Zoznam zmien
| Zmeniť dátum | Popis zmeny |
|---|---|
| Júla 19, 2023 |
|
| 8. augusta 2023 |
|
| 9. augusta 2023 |
|
| 9. apríla 2024 |
|
| Apríla 16, 2024 |
|
Súhrn
Tento článok poskytuje návod pre novú triedu rizika mikroarchitektúry a špekulatívneho spúšťania bočného kanála založeného na kremíkových produktoch, ktoré ovplyvňujú mnohé moderné procesory a operačné systémy. Patria sem spoločnosti Intel, AMD a ARM. Konkrétne podrobnosti o týchto zraniteľnostiach založených na kremíkových látkach nájdete v nasledujúcich ADV (Poradenstvo zabezpečenia) a CVE (bežné chyby a expozície):
- ADV180002 | Pokyny na zmiernenie rizika špekulatívneho spustenia bočného kanála
- ADV180012 | Odporúčanie spoločnosti Microsoft pre špekulatívne obídenie obchodu
- ADV180013 | Pokyny spoločnosti Microsoft pre škodlivý systém Register Prečítajte si
- ADV180016 | Pokyny spoločnosti Microsoft na obnovenie stavu Lazy FP
- ADV180018 | Pokyny spoločnosti Microsoft na obmedzenie variantu L1TF
- ADV190013 | Pokyny spoločnosti Microsoft na zmiernenie zraniteľností pri vytváraní vzoriek mikroarchitektonických údajov
- ADV220002 | Usmernenie spoločnosti Microsoft týkajúce sa zraniteľností zastaraných údajov MMIO procesora Intel
- CVE-2022-23825 | Zámena typu vetvy procesora AMD (BTC)
- CVE-2023-20569 | AMD CPU Return Address Predictor
- CVE-2022-0001 | Intel Branch History Injection
Dôležité
Tento problém sa týka aj iných operačných systémov, napríklad Android, Chrome, iOS a macOS. Preto zákazníkom odporúčame, aby požiadali o pomoc týchto dodávateľov.
Vydali sme niekoľko aktualizácií, ktoré majú pomôcť zmierniť tieto riziká. Prijali sme aj opatrenia na zabezpečenie našich cloudových služieb. Ďalšie podrobnosti nájdete v nasledujúcich častiach.
Zatiaľ sme nedostali žiadne informácie, ktoré by naznačovali, že tieto riziká boli použité na útoky na zákazníkov. V záujme ochrany zákazníkov úzko spolupracujeme s partnermi v odvetví vrátane výrobcov čipov, výrobcov hardvéru, OEM a dodávateľov aplikácií. Na získanie všetkej dostupnej ochrany sú potrebné aktualizácie firmvéru (mikrokódu) a softvéru. Patria sem mikrokód od výrobcov OEM zariadení a v niektorých prípadoch aj aktualizácie antivírusového softvéru.
Tento článok sa zaoberá nasledujúcimi rizikami:
- CVE-2017-5715 | Branch Target Injection
- CVE-2017-5753 | Bounds Check Bypass
- CVE-2017-5754 | Načítanie škodlivej vyrovnávacej pamäte údajov
- CVE-2018-3639 | Špekulatívne obídenie obchodu
Windows Update tiež zabezpečí obmedzenia rizík pre Internet Explorer a Edge. Tieto opatrenia proti tejto triede zraniteľností budeme aj naďalej zlepšovať.
Ďalšie informácie o tejto triede zraniteľností nájdete v týchto témach:
- ADV180002 | Pokyny na zmiernenie rizika špekulatívneho spustenia bočného kanála
- ADV180012 | Odporúčanie spoločnosti Microsoft pre špekulatívne obídenie obchodu
Zraniteľnosti
Zraniteľnosť typu Microarchitectural Data Sampling
14. mája 2019 spoločnosť Intel publikovala informácie o novej podtriede rizika špekulatívneho spúšťania bočného kanála známeho ako Microarchitectural Data Sampling. Tieto riziká sú vyriešené v nasledujúcich CVE:
- CVE-2019-11091 | MDSUM (Microarchitectural Data Sampling Uncacheable Memory)
- CVE-2018-12126 | Vzorkovanie údajov medzipamäte ukladacieho priestoru (MSBDS)
- CVE-2018-12127 | Microarchitectural Fill Buffer Data Sampling (MFBDS)
- CVE-2018-12130 | Vzorkovanie údajov mikroarchitektonických portov zaťaženia (MLPDS)
Dôležité
Tieto problémy ovplyvnia iné operačné systémy, napríklad Android, Chrome, iOS a MacOS. Odporúčame vám vyhľadať pokyny od týchto príslušných dodávateľov.
Vydali sme aktualizácie, ktoré majú tieto riziká zmierniť. Na získanie všetkej dostupnej ochrany sú potrebné aktualizácie firmvéru (mikrokódu) a softvéru. Môže to zahŕňať mikrokód od výrobcov OEM zariadení. V niektorých prípadoch bude mať inštalácia týchto aktualizácií vplyv na výkon. Konali sme aj v záujme zabezpečenia našich cloudových služieb. Dôrazne odporúčame nasadiť tieto aktualizácie.
Ďalšie informácie o tomto probléme nájdete v nasledujúcich radách zabezpečenia a pomocou pokynov založených na scenároch určite kroky potrebné na zmiernenie hrozby:
- ADV190013 | Pokyny spoločnosti Microsoft na zmiernenie zraniteľností pri vytváraní vzoriek mikroarchitektonických údajov
- Pokyny pre Windows na ochranu pred rizikom špekulatívneho spustenia bočného kanála
Poznámka
Pred inštaláciou aktualizácií mikrokódu odporúčame nainštalovať všetky najnovšie aktualizácie zo služby Windows Update.
