Dnevnik sprememb
| Spremeni datum | Spremeni opis |
|---|---|
| Avgust 9, 2023 |
|
| 9. april 2024 |
|
Povzetek
Ta članek vsebuje informacije in posodobitve za nov razred ranljivosti stranskih kanalov na osnovi silicija in špekulativnega izvajanja, ki vplivajo na številne sodobne procesorje in operacijske sisteme. Ponuja tudi obsežen seznam odjemalskih in strežniških virov sistema Windows, s katerimi so vaše naprave zaščitene doma, v službi in v podjetju. To vključuje Intel, AMD in ARM. Podrobnosti o ranljivosti za te težave s silicijem so na voljo v naslednjih varnostnih nasvetih in CVE:
- ADV180002 – Navodila za ublažitev ranljivosti stranskega kanala špekulativnega izvajanja
- ADV180012 – Microsoftova navodila za špekulativno obhodovanje trgovine
- ADV180013 - Microsoftova navodila za nepooblaščeni sistemski register Preberite
- ADV180016 - Microsoftova navodila za obnovitev stanja lenobnega FP
- ADV180018 – Microsoftova navodila za ublažitev različice L1TF
- ADV190013 – Microsoftova navodila za ublažitev ranljivosti pri vzorčenju mikroarhitekturnih podatkov
- ADV220002 – Microsoftove smernice o zastarelih podatkovnih ranljivostih procesorja Intel MMIO
- CVE-2022-23825 Zmeda v vrsti veje procesorja AMD
- CVE-2022-0001 | Vbrizgavanje zgodovine podružnice Intel
3. januarja 2018 je Microsoft izdal svetovalne in varnostne posodobitve, povezane z novo odkritim razredom ranljivosti strojne opreme (znane kot Spectre in Meltdown), ki vključujejo stranske kanale špekulativnega izvajanja, ki v različnem obsegu vplivajo na procesorje AMD, ARM in Intel. Ta razred ranljivosti temelji na skupni arhitekturi čipov, ki je bila prvotno zasnovana za pospeševanje računalnikov. Več o teh ranljivostih lahko preberete na spletnem mestu Google Project Zero.
21. maja 2018 so Google Project Zero (GPZ), Microsoft in Intel razkrili dve novi ranljivosti čipov, ki sta povezani s težavami Spectre in Meltdown in sta znani kot Speculative Store Bypass (SSB) in Rogue System Registry Read. Tveganje strank zaradi obeh razkritij je nizko.*
Če želite več informacij o teh ranljivostih, si oglejte vire, ki so navedeni v razdelku Posodobitve operacijskega sistema Windows v maju 2018, in si oglejte te varnostne svetovanike:
- ADV180012 | Microsoftova navodila za špekulativno obhodovanje trgovine
- ADV180013 | Microsoftova navodila za nepooblaščeni sistemski register Preberite
13. junija 2018 je bila objavljena dodatna ranljivost, ki vključuje špekulativno izvedbo stranskega kanala, znana kot Lazy FP State Restore, ki je bila dodeljena CVE-2018-3665. Če želite več informacij o tej ranljivosti in priporočenih dejanjih, glejte ta varnostni svetovalec:
14. avgusta 2018 je bila objavljena napaka terminala L1 (L1TF), nova ranljivost stranskega kanala špekulativnega izvajanja, ki ima več CVE. L1TF vpliva na procesorje Intel® Core® in procesorje Intel® Xeon®. Če želite več informacij o protokolu L1TF in priporočenih dejanjih, glejte naš varnostni svetovalec:
Opomba: Priporočamo, da namestite vse najnovejše posodobitve iz storitve Windows Update, preden namestite posodobitve mikrokode.
