KB4072698: Windows Server a Azure Stack HCI pokyny na ochranu pred mikroarchitektúrou a rizikom špekulatívneho spustenia bočného kanála na báze kremíka

Vzťahuje sa na
Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012
Zoznam zmien
Zmeniť dátum Opis zmeny
Apríla 20, 2023
  • Pridané informácie databázy registry MMIO
8. augusta 2023
  • Odstránený obsah o CVE-2022-23816, pretože číslo CVE je nevyužité
  • Pridaná časť "Zámena typov vetvy" do časti "Zraniteľnosti"
  • Pridané ďalšie informácie do "CVE-2022-23825 | AMD CPU Branch Type Confusion (BTC)" sekcie databázy Registry
9. augusta 2023
  • Aktualizované CVE-2022-23825 | AMD CPU Branch Type Confusion (BTC)" sekcie databázy Registry
  • Pridané CVE-2023-20569 | AMD CPU return address Predictor" to "Summary" (Predpoveď návratu adresy procesora AMD) do časti "Súhrn"
  • Pridali sa CVE-2023-20569 | AMD CPU Return Address Predictor" sekcia databázy Registry
9. apríla 2024
  • Pridané CVE-2022-0001 | Intel Branch History Injection
Apríla 16, 2024
  • Pridanie časti "Povolenie viacerých zmiernení rizík"

Súhrn

Tento článok poskytuje návod pre novú triedu rizika mikroarchitektúry a špekulatívneho spúšťania bočného kanála založeného na kremíkových produktoch, ktoré ovplyvňujú mnohé moderné procesory a operačné systémy. Patria sem spoločnosti Intel, AMD a ARM. Konkrétne podrobnosti o týchto zraniteľnostiach založených na kremíkových látkach nájdete v nasledujúcich ADV (Poradenstvo zabezpečenia) a CVE (bežné chyby a expozície):

Dôležité

Tieto problémy ovplyvňujú aj iné operačné systémy, napríklad Android, Chrome, iOS a MacOS. Zákazníkom odporúčame, aby sa nechali poradiť s týmito dodávateľmi.

Vydali sme niekoľko aktualizácií, ktoré majú pomôcť zmierniť tieto riziká. Prijali sme aj opatrenia na zabezpečenie našich cloudových služieb. Ďalšie podrobnosti nájdete v nasledujúcich častiach.

Zatiaľ sme nedostali žiadne informácie, ktoré by naznačovali, že tieto riziká boli použité na útoky na zákazníkov. V záujme ochrany zákazníkov úzko spolupracujeme s partnermi v odvetví vrátane výrobcov čipov, výrobcov hardvéru, OEM a dodávateľov aplikácií. Na získanie všetkej dostupnej ochrany sú potrebné aktualizácie firmvéru (mikrokódu) a softvéru. Patria sem mikrokód od výrobcov OEM zariadení a v niektorých prípadoch aj aktualizácie antivírusového softvéru.

Zraniteľnosti

Špekulatívne vykonávanie

Tento článok sa zaoberá nasledujúcimi rizikami špekulatívneho spustenia:

Windows Update tiež zabezpečí obmedzenia rizík pre Internet Explorer a Edge. Tieto opatrenia proti tejto triede zraniteľností budeme aj naďalej zlepšovať.

Ďalšie informácie o tejto triede zraniteľností nájdete v téme

Zraniteľnosť typu Microarchitectural Data Sampling

14. mája 2019 spoločnosť Intel publikovala informácie o novej podtriede rizika špekulatívneho spúšťania bočného kanála známej ako Microarchitectural Data Sampling a zdokumentovanej v ADV190013 | Vzorkovanie mikroarchitektonických údajov. Boli im priradené tieto CVE:

Dôležité

Tieto problémy ovplyvnia iné systémy, napríklad Android, Chrome, iOS a MacOS. Zákazníkom odporúčame, aby sa nechali poradiť s týmito dodávateľmi.

Spoločnosť Microsoft vydala aktualizácie, ktoré majú tieto riziká zmierniť. Na získanie všetkej dostupnej ochrany sú potrebné aktualizácie firmvéru (mikrokódu) a softvéru. Môže to zahŕňať mikrokód od výrobcov OEM zariadení. V niektorých prípadoch bude mať inštalácia týchto aktualizácií vplyv na výkon. Konali sme aj v záujme zabezpečenia našich cloudových služieb. Dôrazne odporúčame nasadiť tieto aktualizácie.

Ďalšie informácie o tomto probléme nájdete v nasledujúcich radách zabezpečenia a pomocou pokynov založených na scenároch určite kroky potrebné na zmiernenie hrozby:

Poznámka

Pred inštaláciou aktualizácií mikrokódu odporúčame nainštalovať všetky najnovšie aktualizácie zo služby Windows Update.

Zraniteľnosť Spectre, variant 1

6. augusta 2019 spoločnosť Intel zverejnila podrobnosti o ohrození zabezpečenia zverejnenia informácií o jadre systému Windows. Toto riziko je variantom chyby špekulatívneho spúšťania bočného kanála Spectre variant 1 a bolo mu priradené CVE-2019-1125.

9. júla 2019 sme vydali aktualizácie zabezpečenia pre operačný systém Windows, aby sme pomohli tento problém zmierniť. Upozorňujeme, že sme odkladali verejnú dokumentáciu tohto zmiernenia až do koordinovaného zverejnenia odvetvia v utorok 6. augusta 2019.

Zákazníci, ktorí majú povolenú službu Windows Update a použili aktualizácie zabezpečenia vydané 9. júla 2019, sú automaticky chránení. Nie je potrebná žiadna ďalšia konfigurácia.

Poznámka

Toto riziko nevyžaduje aktualizáciu mikrokódu od výrobcu zariadenia (OEM).

Ďalšie informácie o tomto riziku a príslušných aktualizáciách nájdete v sprievodcovi aktualizáciou zabezpečenia od spoločnosti Microsoft:

Riziko asynchrónneho prerušenia transakcie

12. novembra 2019 zverejnila spoločnosť Intel technické odporúčanie týkajúce® sa ohrozenia zabezpečenia asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel TSX), ktorému bolo priradené CVE-2019-11135. Spoločnosť Microsoft vydala aktualizácie, ktoré majú tomuto ohrozeniu zabezpečenia zmierniť. Ochrany operačného systému sú predvolene zapnuté pre Windows Server 2019, ale predvolene sú vypnuté pre Windows Server 2016 a staršie vydania operačného systému Windows Server.

