pentru Internet Explorer și Edge. Vom continua să îmbunătățim aceste atenuări împotriva acestei clase de vulnerabilități.
Pentru a afla mai multe despre această clasă de vulnerabilități, consultați următoarele:
- ADV180002 | Îndrumări pentru atenuarea vulnerabilităților de canal lateral cu execuție speculativă
- ADV180012 | Îndrumări Microsoft pentru ocolirea Store speculativă
Vulnerabilități
Vulnerabilitate de eșantionare microarhitecturală a datelor
Pe 14 mai 2019, Intel a publicat informații despre o nouă subclasă de vulnerabilități de canal lateral cu execuție speculativă, denumite eșantionare microarhitecturală a datelor. Aceste vulnerabilități sunt tratate în următoarele CVE-uri:
- CVE-2019-11091 | Eșantionare microarhitecturală a datelor în memorie nememorabilă în cache (MDSUM)
- CVE-2018-12126 | Eșantionarea microarhitecturală a datelor tampon de stocare (MSBDS)
- CVE-2018-12127 | Eșantionarea microarhitecturală a datelor tampon de umplere (MFBDS)
- CVE-2018-12130 | Eșantionarea microarhitecturală a datelor pentru portul de încărcare (MLPDS)
Important
Aceste probleme vor afecta alte sisteme de operare, cum ar fi Android, Chrome, iOS și MacOS. Vă sfătuim să solicitați îndrumare de la acești furnizori.
Am lansat actualizări pentru a ajuta la atenuarea acestor vulnerabilități. Pentru a beneficia de toate protecțiile disponibile, sunt necesare actualizări de firmware (microcod) și software. Acestea pot include microcodul de la producătorii OEM de dispozitive. În unele cazuri, instalarea acestor actualizări va avea un impact asupra performanței. De asemenea, am luat măsuri pentru a ne securiza serviciile cloud. Vă recomandăm ferm să implementați aceste actualizări.
Pentru mai multe informații despre această problemă, consultați următorul sfat de securitate și utilizați instrucțiunile bazate pe scenarii pentru a determina acțiunile necesare pentru a atenua amenințarea:
- ADV190013 | Îndrumări Microsoft pentru atenuarea vulnerabilităților de eșantionare microarhitecturală a datelor
- Îndrumări Windows, pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă
Notă
Vă recomandăm să instalați toate actualizările cele mai recente din Windows Update înainte de a instala orice actualizări de microcod.
Vulnerabilitate Spectre varianta 1
Pe 6 august 2019, Intel a lansat detalii despre o vulnerabilitate de divulgare a informațiilor din nucleul Windows. Această vulnerabilitate este o variantă a vulnerabilității de canal speculativă cu execuție speculativă Spectre varianta 1 și i s-a atribuit CVE-2019-1125.
Pe 9 iulie 2019 am lansat actualizări de securitate pentru sistemul de operare Windows, pentru a ajuta la atenuarea acestei probleme. Rețineți că ne-am abținut să documentăm public această atenuare până la dezvăluirea coordonată a industriei de marți, 6 august 2019.
Clienții care au Windows Update activat și au aplicat actualizările de securitate lansate pe 9 iulie 2019 sunt protejați automat. Nu mai este necesară nicio configurare suplimentară.
Notă
Această vulnerabilitate nu necesită o actualizare de microcod de la producătorul dispozitivului (OEM).
Pentru mai multe informații despre această vulnerabilitate și despre actualizările aplicabile, consultați Ghidul actualizărilor de securitate Microsoft:
Vulnerabilitate de abandonare asincronă a tranzacțiilor
Pe 12 noiembrie 2019, Intel a publicat o recomandare tehnică legată de vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX), care este atribuită CVE-2019-11135. Am lansat actualizări pentru a ajuta la atenuarea acestei vulnerabilități. În mod implicit, protecțiile sistemului de operare sunt activate pentru edițiile sistemului de operare de Client Windows.
Vulnerabilitate MMIO Stale Data Sampling
Pe 14 iunie 2022, am publicat ADV220002 | Îndrumări Microsoft privind vulnerabilitățile datelor neactualizate ale procesorului Intel MMIO. Aceste vulnerabilități sunt atribuite în următoarele CVE-uri:
- CVE-2022-21123 | Citire date tampon partajate (SBDR)
- CVE-2022-21125 | Eșantionarea datelor din tamponul partajat (SBDS)
- CVE-2022-21127 | Special Register Buffer Data Sampling Update (Actualizare SRBDS)
- CVE-2022-21166 | Scriere parțială registru dispozitive (DRPW)
Acțiuni recomandate
Ar trebui să efectuați următoarele acțiuni pentru a contribui la protejarea împotriva acestor vulnerabilități:
- Aplicați toate actualizările disponibile ale sistemului de operare Windows, inclusiv actualizările de securitate Windows lunare.
