KB4073119: Navodila za odjemalce sistema Windows za strokovnjake za IT za zaščito pred mikroarhitekturnimi in špekulativnimi ranljivostmi stranskega kanala na osnovi silicija

Velja za
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Dnevnik sprememb
Spremeni datum Spremeni opis
Julij 19, 2023
  • Popravljeni so bili podatki o MMIO v razdelku »Nastavitve ublažitve za odjemalce s sistemom Windows«
Avgust 8, 2023
  • Odstranjena vsebina o CVE-2022-23816, ker številka CVE ni bila uporabljena
Avgust 9, 2023
  • Dodana »Zmeda vrste veje« v razdelku »Ranljivosti«
  • Posodobljen »CVE-2022-23825 | Razdelek registra AMD CPU Branch Type Confusion (BTC)"
  • Dodano "CVE-2023-20569 | Napovedovalec povratnega naslova procesorja AMD« v razdelek »Povzetek«
  • Dodana je oznaka »CVE-2023-20569 | Registrski razdelek AMD CPU Return Address Predictor"
9. april 2024
  • Dodano CVE-2022-0001 | Vbrizgavanje zgodovine podružnice Intel
16 aprila, 2024
  • Dodan razdelek »Omogočanje večkratnih ublažitev«

Povzetek

V tem članku so navodila za nov razred ranljivosti stranskih kanalov na osnovi silicija in špekulativnega izvajanja, ki vplivajo na številne sodobne procesorje in operacijske sisteme. To vključuje Intel, AMD in ARM. Posebne podrobnosti o teh ranljivostih, ki temeljijo na silicijumu, lahko najdete v naslednjih ADV (varnostni svetovalci) in CVE (pogoste ranljivosti in izpostavljenosti):

Pomembno

Ta težava vpliva tudi na druge operacijske sisteme, kot so Android, Chrome, iOS in macOS. Zato strankam svetujemo, da poiščejo nasvete pri teh prodajalcih.

Izdali smo več posodobitev, ki pomagajo ublažiti te ranljivosti. Sprejeli smo tudi ukrepe za zaščito naših storitev v oblaku. Za več podrobnosti glejte spodnje razdelke.

Zaenkrat še nismo prejeli nobenih informacij, ki bi kazale, da so bile te ranljivosti uporabljene za napad na stranke. Tesno sodelujemo z industrijskimi partnerji, vključno z izdelovalci čipov, proizvajalci strojne opreme in prodajalci aplikacij, da zaščitimo stranke. Če želite pridobiti vse razpoložljive zaščite, potrebujete posodobitve vdelane programske opreme (mikrokode) in programske opreme. To vključuje mikrokodo proizvajalcev strojne opreme naprav in v nekaterih primerih posodobitve protivirusne programske opreme.

Ta članek obravnava te ranljivosti:

Windows Update bo zagotovil tudi ublažitve za Internet Explorer in Edge. Še naprej bomo izboljševali te ublažitve tega razreda ranljivosti.

Če želite izvedeti več o tem razredu ranljivosti, glejte to:

Ranljivosti

Ranljivost mikroarhitekturnega vzorčenja podatkov

14. maja 2019 je Intel objavil informacije o novem podrazredu špekulativnih ranljivosti stranskih kanalov, znanih kot Microarchitectural Data Sampling. Te ranljivosti so obravnavane v teh CVE:

Pomembno

Te težave bodo vplivale na druge operacijske sisteme, kot so Android, Chrome, iOS in MacOS. Svetujemo vam, da poiščete navodila pri teh prodajalcih.

Izdali smo posodobitve za ublažitev teh ranljivosti. Če želite pridobiti vse razpoložljive zaščite, potrebujete posodobitve vdelane programske opreme (mikrokode) in programske opreme. To lahko vključuje mikrokodo proizvajalcev strojne opreme naprav. V nekaterih primerih bo namestitev teh posodobitev vplivala na učinkovitost delovanja. Ukrepali smo tudi za zaščito naših storitev v oblaku. Priporočamo, da te posodobitve uvedete.

Če želite več informacij o tej težavi, si oglejte ta varnostni svetovalec in uporabite navodila na podlagi scenarijev, da določite ukrepe, ki so potrebni za ublažitev grožnje:

Opomba

Priporočamo, da namestite vse najnovejše posodobitve iz storitve Windows Update, preden namestite posodobitve mikrokode.

Ranljivost Spectre Variant 1

6. avgusta 2019 je Intel objavil podrobnosti o ranljivosti razkritja informacij o jedru sistema Windows. Ta ranljivost je različica ranljivosti stranskega kanala špekulativnega izvajanja Spectre Variant 1 in je bila dodeljena CVE-2019-1125.

9. julija 2019 smo izdali varnostne posodobitve za operacijski sistem Windows, ki pomagajo ublažiti to težavo. Upoštevajte, da smo zadržali javno dokumentiranje te ublažitve do usklajenega razkritja industrije v torek, 6. avgusta 2019.