MMIO Stale Data Sampling Vulnerability

14. júna 2022 sme publikovali ADV220002 | Pokyny spoločnosti Microsoft k ohrozeniu rizika zastaraných údajov MMIO procesora Intel a priradili tieto CVE:

Odporúčané akcie

Na ochranu pred zraniteľnosťami by ste mali vykonať tieto kroky:

  1. Použitie všetkých dostupných aktualizácií operačného systému Windows vrátane mesačných aktualizácií zabezpečenia systému Windows.
  2. Použite príslušnú aktualizáciu firmvéru (mikrokódu) dodanú výrobcom zariadenia.
  3. Vyhodnoťte riziko pre svoje prostredie na základe informácií, ktoré sú okrem informácií uvedených vedomostná databáza v tomto článku uvedené v Upozorneniach zabezpečenia spoločnosti Microsoft: ADV180002, ADV180012, ADV190013 a ADV220002.
  4. Podľa potreby môžete podniknúť príslušné kroky pomocou upozornení a kľúčových informácií databázy Registry, ktoré sú uvedené v tomto článku vedomostná databáza.

Poznámka

Zákazníci so zariadeniami Surface získajú aktualizáciu mikrokódu prostredníctvom služby Windows Update. Zoznam najnovších aktualizácií firmvéru (mikrokódu) zariadenia Surface nájdete v téme KB4073065.

Zámena typov vetiev

12. júla 2022 sme publikovali CVE-2022-23825 | AMD CPU Branch Type Zámena , ktorá popisuje, že aliasy v prediktori vetiev môžu spôsobiť, že niektoré procesory AMD predpovedajú nesprávny typ vetvy. Tento problém môže potenciálne viesť k zverejneniu informácií.

Na ochranu pred týmto ohrozením miesta odporúčame nainštalovať aktualizácie systému Windows s dátumom júla 2022 alebo neskôr a potom vykonať kroky podľa pokynov CVE-2022-23825 a informácie o kľúči databázy Registry, ktoré sú uvedené v tomto článku vedomostná databáza.

Ďalšie informácie nájdete v bulletine o zabezpečení AMD-SB-1037 .

Prediktor spiatočnej adresy

8. augusta 2023 sme publikovali CVE-2023-20569 | Prediktor spätnej adresy (známy aj ako Inception), ktorý popisuje nový útok špekulatívneho bočného kanála, ktorý môže viesť k špekulatívnemu spusteniu na adrese kontrolovanej útočníkom. Tento problém sa týka niektorých procesorov AMD a môže viesť k úniku informácií.

Na ochranu pred týmto ohrozením miesta odporúčame nainštalovať aktualizácie Windowsu s dátumom augusta 2023 alebo neskôr a potom vykonať kroky podľa požiadaviek CVE-2023-20569 a informácie o kľúči databázy Registry uvedené v tomto článku vedomostná databáza.

Ďalšie informácie nájdete v bulletine o zabezpečení AMD-SB-7005 .

Vloženie histórie vetiev

9. apríla 2024 sme publikovali CVE-2022-0001 | Intel Branch History Injection , ktorý popisuje funkciu Branch History Injection (BHI), čo je špecifická forma vnútromodovej ZINTO. Toto riziko sa vyskytuje, keď útočník môže manipulovať s históriou vetvy pred prechodom z režimu používateľa do režimu kontrolóra (alebo z režimu VMX bez koreňového/hosťovského do koreňového režimu). Táto manipulácia môže spôsobiť, že prediktor nepriamych vetiev vyberie konkrétnu položku prediktora pre nepriamu vetvu a miniaplikácia zverejnenia v predpokladanom cieli sa niekedy vykoná. Môže to byť možné, pretože relevantná história vetvy môže obsahovať vetvy preberané v predchádzajúcich kontextoch zabezpečenia, a najmä iných režimov prediktorov.

Nastavenia obmedzenia rizík pre Windows Server a Azure Stack HCI

Upozornenia zabezpečenia (ADV) a CVE poskytujú informácie, informácie o riziku, ktoré tieto riziká predstavujú. Pomáhajú tiež identifikovať zraniteľnosti a zistiť predvolený stav obmedzení rizík pre systémy Windows Server. V tabuľke nižšie sú zhrnuté požiadavky na mikrokód procesora a predvolený stav obmedzení rizík v systéme Windows Server.

CVE Vyžaduje sa mikrokód alebo firmvér procesora? Predvolený stav zmiernenia
CVE-2017-5753 Nie Predvolene zapnuté (bez možnosti zakázania)
Ďalšie informácie nájdete v ADV180002
CVE-2017-5715 Áno Predvolene vypnuté.
Ďalšie informácie nájdete v ADV180002 a v tomto článku vedomostnej databázy Knowledge Base s informáciami o príslušných nastaveniach kľúča databázy Registry.
Poznámka Funkcia Retpoline je predvolene zapnutá v zariadeniach s Windowsom 10, verziou 1809 a novším, ak je zapnutá funkcia Spectre Variant 2 (CVE-2017-5715). Ďalšie informácie o funkcii Retpoline nájdete v blogovom príspevku Zmierňovanie rizík Spectre variant 2 pomocou funkcie Retpoline vo Windowse .
CVE-2017-5754 Nie Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.
Ďalšie informácie nájdete v ADV180002 .
CVE-2018-3639 Intel: Áno
AMD: Nie
Predvolene vypnuté. Ďalšie informácie nájdete v ADV180012 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2018-11091 Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.
Ďalšie informácie nájdete v ADV190013 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2018-12126 Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.
Ďalšie informácie nájdete v ADV190013 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2018-12127 Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.
Ďalšie informácie nájdete v ADV190013 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2018-12130 Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.
Ďalšie informácie nájdete v ADV190013 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2019-11135 Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.
Ďalšie informácie nájdete v téme CVE-2019-11135 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2022-21123 (súčasť MMIO ADV220002) Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.*
Ďalšie informácie nájdete v CVE-2022-21123 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2022-21125 (súčasť MMIO ADV220002) Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.*
Ďalšie informácie nájdete v CVE-2022-21125 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2022-21127 (súčasť MMIO ADV220002) Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.*
Ďalšie informácie nájdete v CVE-2022-21127 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2022-21166 (súčasť MMIO ADV220002) Intel: Áno Windows Server 2019, Windows Server 2022 a Azure Stack HCI: Predvolene povolené.
Windows Server 2016 a staršie verzie: predvolene vypnuté.*
Ďalšie informácie nájdete v CVE-2022-21166 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2022-23825 (Zámena typu vetvy procesora AMD) AMD: Nie Ďalšie informácie nájdete v CVE-2022-23825 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2023-20569
(Prediktor spätnej adresy procesora AMD)
AMD: Áno Ďalšie informácie nájdete v CVE-2023-20569 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.
CVE-2022-0001 Intel: Nie Predvolene vypnuté
Ďalšie informácie nájdete v časti CVE-2022-0001 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku.