- Aplicați actualizarea de firmware (microcod) aplicabilă furnizată de producătorul dispozitivului.
- Evaluarea riscului pentru mediul dvs. pe baza informațiilor furnizate în Sfaturile Microsoft de securitate ADV180002, ADV180012, ADV190013 și ADV220002, pe lângă informațiile furnizate în acest articol.
- Acționați după cum este necesar, utilizând recomandările și informațiile despre cheia de registry furnizate în acest articol.
Notă
Clienții Surface vor primi o actualizare de microcod prin intermediul Windows Update. Pentru o listă cu cele mai recente actualizări de firmware de dispozitiv Surface (microcod) disponibile, consultați KB4073065.
Confuzie tipuri de ramură
Pe 12 iulie 2022, am publicat CVE-2022-23825 | Confuzie de tip de ramură CPU AMD , care descrie faptul că aliasurile din predictorul de ramură pot determina anumite procesoare AMD să preconizeze tipul greșit de ramură. Această problemă poate duce la dezvăluirea de informații.
Pentru a contribui la protejarea împotriva acestei vulnerabilități, vă recomandăm să instalați actualizările Windows care sunt datate în iulie 2022 sau după această dată, apoi să acționați după cum este necesar în CVE-2022-23825 și informațiile privind cheia de registry furnizate în acest articol din baza de cunoștințe.
Pentru mai multe informații, consultați buletinul de securitate AMD-SB-1037 .
Predictor de adresă de returnare
Pe 8 august 2023 am publicat CVE-2023-20569 | AMD CPU Return Address Predictor (cunoscut și sub numele de Inception), care descrie un nou atac speculativ de canal lateral care poate duce la execuție speculativă la o adresă controlată de atacator. Această problemă afectează anumite procesoare AMD și poate duce la dezvăluirea de informații.
Pentru a contribui la protejarea împotriva acestei vulnerabilități, vă recomandăm să instalați actualizările Windows datate la sau după august 2023, apoi să acționați după cum este necesar în CVE-2023-20569 și informațiile privind cheia de registry furnizate în acest articol din baza de cunoștințe.
Pentru mai multe informații, consultați buletinul de securitate AMD-SB-7005 .
Injectare istoric ramură
Pe 9 aprilie 2024 am publicat CVE-2022-0001 | Intel Branch History Injection , care descrie Branch History Injection (BHI), care este o formă specifică de BTI intra-mod. Această vulnerabilitate apare atunci când un atacator poate manipula istoricul ramurii înainte de a trece de la modul de utilizator la modul supervizor (sau de la modul VMX non-root/invitat la modul root). Această manipulare poate determina un predictor de ramură indirect să selecteze o anumită intrare de predictor pentru o ramură indirectă și un gadget de dezvăluire de la ținta prezisă se va executa temporar. Acest lucru poate fi posibil deoarece istoricul ramurii relevant poate conține ramuri luate în contexte de securitate anterioare și, în special, alte moduri de predicție.
Setări de atenuare pentru clienții Windows
Sfaturile de securitate (ADV) și CVE-urile oferă informații despre riscul pe care îl prezintă aceste vulnerabilități și cum vă ajută să identificați starea implicită a atenuărilor pentru sistemele client Windows. Următorul tabel rezumă cerințele de microcod CPU și starea implicită a atenuărilor pentru clienții Windows.