14. maja 2019 je Intel objavil informacije o novem podrazredu špekulativnih ranljivosti stranskih kanalov, znanih kot Microarchitectural Data Sampling. Dodeljeni so jim bili naslednji CVE:
- CVE-2018-11091 – »Mikroarhitekturni pomnilnik za vzorčenje podatkov, ki ga ni mogoče predpomniti«
- CVE-2018-12126 – »Vzorčenje podatkov v medpomnilniku mikroarhitekturnega shranjevanja (MSBDS)«
- CVE-2018-12127 – »Vzorčenje podatkov o mikroarhitekturnem polnilnem pufru (MFBDS)«
- CVE-2018-12130 – »Vzorčenje podatkov o mikroarhitekturnih obremenitvenih vratih«
Pomembno: Te težave bodo vplivale na druge sisteme, kot so Android, Chrome, iOS in MacOS. Strankam svetujemo, da poiščejo nasvete pri svojih prodajalcih.
Microsoft je izdal posodobitve za ublažitev teh ranljivosti. Če želite pridobiti vse razpoložljive zaščite, potrebujete posodobitve vdelane programske opreme (mikrokode) in programske opreme. To lahko vključuje mikrokodo proizvajalcev strojne opreme naprav. V nekaterih primerih bo namestitev teh posodobitev vplivala na učinkovitost delovanja. Ukrepali smo tudi za zaščito naših storitev v oblaku.
Opomba: Priporočamo, da pred namestitvijo posodobitev mikrokode namestite vse najnovejše posodobitve iz storitve Windows Update.
Če želite več informacij o teh težavah in priporočenih dejanjih, glejte ta varnostni svetovalec:
6. avgusta 2019 je Intel objavil podrobnosti o ranljivosti razkritja informacij o jedru sistema Windows. Ta ranljivost je različica ranljivosti stranskega kanala špekulativnega izvajanja Spectre Variant 1 in ji je bil dodeljen CVE-2019-1125.
Microsoft je 9. julija 2019 izdal varnostno posodobitev za operacijski sistem Windows, da bi ublažil to težavo. Stranke, ki imajo omogočeno storitev Windows Update in so uporabile varnostne posodobitve, izdane 9. julija 2019, so samodejno zaščitene. Upoštevajte, da za to ranljivost ni potrebna posodobitev mikrokode s strani proizvajalca naprave.
Če želite več informacij o tej ranljivosti in ustreznih posodobitvah, glejte CVE-2019-1125 | Ranljivost razkritja informacij jedra sistema Windows v vodniku za Microsoftove varnostne posodobitve.
Intel je 14. junija 2022 objavil informacije o novem podrazredu ranljivosti stranskih kanalov I/O, preslikanih s pomnilnikom (MMIO), ki so navedene v svetovalcu:
Navodila za zaščito naprav s sistemom Windows
Katere ukrepe moram storiti za zaščito svojih naprav?
Morda boste morali posodobiti vdelano programsko opremo (mikrokodo) in programsko opremo, da boste odpravili te ranljivosti. Za priporočena dejanja glejte Microsoftove varnostne svetovače. To vključuje ustrezne posodobitve vdelane programske opreme (mikrokode) proizvajalcev naprav in v nekaterih primerih posodobitve protivirusne programske opreme. Priporočamo, da vsak mesec namestite varnostne posodobitve ter s tem poskrbite za posodobljenost svojih naprav.
Če želite prejeti vse razpoložljive zaščite, upoštevajte ta navodila za pridobivanje najnovejših posodobitev za programsko in strojno opremo.
Opomba
Preden začnete, se prepričajte, da je protivirusna programska oprema posodobljena in združljiva. Na spletnem mestu proizvajalca protivirusne programske opreme poiščite njegove najnovejše informacije glede združljivosti.
Poskrbite, da bo vaša naprava s sistemom Windows posodobljena tako, da vklopite samodejne posodobitve.
Preverite, ali je bila nameščena najnovejša Microsoftova varnostna posodobitev operacijskega sistema Windows. Če so samodejne posodobitve vklopljene, bi vam morale biti samodejno dostavljene. Vendar pa morate še vedno preveriti, ali so nameščeni. Če potrebujete navodila, glejte Windows Update: pogosta vprašanja
Namestite razpoložljive posodobitve vdelane programske opreme (mikrokode) izdelovalca naprave. Vse stranke se bodo morale obrniti na proizvajalca naprave, da prenesejo in namestijo posodobitev strojne opreme za določeno napravo. V razdelku »Dodatni viri« si oglejte seznam spletnih mest izdelovalcev naprav.