Stranke, ki imajo omogočeno storitev Windows Update in so uporabile varnostne posodobitve, izdane 9. julija 2019, so samodejno zaščitene. Nadaljnja konfiguracija ni potrebna.

Opomba

Ta ranljivost ne zahteva posodobitve mikrokode s strani proizvajalca naprave.

Če želite več informacij o tej ranljivosti in ustreznih posodobitvah, glejte Vodnik za Microsoftove varnostne posodobitve:

Ranljivost asinhrone prekinitve transakcije

Intel je 12. novembra 2019 objavil tehnično svetovanje o ranljivosti Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort Prekinitev, ki je dodeljena CVE-2019-11135. Izdali smo posodobitve za ublažitev te ranljivosti. Zaščita operacijskega sistema je privzeto omogočena za izdaje odjemalskega operacijskega sistema Windows.

Ranljivost MMIO za vzorčenje zastarelih podatkov

14. junija 2022 smo objavili ADV220002 | Microsoftova navodila za ranljivosti zastarelih podatkov procesorja Intel MMIO. Te ranljivosti so dodeljene v naslednjih CVE:

Priporočeni ukrepi

Za zaščito pred temi ranljivostmi izvedite ta dejanja:

  1. Uporabite vse razpoložljive posodobitve operacijskega sistema Windows, vključno z mesečnimi varnostnimi posodobitvami sistema Windows.
  2. Uporabite ustrezno posodobitev vdelane programske opreme (mikrokode), ki jo zagotovi proizvajalec naprave.
  3. Ocenite tveganje za svoje okolje na podlagi informacij, ki so poleg informacij v tem članku v Microsoftovih varnostnih svetovalih ADV180002, ADV180012, ADV190013 in ADV220002 .
  4. Po potrebi ukrepajte z nasveti in informacijami o registrskem ključu, ki so na voljo v tem članku.

Opomba

Uporabniki naprave Surface bodo prejeli posodobitev mikrokode prek storitve Windows Update. Če si želite ogledati seznam najnovejših razpoložljivih posodobitev strojne programske opreme naprave Surface (mikrokode), glejte KB4073065.

Zmeda v vrsti veje

12. julija 2022 smo objavili CVE-2022-23825 | Zmeda vrste veje procesorja AMD , ki opisuje, da lahko vzdevki v napovedovalcu veje povzročijo, da nekateri procesorji AMD predvidijo napačno vrsto veje. Ta težava lahko privede do razkritja informacij.

Če se želite zaščititi pred to ranljivostjo, priporočamo, da namestite posodobitve sistema Windows z datumom julija 2022 ali pozneje, nato pa ukrepajte v skladu z CVE-2022-23825 in informacijami o registrskem ključu, ki so na voljo v tem članku iz zbirka znanja.

Če želite več informacij, glejte varnostni bilten AMD-SB-1037 .

Napovedovalec povratnega naslova

8. avgusta 2023 smo objavili CVE-2023-20569 | AMD CPU Return Address Predictor (znan tudi kot Inception), ki opisuje nov špekulativni napad stranskega kanala, ki lahko povzroči špekulativno izvedbo na naslovu, ki ga nadzoruje napadalec. Ta težava vpliva na nekatere procesorje AMD in lahko privede do razkritja informacij.

Če se želite zaščititi pred to ranljivostjo, priporočamo, da namestite posodobitve sistema Windows z datumom avgusta 2023 ali pozneje, nato pa ukrepajte v skladu z CVE-2023-20569 in informacijami o registrskem ključu, ki so na voljo v tem članku iz zbirka znanja.

Če želite več informacij, glejte varnostni bilten AMD-SB-7005 .

Injiciranje zgodovine podružnice

9. aprila 2024 smo objavili CVE-2022-0001 | Intel Branch History Injection , ki opisuje vbrizgavanje zgodovine podružnic (BHI), ki je posebna oblika ZTI znotraj načina. Do te ranljivosti pride, ko lahko napadalec manipulira z zgodovino podružnic, preden preide iz uporabniškega v nadzorniški način (ali iz načina VMX, ki ni korenski/gostujoči, v korenski način). Ta manipulacija lahko povzroči, da posredni napovedovalec veje izbere določen vnos napovedovalca za posredno vejo, pripomoček za razkritje na predvidenem cilju pa se bo začasno izvajal. To je mogoče, ker lahko ustrezna zgodovina veje vsebuje veje, ki so bile vzete v prejšnjih varnostnih kontekstih, in zlasti druge načine napovedovanja.

Nastavitve ublažitve za odjemalce s sistemom Windows

Varnostni svetovalci (ADV) in CVE zagotavljajo informacije o tveganju, ki ga predstavljajo te ranljivosti, in o tem, kako vam pomagajo prepoznati privzeto stanje ublažitev za odjemalske sisteme Windows. V spodnji tabeli so povzete zahteve po mikrokodi procesorja in privzeto stanje ublažitev v odjemalcih sistema Windows.