| CVE | Necesită microcod/firmware CPU? | Stare implicită de atenuare |
|---|---|---|
| CVE-2017-5753 | Nu | Activat în mod implicit (nicio opțiune de dezactivare) Consultați ADV180002 pentru informații suplimentare. |
| CVE-2017-5715 | Da | Activată implicit. Utilizatorii de sisteme bazate pe procesoare AMD ar trebui să consulte Întrebările frecvente #15, iar utilizatorii de procesoare ARM ar trebui să consulte Întrebările frecvente #20 pe ADV180002 pentru acțiuni suplimentare și acest articol din baza de cunoștințe pentru setările aplicabile ale cheii de registry. Notă În mod implicit, Retpoline este activat pentru dispozitivele care rulează Windows 10, versiunea 1809 sau o versiune mai recentă, dacă s-a activat Spectre varianta 2 (CVE-2017-5715). Pentru mai multe informații, despre Retpoline, urmați instrucțiunile din atenuarea spectrului varianta 2 cu Retpoline pe postarea de blog Windows . |
| CVE-2017-5754 | Nu | Activat implicit Consultați ADV180002 pentru informații suplimentare. |
| CVE-2018-3639 | Intel: Da AMD: Nu ARM: Da |
Intel și AMD: dezactivate în mod implicit. Consultați ADV180012 pentru mai multe informații și acest articol din baza de cunoștințe pentru setările de cheie de registry aplicabile. ARM: Activat în mod implicit, fără opțiunea de dezactivare. |
| CVE-2019-11091 | Intel: Da | Activată implicit. Consultați ADV190013 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
| CVE-2018-12126 | Intel: Da | Activată implicit. Consultați ADV190013 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
| CVE-2018-12127 | Intel: Da | Activată implicit. Consultați ADV190013 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
| CVE-2018-12130 | Intel: Da | Activată implicit. Consultați ADV190013 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
| CVE-2019-11135 | Intel: Da | Activată implicit. Consultați CVE-2019-11135 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
| CVE-2022-21123 (parte din MMIO ADV220002) | Intel: Da | Windows 10, versiunea 1809 și versiunile mai recente: este activat implicit. Windows 10, versiunea 1607 și versiunile anterioare: dezactivat în mod implicit. Consultați CVE-2022-21123 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
| CVE-2022-21125 (parte din MMIO ADV220002) | Intel: Da | Windows 10, versiunea 1809 și versiunile mai recente: este activat implicit. Windows 10, versiunea 1607 și versiunile anterioare: dezactivat în mod implicit. Consultați CVE-2022-21125 pentru mai multe informații. |
| CVE-2022-21127 (parte din MMIO ADV220002) | Intel: Da | Windows 10, versiunea 1809 și versiunile mai recente: este activat implicit. Windows 10, versiunea 1607 și versiunile anterioare: dezactivat în mod implicit. Consultați CVE-2022-21127 pentru mai multe informații. |
| CVE-2022-21166 (parte din MMIO ADV220002) | Intel: Da | Windows 10, versiunea 1809 și versiunile mai recente: este activat implicit. Windows 10, versiunea 1607 și versiunile anterioare: dezactivat în mod implicit. Consultați CVE-2022-21166 pentru mai multe informații. |
| CVE-2022-23825 (Confuzie de tip ramură CPU AMD) | AMD: Nu | Consultați CVE-2022-23825 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
|
CVE-2023-20569 (Predictor de adresă de returnare CPU AMD) |
AMD: Da | Consultați CVE-2023-20569 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
| CVE-2022-0001 | Intel: Nu | Dezactivată în mod implicit. Consultați CVE-2022-0001 pentru mai multe informații și acest articol pentru setările de cheie de registry aplicabile. |
Notă
În mod implicit, activarea atenuărilor care sunt dezactivate poate afecta performanța dispozitivului. Efectul real al performanței depinde de mai mulți factori, cum ar fi chipsetul specific din dispozitiv și volumul de lucru care rulează.
Setări registry
Oferim următoarele informații de registry pentru a activa atenuările care nu sunt activate în mod implicit, așa cum este documentat în Recomandările de securitate (ADV) și CVE. În plus, oferim setări de cheie de registry pentru utilizatorii care doresc să dezactiveze atenuările, atunci când este cazul, pentru clienții Windows.
Important
Această secțiune, metodă sau activitate conține pași care vă indică modalități de modificare a registry. Totuși, pot apărea probleme grave dacă faceți modificări incorecte în registry. Prin urmare, asigurați-vă că urmați acești pași cu atenție. Pentru protecție suplimentară, faceți o copie backup la registry înainte de a-l modifica. Apoi, puteți să restaurați registry dacă apare o problemă. Pentru mai multe informații despre cum să faceți backup și să restaurați registry, consultați următorul articol din Baza de cunoștințe Microsoft:
322756 Cum se creează copii de rezervă și cum se pot restaura cheile de registry în Windows
Gestionarea atenuărilor pentru CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown)
Important
În mod implicit, Retpoline este activat pe dispozitive Windows 10, versiunea 1809, dacă este activat Spectre, varianta 2 (CVE-2017-5715). Activarea Retpoline pe cea mai recentă versiune de Windows 10 poate îmbunătăți performanța pe dispozitivele care rulează Windows 10, versiunea 1809 pentru Spectre varianta 2, în special pe procesoare mai vechi.
|
Pentru a activa atenuările implicite pentru CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reporniți dispozitivul pentru ca modificările să aibă efect. Pentru a dezactiva atenuările pentru CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reporniți dispozitivul pentru ca modificările să aibă efect. |
|---|
Notă
O valoare 3 este precisă pentru FeatureSettingsOverrideMask atât pentru setările "activare", cât și pentru "dezactivare". (Consultați secțiunea "Întrebări frecvente" pentru mai multe detalii despre cheile de registry.)