Poznámka

* Postupujte podľa pokynov na zmiernenie rizík pre Meltdown nižšie.

Ak chcete získať všetku dostupnú ochranu pred týmito rizikami, musíte vykonať zmeny v kľúči databázy Registry, aby ste povolili tieto obmedzenia, ktoré sú predvolene zakázané.

Povolenie týchto obmedzení rizík môže ovplyvniť výkon. Rozsah účinkov výkonu závisí od viacerých faktorov, ako je napríklad konkrétna čipová súprava vo vašom fyzickom hostiteľovi a prevádzková pracovná záťaž. Odporúčame posúdiť vplyv na výkon vášho prostredia a vykonať potrebné úpravy.

Server je vystavený zvýšenému riziku, ak patrí do niektorej z nasledujúcich kategórií:

  • Hyper-V hostitelia: Vyžaduje ochranu pred útokmi typu VM-to-VM a VM-to-host.
  • Hosts Remote Desktop Services (RDSH): Vyžaduje ochranu medzi reláciami alebo pred útokmi medzi reláciami.
  • Fyzickí hostitelia alebo virtuálne počítače spúšťajúce nedôveryhodný kód, napríklad kontajnery alebo nedôveryhodné prípony pre databázu, nedôveryhodný webový obsah alebo pracovné zaťaženia, ktoré spúšťajú kód pochádzajúci z externých zdrojov. Tieto vyžadujú ochranu pred útokmi nedôveryhodných procesov na iný proces alebo z nedôveryhodných procesov na jadro.

Pomocou nasledujúcich nastavení kľúča databázy Registry povoľte obmedzenia na serveri a reštartujte zariadenie, aby sa zmeny prejavili.

Poznámka

Predvolene môže povolenie vypnutých zmiernení ovplyvniť výkon. Skutočný vplyv výkonu závisí od viacerých faktorov, ako je napríklad konkrétna čipová súprava v zariadení a spustené pracovné zaťaženie.

Nastavenie databázy Registry

Na povolenie obmedzení rizík, ktoré nie sú predvolene povolené, poskytujeme nasledujúce informácie databázy Registry, ako je zdokumentované v upozorneniach zabezpečenia (ADV) a CVE. Okrem toho poskytujeme nastavenia kľúča databázy Registry pre používateľov, ktorí chcú zakázať obmedzenia rizík, keď je to možné pre klientov Windowsu.

Poznámka

  • DÔLEŽITÉ Táto časť, metóda alebo úloha obsahuje kroky na vykonanie zmien v databáze Registry. V prípade nesprávnej úpravy databázy Registry sa však môžu vyskytnúť vážne problémy. Preto postup podľa týchto krokov vykonávajte opatrne. Na zvýšenie bezpečnosti si databázu Registry pred vykonaním úprav zálohujte. V prípade výskytu problému tak potom môžete databázu Registry obnoviť. Ďalšie informácie o zálohovaní a obnovení databázy Registry nájdete v nasledujúcom článku databázy Microsoft Knowledge Base:
  • KB322756 Zálohovanie a obnovovanie databázy Registry v systéme Windows

Správa obmedzení rizík pre chyby CVE-2017-5715 (Spectre variant 2), CVE-2017-5754 (Meltdown) a CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)

Poznámka

  • DÔLEŽITÉ Predvolene je funkcia Retpoline nakonfigurovaná nasledovne, ak je zapnutá funkcia Spectre, zmiernenie 2. variantu (CVE-2017-5715):
    • Obmedzenie rizík Retpoline je zapnuté vo Windowse 10 verzie 1809 a novších verziách Windowsu.
    • Obmedzenie rizík Retpoline je vypnuté vo Windows Server 2019 a novších verziách Windows Server.
  • Ďalšie informácie o konfigurácii funkcie Retpoline nájdete v téme Zmiernenie rizík Spectre variant 2 pomocou funkcie Retpoline v systéme Windows.
  • Povolenie obmedzení rizík pre chyby CVE-2017-5715 (Spectre variant 2), CVE-2017-5754 (Meltdown) a CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Ak je funkcia Hyper-V nainštalovaná, pridajte toto nastavenie databázy Registry:
    reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
    Ak ide o hostiteľa Hyper-V a použili sa aktualizácie firmvéru: Úplne vypnite všetky virtuálne počítače. To umožňuje použiť obmedzenie rizík súvisiace s firmvérom na hostiteľa pred spustením virtuálnych počítačov. Preto sa pri reštartovaní aktualizujú aj virtuálne počítače.
    Reštartujte zariadenie, aby sa zmeny prejavili.
  • Vypnutie obmedzení rizík pre chyby CVE-2017-5715 (Spectre variant 2), CVE-2017-5754 (Meltdown) a CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Reštartujte zariadenie, aby sa zmeny prejavili.

Poznámka

Nastavenie FeatureSettingsOverrideMask na hodnotu 3 je presné pre nastavenia "povoliť" aj "zakázať". (Ďalšie informácie o kľúčoch databázy Registry nájdete v časti Najčastejšie otázky .)

Správa obmedzenia rizík pre CVE-2017-5715 (2. variant chyby Spectre)
Vypnutie variantu 2: (CVE-2017-5715 | Branch Target Injection) zmiernenie rizík:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Reštartujte zariadenie, aby sa zmeny prejavili.
Zapnutie variantu 2: (CVE-2017-5715 | Branch Target Injection) zmiernenie rizík:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Reštartujte zariadenie, aby sa zmeny prejavili.
Len procesory AMD: Povoľte úplné zmiernenie pre CVE-2017-5715 (Spectre variant 2)

Ochrana používateľa a jadra pre CVE-2017-5715 je predvolene pre procesory AMD vypnutá. Zákazníci musia povoliť zmiernenie, aby získali dodatočnú ochranu pre CVE-2017-5715.  Ďalšie informácie nájdete v téme Najčastejšie otázky #15 v ADV180002.