CVE Potrebujete mikrokodo/vdelano programsko opremo CPU? Privzeto stanje za ublažitev
CVE-2017-5753 Ne Privzeto omogočeno (ni možnosti za onemogočanje)
Za dodatne informacije glejte ADV180002 .
CVE-2017-5715 Da Privzeto omogočeno. Uporabniki sistemov, ki temeljijo na procesorjih AMD, bi si morali ogledati pogosta vprašanja #15, uporabniki procesorjev ARM pa pogosta vprašanja #20 na ADV180002 za dodatna dejanja in ta članek zbirke znanja za ustrezne nastavitve registrskega ključa.
Opomba Privzeto je Retpoline omogočen za naprave s sistemom Windows 10, različica 1809 ali novejša, če je omogočena različica Spectre 2 (CVE-2017-5715). Za več informacij o Retpoline sledite navodilom v objavi v spletnem dnevniku Mitigating Spectre različica 2 z Retpoline v sistemu Windows .
CVE-2017-5754 Ne Privzeto omogočeno
Za dodatne informacije glejte ADV180002 .
CVE-2018-3639 Intel: Da
AMD: Ne
ARM: Da
Intel in AMD: privzeto onemogočeno. Za več informacij glejte ADV180012 in ta članek zbirke znanja za ustrezne nastavitve registrskega ključa.
ARM: privzeto omogočeno brez možnosti onemogočanja.
CVE-2019-11091 Intel: Da Privzeto omogočeno.
Za več informacij glejte ADV190013 in ta članek za ustrezne nastavitve registrskega ključa.
CVE-2018-12126 Intel: Da Privzeto omogočeno.
Za več informacij glejte ADV190013 in ta članek za ustrezne nastavitve registrskega ključa.
CVE-2018-12127 Intel: Da Privzeto omogočeno.
Za več informacij glejte ADV190013 in ta članek za ustrezne nastavitve registrskega ključa.
CVE-2018-12130 Intel: Da Privzeto omogočeno.
Za več informacij glejte ADV190013 in ta članek za ustrezne nastavitve registrskega ključa.
CVE-2019-11135 Intel: Da Privzeto omogočeno.
Za več informacij glejte CVE-2019-11135 in ta članek za ustrezne nastavitve registrskega ključa.
CVE-2022-21123 (del programa MMIO ADV220002) Intel: Da Windows 10, različica 1809 in novejše različice: privzeto omogočeno.
Windows 10, različica 1607 in starejše različice: privzeto onemogočeno.
Za več informacij glejte CVE-2022-21123 in ta članek za ustrezne nastavitve registrskega ključa.
CVE-2022-21125 (del MMIO ADV220002) Intel: Da Windows 10, različica 1809 in novejše različice: privzeto omogočeno.
Windows 10, različica 1607 in starejše različice: privzeto onemogočeno.
Če želite več informacij, glejte CVE-2022-21125 .
CVE-2022-21127 (del MMIO ADV220002) Intel: Da Windows 10, različica 1809 in novejše različice: privzeto omogočeno.
Windows 10, različica 1607 in starejše različice: privzeto onemogočeno.
Če želite več informacij, glejte CVE-2022-21127 .
CVE-2022-21166 (del programa MMIO ADV220002) Intel: Da Windows 10, različica 1809 in novejše različice: privzeto omogočeno.
Windows 10, različica 1607 in starejše različice: privzeto onemogočeno.
Če želite več informacij, glejte CVE-2022-21166 .
CVE-2022-23825 (zmeda v vrsti veje procesorja AMD) AMD: Ne Za več informacij glejte CVE-2022-23825 in ta članek za ustrezne nastavitve registrskega ključa.
CVE-2023-20569
(napovedovalec povratnega naslova procesorja AMD)
AMD: Da Za več informacij glejte CVE-2023-20569 in ta članek za ustrezne nastavitve registrskega ključa.
CVE-2022-0001 Intel: Ne Privzeto onemogočeno.
Za več informacij glejte CVE-2022-0001 in ta članek za ustrezne nastavitve registrskega ključa.

Opomba

Privzeto lahko omogočanje ublažitev, ki so izklopljene, vpliva na učinkovitost delovanja naprave. Dejanski učinek učinkovitosti delovanja je odvisen od več dejavnikov, kot so določen nabor čipov v napravi in delovne obremenitve, ki se izvajajo.

Nastavitve registra

Na voljo so ti podatki v registru, da omogočimo ublažitve, ki niso privzeto omogočene, kot je dokumentirano v varnostnih svetovalih (ADV) in CVE. Poleg tega ponujamo nastavitve registrskega ključa za uporabnike, ki želijo onemogočiti ublažitve, kadar je to primerno za odjemalce sistema Windows.