Gestionarea atenuării pentru CVE-2017-5715 (Spectre varianta 2)
| **Pentru a dezactiva atenuările pentru CVE-2017-5715 (Spectre varianta 2 ): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reporniți dispozitivul pentru ca modificările să aibă efect. Pentru a activa atenuările implicite pentru CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reporniți dispozitivul pentru ca modificările să aibă efect. |
|---|
Doar procesoare AMD și ARM: Activați atenuarea completă pentru CVE-2017-5715 (Spectre varianta 2)
În mod implicit, protecția utilizator-la-nucleu pentru CVE-2017-5715 este dezactivată pentru procesoarele AMD și ARM. Trebuie să activați atenuarea pentru a primi protecții suplimentare pentru CVE-2017-5715. Pentru mai multe informații, consultați Întrebările frecvente #15 din ADV180002 pentru procesoarele AMD și Întrebările frecvente #20 din ADV180002 pentru procesoarele ARM.
Activați protecția utilizator-la-kernel pe procesoarele AMD și ARM, împreună cu alte protecții pentru CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReporniți dispozitivul pentru ca modificările să aibă efect. |
|---|
Gestionați atenuările pentru CVE-2018-3639 (Ocolire Store speculativă), CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown)
Pentru a activa atenuările pentru CVE-2018-3639 (Ocolire Store speculativă), atenuările implicite pentru CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReporniți dispozitivul pentru ca modificările să aibă efect. Notă: Procesoarele AMD nu sunt vulnerabile la CVE-2017-5754 (Meltdown). Această cheie de registry este utilizată în sistemele cu procesoare AMD pentru a permite atenuările implicite pentru CVE-2017-5715 pe procesoarele AMD și atenuarea pentru CVE-2018-3639. Pentru a dezactiva atenuările pentru CVE-2018-3639 (Ocolire Store speculativă) *și* atenuările pentru CVE-2017-5715 (Spectre varianta 2) și CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReporniți dispozitivul pentru ca modificările să aibă efect. |
|---|
Doar procesoare AMD: Activați atenuarea completă pentru CVE-2017-5715 (Spectre varianta 2) și CVE 2018-3639 (Ocolire Store speculativă)
În mod implicit, protecția utilizator-la-nucleu pentru CVE-2017-5715 este dezactivată pentru procesoarele AMD. Clienții trebuie să activeze atenuarea pentru a primi protecții suplimentare pentru CVE-2017-5715. Pentru mai multe informații, consultați Întrebările #15 din ADV180002.
Activați protecția utilizator-nucleu pe procesoarele AMD, împreună cu alte protecții pentru CVE 2017-5715 și protecții pentru CVE-2018-3639 (Ocolire Store speculativă):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReporniți dispozitivul pentru ca modificările să aibă efect. |
|---|
Vulnerabilitatea de abandonare asincronă a tranzacțiilor, eșantionarea microarhitecturală a datelor, Spectre, Meltdown, dezactivarea speculativă a ocolirii stocului (SSBD) și defecțiunea terminală L1 (L1TF)
|
Pentru a activa atenuările pentru vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135) și eșantionarea microarhitecturală a datelor ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) împreună cu Spectre (CVE-2017-577 53 & variantele CVE-2017-5715) și Meltdown (CVE-2017-5754), inclusiv Dezactivarea speculativă Store Bypass (SSBD) (CVE-2018-3639), precum și Defecțiunea terminalului L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 și CVE-2018-3646) fără a dezactiva Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Dacă este instalată caracteristica Hyper-V, adăugați următoarea setare de registry: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Dacă aceasta este o gazdă Hyper-V și s-au aplicat actualizările de firmware: Închideți complet toate Mașinile virtuale. Acest lucru permite aplicarea atenuării legate de firmware la gazdă înainte de pornirea mașinilor virtuale. Prin urmare, mașinile virtuale sunt actualizate și atunci când sunt repornite. Reporniți dispozitivul pentru ca modificările să aibă efect. Pentru a activa atenuările pentru vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135) și eșantionarea microarhitecturală a datelor ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) împreună cu Spectre (CVE-2017-577 53 & variantele CVE-2017-5715) și Meltdown (CVE-2017-5754), inclusiv Dezactivarea speculativă Store Bypass (SSBD) (CVE-2018-3639), precum și Defecțiunea terminalului L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 și CVE-2018-3646) Cu Hyper-Threading dezactivat: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Dacă este instalată caracteristica Hyper-V, adăugați următoarea setare de registry: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Dacă aceasta este o gazdă Hyper-V și s-au aplicat actualizările de firmware: Închideți complet toate Mașinile virtuale. Acest lucru permite aplicarea atenuării legate de firmware la gazdă înainte de pornirea mașinilor virtuale. Prin urmare, mașinile virtuale sunt actualizate și atunci când sunt repornite. Reporniți dispozitivul pentru ca modificările să aibă efect. Pentru a dezactiva atenuările pentru vulnerabilitatea de abandonare asincronă a tranzacțiilor Intel® Synchronization Extensions (Intel® TSX) (CVE-2019-11135) și eșantionarea microarhitecturală a datelor (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) împreună cu variantele Spectre (CVE-2017-5753 & CVE-2017-5715) și Meltdown (CVE-2017-5754), inclusiv Dezactivarea speculativă a ocolirii Store (SSBD) (CVE-2018-3639), precum și Defecțiunea terminală L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 și CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reporniți dispozitivul pentru ca modificările să aibă efect. |
|---|
CVE-2022-23825 \| AMD - Confuzie de tip de ramură CPU (BTC)
Pentru a activa atenuarea pentru CVE-2022-23825 pe procesoarele AMD:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Pentru a fi complet protejați, clienții pot trebui, de asemenea, să dezactiveze Hyper-Threading (numită și Multi Threading simultan (SMT)). Consultați KB4073757 pentru instrucțiuni despre protejarea dispozitivelor Windows.