Opomba
Strankam priporočamo, da namestijo najnovejše Microsoftove varnostne posodobitve operacijskega sistema Windows in tako izkoristijo razpoložljivo zaščito. Najprej je treba namestiti posodobitve protivirusne programske opreme. Nato sledijo posodobitve operacijskega sistema in vdelane programske opreme. Priporočamo, da vsak mesec namestite varnostne posodobitve ter s tem poskrbite za posodobljenost svojih naprav.
Kdo je prizadet?
Prizadeti čipi vključujejo tiste, ki jih proizvajajo Intel, AMD in ARM. To pomeni, da so vse naprave, v katerih so nameščeni operacijski sistemi Windows, potencialno ranljive. To vključuje namizne računalnike, prenosne računalnike, strežnike v oblaku in pametne telefone. To vpliva tudi na naprave, v katerih so nameščeni drugi operacijski sistemi, kot so Android, Chrome, iOS in macOS. Strankam, ki uporabljajo te operacijske sisteme, svetujemo, da poiščejo navodila pri teh ponudnikih.
V času objave nismo prejeli nobenih informacij, ki bi kazale, da so bile te ranljivosti uporabljene za napad na stranke.
Zaščita, ki smo jo zagotovili do zdaj
Microsoft je januarja 2018 izdal posodobitve za operacijske sisteme Windows ter spletne brskalnike Internet Explorer in Edge, da bi ublažil te ranljivosti in zaščitil stranke. Izdali smo tudi posodobitve za zaščito naših storitev v oblaku. Še naprej tesno sodelujemo z industrijskimi partnerji, vključno z izdelovalci čipov, proizvajalci strojne opreme in prodajalci aplikacij, da zaščitimo stranke pred tem razredom ranljivosti.
Priporočamo, da vedno namestite mesečne posodobitve, da bodo vaše naprave posodobljene in varne.
To dokumentacijo bomo posodobili, ko bodo na voljo nove ublažitve, in priporočamo, da redno preverjate tukaj.
Posodobitve operacijskega sistema Windows v juliju 2019
Ranljivost razkritja informacij jedra sistema Windows (CVE-2019-1125)
6. avgusta 2019 je Intel razkril podrobnosti o varnostni ranljivosti CVE-2019-1125 | Ranljivost razkritja informacij jedra sistema Windows. Varnostne posodobitve za to ranljivost so bile izdane kot del julijske mesečne posodobitve 9. julija 2019.
Microsoft je 9. julija 2019 izdal varnostno posodobitev za operacijski sistem Windows, da bi ublažil to težavo. Zadržali smo javno dokumentiranje te ublažitve do usklajenega razkritja industrije v torek, 6. avgusta 2019.
Stranke, ki imajo omogočeno storitev Windows Update in so uporabile varnostne posodobitve, izdane 9. julija 2019, so samodejno zaščitene. Upoštevajte, da za to ranljivost ni potrebna posodobitev mikrokode s strani proizvajalca naprave.