Pomembno

V tem razdelku, metodi ali opravilu so navodila, v katerih je opisano, kako spremenite register. Toda če naredite napako pri spreminjanju registra, lahko pride do resnih težav. Pozorno upoštevajte navodila. Za dodatno varnost pred spreminjanjem registra naredite varnostno kopijo registra. Če pride do težave, lahko register obnovite. Če želite več informacij o varnostnem kopiranju in obnovitvi registra, glejte ta članek iz Microsoftove zbirke znanja:

322756 Kako varnostno kopirati in obnoviti register v sistemu Windows

Upravljanje ublažitev za CVE-2017-5715 (različica 2 Spectre) in CVE-2017-5754 (Meltdown)

Pomembno

Retpoline je privzeto omogočen v napravah s sistemom Windows 10, različica 1809, če je omogočena različica Spectre, različica 2 (CVE-2017-5715). Če omogočite Retpoline v najnovejši različici sistema Windows 10, lahko izboljšate učinkovitost delovanja v napravah s sistemom Windows 10, različica 1809 za različico 2 Spectre, zlasti na starejših procesorjih.

Omogočanje privzetih ublažitev za CVE-2017-5715 (različica Spectre 2) in CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.
Onemogočanje ublažitev za CVE-2017-5715 (različica Spectre 2) in CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.

Opomba

Vrednost 3 je točna za FeatureSettingsOverrideMask za nastavitve »omogoči« in »onemogoči«. (Za več podrobnosti o registrskih ključih glejte razdelek »Pogosta vprašanja«.)

Upravljanje ublažitve za CVE-2017-5715 (različica 2 Spectre)
** Če želite onemogočiti ublažitve za CVE-2017-5715 (različica 2 Spectre ):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.
Če želite omogočiti privzete ublažitve za CVE-2017-5715 (različica Spectre 2) in CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.
Samo procesorji AMD in ARM: omogočite popolno ublažitev za CVE-2017-5715 (različica 2 Spectre)

Zaščita med uporabnikom in jedrom za CVE-2017-5715 je privzeto onemogočena za procesorje AMD in ARM. Če želite prejeti dodatno zaščito za CVE-2017-5715, morate omogočiti ublažitev. Za več informacij glejte pogosta vprašanja #15 v ADV180002 za procesorje AMD in pogosta vprašanja #20 v ADV180002 za procesorje ARM.

Omogočite zaščito med uporabnikom in jedrom v procesorjih AMD in ARM skupaj z drugimi zaščitami za CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.
Upravljanje ublažitev za CVE-2018-3639 (špekulativni obhod trgovine), CVE-2017-5715 (različica 2 Spectre) in CVE-2017-5754 (Meltdown)
Če želite omogočiti ublažitve za CVE-2018-3639 (špekulativni obhod trgovine), privzete ublažitve za CVE-2017-5715 (različica Spectre 2) in CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.
Opomba: Procesorji AMD niso ranljivi za CVE-2017-5754 (Meltdown). Ta registrski ključ se uporablja v sistemih s procesorji AMD za omogočanje privzetih ublažitev za CVE-2017-5715 v procesorjih AMD in ublažitev za CVE-2018-3639.
Onemogočanje ublažitev za CVE-2018-3639 (špekulativni obhod trgovine) *in* ublažitve za CVE-2017-5715 (različica Spectre 2) in CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.
Samo procesorji AMD: omogočite popolno ublažitev za CVE-2017-5715 (različica 2 Spectre) in CVE 2018-3639 (špekulativni obhod trgovine)

Zaščita med uporabnikom in jedrom za CVE-2017-5715 je privzeto onemogočena za procesorje AMD. Stranke morajo omogočiti ublažitev, da prejmejo dodatno zaščito za CVE-2017-5715.  Za več informacij glejte pogosta vprašanja #15 v ADV180002.