Povoľte ochranu od používateľa k jadru na procesoroch AMD spolu s ostatnými ochranami pre CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Ak je funkcia Hyper-V nainštalovaná, pridajte toto nastavenie databázy Registry:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Ak ide o hostiteľa Hyper-V a použili sa aktualizácie firmvéru: Úplne vypnite všetky virtuálne počítače. To umožňuje použiť obmedzenie rizík súvisiace s firmvérom na hostiteľa pred spustením virtuálnych počítačov. Preto sa pri reštartovaní aktualizujú aj virtuálne počítače.
Reštartujte zariadenie, aby sa zmeny prejavili.
Správa obmedzení rizík pre chyby CVE-2018-3639 (špekulatívne obídenie Storu), CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown)
Ak chcete povoliť obmedzenia pre CVE-2018-3639 (špekulatívne obídenie Storu), CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Ak je funkcia Hyper-V nainštalovaná, pridajte toto nastavenie databázy Registry:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Ak ide o hostiteľa Hyper-V a použili sa aktualizácie firmvéru: Úplne vypnite všetky virtuálne počítače. To umožňuje použiť obmedzenie rizík súvisiace s firmvérom na hostiteľa pred spustením virtuálnych počítačov. Preto sa pri reštartovaní aktualizujú aj virtuálne počítače.
Reštartujte zariadenie, aby sa zmeny prejavili.
Vypnutie obmedzení rizík pre CVE-2018-3639 (špekulatívne obídenie obchodu) A obmedzení rizík pre CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Reštartujte zariadenie, aby sa zmeny prejavili.
Len procesory AMD: Povoľte úplné zmiernenie pre CVE-2017-5715 (Spectre variant 2) a CVE 2018-3639 (špekulatívne obídenie Storu)

Ochrana používateľa a jadra pre CVE-2017-5715 je predvolene vypnutá pre procesory AMD. Zákazníci musia povoliť zmiernenie, aby získali dodatočnú ochranu pre CVE-2017-5715.  Ďalšie informácie nájdete v téme Najčastejšie otázky #15 v téme ADV180002.

Povoľte ochranu používateľa a jadra na procesoroch AMD spolu s ďalšími ochranami pre CVE 2017-5715 a ochranami pre CVE-2018-3639 (špekulatívne obídenie Storu):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Ak je funkcia Hyper-V nainštalovaná, pridajte toto nastavenie databázy Registry:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Ak ide o hostiteľa Hyper-V a použili sa aktualizácie firmvéru: Úplne vypnite všetky virtuálne počítače. To umožňuje použiť obmedzenie rizík súvisiace s firmvérom na hostiteľa pred spustením virtuálnych počítačov. Preto sa pri reštartovaní aktualizujú aj virtuálne počítače.
Reštartujte zariadenie, aby sa zmeny prejavili.
Správa zraniteľnosti asynchrónneho prerušenia transakcie, vzorkovanie mikroarchitektonických údajov, Spectre, Meltdown, MMIO, špekulatívne zakázanie obídenia ukladania (SSBD) a porucha terminálu L1 (L1TF)
Povolenie opatrení proti ohrozeniu zabezpečenia asynchrónneho prerušenia transakcie rozšíreniam Intel TSX (Intel TSX) (CVE-2019-11135) a vzorkovaniu mikroarchitektonických údajov ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) spolu so Spectre [CVE-2017-5753 & CVE-2017-5715], Meltdown [CVE-2017-5754] variants, MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, a CVE-2022-21166) vrátane funkcie Speculative Store Bypass Disable (SSBD) [CVE-2018-3639 ] a L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 a CVE-2018-3646] bez vypnutia funkcie Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Ak je funkcia Hyper-V nainštalovaná, pridajte toto nastavenie databázy Registry:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Ak ide o hostiteľa Hyper-V a použili sa aktualizácie firmvéru: Úplne vypnite všetky virtuálne počítače. To umožňuje použiť obmedzenie rizík súvisiace s firmvérom na hostiteľa pred spustením virtuálnych počítačov. Preto sa pri reštartovaní aktualizujú aj virtuálne počítače.
Reštartujte zariadenie, aby sa zmeny prejavili.
Povolenie opatrení proti ohrozeniu zabezpečenia asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel TSX) a vzorkovaniu mikroarchitektonických údajov (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) a variantov Spectre [CVE-2017-5753 & CVE-2017-5715] a Meltdown [CVE-2017-5754] vrátane špekulatívneho vypnutia obídenia obchodu (SSBD) [CVE-2018-3639], ako aj porucha terminálu L1 (L1TF) [CVE-2018-3615, CVE-2018-3620 a CVE-2018-3646] s vypnutou Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Ak je funkcia Hyper-V nainštalovaná, pridajte toto nastavenie databázy Registry:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Ak ide o hostiteľa Hyper-V a použili sa aktualizácie firmvéru: Úplne vypnite všetky virtuálne počítače. To umožňuje použiť obmedzenie rizík súvisiace s firmvérom na hostiteľa pred spustením virtuálnych počítačov. Preto sa pri reštartovaní aktualizujú aj virtuálne počítače.
Reštartujte zariadenie, aby sa zmeny prejavili.
Vypnutie opatrení proti rizikám asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel TSX) a výberu vzoriek mikroarchitektonických údajov ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) a variantov Spectre [CVE-2017-5753 & CVE-2017-5715] a Meltdown [CVE-2017-5754] vrátane špekulatívneho vypnutia obídenia obchodu (SSBD) [CVE-2018-3639], ako aj porucha terminálu L1 (L1TF) [CVE-2018-3615, CVE-2018-3620 a CVE-2018-3646]:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Reštartujte zariadenie, aby sa zmeny prejavili.
CVE-2022-23825 \| Zámena typu vetvy procesora AMD (BTC)

Povolenie obmedzenia pre CVE-2022-23825 na procesoroch AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Na úplnú ochranu bude pravdepodobne potrebné, aby zákazníci vypli Hyper-Threading (známe aj ako SMT). Pokyny na ochranu zariadení s Windowsom nájdete v KB4073757 .