Posodobitve operacijskega sistema Windows v maju 2019
Razkritje ranljivosti stranskega kanala novega špekulativnega izvajanja (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
14. maja 2019 je Intel objavil informacije o novem podrazredu špekulativnih ranljivosti stranskega kanala, znanih kot Microarchitectural Data Sample , in so mu bili dodeljeni naslednji CVE:
- CVE-2018-11091 – »Mikroarhitekturni pomnilnik za vzorčenje podatkov, ki ga ni mogoče predpomniti«
- CVE-2018-12126 – »Vzorčenje podatkov v medpomnilniku mikroarhitekturnega shranjevanja (MSBDS)«
- CVE-2018-12127 – »Vzorčenje podatkov o mikroarhitekturnem polnilnem pufru (MFBDS)«
- CVE-2018-12130 – »Vzorčenje podatkov o mikroarhitekturnih obremenitvenih vratih«
Če želite več informacij o tej težavi, si oglejte spodnje varnostne nasvete in uporabite navodila za scenarije, opisana v člankih Navodila sistema Windows za odjemalce in strežnike, da določite dejanja, potrebna za ublažitev grožnje:
- ADV 190013 | Microsoftova navodila za ublažitev ranljivosti pri vzorčenju mikroarhitekturnih podatkov
- KB 4073119 | Navodila za odjemalca Windows IT Pro za zaščito pred špekulativnimi ranljivostmi stranskega kanala
- KB 4457951 | Navodila za Windows Server za zaščito pred špekulativnim izvajanjem ranljivosti stranskega kanala
Zaščita 64-bitnega operacijskega sistema Windows za ublažitev vzorčenja mikroarhitekturnih podatkov (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)
Microsoft je izdal zaščito pred novim podrazredom špekulativnih ranljivosti stranskega kanala, znanih kot mikroarhitekturno vzorčenje podatkov za 64-bitne (x64) različice sistema Windows (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).
Uporabite nastavitve registra, kot je opisano v člankih Odjemalec sistema Windows (KB4073119) in Windows Server (KB4457951). Te nastavitve registra so privzeto omogočene za izdaje odjemalskega operacijskega sistema Windows in izdaje operacijskega sistema Windows Server.
Priporočamo, da najprej namestite vse najnovejše posodobitve iz storitve Windows Update, preden namestite posodobitve mikrokode.
Če želite več informacij o tej težavi in priporočenih ukrepih, glejte ta varnostni svetovalec:
Posodobitve Intelove mikrokode za ublažitev vzorčenja mikroarhitekturnih podatkov (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Intel je izdal posodobitev mikrokode za najnovejše platforme CPU, da bi pomagal ublažiti CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. V 4093836 zbirke znanja sistema Windows z dne 14. maja 2019 so navedeni določeni članki iz zbirke znanja glede na različico operacijskega sistema Windows. Članek vsebuje tudi povezave do razpoložljivih posodobitev mikrokode Intel po CPU. Te posodobitve so na voljo v Microsoftovem katalogu.
Opomba: Priporočamo, da pred namestitvijo posodobitev mikrokode namestite vse najnovejše posodobitve iz storitve Windows Update.
Obnovite ublažitve za Spectre, različica 2, ki je privzeto omogočena v napravah s sistemom Windows 10, različica 1809.
Z veseljem sporočamo, da je Retpoline privzeto omogočen v napravah s sistemom Windows 10, različica 1809 (za odjemalca in strežnik), če je omogočena različica Spectre 2 (CVE-2017-5715). Z omogočanjem Retpoline v najnovejši različici Windows 10 prek posodobitve 14. maja 2019 (KB 4494441) pričakujemo izboljšano zmogljivost, zlasti pri starejših procesorjih.
Stranke morajo zagotoviti, da je prejšnja zaščita operacijskega sistema pred ranljivostjo Spectre Variant 2 omogočena z nastavitvami registra, opisanimi v člankih Windows Client in Windows Server. (Te nastavitve registra so privzeto omogočene za izdaje odjemalskega operacijskega sistema Windows, vendar so privzeto onemogočene za izdaje operacijskega sistema Windows Server). Če želite več informacij o »Retpoline«, glejte Ublažitev različice Spectre 2 s programom Retpoline v sistemu Windows.
Posodobitve operacijskega sistema Windows iz novembra 2018
Zaščita operacijskega sistema Windows za špekulativno obhodovanje trgovine za procesorje AMD
Microsoft je izdal zaščito operacijskega sistema za Speculative Store Bypass (CVE-2018-3639) za procesorje AMD (CPU).