Zraniteľnosť Spectre Variant 1
6. augusta 2019 spoločnosť Intel zverejnila podrobnosti o ohrození zabezpečenia zverejnenia informácií o jadre systému Windows. Toto riziko je variantom rizika špekulatívneho spúšťania bočného kanála Spectre Variant 1 a bolo mu priradené CVE-2019-1125.
9. júla 2019 sme vydali aktualizácie zabezpečenia pre operačný systém Windows, aby sme pomohli tento problém zmierniť. Upozorňujeme, že sme odkladali verejnú dokumentáciu tohto zmiernenia až do koordinovaného zverejnenia odvetvia v utorok 6. augusta 2019.
Zákazníci, ktorí majú povolenú službu Windows Update a použili aktualizácie zabezpečenia vydané 9. júla 2019, sú automaticky chránení. Nie je potrebná žiadna ďalšia konfigurácia.
Poznámka
Toto riziko nevyžaduje aktualizáciu mikrokódu od výrobcu zariadenia (OEM).
Ďalšie informácie o tomto riziku a príslušných aktualizáciách nájdete v sprievodcovi aktualizáciou zabezpečenia od spoločnosti Microsoft:
Riziko asynchrónneho prerušenia transakcie
12. novembra 2019 zverejnila spoločnosť Intel technické odporúčanie týkajúce sa ohrozenia zabezpečenia asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel TSX), ktorému bolo priradené CVE-2019-11135. Vydali sme aktualizácie, ktoré pomáhajú zmierniť toto riziko. Predvolene sú ochrany operačného systému zapnuté pre vydania operačného systému Windows Client.
MMIO Stale Data Sampling Vulnerability
14. júna 2022 sme publikovali ADV220002 | Pokyny spoločnosti Microsoft týkajúce sa ohrození zabezpečenia zastaraných údajov MMIO procesora Intel. Tieto zraniteľnosti sú priradené v nasledujúcich CVE:
- CVE-2022-21123 | SBDR (Shared Buffer Data Read)
- CVE-2022-21125 | SBDS (Shared Buffer Data Sampling – Zdieľaný zber vzoriek údajov)
- CVE-2022-21127 | Aktualizácia výberu vzoriek údajov špeciálnej vyrovnávacej pamäte registra (aktualizácia SRBDS)
- CVE-2022-21166 | Čiastočný zápis registra zariadenia (DRPW)
Odporúčané akcie
Na ochranu pred týmito rizikami by ste mali vykonať nasledujúce kroky:
- Použitie všetkých dostupných aktualizácií operačného systému Windows vrátane mesačných aktualizácií zabezpečenia systému Windows.
- Použite príslušnú aktualizáciu firmvéru (mikrokódu) dodanú výrobcom zariadenia.
- Vyhodnoťte riziko pre svoje prostredie na základe informácií, ktoré sú okrem informácií uvedených v tomto článku uvedené v Poradách zabezpečenia spoločnosti Microsoft ADV180002, ADV180012, ADV190013 a ADV220002 .
- Vykonajte príslušné kroky pomocou upozornení a kľúčových informácií v databáze Registry, ktoré sú uvedené v tomto článku.
Poznámka
Zákazníci so zariadeniami Surface získajú aktualizáciu mikrokódu prostredníctvom služby Windows Update. Zoznam najnovších dostupných aktualizácií firmvéru (mikrokódu) zariadenia Surface nájdete v téme KB4073065.
Zámena typov vetiev
12. júla 2022 sme publikovali CVE-2022-23825 | AMD CPU Branch Type Zámena , ktorá popisuje, že aliasy v prediktori vetiev môžu spôsobiť, že niektoré procesory AMD predpovedajú nesprávny typ vetvy. Tento problém môže potenciálne viesť k zverejneniu informácií.
Na ochranu pred týmto ohrozením miesta odporúčame nainštalovať aktualizácie systému Windows s dátumom júla 2022 alebo neskôr a potom vykonať kroky podľa pokynov CVE-2022-23825 a informácie o kľúči databázy Registry, ktoré sú uvedené v tomto článku vedomostná databáza.
Ďalšie informácie nájdete v bulletine o zabezpečení AMD-SB-1037 .
Prediktor spiatočnej adresy
8. augusta 2023 sme publikovali CVE-2023-20569 | AMD CPU Return Address Predictor (známy aj ako Inception), ktorý popisuje nový špekulatívny útok bočného kanála, ktorý môže viesť k špekulatívnemu spusteniu na adrese kontrolovanej útočníkom. Tento problém sa týka niektorých procesorov AMD a môže viesť k úniku informácií.
Na ochranu pred týmto ohrozením miesta odporúčame nainštalovať aktualizácie Windowsu s dátumom augusta 2023 alebo neskôr a potom vykonať kroky podľa požiadaviek CVE-2023-20569 a informácie o kľúči databázy Registry uvedené v tomto článku vedomostná databáza.
Ďalšie informácie nájdete v bulletine o zabezpečení AMD-SB-7005 .