CVE-2023-20569 \| AMD CPU Return Address Predictor

Povolenie zmiernenia pre CVE-2023-20569 na procesoroch AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel Branch History Injection

Povolenie obmedzenia pre CVE-2022-0001 na procesoroch Intel:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Povolenie viacerých obmedzení rizík

Ak chcete povoliť viaceré zmiernenia, musíte spočítať hodnotu REG_DWORD každého zmiernenia.

Príklad:


Zmiernenie rizika asynchrónneho prerušenia transakcie, vzorkovania mikroarchitektonických údajov, Spectre, Meltdown, MMIO, špekulatívneho vypnutia obídenia ukladania (SSBD) a zlyhania terminálu L1 (L1TF) s vypnutým Hyper-Threading reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
POZNÁMKA 8264 (v desiatkovej sústave) = 0x2048 (v šestnástkovej sústave)
Ak chcete povoliť BHI spolu s ostatnými existujúcimi nastaveniami, budete musieť použiť bitový operátor OR aktuálnej hodnoty s 8 388 608 (0x800000).
0x800000 OR 0x2048(8264 v desiatkovej sústave) a výsledok bude 8 396 872 (0x802048). To isté platí aj pre FeatureSettingsOverrideMask.
Zmiernenie pre CVE-2022-0001 na procesoroch Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Kombinované zmiernenie reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Overenie zapnutia ochrany

Na overenie zapnutých ochran sme publikovali skript prostredia PowerShell, ktorý môžete spustiť vo svojich zariadeniach. Nainštalujte a spustite skript pomocou jednej z nasledujúcich metód.

Postup 1: Overenie pomocou prostredia PowerShell pomocou galérie prostredia PowerShell (Windows Server 2016 alebo WMF 5.0/5.1)
Nainštalujte modul prostredia PowerShell:
PS> Install-Module SpeculationControl
Spustením modulu PowerShell overte, či sú zapnuté ochrany:
PS> # Save the current execution policy so it can be reset
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Reset the execution policy to the original state
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Postup 2: Overenie pomocou prostredia PowerShell pomocou stiahnutých súborov z lokality Technet (staršie verzie operačného systému a staršie verzie WMF)
Nainštalujte modul prostredia PowerShell z lokality Technet ScriptCenter:

  1. Prejdite na https://aka.ms/SpeculationControlPS .
  2. Stiahnite SpeculationControl.zip do lokálneho priečinka.
  3. Extrahujte obsah do lokálneho priečinka. Napríklad: C:\ADV180002
Spustením modulu PowerShell overte, či sú zapnuté ochrany:

Spustite prostredie PowerShell a potom pomocou predchádzajúceho príkladu skopírujte a spustite nasledujúce príkazy:

PS> # Save the current execution policy so it can be reset

PS> $SaveExecutionPolicy = Get-ExecutionPolicy

PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser

PS> CD C:\ADV180002\SpeculationControl

PS> Import-Module .\SpeculationControl.psd1

PS> Get-SpeculationControlSettings

PS> # Reset the execution policy to the original state

PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

Podrobné vysvetlenie výstupu skriptu prostredia PowerShell nájdete v téme KB4074629 .

Najčastejšie otázky

Neboli mi ponúknuté aktualizácie zabezpečenia Windowsu, ktoré boli vydané v januári a februári 2018. Čo mám robiť?

Aktualizácie zabezpečenia Windowsu, ktoré boli vydané v januári a februári 2018, neboli ponúknuté všetkým zákazníkom, aby sme sa vyhli nepriaznivému ovplyvneniu zariadení zákazníkov. Podrobnosti nájdete v téme KB407269 .

Ako zistím, či mám správnu verziu mikrokódu procesora?

Mikrokód sa dodáva prostredníctvom aktualizácie firmvéru. Informujte sa u svojho výrobcu OEM o verzii firmvéru, ktorý obsahuje príslušnú aktualizáciu pre váš počítač.

Aké sú účinky zmiernení na výkon?

Výkon ovplyvňuje viacero premenných, od verzie systému až po spustené pracovné zaťaženie. V prípade niektorých systémov bude efekt výkonu zanedbateľný. Pre iných to bude značné.

Odporúčame, aby ste vyhodnotili vplyv na výkon vašich systémov a podľa potreby vykonali úpravy.

Používam Windows Server v prostredí hosťovanom treťou stranou alebo v cloude. Čo mám robiť?

Okrem pokynov týkajúcich sa virtuálnych počítačov uvedených v tomto článku by ste sa mali obrátiť na svojho poskytovateľa služieb a uistiť sa, že hostiteľské počítače, na ktorých sú spustené vaše virtuálne počítače, sú primerane chránené.

V prípade virtuálnych počítačov Windows Server spustených v službe Azure si pozrite pokyny na zmiernenie rizika špekulatívneho spúšťania bočného kanála v Azure. Pokyny na používanie služby Azure Update Management na zmiernenie tohto problému na virtuálnych počítačoch s rolou hosťa nájdete v téme KB4077467.

Existujú nejaké špecifické pokyny pre kontajnery pre Windows Server?

Aktualizácie, ktoré boli vydané pre obrazy kontajnera Windows Server pre Windows Server 2016 a Windows 10, verzia 1709, zahŕňajú obmedzenia rizika pre túto skupinu chýb. Nie je potrebná žiadna ďalšia konfigurácia.

Poznámka Stále sa musíte uistiť, že hostiteľ, na ktorom sú tieto kontajnery spustené, je konfigurovaný na povolenie príslušných obmedzení rizík.

Musia byť aktualizácie softvéru a hardvéru nainštalované v osobitnom poradí?

Nie, na poradí inštalácie nezáleží.

Uskutoční sa viacero reštartov?

Áno, po aktualizácii firmvéru (mikrokódu) a po aktualizácii systému je nutné reštartovať.

Môžete poskytnúť ďalšie podrobnosti o kľúčoch databázy Registry?