Zaščita operacijskega sistema Windows za špekulativno obhodovanje trgovine za naprave ARM64
Microsoft je izdal dodatno zaščito operacijskega sistema za stranke, ki uporabljajo 64-bitne procesorje ARM. Pri proizvajalcu naprave preverite podporo za vdelano programsko opremo, ker zaščita operacijskega sistema ARM64, ki zmanjšuje CVE-2018-3639, Speculative Store Bypass, zahteva najnovejšo posodobitev strojne programske opreme proizvajalca strojne opreme vaše naprave.
Posodobitve operacijskega sistema Windows iz septembra 2018
Dodatna zaščita pred napako terminala L1 za Windows Server 2008 s servisnim paketom SP2
Microsoft je 11. septembra 2018 izdal Windows Server 2008 SP2 Monthly Rollup 4458010 and Security Only 4457984 za Windows Server 2008, ki zagotavljajo zaščito pred novo špekulativno ranljivostjo stranskega kanala, znano kot napaka terminala L1 (L1TF), ki vpliva na procesorje Intel® Core® in procesorje Intel® Xeon® (CVE-2018-3620 in CVE-2018-3646).
Ta izdaja dopolnjuje dodatne zaščite za vse podprte različice sistema Windows prek storitve Windows Update. Za več informacij in seznam zadevnih izdelkov glejte ADV180018 | Microsoftove smernice za ublažitev različice L1TF.
Opomba: servisni paket SP2 za Windows Server 2008 zdaj sledi standardnemu modelu paketa servisiranja sistema Windows. Če želite več informacij o teh spremembah, si oglejte naš spletni dnevnik Spremembe servisiranja servisnega paketa SP2 za Windows Server 2008. Stranke, ki uporabljajo Windows Server 2008, naj namestijo 4458010 ali 4457984 poleg varnostne posodobitve 4341832, ki je bila izdana 14. avgusta 2018. Stranke morajo tudi zagotoviti, da so prejšnje zaščite operacijskega sistema pred ranljivostmi Spectre Variant 2 in Meltdown omogočene z nastavitvami registra, opisanimi v člankih zbirke znanja za odjemalca Windows in Windows Server. Te nastavitve registra so privzeto omogočene za izdaje odjemalskega operacijskega sistema Windows, vendar so privzeto onemogočene za izdaje operacijskega sistema Windows Server.
Zaščita operacijskega sistema Windows okoli Spectre Variant 2 za naprave ARM64
Microsoft je izdal dodatno zaščito operacijskega sistema za stranke, ki uporabljajo 64-bitne procesorje ARM. Pri proizvajalcu originalne opreme naprave preverite podporo za vdelano programsko opremo, ker zaščita operacijskega sistema ARM64, ki zmanjšuje CVE-2017-5715 – vbrizgavanje cilja veje (Spectre, različica 2), zahteva najnovejšo posodobitev strojne programske opreme proizvajalcev strojne opreme naprave, da začne veljati.
Posodobitve operacijskega sistema Windows v avgustu 2018
Razkritje ranljivosti stranskega kanala novega špekulativnega izvajanja (napaka terminala L1 – CVE-2018-3615 – CVE-2018-3620 – CVE-2018-3640)
14. avgusta 2018 je bila objavljena napaka terminala L1 (L1TF) in dodeljenih več CVE. Te nove špekulativne ranljivosti stranskega kanala se lahko uporabijo za branje vsebine pomnilnika čez zaupanja vredno mejo in, če se izkoristijo, lahko privedejo do razkritja informacij. Obstaja več vektorjev, s katerimi lahko napadalec sproži ranljivosti, odvisno od konfiguriranega okolja. L1TF vpliva na procesorje Intel® Core® in procesorje Intel® Xeon®.