Omogočite zaščito med uporabnikom in jedrom v procesorjih AMD skupaj z drugimi zaščitami za CVE 2017-5715 in zaščito za CVE-2018-3639 (špekulativni obhod trgovine):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.
Upravljanje ranljivosti asinhrone prekinitve transakcije, vzorčenje mikroarhitekturnih podatkov, spektr, taljenje, onemogočanje špekulativnega obhoda shranjevanja (SSBD) in napaka terminala L1 (L1TF)
Omogočanje ublažitev ranljivosti za asinhrono prekinitev transakcij Intel TSX (CVE-2019-11135) in vzorčenje mikroarhitekturnih podatkov (CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) in Spectre (CVE-2017-2017-12130) 5753 & CVE-2017-5715) in različice Meltdown (CVE-2017-5754), vključno s špekulativnim onemogočanjem obhoda trgovine (SSBD) (CVE-2018-3639) in napako terminala L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 in CVE-2018-3646) brez onemogočanja Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Če je nameščena funkcija Hyper-V, dodajte to nastavitev registra:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Če je to gostitelj Hyper-V in so bile uporabljene posodobitve vdelane programske opreme: Popolnoma izklopite vse navidezne stroje. To omogoča, da se ublažitev, povezana z vdelano programsko opremo, uporabi na gostitelju pred zagonom virtualnih računalnikov. Zato se virtualni računalniki posodobijo tudi ob ponovnem zagonu.
Znova zaženite napravo, da bodo spremembe začele veljati.
Omogočanje ublažitev ranljivosti za asinhrono prekinitev transakcij Intel TSX (CVE-2019-11135) in vzorčenje mikroarhitekturnih podatkov (CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) in Spectre (CVE-2017-2017-12130) 5753 & CVE-2017-5715) in različice Meltdown (CVE-2017-5754), vključno s špekulativnim onemogočanjem obhoda trgovine (SSBD) (CVE-2018-3639) in napako terminala L1 (L1TF) (CVE-2018-3615, CVE-2018-3620 in CVE-2018-3646) z Hyper-Threading onemogočeno:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Če je nameščena funkcija Hyper-V, dodajte to nastavitev registra:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Če je to gostitelj Hyper-V in so bile uporabljene posodobitve vdelane programske opreme: Popolnoma izklopite vse navidezne stroje. To omogoča, da se ublažitev, povezana z vdelano programsko opremo, uporabi na gostitelju pred zagonom virtualnih računalnikov. Zato se virtualni računalniki posodobijo tudi ob ponovnem zagonu.
Znova zaženite napravo, da bodo spremembe začele veljati.
Onemogočanje ublažitev ranljivosti® asinhronega prekinitve transakcij Intel TSX (CVE-2019-11135®) in vzorčenja mikroarhitekturnih podatkov (CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) skupaj z različicami Spectre (CVE-2017-5753 & CVE-2017-5715) in Meltdown (CVE-2017-5754), vključno s špekulativnim onemogočanjem obhoda trgovine (SSBD) (CVE-2018-3639) in napako terminala L1 (L1TF) (CVE-2018-3615, CVE-2018-3620) in CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Znova zaženite napravo, da bodo spremembe začele veljati.
CVE-2022-23825 \| Zmeda vrste veje procesorja AMD (BTC)

Če želite omogočiti ublažitev za CVE-2022-23825 v procesorjih AMD:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Da bi bile stranke popolnoma zaščitene, bodo morda morale onemogočiti tudi Hyper-Threading (znano tudi kot sočasno večnitnost (SMT)). Oglejte si KB4073757 za navodila za zaščito naprav s sistemom Windows.

CVE-2023-20569 \| Napovedovalec povratnega naslova procesorja AMD

Če želite omogočiti ublažitev za CVE-2023-20569 v procesorjih AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Vbrizgavanje zgodovine podružnice Intel

Če želite omogočiti ublažitev za CVE-2022-0001 v procesorjih Intel:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Omogočanje več ublažitev

Če želite omogočiti več ublažitev, morate sešteti REG_DWORD vrednost vsake ublažitve.

Primer:


Ublažitev ranljivosti asinhronega prekinitve transakcije, vzorčenja mikroarhitekturnih podatkov, spektra, taljenja, MMIO, onemogočanja špekulativnega obhoda shrambe (SSBD) in napake terminala L1 (L1TF) z onemogočenim Hyper-Threading reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
OPOMBA 8264 (decimalno) = 0x2048 (šestnajstični)
Če želite omogočiti BHI skupaj z drugimi obstoječimi nastavitvami, boste morali uporabiti bitno OR trenutne vrednosti z 8.388.608 (0x800000).
0x800000 OR 0x2048(8264 v decimalki) in bo postalo 8.396.872 (0x802048). Enako velja za FeatureSettingsOverrideMask.
Ublažitev za CVE-2022-0001 na procesorjih Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Kombinirano ublažitev reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Preverjanje, ali so zaščite omogočene

Za lažje preverjanje, ali so zaščite omogočene, smo objavili skript PowerShell, ki ga lahko zaženete v svojih napravah. Namestite in zaženite skript na enega od teh načinov.

1. način: Preverjanje PowerShell z galerijo PowerShell (Windows Server 2016 ali WMF 5.0/5.1)
Namestite modul PowerShell:
PS> Install-Module SpeculationControl
Zaženite modul PowerShell in preverite, ali so zaščite omogočene:
PS> # Shranite trenutno politiko izvajanja, da jo lahko ponastavite
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned – trenutni uporabnik obsega
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Ponastavite pravilnik o izvajanju v prvotno stanje
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Področje uporabe trenutnega uporabnika
2. način: Preverjanje PowerShell s prenosom iz Techneta (starejše različice operacijskega sistema in starejše različice WMF)
Namestite modul PowerShell iz Technet ScriptCenter:
Pojdite na https://aka.ms/SpeculationControlPS
Prenesite SpeculationControl.zip v lokalno mapo.
Ekstrahirajte vsebino v lokalno mapo, na primer C:\ADV180002
Zaženite modul PowerShell in preverite, ali so zaščite omogočene:
Zaženite PowerShell, nato (s prejšnjim primerom) kopirajte in zaženite te ukaze:
PS> # Shranite trenutno politiko izvajanja, da jo lahko ponastavite
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned – trenutni uporabnik obsega
PS> CD C:\ADV180002\SpeculationControl
PS> Import-Module .\SpeculationControl.psd1
PS> Get-SpeculationControlSettings
PS> # Ponastavite pravilnik o izvajanju v prvotno stanje
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Področje uporabe trenutnega uporabnika

Za podrobno razlago izhoda skripta PowerShell glejte KB4074629.