CVE-2023-20569 \| Predictorul de adrese de returnare CPU AMD
Pentru a activa atenuarea pentru CVE-2023-20569 pe procesoarele AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Injectare istoric ramură Intel
Pentru a activa atenuarea pentru CVE-2022-0001 pe procesoarele Intel:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Activarea mai multor atenuări
Pentru a activa mai multe atenuări, trebuie să adăugați împreună valoarea REG_DWORD a fiecărei atenuări.
De exemplu:
| Atenuarea pentru vulnerabilitatea de abandonare asincronă a tranzacției, eșantionarea microarhitecturală a datelor, Spectre, Meltdown, MMIO, dezactivarea speculativă a ocolirii magazinului (SSBD) și L1 Terminal Fault (L1TF) cu Hyper-Threading dezactivat | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
NOTĂ 8264 (în zecimale) = 0x2048 (în hexadecimal) Pentru a activa BHI împreună cu alte setări existente, va trebui să utilizați OR la nivel de biți al valorii curente cu 8.388.608 (0x800000). 0x800000 OR 0x2048(8264 în zecimale) și va deveni 8.396.872 (0x802048). La fel cu FeatureSettingsOverrideMask. |
|
| Atenuarea pentru CVE-2022-0001 pe procesoare Intel | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Atenuare combinată | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Verificați dacă sunt activate protecțiile
Pentru a verifica dacă sunt activate protecțiile, am publicat un script PowerShell pe care îl puteți rula pe dispozitivele dvs. Instalați și rulați scriptul utilizând una dintre metodele următoare.
Metoda 1: Verificarea PowerShell utilizând Galeria PowerShell (Windows Server 2016 sau WMF 5.0/5.1)
|
Instalați modulul PowerShell: PS> Install-Module SpeculationControl Rulați modulul PowerShell pentru a verifica dacă sunt activate protecțiile: PS> # Salvați politica de execuție curentă, astfel încât să poată fi resetată PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser PS> Import-Module SpeculationControl PS> Get-SpeculationControlSettings PS> # Resetarea politicii de execuție la starea inițială PS> Set-ExecutionPolicy $SaveExecutionPolicy - Domeniu Currentuser |
|---|
Metoda 2: Verificarea PowerShell utilizând o descărcare de la Technet (versiuni anterioare de sistem de operare și versiuni anterioare de WMF)
|
Instalați modulul PowerShell de la Technet ScriptCenter: Accesați https://aka.ms/SpeculationControlPS Descărcați SpeculationControl.zip într-un folder local. Extrageți conținutul într-un folder local, de exemplu C:\ADV180002 Rulați modulul PowerShell pentru a verifica dacă sunt activate protecțiile: Porniți PowerShell, apoi (utilizând exemplul anterior) copiați și rulați următoarele comenzi: PS> # Salvați politica de execuție curentă, astfel încât să poată fi resetată PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser PS> CD C:\ADV180002\SpeculationControl PS> Import-Module .\SpeculationControl.psd1 PS> Get-SpeculationControlSettings PS> # Resetarea politicii de execuție la starea inițială PS> Set-ExecutionPolicy $SaveExecutionPolicy - Domeniu Currentuser |
|---|
Pentru o explicație detaliată a rezultatului scriptului PowerShell, consultați KB4074629.
Întrebări frecvente
Cum aflu dacă am versiunea corectă a microcodului procesorului?
Microcodul este livrat printr-o actualizare de firmware. Ar trebui să consultați producătorii procesorului (chipsetului) și dispozitivelor disponibilitatea actualizărilor de securitate firmware aplicabile pentru dispozitivul lor specific, inclusiv Instrucțiunile de revizie a microcodului Intel.