Če želite več informacij o L1TF in podroben pregled prizadetih scenarijev, vključno z Microsoftovim pristopom k ublažitvi L1TF, si oglejte te vire:
- ADV180018 | Microsoftova navodila za ublažitev različice L1TF
- Spletni dnevnik o varnostnih raziskavah
- Navodila za strežnik za napako terminala L1
Posodobitve operacijskega sistema Windows v juliju 2018
Z veseljem sporočamo, da je Microsoft dokončal izdajo dodatne zaščite za vse podprte različice sistema Windows prek storitve Windows Update za te ranljivosti:
- Spectre Variant 2 za procesorje AMD
- Špekulativni bypass trgovine za procesorje Intel
Razkritje ranljivosti novega špekulativnega izvajanja stranskega kanala (Lazy FP State Restore – CVE-2018-3665)
13. junija 2018 je bila objavljena dodatna ranljivost, ki vključuje špekulativno izvedbo stranskega kanala, znana kot Lazy FP State Restore, ki je bila dodeljena CVE-2018-3665. Za Lazy Restore FP Restore, niso potrebne nastavitve konfiguracije (registra).
Če želite več informacij o tej ranljivosti, prizadetih izdelkih in priporočenih dejanjih, glejte ta varnostni svetovalec:
Napovedujemo podporo sistema Windows za onemogočanje špekulativnega obhoda trgovine (SSBD) v procesorjih Intel
12. junija je Microsoft napovedal podporo za Windows za Speculative Store Bypass Disable (SSBD) v procesorjih Intel. Za posodobitve so potrebne ustrezne posodobitve vdelane programske opreme (mikrokode) in registra. Če želite več informacij o posodobitvah in navodilih za vklop SSBD, glejte razdelek »Priporočena dejanja« v razdelku ADV180012 | Microsoftova navodila za špekulativno izogibanje trgovinam.
Posodobitve operacijskega sistema Windows v maju 2018
Razkritje ranljivosti stranskega kanala novega špekulativnega izvajanja (špekulativno obhodovanje trgovine – CVE-2018-3639 in branje registracije nepooblaščenega sistema – CVE-2018-3640)
Januarja 2018 je Microsoft objavil informacije o novo odkritem razredu ranljivosti strojne opreme (znanih kot Spectre in Meltdown), ki vključujejo špekulativne stranske kanale, ki v različnem obsegu vplivajo na procesorje AMD, ARM in Intel. 21. maja 2018 so Google Project Zero (GPZ), Microsoft in Intel razkrili dve novi ranljivosti čipov, ki sta povezani s težavami Spectre in Meltdown, ki so znani kot Speculative Store Bypass (SSB) in Rogue System Registry Read.
Tveganje strank zaradi obeh razkritij je nizko.
Če želite več informacij o teh ranljivostih, glejte te vire:
- Microsoftov varnostni svetovalec za špekulativno izogibanje trgovinam:MSRC ADV180012 in CVE-2018-3639
- Microsoftov varnostni svetovalec za registracijo nepooblaščenega sistema Preberite: MSRC ADV180013 in CVE-2018-3640
- Varnostne raziskave in obramba:analiza in ublažitev špekulativnega obvoda trgovine (CVE-2018-3639)
Omogočanje uporabe posredne pregrade za napovedovanje podružnic (IBPB) za Spectre Variant 2 za procesorje AMD
Velja za: Windows 10, različica 1607, Windows Server 2016, Windows Server 2016 (namestitev jedra strežnika) in Windows Server, različica 1709 (namestitev jedra strežnika)
Zagotovili smo podporo za nadzor uporabe IBPB (Indirect Branch Prediction Barrier) v nekaterih procesorjih AMD (CPU) za ublažitev CVE-2017-5715, Spectre Variant 2, ko preklopite iz uporabniškega konteksta v kontekst jedra. (Če želite več informacij, glejte Smernice za arhitekturo AMD o posrednem nadzoru podružnic in varnostnih Posodobitve AMD).
Stranke, ki uporabljajo Windows 10, različica 1607, Windows Server 2016, Windows Server 2016 (namestitev jedra strežnika) in Windows Server, različica 1709 (namestitev jedra strežnika), morajo namestiti 4103723 varnostnih posodobitev za dodatne ublažitve za procesorje AMD za CVE-2017-5715, Branch Ciljno injiciranje. Ta posodobitev je na voljo tudi prek storitve Windows Update.