Pogosta vprašanja

Kako vem, ali imam pravilno različico mikrokode CPU?

Mikrokoda se dostavi s posodobitvijo vdelane programske opreme. Pri proizvajalcih procesorja (nabora čipov) in naprav preverite razpoložljivost ustreznih varnostnih posodobitev vdelane programske opreme za njihovo napravo, vključno s smernicami za revizijo mikrokode Intels.

Moj operacijski sistem ni na seznamu. Kdaj lahko pričakujem, da bo popravek izdan?

Odpravljanje ranljivosti strojne opreme s posodobitvijo programske opreme predstavlja velike izzive. Tudi ublažitve za starejše operacijske sisteme zahtevajo obsežne arhitekturne spremembe. Sodelujemo s prizadetimi proizvajalci čipov, da določimo najboljši način za ublažitev, ki jih lahko zagotovimo v prihodnjih posodobitvah.

Kje lahko najdem posodobitve vdelane programske opreme ali strojne opreme za Surface?

Posodobitve za naprave Microsoft Surface bodo strankam na voljo prek storitve Windows Update skupaj s posodobitvami za operacijski sistem Windows. Če si želite ogledati seznam razpoložljivih posodobitev vdelane programske opreme naprave Surface (mikrokoda), glejte KB4073065.

Če vaša naprava ni Microsoftova, uporabite vdelano programsko opremo proizvajalca naprave. Če želite več informacij, se obrnite na proizvajalca naprave OEM.

Imam arhitekturo x86, vendar ne vidim ponujene posodobitve. Ali ga bom dobil?

Februarja in marca 2018 je Microsoft izdal dodatno zaščito za nekatere sisteme, ki temeljijo na x86. Če želite več informacij, glejte KB4073757 in Microsoftov varnostni svetovalec ADV180002.

Kje lahko najdem posodobitve operacijskega sistema Microsoft HoloLens in vdelane programske opreme (mikrokode)?

Posodobitve za Windows 10 za HoloLens so na voljo uporabnikom naprave HoloLens prek storitve Windows Update.

Po uporabi posodobitve Varnost sistema Windows Update iz februarja 2018 strankam naprave HoloLens ni treba dodatno ukrepati, da posodobijo vdelano programsko opremo naprave. Te ublažitve bodo vključene tudi v vse prihodnje izdaje sistema Windows 10 za HoloLens.

Nisem namestil nobene posodobitve samo za varnost 2018. Ali sem zaščiten pred opisanimi ranljivostmi, ali sem zaščiten pred najnovejšimi posodobitvami samo za varnost 2018?

Ne. Samo varnostne posodobitve se ne zbirajo. Odvisno od različice operacijskega sistema, ki jo uporabljate, boste morali namestiti vse mesečne posodobitve Samo za varnost, da boste zaščiteni pred temi ranljivostmi. Če na primer uporabljate Windows 7 za 32-bitne sisteme na prizadetem procesorju Intel, morate namestiti vse posodobitve Samo za varnost. Priporočamo, da namestite te posodobitve Samo za varnost v vrstnem redu izdaje.

Opomba V prejšnji različici teh pogostih vprašanj je bilo napačno navedeno, da je februarska posodobitev samo za varnost vključevala varnostne popravke, izdane januarja. Pravzaprav ne.

Če uporabim katero koli od veljavnih februarskih varnostnih posodobitev, ali bodo onemogočile zaščito za CVE-2017-5715 na enak način kot 4078130 varnostne posodobitve?

Ne. 4078130 varnostne posodobitve je bil poseben popravek za preprečevanje nepredvidljivega vedenja sistema, težav z učinkovitostjo delovanja in/ali nepričakovanih ponovnih zagonov po namestitvi mikrokode. Uporaba februarskih varnostnih posodobitev v odjemalskih operacijskih sistemih Windows omogoča vse tri ublažitve.

Slišal sem, da je Intel izdal posodobitve mikrokode. Kje jih lahko najdem?

Intel je pred kratkim objavili, da so dokončali preverjanje veljavnosti in začeli z izdajo nove mikro kode za novejše platforme procesorja. Microsoft daje na voljo posodobitve mikrokode za Spectre Variant 2 (CVE-2017-5715 »Branch Target Injection«). KB4093836 navaja določene članke iz zbirke znanja glede na različico sistema Windows. Vsak KB posebej vsebuje Intelove posodobitve mikro kode procesorja, ki so na voljo.