Tu sú podrobnosti o kľúčoch databázy Registry:

FeatureSettingsOverride predstavuje bitovú mapu, ktorá prepíše predvolené nastavenie a určuje, ktoré obmedzenia rizík sa zakážu. Bit 0 určuje obmedzenie rizík, ktoré zodpovedá CVE-2017-5715. Bit 1 určuje obmedzenie rizík, ktoré zodpovedá CVE-2017-5754. Bity sú nastavené na 0 na povolenie zmiernenia a na 1 na zakázanie zmiernenia.

FeatureSettingsOverrideMask predstavuje masku bitovej mapy, ktorá sa používa spolu s funkciou FeatureSettingsOverride. V tomto prípade sa používa hodnota 3 (v binárnej číselnej sústave alebo číselnej sústave so základom 2 reprezentovaná ako 11) na označenie prvých dvoch bitov, ktoré zodpovedajú dostupným zmierneniam rizík. Tento kľúč databázy Registry je nastavený na hodnotu 3 na povolenie alebo zakázanie obmedzení rizík.

MinVmVersionForCpuBasedMitigations je pre hostiteľov Hyper-V. Tento kľúč databázy Registry definuje minimálnu verziu virtuálneho počítača, ktorá je potrebná na používanie aktualizovaných možností firmvéru (CVE-2017-5715). Nastavte túto hodnotu na 1.0 , aby sa pokryli všetky verzie virtuálnych počítačov. Všimnite si, že táto hodnota databázy Registry sa bude ignorovať (benígna) na počítačoch, ktoré nepoužívajú technológiu Hyper-V. Ďalšie podrobnosti nájdete v téme Ochrana hosťovských virtuálnych počítačov pred CVE-2017-5715 (vloženie cieľa vetvy).

Môžem pred inštaláciou aktualizácie nastaviť kľúče databázy Registry a potom aktualizáciu nainštalovať a reštartovať, aby sa zmeny prejavili?

Áno, použitie týchto nastavení databázy Registry pred inštaláciou opráv súvisiacich s januárom 2018 neprejaví žiadne vedľajšie účinky.

Môžete poskytnúť ďalšie podrobnosti o výstupe overovacieho skriptu prostredia PowerShell?

Podrobný popis výstupu skriptu nájdete v téme KB4074629: Pochopenie výstupu skriptu SpeculationControl prostredia PowerShell .

Ak aktualizácia firmvéru (mikrokódu) ešte nie je k dispozícii od môjho výrobcu OEM, existuje ešte spôsob, ako chrániť môjho hostiteľa Hyper-V?

Áno, pre hostiteľov Windows Server 2016 Hyper-V, ktorí ešte nemajú k dispozícii aktualizáciu firmvéru, sme publikovali alternatívne pokyny, ktoré môžu pomôcť zmierniť útoky medzi virtuálnymi počítačmi alebo počítačmi hosťovania. Pozrite si tému Alternatívna ochrana pre hostiteľov Windows Server 2016 Hyper-V pred rizikom špekulatívneho spustenia bočného kanála.

Ak som vo vetve Iba zabezpečenie, aké aktualizácie zabezpečenia je potrebné nainštalovať, aby som chránený pred týmito rizikami?

Aktualizácie zabezpečenia nie sú kumulatívne. V závislosti od verzie operačného systému možno budete musieť na úplnú ochranu nainštalovať niekoľko aktualizácií zabezpečenia. Vo všeobecnosti si zákazníci budú musieť nainštalovať aktualizácie z januára, februára, marca a apríla 2018. Systémy s procesormi AMD vyžadujú ďalšiu aktualizáciu, ako je uvedené v nasledujúcej tabuľke:

Verzia operačného systému Aktualizácia zabezpečenia
Windows 8.1, Windows Server 2012 R2 KB4338815 – mesačná súhrnná aktualizácia
KB4338824– Iba zabezpečenie
Windows 7 SP1, Windows Server 2008 R2 SP1 alebo Windows Server 2008 R2 SP1 (inštalácia Server Core) KB4284826 – mesačná súhrnná aktualizácia
KB4284867 – Iba zabezpečenie
Windows Server 2008 SP2 KB4340583 – Aktualizácia zabezpečenia

Aktualizácie zabezpečenia odporúčame nainštalovať iba v uvedenom poradí, v akom sú vydané.

Poznámka

Staršia verzia týchto najčastejších otázok nesprávne uvádzala, že februárová aktualizácia zabezpečenia obsahuje opravy zabezpečenia, ktoré boli vydané v januári. V skutočnosti nie.

Ak použijem niektorú z príslušných aktualizácií zabezpečenia, vypnú tieto aktualizácie ochranu pre CVE-2017-5715 rovnakým spôsobom, akým to urobila aktualizácia zabezpečenia KB4078130?

Nie. Aktualizácia zabezpečenia KB4078130 bola konkrétna oprava, ktorá mala zabrániť nepredvídateľnému správaniu systému, problémom s výkonom a neočakávaným reštartom po inštalácii mikrokódu. Použitie aktualizácií zabezpečenia v klientskych operačných systémoch Windows umožňuje všetky tri zmiernenia. V operačných systémoch Windows Server je po vykonaní riadneho testovania potrebné povoliť obmedzenia rizík. Ďalšie informácie nájdete v téme KB4072698.

Známy problém: Niektorí používatelia môžu mať po inštalácii aktualizácie zabezpečenia (KB 4088875) problémy so sieťovým pripojením alebo stratia nastavenia IP adresy

Tento problém sa vyriešil v roku KB4093118.

Spoločnosť Intel identifikovala problémy s reštartom, ktoré zahŕňajú mikrokód na niektorých starších procesoroch. Čo mám robiť?

Vo februári 2018 spoločnosť Intel oznámila , že dokončila svoje validácie a začala uvoľňovať mikrokód pre novšie platformy procesorov. Spoločnosť Microsoft sprístupňuje aktualizácie overených mikrokódov od spoločnosti Intel, ktoré sa týkajú variantov Spectre Variant 2, Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection).  KB4093836 uvádza konkrétne vedomostná databáza článkov podľa verzií Windowsu. Každý konkrétny článok KB obsahuje dostupné aktualizácie mikrokódu Intel rozdelené podľa procesora.