Sledite navodilom, opisanim v navodilih za 4073119 zbirke znanja za odjemalca Windows (IT Pro) in navodilih za 4072698 zbirke znanja za Windows Server, da omogočite uporabo IBPB v nekaterih procesorjih AMD za ublažitev različice Spectre 2, ko preklopite iz uporabniškega konteksta v kontekst jedra.
Posodobitve mikrokode Intel za Windows 10, različica 1803 in Windows Server, različica 1803
Microsoft daje na voljo posodobitve mikrokode za Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). Če želite pridobiti najnovejše posodobitve mikrokode Intel prek storitve Windows Update, morajo stranke pred nadgradnjo na posodobitev sistema Windows 10 v aprilu 2018 namestiti mikrokodo Intel v napravah z operacijskim sistemom Windows 10 (različica 1803).
Posodobitev mikro kode je na voljo tudi neposredno iz Kataloga, če ni bila nameščena v napravi pred nadgradnjo operacijskega sistema. Mikrokoda Intel je na voljo prek storitve Windows Update, WSUS ali kataloga Microsoft Update. Če želite več informacij in navodila za prenos, glejte 4100347 zbirke znanja.
Dodatne posodobitve mikrokode družbe Intel bomo ponudili za operacijski sistem Windows, ko bodo na voljo Microsoftu.
Omogočanje uporabe posredne pregrade za napovedovanje podružnic (IBPB) za Spectre Variant 2 za procesorje AMD (CPU)
Velja za: Windows 10, različica 1709
Zagotovili smo podporo za nadzor uporabe IBPB (Indirect Branch Prediction Barrier) v nekaterih procesorjih AMD (CPU) za ublažitev CVE-2017-5715, Spectre Variant 2, ko preklopite iz uporabniškega konteksta v kontekst jedra. (Če želite več informacij, glejte Smernice za arhitekturo AMD o posrednem nadzoru podružnic in varnostnih Posodobitve AMD).
Sledite navodilom, opisanim v navodilih za posodobitev znanja 4073119 za odjemalca Windows (IT Pro), da omogočite uporabo IBPB v nekaterih procesorjih AMD za ublažitev različice Spectre 2, ko preklopite iz uporabniškega konteksta v kontekst jedra.
Posodobitve mikrokode Intel
Microsoft daje na voljo posodobitve mikrokode za Spectre Variant 2 (CVE-2017-5715 »Branch Target Injection«). KB4093836 navaja določene članke iz zbirke znanja glede na različico sistema Windows. Vsak določen KB vsebuje najnovejše razpoložljive posodobitve mikrokode Intel po CPE-ju.
Dodatne posodobitve mikrokode družbe Intel bomo ponudili za operacijski sistem Windows, ko bodo na voljo Microsoftu.
Marec 2018 in novejše posodobitve operacijskega sistema Windows
23. marec, TechNet Security Research & Defense: KVA Shadow: Ublažitev zloma v sistemu Windows
14. marec, Security Tech Center: Pogoji programa nagrajevanja stranskega kanala za špekulativno izvedbo
13. marec, blog: Varnost sistema Windows Update marec 2018 – razširitev naših prizadevanj za zaščito strank
1. marec: Posodobitev varnostnih posodobitev Spectre in Meltdown za naprave s sistemom Windows
Posodobitve operacijskega sistema Windows za 32-bitne (x86) sisteme
Od marca 2018 je Microsoft izdal varnostne posodobitve, ki zagotavljajo ublažitve za naprave s temi operacijskimi sistemi Windows s procesorji x86. Stranke morajo namestiti najnovejše varnostne posodobitve operacijskega sistema Windows, da izkoristijo razpoložljive zaščite. Prizadevamo si zagotoviti zaščito za druge podprte različice sistema Windows, vendar trenutno nimamo urnika izdaje. Prosimo, preverite tukaj za posodobitve. Če želite več informacij, glejte sorodni članek zbirke znanja za tehnične podrobnosti in razdelek »Pogosta vprašanja«.