Vloženie histórie vetiev
9. apríla 2024 sme publikovali CVE-2022-0001 | Intel Branch History Injection , ktorý popisuje funkciu Branch History Injection (BHI), čo je špecifická forma vnútromodovej ZINTO. Toto riziko sa vyskytuje, keď útočník môže manipulovať s históriou vetvy pred prechodom z režimu používateľa do režimu kontrolóra (alebo z režimu VMX bez koreňového/hosťovského do koreňového režimu). Táto manipulácia môže spôsobiť, že prediktor nepriamych vetiev vyberie konkrétnu položku prediktora pre nepriamu vetvu a miniaplikácia zverejnenia v predpokladanom cieli sa niekedy vykoná. Môže to byť možné, pretože relevantná história vetvy môže obsahovať vetvy preberané v predchádzajúcich kontextoch zabezpečenia, a najmä iných režimov prediktorov.
Nastavenia zmiernenia pre klientov systému Windows
Upozornenia zabezpečenia (ADV) a CVE poskytujú informácie o riziku, ktoré tieto riziká predstavujú, a o spôsobe, akým vám pomáhajú identifikovať predvolený stav obmedzení rizík pre klientske systémy Windows. Nasledujúca tabuľka obsahuje súhrn požiadavky na mikrokód procesora a predvolený stav obmedzení rizík pre klientov Windowsu.
| CVE | Vyžaduje sa mikrokód alebo firmvér procesora? | Predvolený stav zmiernenia |
|---|---|---|
| CVE-2017-5753 | Nie | Predvolene zapnuté (bez možnosti zakázania) Ďalšie informácie nájdete v ADV180002 . |
| CVE-2017-5715 | Áno | Predvolene zapnuté. Používatelia systémov založených na procesoroch AMD by si mali pozrieť časť Najčastejšie otázky #15 a používatelia procesorov ARM by si mali pozrieť tému Najčastejšie otázky #20 na lokalite ADV180002 ďalšie akcie a tento článok vedomostnej databázy KB s informáciami o príslušných nastaveniach kľúča databázy Registry. Poznámka Predvolene je funkcia Retpoline povolená pre zariadenia s Windowsom 10, verziou 1809 alebo novšou, ak je zapnutá funkcia Spectre Variant 2 (CVE-2017-5715). Ak chcete získať ďalšie informácie o Retpoline, postupujte podľa pokynov v blogovom príspevku Mitigating Spectre variant 2 with Retpoline on Windows . |
| CVE-2017-5754 | Nie | Predvolene zapnuté Ďalšie informácie nájdete v ADV180002 . |
| CVE-2018-3639 | Intel: Áno AMD: Nie ARM: Áno |
Intel a AMD: Predvolene vypnuté. Ďalšie informácie nájdete v ADV180012 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku vedomostnej databázy KB. ARM: Zapnuté v predvolenom nastavení bez možnosti zakázania. |
| CVE-2019-11091 | Intel: Áno | Predvolene zapnuté. Ďalšie informácie nájdete v ADV190013 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
| CVE-2018-12126 | Intel: Áno | Predvolene zapnuté. Ďalšie informácie nájdete v ADV190013 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
| CVE-2018-12127 | Intel: Áno | Predvolene zapnuté. Ďalšie informácie nájdete v ADV190013 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
| CVE-2018-12130 | Intel: Áno | Predvolene zapnuté. Ďalšie informácie nájdete v ADV190013 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
| CVE-2019-11135 | Intel: Áno | Predvolene zapnuté. Ďalšie informácie nájdete v téme CVE-2019-11135 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
| CVE-2022-21123 (súčasť MMIO ADV220002) | Intel: Áno | Windows 10, verzia 1809 a novšie: Predvolene zapnuté. Windows 10, verzia 1607 a staršie: Predvolene zakázané. Ďalšie informácie nájdete v CVE-2022-21123 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
| CVE-2022-21125 (súčasť MMIO ADV220002) | Intel: Áno | Windows 10, verzia 1809 a novšie: Predvolene zapnuté. Windows 10, verzia 1607 a staršie: Predvolene zakázané. Ďalšie informácie nájdete v CVE-2022-21125 . |
| CVE-2022-21127 (súčasť MMIO ADV220002) | Intel: Áno | Windows 10, verzia 1809 a novšie: Predvolene zapnuté. Windows 10, verzia 1607 a staršie: Predvolene zakázané. Ďalšie informácie nájdete v CVE-2022-21127 . |
| CVE-2022-21166 (súčasť MMIO ADV220002) | Intel: Áno | Windows 10, verzia 1809 a novšie: Predvolene zapnuté. Windows 10, verzia 1607 a staršie: Predvolene zakázané. Ďalšie informácie nájdete v CVE-2022-21166. |
| CVE-2022-23825 (Zámena typu vetvy procesora AMD) | AMD: Nie | Ďalšie informácie nájdete v CVE-2022-23825 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
|
CVE-2023-20569 (Prediktor spätnej adresy procesora AMD) |
AMD: Áno | Ďalšie informácie nájdete v CVE-2023-20569 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
| CVE-2022-0001 | Intel: Nie | Predvolene vypnuté. Ďalšie informácie nájdete v časti CVE-2022-0001 a príslušné nastavenia kľúča databázy Registry nájdete v tomto článku. |
Poznámka
Vypnuté zmiernenia rizík môže predvolene ovplyvniť výkon zariadenia. Skutočný vplyv výkonu závisí od viacerých faktorov, ako je napríklad konkrétna čipová súprava v zariadení a spustené pracovné zaťaženie.