11. januára 2018 spoločnosť Intel nahlásila problémy v nedávno vydanom mikrokóde, ktorý mal vyriešiť problém s chybou Spectre variant 2 (CVE-2017-5715 | Branch Target Injection). Spoločnosť Intel konkrétne poznamenala, že tento mikrokód môže spôsobiť "vyšší ako očakávaný počet reštartov a iné nepredvídateľné správanie systému" a že tieto scenáre môžu spôsobiť "stratu alebo poškodenie údajov". Máme skúsenosti s tým, že nestabilita systému môže za určitých okolností spôsobiť stratu alebo poškodenie údajov. 22. januára spoločnosť Intel odporučila, aby zákazníci zastavili nasadzovanie súčasnej verzie mikrokódu na ovplyvnených procesoroch, kým spoločnosť Intel vykoná ďalšie testovanie na aktualizovanom riešení. Chápeme, že spoločnosť Intel pokračuje v skúmaní potenciálneho vplyvu súčasnej verzie mikrokódu. Zákazníkom odporúčame, aby priebežne prehodnocovali svoje pokyny a pri rozhodovaní pracovali s aktuálnymi informáciami.

Zatiaľ čo spoločnosť Intel testuje, aktualizuje a nasadzuje nový mikrokód, sprístupňujeme aktualizáciu mimo pásma ( OOB) KB4078130, ktorá špecificky zakazuje iba nápravu chyby CVE-2017-5715. Pri našom testovaní sa zistilo, že táto aktualizácia zabraňuje opísanému správaniu. Úplný zoznam zariadení nájdete v pokynoch spoločnosti Intel na revíziu mikrokódu . Táto aktualizácia sa vzťahuje na Windows 7 Service Pack 1 (SP1), Windows 8.1 a všetky verzie Windowsu 10, klientske aj serverové. Ak používate ovplyvnené zariadenie, túto aktualizáciu môžete použiť tak, že ju stiahnete z webovej lokality Katalóg služby Microsoft Update. Použitie tejto údajovej časti špecificky vypne iba nápravu chyby CVE-2017-5715.

Zatiaľ nie sú známe žiadne správy, ktoré by naznačovali, že tento variant 2 chyby Spectre (CVE-2017-5715 | Branch Target Injection) bol použitý na útok na zákazníkov. Odporúčame, aby používatelia Windowsu vo vhodných prípadoch znova povolili nápravu chyby CVE-2017-5715, keď spoločnosť Intel oznámi, že toto nepredvídateľné správanie systému bolo pre vaše zariadenie vyriešené.

Počul som, že spoločnosť Intel vydala aktualizácie mikrokódu. Kde ich nájdem?

Vo februári 2018 spoločnosť Intel oznámila , že dokončila svoje validácie a začala uvoľňovať mikrokód pre novšie platformy procesorov. Spoločnosť Microsoft sprístupňuje aktualizácie mikrokódov overené spoločnosťou Intel, ktoré súvisia s chybami Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection). KB4093836 uvádza konkrétne vedomostná databáza článkov podľa verzií Windowsu. KB obsahuje zoznam dostupných aktualizácií mikrokódu Intel podľa procesora.

Ďalšie informácie nájdete v témach AMD Security Aktualizácie a AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Sú k dispozícii z kanála firmvéru OEM.

Používam aktualizáciu Windowsu 10 z apríla 2018 (verzia 1803). Je pre moje zariadenie k dispozícii mikrokód Intel? Kde ho nájdem?

Sprístupňujeme aktualizácie mikrokódu overené spoločnosťou Intel, ktoré sa týkajú variantu 2 chyby Spectre (CVE-2017-5715 | Branch Target Injection). Ak chcú zákazníci získať najnovšie aktualizácie mikrokódov Intel prostredníctvom služby Windows Update, musia mať nainštalovaný mikrokód Intel v zariadeniach s operačným systémom Windows 10 ešte pred inováciou na aktualizáciu Windowsu 10 z apríla 2018 (verzia 1803).

Aktualizácia mikrokódu je k dispozícii priamo z katalógu služby Microsoft Update, ak nebol nainštalovaný v zariadení pred inováciou systému. Mikrokód Intel je k dispozícii prostredníctvom služby Windows Update, Windows Server Update Services (WSUS) alebo Katalógu služby Microsoft Update. Ďalšie informácie a pokyny na stiahnutie nájdete v téme KB4100347.

Kde nájdem informácie o nových rizikách špekulatívneho spúšťania bočného kanála (špekulatívne obídenie ukladania – CVE-2018-3639 a škodlivý systémový register – CVE-2018-3640)?

Ďalšie informácie nájdete v týchto témach:

Kde nájdem ďalšie informácie o podpore systému Windows pre špekulatívne vypnutie obídenia ukladania (SSBD) v procesoroch Intel?

Pozrite si časti Odporúčané akcie a Najčastejšie otázky v ADV180012 | Pokyny spoločnosti Microsoft pre špekulatívne obídenie Storu.

Ako zistím, či je SSBD zapnutý alebo vypnutý?

Na overenie stavu SSBD bol skript PowerShell Get-SpeculationControlSettings aktualizovaný tak, aby zisťoval ovplyvnené procesory, stav aktualizácií operačného systému SSBD a stav mikrokódu procesora, ak je to možné. Ďalšie informácie a informácie o získaní skriptu prostredia PowerShell nájdete v téme KB4074629.

Počul som o obnovení stavu Lazy FP (CVE-2018-3665). Vydá spoločnosť Microsoft zmiernenia rizík?

Dňa 13. júna 2018 bola oznámená ďalšia zraniteľnosť, ktorá zahŕňa špekulatívne spustenie vedľajších kanálov, známe ako Lazy FP State Restore, a bola jej priradená hodnota CVE-2018-3665 . Informácie o tomto ohrození a odporúčaných akciách nájdete v Poradenstve zabezpečenia ADV180016 | Pokyny spoločnosti Microsoft na obnovenie stavu Lazy FP .

Poznámka Na obnovenie FP Lazy Restore sa nevyžadujú žiadne nastavenia konfigurácie (databázy Registry).

Počul som, že CVE-2018-3693 (Bounds Check Bypass Store) súvisí so službou Spectre. Vydá spoločnosť Microsoft zmiernenia rizík?