Sistemul meu de operare nu este listat. Când mă pot aștepta să fie lansată o remediere?
Tratarea unei vulnerabilități hardware printr-o actualizare software prezintă provocări semnificative. De asemenea, atenuările pentru sistemele de operare mai vechi necesită modificări extinse de arhitectură. Lucrăm cu producătorii cipurilor afectate pentru a determina cea mai bună modalitate de a oferi remedierile, care pot fi oferite în actualizările viitoare.
Unde pot găsi actualizările de firmware sau de hardware Surface?
Actualizările pentru dispozitivele Microsoft Surface vor fi livrate clienților prin Windows Update împreună cu actualizările pentru sistemul de operare Windows. Pentru o listă de actualizări de firmware de dispozitiv Surface (microcod) disponibile, consultați KB4073065.
Dacă dispozitivul dvs. nu provine de la Microsoft, aplicați firmware-ul de la producătorul dispozitivului. Pentru mai multe informații, contactați producătorul dispozitivului OEM.
Am o arhitectură x86, dar nu văd o actualizare oferită. Voi primi unul?
În februarie și martie 2018, Microsoft a lansat o protecție suplimentară pentru unele sisteme bazate pe x86. Pentru mai multe informații, consultați KB4073757 și Sfatul Microsoft de securitate ADV180002.
Unde pot găsi actualizările pentru sistemul de operare și firmware (microcod) Microsoft HoloLens?
Actualizările la Windows 10 pentru HoloLens sunt disponibile clienților HoloLens prin Windows Update.
După aplicarea actualizării de Securitate Windows din februarie 2018, clienții HoloLens nu trebuie să efectueze nicio acțiune suplimentară pentru a-și actualiza firmware-ul dispozitivului. Aceste atenuări vor fi incluse, de asemenea, în toate versiunile viitoare de Windows 10 pentru HoloLens.
Nu am instalat niciuna dintre actualizările doar de securitate din 2018. Dacă instalez cele mai recente actualizări doar de securitate din 2018, sunt protejat împotriva vulnerabilităților descrise?
Nu. Actualizările doar de securitate nu sunt cumulative. În funcție de versiunea sistemului de operare pe care o rulați, va trebui să instalați lunar actualizări doar de securitate, pentru a fi protejat împotriva acestor vulnerabilități. De exemplu, dacă rulați Windows 7 pentru sisteme pe 32 de biți pe un procesor Intel afectat, trebuie să instalați toate actualizările doar de securitate. Vă recomandăm să instalați aceste actualizări doar de securitate în ordinea lansării.
Notă O versiune anterioară a acestor Întrebări frecvente a afirmat în mod incorect că actualizarea numai pentru securitate din februarie a inclus remedierile de securitate lansate în ianuarie. De fapt, nu este așa.
Dacă aplic oricare dintre actualizările de securitate aplicabile din februarie, vor dezactiva acestea protecțiile pentru CVE-2017-5715 la fel cum am făcut și 4078130 actualizarea de securitate?
Nu. Actualizarea de securitate 4078130 a fost o remediere specifică pentru a preveni comportamentele de sistem imprevizibile, problemele de performanță și/sau repornirile neașteptate după instalarea microcodului. Aplicarea actualizărilor de securitate din februarie pe sistemele de operare client Windows permite toate cele trei atenuări.
Am auzit Intel a lansat actualizări de microcod. Unde le pot găsi?
Intel a anunțat recent că a finalizat validările și a început lansarea de microcod pentru platformele CPU mai noi. Microsoft face disponibile actualizări de microcod Intel validate în jurul Spectre varianta 2 (CVE-2017-5715 "Injectare țintă pentru ramură"). KB4093836 listează anumite articole din baza de cunoștințe în funcție de versiunea de Windows. Fiecare articol KB individual conține actualizările disponibile pentru microcodul Intel în funcție de CPU.
Problemă cunoscută: unii utilizatori pot întâmpina probleme de conectivitate la rețea sau pot pierde setările adresei IP după instalarea actualizării de securitate din 13 martie 2018 (KB4088875)
Această problemă a fost rezolvată în KB4093118.
Am auzit că AMD a lansat actualizări de microcod. Unde pot să găsesc și să instalez aceste actualizări pentru sistemul meu?
AMD a anunțat recent că a început să lanseze microcod pentru platformele CPU mai noi în jurul Spectre varianta 2 (CVE-2017-5715 "Injectare țintă pentru ramură"). Pentru mai multe informații, consultați Actualizările de securitate AMD și cartea albă AMD: Instrucțiuni de arhitectură pentru controlul indirect al ramurii. Acestea sunt disponibile din canalul de firmware OEM.
Rulez Actualizarea din aprilie 2018 a Windows 10 (versiunea 1803). Există microcodul Intel disponibil pentru dispozitivul meu? Unde îl pot găsi?