Znana težava: Nekateri uporabniki lahko pridejo do težav z omrežno povezljivostjo ali izgubijo nastavitve naslova IP po namestitvi varnostne posodobitve (KB4088875 z dne 13. marca 2018)

Ta težava je bila rešena leta KB4093118.

Slišal sem, da je AMD izdal posodobitve mikrokode. Kje lahko najdem in namestim te posodobitve za svoj sistem?

AMD je pred kratkim objavil , da je začel izdajati mikrokodo za novejše platforme CPU okoli Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Če želite več informacij, glejte Varnostne Posodobitve AMD in Informativni dokument AMD: Smernice za arhitekturo o posrednem nadzoru podružnic. Te so na voljo v kanalu vdelane programske opreme OEM.

Uporabljam posodobitev sistema Windows 10 v aprilu 2018 (različica 1803). Ali je za mojo napravo na voljo mikrokoda Intel? Kje ga lahko najdem?

Na voljo so posodobitve mikrokode za Spectre Variant 2 (CVE-2017-5715 »Branch Target Injection «). Če želite pridobiti najnovejše posodobitve mikrokode Intel prek storitve Windows Update, morajo stranke pred nadgradnjo na posodobitev sistema Windows 10 v aprilu 2018 namestiti mikrokodo Intel v napravah z operacijskim sistemom Windows 10 (različica 1803).

Posodobitev mikro kode je na voljo tudi neposredno iz Kataloga, če ni bila nameščena v napravi pred nadgradnjo operacijskega sistema. Mikrokoda Intel je na voljo prek storitve Windows Update, WSUS ali kataloga Microsoft Update. Če želite več informacij in navodila za prenos, glejte KB4100347.

Kje lahko najdem informacije o novih ranljivostih stranskega kanala špekulativnega izvajanja (Speculative Store Bypass – CVE-2018-3639 in Rogue System Register Reading – CVE-2018-3640)?

Če želite več informacij, glejte te vire:

Kje lahko najdem več informacij o podpori sistema Windows za onemogočanje špekulativnega obhoda trgovine (SSBD) v procesorjih Intel

Podrobnosti najdete v razdelkih »Priporočena dejanja« in »Pogosta vprašanja « v ADV180012 | Microsoftova navodila za špekulativni obvod trgovine.

Kako preverim, ali je SSBD omogočen ali onemogočen?

Za preverjanje stanja SSBD je bil skript Get-SpeculationControlSettings PowerShell posodobljen tako, da zazna prizadete procesorje, stanje posodobitev operacijskega sistema SSBD in stanje mikrokode procesorja, če je na voljo. Če želite več informacij in kako pridobiti skript ogrodja PowerShell, glejte KB4074629.

Slišal sem, da je bila napovedana obnovitev stanja Lazy FP (CVE-2018-3665). Ali bo Microsoft izdal ublažitve posledic?

13. junija 2018 je bila objavljena dodatna ranljivost, ki vključuje špekulativno izvedbo stranskega kanala, znana kot Lazy FP State Restore, ki ji je bila dodeljena CVE-2018-3665. Za obnovitev FP z lenobno obnovitvijo niso potrebne nobene nastavitve konfiguracije (registra).

Če želite več informacij o tej ranljivosti in priporočene ukrepe, glejte varnostni svetovalni ADV180016 | Microsoftova navodila za obnovitev stanja za lenobno FP.

Opomba

Za obnovitev FP z lenobno obnovitvijo niso potrebne nobene nastavitve konfiguracije (registra).

Slišal sem, da je CVE-2018-3693 (Bounds Check Bypass Store) povezan s Spectre. Ali bo Microsoft izdal ublažitve posledic?

Bounds Check Bypass Store (BCBS) je bil razkrit 10. julija 2018 in mu je bil dodeljen CVE-2018-3693. Menimo, da BCBS spada v isti razred ranljivosti kot obhod preverjanja mej (različica 1). Trenutno ne poznamo nobenih primerkov BCBS v naši programski opremi, vendar nadaljujemo z raziskavami tega razreda ranljivosti in bomo sodelovali s partnerji v industriji, da bi po potrebi izdali ublažitve posledic. Še naprej spodbujamo raziskovalce, da predložijo vse ustrezne ugotovitve v Microsoftov program nagrajevanja stranskega kanala zaradi špekulativnega izvajanja, vključno z vsemi primerki BCBS, ki jih je mogoče izkoristiti. Razvijalci programske opreme naj pregledajo navodila za razvijalce, ki so bila posodobljena za BCBS na https://aka.ms/sescdevguide.

Slišal sem, da je bila razkrita napaka terminala L1 (L1TF). Kje lahko najdem več informacij o njej in podpori sistema Windows zanj?