Nastavenie databázy Registry
Na povolenie obmedzení, ktoré nie sú predvolene povolené, poskytujeme nasledujúce informácie databázy Registry, ako je to zdokumentované v upozorneniach zabezpečenia (ADV) a CVE. Okrem toho poskytujeme nastavenia kľúča databázy Registry pre používateľov, ktorí chcú zakázať obmedzenia rizík, keď je to možné pre klientov Windowsu.
Dôležité
Táto časť, metóda alebo úloha obsahuje kroky na vykonanie úprav v databáze Registry. V prípade nesprávnej úpravy databázy Registry sa však môžu vyskytnúť vážne problémy. Preto postup podľa týchto krokov vykonávajte opatrne. Na zvýšenie bezpečnosti si databázu Registry pred vykonaním úprav zálohujte. V prípade výskytu problému tak potom môžete databázu Registry obnoviť. Ďalšie informácie o zálohovaní a obnovení databázy Registry nájdete v nasledujúcom článku databázy Microsoft Knowledge Base:
322756 Zálohovanie a obnovovanie databázy Registry v systéme Windows
Správa obmedzení rizík pre chyby CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown)
Dôležité
Funkcia Retpoline je predvolene povolená v zariadeniach so systémom Windows 10, verzia 1809, ak je zapnutá funkcia Spectre, variant 2 (CVE-2017-5715). Zapnutie funkcie Retpoline v najnovšej verzii systému Windows 10 môže zvýšiť výkon v zariadeniach so systémom Windows 10, verzia 1809 pre Spectre variant 2, najmä na starších procesoroch.
|
Povolenie predvolených obmedzení rizík pre CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reštartujte zariadenie, aby sa zmeny prejavili. Vypnutie obmedzení rizík pre CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reštartujte zariadenie, aby sa zmeny prejavili. |
|---|
Poznámka
Hodnota 3 je presná pre FeatureSettingsOverrideMask pre nastavenia "povoliť" aj "zakázať". (Ďalšie informácie o kľúčoch databázy Registry nájdete v časti Najčastejšie otázky.)
Správa obmedzenia rizík pre CVE-2017-5715 (2. variant chyby Spectre)
| **Vypnutie obmedzení rizík pre CVE-2017-5715 (Spectre variant 2): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reštartujte zariadenie, aby sa zmeny prejavili. Povolenie predvolených obmedzení rizík pre CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reštartujte zariadenie, aby sa zmeny prejavili. |
|---|
Iba procesory AMD a ARM: povolenie úplného obmedzenia rizík pre CVE-2017-5715 (Spectre variant 2)
V predvolenom nastavení je ochrana používateľa a jadra pre CVE-2017-5715 vypnutá pre procesory AMD a ARM. Ak chcete získať dodatočnú ochranu pre CVE-2017-5715, musíte povoliť zmiernenie. Ďalšie informácie nájdete v časti Najčastejšie otázky #15 v ADV180002 pre procesory AMD a v časti Najčastejšie otázky #20 v ADV180002 pre procesory ARM.
Povoľte ochranu od používateľa k jadru na procesoroch AMD a ARM spolu s ďalšími ochranami pre CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReštartujte zariadenie, aby sa zmeny prejavili. |
|---|
Správa obmedzení rizík pre chyby CVE-2018-3639 (špekulatívne obídenie Storu), CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown)
Ak chcete povoliť obmedzenia pre CVE-2018-3639 (špekulatívne obídenie Storu), predvolené zmiernenia pre CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReštartujte zariadenie, aby sa zmeny prejavili. Poznámka: Procesory AMD nie sú náchylné na chybu CVE-2017-5754 (Meltdown). Tento kľúč databázy Registry sa používa v systémoch s procesormi AMD na povolenie predvolených obmedzení rizík pre CVE-2017-5715 s procesormi AMD a obmedzenia rizík pre CVE-2018-3639. Vypnutie obmedzení rizík pre CVE-2018-3639 (špekulatívne obídenie obchodu) *a* zmiernenia pre CVE-2017-5715 (Spectre variant 2) a CVE-2017-5754 (Meltdown) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReštartujte zariadenie, aby sa zmeny prejavili. |
|---|
Len procesory AMD: Povoľte úplné zmiernenie rizík pre CVE-2017-5715 (variant 2 Spectre) a CVE 2018-3639 (špekulatívne obídenie Storu)
Ochrana používateľa a jadra pre CVE-2017-5715 je predvolene vypnutá pre procesory AMD. Zákazníci musia povoliť zmiernenie, aby získali dodatočnú ochranu pre CVE-2017-5715. Ďalšie informácie nájdete v téme Najčastejšie otázky #15 v téme ADV180002.