Facem disponibile actualizări de microcod Intel validate în jurul Spectre varianta 2 (CVE-2017-5715 "Injectare țintă pentru ramură"). Pentru a obține cele mai recente actualizări de microcod Intel prin Windows Update, clienții trebuie să aibă instalat microcodul Intel pe dispozitivele care rulează un sistem de operare Windows 10 înainte de a face upgrade la Actualizarea din aprilie 2018 a Windows 10 (versiunea 1803).
Actualizarea de microcod mai este disponibilă și direct din Catalog dacă nu a fost instalată pe dispozitiv înainte de upgrade-ul sistemului de operare. Microcodul Intel este disponibil prin Windows Update, WSUS sau Catalogul Microsoft Update. Pentru mai multe informații și instrucțiuni de descărcare, consultați KB4100347.
Unde găsesc informații despre noile vulnerabilități de canal lateral cu execuție speculativă (Ocolire Store speculativă - CVE-2018-3639 și Citirea registrului de sistem răuvoitor - CVE-2018-3640)?
Pentru mai multe informații, consultați următoarele resurse:
- ADV180012 | Instrucțiuni Microsoft pentru ocolirea Store speculativă pentru CVE-2018-3639
- ADV180013 | Îndrumări Microsoft pentru sisteme frauduloase Citiți înregistrarea pentru CVE-2018-3640 și KB4073065
- Blogul Microsoft Security Research and Defense
- Îndrumări pentru dezvoltatori pentru ocolirea Store speculativă
Unde pot găsi mai multe informații despre asistența Windows pentru dezactivarea speculativă a opțiunii Store Bypass (SSBD) în procesoarele Intel
Pentru detalii, consultați secțiunile "Acțiuni recomandate" și "Întrebări frecvente" din ADV180012 | Îndrumări Microsoft pentru ocolirea Store speculativă.
Cum verific dacă SSBD este activat sau dezactivat?
Pentru a verifica starea SSBD, scriptul Get-SpeculationControlSettings PowerShell a fost actualizat pentru a detecta procesoarele afectate, starea actualizărilor sistemului de operare SSBD și starea microcodului procesorului, dacă este cazul. Pentru mai multe informații și pentru a obține scriptul PowerShell, consultați KB4074629.
Am auzit că a fost anunțată restaurarea stării Lazy FP (CVE-2018-3665). Microsoft va lansa atenuări pentru acesta?
Pe 13 iunie 2018, a fost anunțată o vulnerabilitate suplimentară care implică execuția speculativă pe partea de canal, cunoscută drept Lazy FP State Restore, cu CVE-2018-3665. Nu sunt necesare setări de configurare (registry) pentru Lazy Restore FP Restore.
Pentru mai multe informații despre această vulnerabilitate și pentru acțiuni recomandate, consultați sfatul de securitate ADV180016 | Îndrumări Microsoft pentru restaurarea stării Lazy FP.
Notă
Nu sunt necesare setări de configurare (registry) pentru Lazy Restore FP Restore.
Am auzit că CVE-2018-3693 (Magazinul de ocolire a verificării limitelor) este asociat cu Spectre. Microsoft va lansa atenuări pentru acesta?
Magazinul de ocolire a verificării limitelor (BCBS) a fost dezvăluit pe 10 iulie 2018 și a atribuit CVE-2018-3693. Considerăm că BCBS aparține aceleiași clase de vulnerabilități ca Ocolire verificare limită (varianta 1). În prezent nu avem cunoștință de niciun caz de BCBS în software-ul nostru, dar continuăm să cercetăm această clasă de vulnerabilitate și vom colabora cu partenerii din industrie pentru a lansa atenuări, după cum este necesar. Continuăm să încurajăm cercetătorii să remită orice constatări relevante la programul de recompense pentru canalul speculativ de execuție secundar al Microsoft, inclusiv orice instanțe exploatabile ale BCBS. Dezvoltatorii de software ar trebui să consulte instrucțiunile pentru dezvoltatori care au fost actualizate pentru CBCB la https://aka.ms/sescdevguide.
Am auzit că a fost dezvăluită defecțiunea terminalului L1 (L1TF). Unde pot găsi mai multe informații despre aceasta și despre asistența Windows pentru aceasta?
Pe 14 august 2018, a fost anunțată eroarea terminală L1 (L1TF) și au fost atribuite mai multe CVE-uri. Aceste noi vulnerabilități de canal lateral cu execuție speculativă pot fi utilizate pentru a citi conținutul memoriei dincolo de o limită de încredere și, dacă sunt exploatate, pot duce la dezvăluirea de informații. Un atacator ar putea declanșa vulnerabilitățile prin mai mulți vectori, în funcție de mediul configurat. L1TF afectează procesoarele Intel® Core® și Intel® Xeon®.