14. avgusta 2018 je bila objavljena napaka na terminalu L1 (L1TF), ki ji je bilo dodeljenih več CVE. Te nove ranljivosti stranskega kanala zaradi špekulativnega izvajanja se lahko uporabijo za branje vsebine pomnilnika prek zaupanja vredne meje in če se izkoristijo, lahko privedejo do razkritja informacij. Napadalec lahko ranljivosti sproži prek več vektorjev, odvisno od konfiguriranega okolja. L1TF vpliva na procesorje Intel® Core in Intel® Xeon®®.

Če želite več informacij o tej ranljivosti in podroben pregled scenarijev, na katere to vpliva, vključno z Microsoftovim pristopom k ublažitvi L1TF, glejte naslednje vire:

Kje lahko najdem in namestim vdelano programsko opremo ARM64, ki blaži CVE-2017-5715 – ciljno vstavljanje veje (Spectre Variant 2)?

Uporabniki, ki uporabljajo 64-bitne procesorje ARM, se morajo za podporo za vdelano programsko opremo obrniti na proizvajalca strojne opreme naprave, saj zaščite operacijskega sistema ARM64, ki omejujejo CVE-2017-5715 | Ciljno vstavljanje veje (Spectre, različica 2) za začetek veljavnosti zahteva najnovejšo posodobitev vdelane programske opreme proizvajalcev strojne opreme.

Kje lahko najdem informacije o Intelovem razkritju glede mikroarhitekturnega vzorčenja podatkov (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)

Če želite več informacij, glejte te varnostne svetovalce

Kje lahko najdem informacije o Intelovem razkritju ranljivosti mikroarhitekturnih vzorcev podatkov (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?

Če želite več informacij, glejte te varnostne svetovalce

Kje najdem navodila za scenarije, s katerimi določim ukrepe, ki so potrebni za ublažitev ranljivosti mikroarhitekturnega vzorčenja podatkov?

Dodatna navodila so na voljo v razdelku Navodila za Windows za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja

Ali moram onemogočiti Hyper-Threading za MDS v svoji napravi?

Preberite navodila v navodilih za Windows za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja

Kje najdem navodila za Azure?

Navodila za Azure najdete v tem članku: Navodila za preprečevanje ranljivosti stranskega kanala zaradi špekulativnega izvajanja v storitvi Azure.

Kje lahko izvem več o omogočanju Retpoline v sistemu Windows 10, različica 1809?

Če želite več informacij o omogočanju Retpoline, glejte našo objavo v spletnem dnevniku: Ublažitev posledic za Spectre različica 2 z Retpoline v sistemu Windows.

Slišal sem, da obstaja različica ranljivosti stranskega kanala Spectre Variant 1 zaradi špekulativnega izvajanja. Kje najdem več informacij?

Za podrobnosti o tej ranljivosti glejte Microsoftov varnostni vodnik: CVE-2019-1125 | Ranljivost jedra sistema Windows glede razkritja informacij.

Ali CVE-2019-1125 \| Windows Kernel Information Disclosure Vulnerability vpliva na Microsoftove storitve v oblaku?

Ne poznamo nobenega primera te ranljivosti razkritja informacij, ki vpliva na našo infrastrukturo storitev v oblaku.

Če posodobitve za CVE-2019-1125 \| Windows Kernel Information Disclosure Vulnerability so bile izdane 9. julija 2019, zakaj so bile podrobnosti objavljene 6. avgusta 2019?

Takoj, ko smo izvedeli za to težavo, smo hitro ukrepali in izdali posodobitev. Trdno verjamemo v tesno partnerstvo z raziskovalci in industrijskimi partnerji, da bi stranke bolje zavarovali, podrobnosti pa smo objavili šele v torek, 6. avgusta, v skladu z usklajenimi praksami razkritja ranljivosti.

Kje najdem navodila na podlagi scenarijev za določitev ukrepov, potrebnih za ublažitev ranljivosti zaradi asinhrone prekinitve transakcije transakcije razširitev Intel (Intel TSX) (CVE-2019-11135)?

Dodatna navodila so na voljo v razdelku Navodila za Windows za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja.

Ali moram onemogočiti ranljivost Hyper-Threading zaradi asinhrone prekinitve transakcije transakcijske sinhronizacije razširitev Intel (Intel TSX) (CVE-2019-11135) v moji napravi?

Dodatna navodila so na voljo v razdelku Navodila za Windows za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja.

Ali obstaja način za onemogočanje zmogljivosti Intel Transactional Synchronization Extensions (Intel TSX)?

Dodatna navodila najdete v članku Navodila za onemogočanje zmogljivosti Intel® Transactional Synchronization Extensions (Intel® TSX).

Sklici

Zavrnitev odgovornosti glede informacij tretjih oseb

Zagotavljamo podatke za stik drugih ponudnikov za pomoč pri iskanju tehnične podpore. Ti podatki za stik se lahko spremenijo brez obvestila. Ne jamčimo za točnost teh podatkov za stik drugih ponudnikov.