Povoľte ochranu od používateľa k jadru na procesoroch AMD spolu s ďalšími ochranami pre CVE 2017-5715 a ochranami pre CVE-2018-3639 (špekulatívne obídenie Storu):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fReštartujte zariadenie, aby sa zmeny prejavili. |
|---|
Správa zraniteľnosti asynchrónneho prerušenia transakcie, vzorkovania mikroarchitektonických údajov, Spectre, Meltdown, špekulatívneho vypnutia obídenia ukladania (SSBD) a terminálovej chyby L1 (L1TF)
|
Povolenie opatrení proti ohrozeniu zabezpečenia asynchrónneho prerušenia transakcie rozšíreniam Intel TSX (Intel TSX) a výberu vzoriek mikroarchitektonických údajov (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) a Spectre (CVE-2017-12130) a Spectre (CVE-2017-12130) 5753 & varianty CVE-2017 – 5715) a Meltdown (CVE-2017 – 5754) vrátane špekulatívneho vypnutia obídenia obchodu (SSBD) (CVE-2018-3639), ako aj poruchy terminálu L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 a CVE-2018-3646) bez vypnutia funkcie Hyper-Threading: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ak je funkcia Hyper-V nainštalovaná, pridajte toto nastavenie databázy Registry: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ak ide o hostiteľa Hyper-V a použili sa aktualizácie firmvéru: Úplne vypnite všetky virtuálne počítače. To umožňuje použiť obmedzenie rizík súvisiace s firmvérom na hostiteľa pred spustením virtuálnych počítačov. Preto sa pri reštartovaní aktualizujú aj virtuálne počítače. Reštartujte zariadenie, aby sa zmeny prejavili. Povolenie opatrení proti ohrozeniu zabezpečenia asynchrónneho prerušenia transakcie rozšíreniam Intel TSX (Intel TSX) a výberu vzoriek mikroarchitektonických údajov (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) a Spectre (CVE-2017-12130) a Spectre (CVE-2017-12130) 5753 & varianty CVE-2017 – 5715) a Meltdown (CVE-2017 – 5754) vrátane špekulatívneho vypnutia obídenia obchodu (SSBD) (CVE-2018-3639), ako aj poruchy terminálu L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 a CVE-2018-3646) Keď je Hyper-Threading vypnutý: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ak je funkcia Hyper-V nainštalovaná, pridajte toto nastavenie databázy Registry: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ak ide o hostiteľa Hyper-V a použili sa aktualizácie firmvéru: Úplne vypnite všetky virtuálne počítače. To umožňuje použiť obmedzenie rizík súvisiace s firmvérom na hostiteľa pred spustením virtuálnych počítačov. Preto sa pri reštartovaní aktualizujú aj virtuálne počítače. Reštartujte zariadenie, aby sa zmeny prejavili. Vypnutie rizika asynchrónneho prerušenia transakcie rozšírenia Intel® TSX (Intel® TSX) a vzorkovania mikroarchitektonických údajov (CVE-2019-11091, CVE-2018-12126, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) spolu s variantmi Spectre (CVE-2017-5753 & CVE-2017-5715) a Meltdown (CVE-2017-5754) vrátane špekulatívneho vypnutia obídenia ukladania (SSBD) (CVE-2018-3639), ako aj poruchy terminálu L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 a CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Reštartujte zariadenie, aby sa zmeny prejavili. |
|---|
CVE-2022-23825 \| Zámena typu vetvy procesora AMD (BTC)
Ak chcete povoliť zmiernenie pre CVE-2022-23825 s procesormi AMD:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Na úplnú ochranu bude pravdepodobne potrebné, aby zákazníci vypli Hyper-Threading (známe aj ako SMT). Pokyny na ochranu zariadení s Windowsom nájdete v KB4073757 .
CVE-2023-20569 \| AMD CPU Return Address Predictor
Povolenie zmiernenia pre CVE-2023-20569 na procesoroch AMD:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Intel Branch History Injection
Povolenie obmedzenia pre CVE-2022-0001 na procesoroch Intel:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Povolenie viacerých obmedzení rizík
Ak chcete povoliť viaceré zmiernenia, musíte spočítať hodnotu REG_DWORD každého zmiernenia.
Príklad:
| Zmiernenie rizika asynchrónneho prerušenia transakcie, vzorkovania mikroarchitektonických údajov, Spectre, Meltdown, MMIO, špekulatívneho vypnutia obídenia ukladania (SSBD) a zlyhania terminálu L1 (L1TF) s vypnutým Hyper-Threading | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
POZNÁMKA 8264 (v desiatkovej sústave) = 0x2048 (v šestnástkovej sústave) Ak chcete povoliť BHI spolu s ostatnými existujúcimi nastaveniami, budete musieť použiť bitový operátor OR aktuálnej hodnoty s 8 388 608 (0x800000). 0x800000 OR 0x2048(8 264 v desiatkovej sústave) a výsledná hodnota sa zmení na 8 396 872 (0x802048). To isté platí aj pre FeatureSettingsOverrideMask. |
|
| Zmiernenie pre CVE-2022-0001 na procesoroch Intel | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Kombinované zmiernenie | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Overenie zapnutia ochrany
Na overenie zapnutých ochran sme publikovali skript prostredia PowerShell, ktorý môžete spustiť vo svojich zariadeniach. Nainštalujte a spustite skript pomocou jednej z nasledujúcich metód.
Postup 1: Overenie pomocou prostredia PowerShell pomocou galérie prostredia PowerShell (Windows Server 2016 alebo WMF 5.0/5.1)
|
Nainštalujte modul prostredia PowerShell: PS> Install-Module SpeculationControl Spustením modulu PowerShell overte, či sú zapnuté ochrany: PS> # Uložte aktuálnu politiku spustenia, aby ju bolo možné resetovať PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned – rozsah Currentuser PS> Import-Module SpeculationControl PS> Get-SpeculationControlSettings PS> # Obnovenie politiky spustenia do pôvodného stavu PS> Set-ExecutionPolicy $SaveExecutionPolicy – rozsah aktuálneho používateľa |
|---|
Postup 2: Overenie pomocou prostredia PowerShell pomocou súboru na stiahnutie z lokality Technet (staršie verzie operačného systému a staršie verzie WMF)
|
Nainštalujte modul prostredia PowerShell z lokality Technet ScriptCenter: Prejdite na https://aka.ms/SpeculationControlPS Stiahnite SpeculationControl.zip do lokálneho priečinka. Extrahujte obsah do lokálneho priečinka, napríklad C:\ADV180002 Spustením modulu PowerShell overte, či sú zapnuté ochrany: Spustite PowerShell a potom (pomocou predchádzajúceho príkladu) skopírujte a spustite nasledujúce príkazy: PS> # Uložte aktuálnu politiku spustenia, aby ju bolo možné resetovať PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned – rozsah Currentuser PS> CD C:\ADV180002\SpeculationControl PS> Import-Module .\SpeculationControl.psd1 PS> Get-SpeculationControlSettings PS> # Obnovenie politiky spustenia do pôvodného stavu PS> Set-ExecutionPolicy $SaveExecutionPolicy – rozsah aktuálneho používateľa |
|---|
Podrobné vysvetlenie výstupu skriptu prostredia PowerShell nájdete v téme KB4074629.