Služba BCBS (Bounds Check Bypass Store) bola zverejnená 10. júla 2018 a priradená mu CVE-2018-3693. BCBS považujeme za patriace do rovnakej triedy rizík ako obídenie kontroly hraníc (variant 1). Momentálne nie sú známe žiadne inštancie BCBS v našom softvéri. Pokračujeme však vo výskume tejto triedy zraniteľností a budeme spolupracovať s partnermi v odvetví na uvoľnení potrebných zmiernení. Výskumným pracovníkom odporúčame, aby predložili všetky relevantné zistenia do programu bounty Microsoft Speculative Execution Side Channel vrátane všetkých zneužiteľných inštancií BCBS. Vývojári softvéru by si mali prečítať pokyny pre vývojárov, ktoré boli aktualizované pre BCBS v C++ Developer Guidance for Speculative Execution Side Channels

Počul som, že bola zverejnená porucha terminálu L1 (L1TF). Kde nájdem ďalšie informácie o tejto funkcii a podpore pre Windows?

14. augusta 2018 bola oznámená porucha terminálu L1 (L1TF) a priradili sa jej viaceré CVE. Tieto nové riziká špekulatívneho spúšťania bočného kanála možno použiť na čítanie obsahu pamäte cez dôveryhodnú hranicu a v prípade ich zneužitia môžu viesť k úniku informácií. V závislosti od nakonfigurovaného prostredia existuje viacero vektorov, pomocou ktorých môže útočník vyvolať zraniteľnosti. L1TF ovplyvňuje procesory Intel® Core a Intel® Xeon®®.

Ďalšie informácie o tomto ohrození zabezpečenia a podrobný prehľad ovplyvnených scenárov vrátane prístupu spoločnosti Microsoft k zmierneniu rizika L1TF nájdete v nasledujúcich zdrojoch:

Ako vypnem Hyper-Threading pre L1TF vo svojom zariadení?

Postup na vypnutie Hyper-Threading sa líši od jednotlivých výrobcov OEM, ale vo všeobecnosti sú súčasťou nástrojov na nastavenie a konfiguráciu systému BIOS alebo firmvéru.

Kde môžem získať firmvér ARM64, ktorý obmedzuje chyby CVE-2017-5715 \| Injekcia cieľa vetvy (Spectre variant 2)?

Zákazníci, ktorí používajú 64-bitové procesory ARM, by sa mali obrátiť na výrobcu OEM zariadenia so žiadosťou o podporu firmvéru, pretože ochrany operačného systému ARM64 zmierňujú chyby CVE-2017-5715 | Vloženie vetvy cieľa (Spectre, variant 2) vyžaduje na použitie najnovšiu aktualizáciu firmvéru od výrobcov OEM zariadení.

Kde nájdem informácie o zverejnení spoločnosti Intel v súvislosti so vzorkovaním mikroarchitektonických údajov (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Ďalšie informácie nájdete v nasledujúcich upozorneniach zabezpečenia

Kde nájdem sprievodný materiál založený na scenároch na určenie krokov potrebných na zmiernenie zraniteľností pri vytváraní mikroarchitektonických vzoriek údajov?

Ďalšie pokyny na ochranu pred rizikom špekulatívneho spustenia bočného kanála nájdete v Sprievodcovi pre Windows

Ako vypnem Hyper-Threading pre MDS vo svojom zariadení?

Informácie o ochrane pred rizikom špekulatívneho spustenia bočného kanála nájdete v sprievodnom materiál pre Windows

Kde nájdem pokyny pre Azure?

Pokyny pre Azure nájdete v tomto článku: Pokyny na zmiernenie rizika špekulatívneho spustenia bočného kanála v Azure.

Kde získam ďalšie informácie o povolení funkcie Retpoline vo Windowse 10, verzii 1809?

Ďalšie informácie o povolení funkcie Retpoline nájdete v našom blogovom príspevku: Zmierňovanie rizík Spectre variant 2 pomocou funkcie Retpoline vo Windows .

Počul som, že existuje variant zraniteľnosti špekulatívneho spúšťania bočného kanála Spectre Variant 1. Kde získam ďalšie informácie?

Podrobnosti o tomto ohrození nájdete v príručke zabezpečenia spoločnosti Microsoft: CVE-2019-1125 | Windows Kernel Information Disclosure Vulnerability.

Robí CVE-2019-1125 \| Ohrozenie zabezpečenia zverejnenia informácií jadra Windowsu ovplyvňuje cloudové služby spoločnosti Microsoft?

Nevieme o žiadnom výskyte tejto zraniteľnosti, ktorá by mohla ovplyvniť našu infraštruktúru cloudových služieb.

Ak aktualizácie pre CVE-2019-1125 \| Windows Kernel Information Disclosure Vulnerability bola vydaná 9. júla 2019, prečo boli podrobnosti zverejnené 6. augusta 2019?

Hneď ako sme sa dozvedeli o tomto probléme, rýchlo sme ho vyriešili a vydali aktualizáciu. Pevne veríme v úzke partnerstvá s výskumníkmi aj partnermi v odvetví, aby boli zákazníci bezpečnejší, a podrobnosti sme zverejnili až v utorok 6. augusta, čo je v súlade s koordinovanými postupmi zverejňovania zraniteľností.

Kde nájdem sprievodný materiál založený na scenároch na určenie krokov potrebných na zmiernenie rizika asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel TSX) (CVE-2019-11135)?

Ďalšie pokyny na ochranu pred rizikom špekulatívneho spustenia bočného kanála nájdete v pokynoch pre Windows.

Musím v zariadení vypnúť Hyper-Threading pre riziko asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel TSX) (CVE-2019-11135)?

Ďalšie pokyny na ochranu pred rizikom špekulatívneho spustenia bočného kanála nájdete v pokynoch pre Windows.

Existuje spôsob, ako vypnúť funkciu Intel Transactional Synchronization Extensions (Intel TSX)?

Ďalšie pokyny nájdete v časti Pokyny na vypnutie funkcií Intel TSX (Intel Transactional Synchronization Extensions).

Odkazy

Informácie tretích strán – vyhlásenie

Produkty tretích strán uvedené v tomto článku vyrábajú spoločnosti, ktoré sú nezávislé od spoločnosti Microsoft. Neposkytujeme žiadnu záruku, či už vyjadrenú alebo predpokladanú, na výkonnosť alebo spoľahlivosť týchto produktov.

Poskytujeme kontaktné informácie tretích strán, ktoré vám pomôžu nájsť technickej podporu. Tieto kontaktné informácie môžu zmeniť bez predchádzajúceho upozornenia. Nezaručujeme presnosť kontaktných informácií tretej strany.