Pentru mai multe informații despre această vulnerabilitate și o vizualizare detaliată a scenariilor afectate, inclusiv abordarea Microsoft privind atenuarea L1TF, consultați următoarele resurse:
Unde pot găsi și instala firmware-ul ARM64 care atenuează CVE-2017-5715 - Injectare țintă pentru ramură (Spectre varianta 2)?
Clienții care utilizează procesoare ARM pe 64 de biți ar trebui să consulte producătorul OEM al dispozitivului pentru asistență firmware, deoarece protecțiile sistemului de operare ARM64 atenuează CVE-2017-5715 | Injectarea țintă pentru ramură (Spectre, varianta 2) necesită cea mai recentă actualizare de firmware de la producătorii OEM de dispozitive pentru a avea efect.
Unde pot găsi informații despre divulgarea Intel în legătură cu eșantionarea microarhitecturală a datelor (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)
Pentru mai multe informații, consultați următoarele recomandări de securitate
Unde pot găsi informații despre divulgarea de către Intel în ceea ce privește vulnerabilitățile de eșantionare microarhitecturală a datelor (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?
Pentru mai multe informații, consultați următoarele recomandări de securitate
Unde găsesc îndrumări bazate pe scenarii pentru a determina acțiunile necesare pentru a atenua vulnerabilitățile de eșantionare microarhitecturală a datelor?
Instrucțiuni suplimentare pot fi găsite în îndrumările Windows, pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă
Trebuie să dezactivez Hyper-Threading pentru MDS pe dispozitivul meu?
Consultați instrucțiunile din îndrumările Windows pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă
Unde găsesc instrucțiuni pentru Azure?
Pentru instrucțiuni despre Azure, consultați acest articol: Instrucțiuni pentru atenuarea vulnerabilităților de canal lateral cu execuție speculativă în Azure.
Unde pot afla mai multe despre activarea Retpoline în Windows 10, versiunea 1809?
Pentru mai multe informații despre activarea Retpoline, consultați postarea noastră de blog: Atenuarea Spectre varianta 2 cu Retpoline în Windows.
Am auzit că există o variantă a vulnerabilității de canal lateral de execuție speculativă Spectre Varianta 1. De unde pot afla mai multe?
Pentru detalii despre această vulnerabilitate, consultați Ghidul de securitate Microsoft: CVE-2019-1125 | Vulnerabilitatea Dezvăluire informații privind kernelul Windows.
CVE-2019-1125 \| Vulnerabilitatea de dezvăluire a informațiilor din kernelul Windows afectează serviciile cloud Microsoft?
Nu avem cunoștință de nicio instanță în care această vulnerabilitate de divulgare de informații să ne afecteze infrastructura de servicii cloud.
Dacă actualizările pentru CVE-2019-1125 \| Vulnerabilitatea de dezvăluire a informațiilor din kernelul Windows a fost lansată pe 9 iulie 2019, de ce detaliile au fost publicate pe 6 august 2019?
De îndată ce am luat cunoștință de această problemă, am lucrat rapid pentru a o rezolva și a lansa o actualizare. Credem cu tărie în parteneriatele strânse atât cu cercetătorii, cât și cu partenerii din industrie pentru a face clienții mai în siguranță și nu am publicat detalii până marți, 6 august, în conformitate cu practicile coordonate de dezvăluire a vulnerabilităților.
Unde pot găsi instrucțiuni bazate pe scenarii pentru a determina acțiunile necesare pentru a atenua vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135)?
Instrucțiuni suplimentare pot fi găsite în îndrumările Windows, pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă.
Trebuie să dezactivez Hyper-Threading pentru vulnerabilitatea de abandonare asincronă a tranzacțiilor din extensiile de sincronizare a tranzacțiilor Intel (Intel TSX) (CVE-2019-11135) pe dispozitivul meu?
Instrucțiuni suplimentare pot fi găsite în îndrumările Windows, pentru a vă proteja împotriva vulnerabilităților de canal lateral cu execuție speculativă.
Există vreo modalitate de a dezactiva capacitatea extensiilor de sincronizare a tranzacțiilor Intel (Intel TSX)?
Instrucțiuni suplimentare pot fi găsite în Instrucțiuni pentru dezactivarea capacității extensiilor de sincronizare a tranzacțiilor Intel® (Intel® TSX).
Referințe
Exonerare de răspundere privind informațiile de la terți
Oferim informații de contact de la terți pentru a vă ajuta să găsiți asistență tehnică. Aceste informații de contact se pot modifica fără notificare prealabilă. Nu garantăm acuratețea acestor informații de contact de la terți.