Najčastejšie otázky
Ako zistím, či mám správnu verziu mikrokódu procesora?
Mikrokód sa dodáva prostredníctvom aktualizácie firmvéru. Dostupnosť príslušných aktualizácií zabezpečenia firmvéru pre ich konkrétne zariadenia by ste si mali overiť u výrobcu procesora (čipovej súpravy) a zariadení vrátane pokynov spoločnosti Intels Microcode Revision Guide.
Môj operačný systém nie je uvedený. Kedy môžem očakávať vydanie opravy?
Riešenie chyby hardvéru prostredníctvom aktualizácie softvéru predstavuje veľkú výzvu. Obmedzenia rizík pre staršie operačné systémy tiež vyžadujú rozsiahle zmeny v architektúre. Spolupracujeme s výrobcami ovplyvnených čipov, aby sme určili najlepší spôsob, ako zamedziť rizikám, ktoré môžu byť poskytnuté v budúcich aktualizáciách.
Kde nájdem aktualizácie firmvéru alebo hardvéru pre Surface?
Aktualizácie pre zariadenia Microsoft Surface sa budú distribuovať zákazníkom prostredníctvom služby Windows Update spolu s aktualizáciami operačného systému Windows. Zoznam dostupných aktualizácií firmvéru (mikrokódu) zariadenia Surface nájdete v téme KB4073065.
Ak vaše zariadenie nie je od spoločnosti Microsoft, použite firmvér od výrobcu zariadenia. Ďalšie informácie vám poskytne výrobca zariadenia OEM.
Mám architektúru x86, ale nevidím žiadnu aktualizáciu. Dostanem ho?
Vo februári a marci 2018 spoločnosť Microsoft vydala pridanú ochranu pre niektoré systémy s procesorom typu x86. Ďalšie informácie nájdete v téme KB4073757 a v Poradenstve zabezpečenia spoločnosti Microsoft ADV180002.
Kde nájdem aktualizácie operačného systému a firmvéru (mikrokódu) pre Microsoft HoloLens?
Aktualizácie na Windows 10 pre HoloLens sú k dispozícii pre zákazníkov s HoloLens prostredníctvom služby Windows Update.
Po použití aktualizácie Windows Zabezpečenie z februára 2018 nemusia zákazníci s HoloLens vykonať žiadne ďalšie kroky na aktualizáciu firmvéru zariadenia. Tieto obmedzenia budú zahrnuté aj vo všetkých budúcich vydaniach Windowsu 10 pre HoloLens.
Nemám nainštalovanú žiadnu z aktualizácií týkajúcich sa len zabezpečenia z roku 2018. Ak si nainštalujem najnovšie aktualizácie zabezpečenia z roku 2018, budem chránený pred opísanými rizikami?
Nie. Aktualizácie iba zabezpečenia nie sú kumulatívne. V závislosti od verzie operačného systému, ktorú používate, budete musieť inštalovať všetky mesačné aktualizácie zabezpečenia, aby ste boli chránení pred týmito rizikami. Napríklad, ak používate Windows 7 pre 32-bitové systémy na ovplyvnenom procesore Intel, musíte nainštalovať všetky aktualizácie zabezpečenia. Tieto aktualizácie zabezpečenia odporúčame nainštalovať v uvedenom poradí, v akom sú vydané.
Poznámka Staršia verzia týchto najčastejších otázok nesprávne uvádzala, že februárová aktualizácia zabezpečenia obsahuje opravy zabezpečenia vydané v januári. V skutočnosti nie.
Ak použijem niektorú z príslušných februárových aktualizácií zabezpečenia, vypnú tieto aktualizácie ochranu pre CVE-2017-5715 rovnakým spôsobom ako aktualizácie zabezpečenia 4078130?
Nie. Aktualizácia zabezpečenia 4078130 bola konkrétna oprava na prevenciu nepredvídateľného správania systému, problémov s výkonom a/alebo neočakávaných reštartov po inštalácii mikrokódu. Použitie februárových aktualizácií zabezpečenia v klientskych operačných systémoch Windows umožňuje všetky tri zmiernenia.
Počul som, že spoločnosť Intel vydala aktualizácie mikrokódu. Kde ich nájdem?
Spoločnosť Intel nedávno oznámila, že dokončila svoje validácie a začala uvoľňovať mikrokód pre novšie platformy procesorov. Spoločnosť Microsoft sprístupňuje aktualizované mikrokódy spoločnosti Intel týkajúce sa variantu 2 chyby Spectre (CVE-2017-5715, Vloženie cieľa vetvy). KB4093836 uvádza konkrétne články databázy Knowledge Base rozdelené podľa verzií Windowsu. Každý konkrétny článok KB obsahuje dostupné aktualizácie mikrokódu Intel rozdelené podľa procesora.
Známy problém: Niektorí používatelia môžu mať problémy s pripojením k sieti alebo stratiť nastavenia IP adresy po inštalácii aktualizácie zabezpečenia (KB4088875) z 13. marca 2018
Tento problém sa vyriešil v roku KB4093118.
Počul som, že AMD vydalo aktualizácie mikrokódu. Kde môžem nájsť a nainštalovať tieto aktualizácie pre môj systém?
Spoločnosť AMD nedávno oznámila , že začala uvoľňovať mikrokód pre novšie platformy procesorov okolo variantu 2 chyby Spectre (CVE-2017-5715, Branch Target Injection). Ďalšie informácie nájdete v téme AMD Security Aktualizácie a Technická dokumentácia spoločnosti AMD: Pokyny pre architektúru týkajúce sa nepriameho riadenia vetiev. Sú k dispozícii z kanála firmvéru OEM.
Používam aktualizáciu Windowsu 10 z apríla 2018 (verzia 1803). Je pre moje zariadenie k dispozícii mikrokód Intel? Kde ho nájdem?
Sprístupňujeme aktualizované mikrokódy spoločnosti Intel týkajúce sa variantu 2 chyby Spectre (CVE-2017-5715, Branch Target Injection). Ak chcú zákazníci získať najnovšie aktualizácie mikrokódov Intel prostredníctvom služby Windows Update, musia mať nainštalovaný mikrokód Intel v zariadeniach s operačným systémom Windows 10 ešte pred inováciou na aktualizáciu Windowsu 10 z apríla 2018 (verzia 1803).
Aktualizácia mikrokódu je k dispozícii priamo z katalógu aj vtedy, ak nebol nainštalovaný v zariadení ešte pred inováciou operačného systému. Mikrokód Intel je k dispozícii prostredníctvom služby Windows Update, WSUS alebo Katalógu služby Microsoft Update. Ďalšie informácie a pokyny na stiahnutie nájdete v téme KB4100347.
Kde nájdem informácie o nových rizikách špekulatívneho spúšťania bočného kanála (špekulatívne obídenie ukladania – CVE-2018-3639 a škodlivý systémový register – CVE-2018-3640)?
Ďalšie informácie nájdete v týchto témach:
- ADV180012 | Pokyny spoločnosti Microsoft pre špekulatívne obídenie ukladania pre CVE-2018-3639
- ADV180013 | Pokyny spoločnosti Microsoft pre nečestnú systémovú registráciu Read for CVE-2018-3640 a KB4073065
- Blog o výskume zabezpečenia a obrane spoločnosti Microsoft
- Pokyny pre vývojárov týkajúce sa špekulatívneho obídenia Storu
Kde nájdem ďalšie informácie o podpore systému Windows pre funkciu Speculative Store Bypass Disable (SSBD) v procesoroch Intel
Podrobnosti nájdete v častiach Odporúčané akcie a Najčastejšie otázky v ADV180012 | Pokyny spoločnosti Microsoft pre špekulatívne obídenie Storu.
Ako overím, či je funkcia SSBD zapnutá alebo vypnutá?
Na overenie stavu SSBD bol skript prostredia PowerShell Get-SpeculationControlSettings aktualizovaný tak, aby zisťoval ovplyvnené procesory, stav aktualizácií operačného systému SSBD a prípadný stav mikrokódu procesora. Ďalšie informácie a informácie o získaní skriptu prostredia PowerShell nájdete v téme KB4074629.
Počul som, že bola oznámená funkcia Lazy FP State Restore (CVE-2018-3665). Vydá spoločnosť Microsoft zmiernenia rizík?
13. júna 2018 bola oznámená ďalšia zraniteľnosť zahŕňajúca špekulatívne spustenie vedľajších kanálov, známe ako Lazy FP State Restore, a bolo jej priradené CVE-2018-3665. Na obnovenie FP Lazy Restore nie sú potrebné žiadne nastavenia konfigurácie (databázy Registry).
Ďalšie informácie o tomto ohrození a odporúčané akcie nájdete v ADV180016 poradenstva zabezpečenia | Pokyny spoločnosti Microsoft na obnovenie stavu Lazy FP.
Poznámka
Na obnovenie FP Lazy Restore nie sú potrebné žiadne nastavenia konfigurácie (databázy Registry).
Počul som, že CVE-2018-3693 (Bounds Check Bypass Store) súvisí so službou Spectre. Vydá spoločnosť Microsoft zmiernenia rizík?
Bounds Check Bypass Store (BCBS) bol zverejnený 10. júla 2018 a priradené mu CVE-2018-3693. BCBS považujeme za patriace do rovnakej triedy rizík ako obídenie kontroly hraníc (variant 1). Momentálne nie sú známe žiadne prípady BCBS v našom softvéri, ale pokračujeme vo výskume tejto triedy zraniteľností a budeme spolupracovať s priemyselnými partnermi na vydaní opatrení na zmiernenie podľa potreby. Naďalej vyzývame výskumníkov, aby odosielali všetky relevantné zistenia do programu bounty kanála špekulatívneho vykonávania vrátane všetkých zneužiteľných inštancií BCBS. Vývojári softvéru by si mali preštudovať pokyny pre vývojárov, ktoré boli aktualizované pre BCBS na lokalite https://aka.ms/sescdevguide.
Počul som, že bola zverejnená porucha terminálu L1 (L1TF). Kde nájdem ďalšie informácie o tejto funkcii a podpore pre Windows?
14. augusta 2018 bola oznámená porucha terminálu L1 (L1TF) a priradili sa jej viaceré CVE. Tieto nové riziká špekulatívneho spúšťania bočného kanála možno použiť na čítanie obsahu pamäte cez dôveryhodnú hranicu a v prípade ich zneužitia môžu viesť k úniku informácií. Útočník by mohol spustiť zraniteľnosti prostredníctvom viacerých vektorov v závislosti od nakonfigurovaného prostredia. L1TF ovplyvňuje procesory Intel® Core a Intel® Xeon®®.
Ďalšie informácie o tomto ohrození zabezpečenia a podrobný prehľad ovplyvnených scenárov vrátane prístupu spoločnosti Microsoft k zmierneniu rizika L1TF nájdete v nasledujúcich zdrojoch:
Kde môžem nájsť a nainštalovať firmvér ARM64, ktorý zmierňuje chyby CVE-2017-5715 - Branch target injection (Spectre variant 2)?
Zákazníci, ktorí používajú 64-bitové procesory ARM, by sa mali obrátiť na výrobcu OEM zariadenia o podporu firmvéru, pretože ochrany operačného systému ARM64 zmierňujú chyby CVE-2017-5715 | Vloženie vetvy cieľa (Spectre, variant 2) vyžaduje na použitie najnovšiu aktualizáciu firmvéru od výrobcov OEM zariadení.
Kde nájdem informácie o zverejnení spoločnosti Intel v súvislosti so vzorkovaním mikroarchitektonických údajov (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)
Ďalšie informácie nájdete v nasledujúcich upozorneniach zabezpečenia
Kde nájdem informácie o zverejnení informácií spoločnosťou Intel týkajúcich sa zraniteľností pri vytváraní vzorky mikroarchitektonických údajov ( CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?
Ďalšie informácie nájdete v nasledujúcich upozorneniach zabezpečenia
Kde nájdem sprievodný materiál založený na scenároch na určenie krokov potrebných na zmiernenie zraniteľností pri vytváraní mikroarchitektonických vzoriek údajov?
Ďalšie pokyny na ochranu pred rizikom špekulatívneho spustenia bočného kanála nájdete v Sprievodcovi pre Windows
Musím vo svojom zariadení vypnúť Hyper-Threading pre MDS?
Informácie o ochrane pred rizikom špekulatívneho spustenia bočného kanála nájdete v pokynoch k Windowsu
Kde nájdem pokyny pre Azure?
Pokyny pre Azure nájdete v tomto článku: Pokyny na zmiernenie rizika špekulatívneho spustenia bočného kanála v Azure.
Kde získam ďalšie informácie o povolení funkcie Retpoline vo Windowse 10, verzii 1809?
Ďalšie informácie o povolení funkcie Retpoline nájdete v našom blogovom príspevku: Zmierňovanie rizík Spectre variant 2 pomocou funkcie Retpoline vo Windows.
Počul som, že existuje variant zraniteľnosti špekulatívneho spúšťania bočného kanála Spectre Variant 1. Kde získam ďalšie informácie?
Podrobnosti o tomto ohrození nájdete v príručke zabezpečenia spoločnosti Microsoft: CVE-2019-1125 | Windows Kernel Information Disclosure Vulnerability.
Robí CVE-2019-1125 \| Ohrozenie zabezpečenia zverejnenia informácií jadra Windowsu ovplyvňuje cloudové služby spoločnosti Microsoft?
Nevieme o žiadnom výskyte tejto zraniteľnosti, ktorá by mohla ovplyvniť našu infraštruktúru cloudových služieb.
Ak aktualizácie pre CVE-2019-1125 \| Windows Kernel Information Disclosure Vulnerability bola vydaná 9. júla 2019, prečo boli podrobnosti zverejnené 6. augusta 2019?
Hneď ako sme sa dozvedeli o tomto probléme, rýchlo sme ho vyriešili a vydali aktualizáciu. Pevne veríme v úzke partnerstvá s výskumníkmi aj partnermi v odvetví, aby boli zákazníci bezpečnejší, a podrobnosti sme zverejnili až v utorok 6. augusta, čo je v súlade s koordinovanými postupmi zverejňovania zraniteľností.
Kde nájdem sprievodný materiál založený na scenároch na určenie krokov potrebných na zmiernenie rizika asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel TSX) (CVE-2019-11135)?
Ďalšie pokyny na ochranu pred rizikom špekulatívneho spustenia bočného kanála nájdete v pokynoch pre Windows.
Musím v zariadení vypnúť Hyper-Threading pre riziko asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel TSX) (CVE-2019-11135)?
Ďalšie pokyny na ochranu pred rizikom špekulatívneho spustenia bočného kanála nájdete v pokynoch pre Windows.
Existuje spôsob, ako vypnúť funkciu Intel Transactional Synchronization Extensions (Intel TSX)?
Ďalšie pokyny nájdete v časti Pokyny na vypnutie funkcií Intel® TSX (® Intel Transactional Synchronization Extensions).
Odkazy
Informácie tretích strán – vyhlásenie
Poskytujeme kontaktné informácie tretích strán, ktoré vám pomôžu nájsť technickej podporu. Tieto kontaktné informácie môžu zmeniť bez predchádzajúceho upozornenia. Nezaručujeme presnosť kontaktných informácií tretej strany.