| Posodobitev izdelka je bila izdana | Stanje | Datum izdaje | Kanal za izdajo | KB |
|---|---|---|---|---|
| Windows 8.1 & Windows Server 2012 R2 – samo varnostna posodobitev | Izdano | 13. marec | WSUS, Katalog, | KB4088879 |
| Windows 7 s servisnim paketom SP1 & Windows Server 2008 R2 s servisnim paketom SP1 – samo varnostna posodobitev | Izdano | 13. marec | WSUS, Katalog | KB4088878 |
| Windows Server 2012 – samo varnostna posodobitev Windows 8 Embedded Standard Edition – samo varnostna posodobitev |
Izdano | 13. marec | WSUS, Katalog | KB4088877 |
| Windows 8.1 & Windows Server 2012 R2 – mesečni paket posodobitev | Izdano | 13. marec | WU, WSUS, Katalog | KB4088876 |
| Windows 7 s servisnim paketom SP1 & Windows Server 2008 R2 s servisnim paketom SP1 – mesečni paket posodobitev | Izdano | 13. marec | WU, WSUS, Katalog | KB4088875 |
| Windows Server 2012 – mesečni paket posodobitev Windows 8 Embedded Standard Edition – mesečni paket posodobitev |
Izdano | 13. marec | WU, WSUS, Katalog | KB4088877 |
| Windows Server 2008 SP2 | Izdano | 13. marec | WU, WSUS, Katalog | KB4090450 |
Posodobitve operacijskega sistema Windows za 64-bitne (x64) sisteme
Od marca 2018 je Microsoft izdal varnostne posodobitve, ki zagotavljajo ublažitve za naprave s temi operacijskimi sistemi Windows s procesorji x64. Stranke morajo namestiti najnovejše varnostne posodobitve operacijskega sistema Windows, da izkoristijo razpoložljive zaščite. Prizadevamo si zagotoviti zaščito za druge podprte različice sistema Windows, vendar trenutno nimamo urnika izdaje. Prosimo, preverite tukaj za posodobitve. Če želite več informacij, glejte sorodni članek zbirka znanja za tehnične podrobnosti in razdelek »Pogosta vprašanja«.
| Posodobitev izdelka je bila izdana | Stanje | Datum izdaje | Kanal za izdajo | KB |
|---|---|---|---|---|
| Windows Server 2012 – samo varnostna posodobitev Windows 8 Embedded Standard Edition – samo varnostna posodobitev |
Izdano | 13. marec | WSUS, Katalog | KB4088877 |
| Windows Server 2012 – mesečni paket posodobitev Windows 8 Embedded Standard Edition – mesečni paket posodobitev |
Izdano | 13. marec | WU, WSUS, Katalog | KB4088877 |
| Windows Server 2008 SP2 | Izdano | 13. marec | WU, WSUS, Katalog | KB4090450 |
Posodobitev jedra sistema Windows za CVE-2018-1038
Ta posodobitev odpravlja ranljivost za dvig pravic v jedru sistema Windows v 64-bitni različici sistema Windows (x64). Ta ranljivost je dokumentirana v CVE-2018-1038. Uporabniki morajo uporabiti to posodobitev, da bodo v celoti zaščiteni pred to ranljivostjo, če so bili njihovi računalniki posodobljeni januarja 2018 ali pozneje z uporabo katere koli posodobitve, navedene v tem članku iz zbirke znanja:
Zbirna varnostna posodobitev za Internet Explorer
Ta varnostna posodobitev odpravlja več prijavljenih ranljivosti v brskalniku Internet Explorer. Če želite izvedeti več o teh ranljivostih, glejte Microsoftove pogoste ranljivosti in izpostavljenosti.
| Izdana posodobitev izdelka | Stanje | Datum izdaje | Kanal izdaje | KB |
|---|---|---|---|---|
| Internet Explorer 10 – zbirna posodobitev za Windows 8 Embedded Standard Edition | Izdano | 13. mar | WU, WSUS, Katalog | KB4089187 |
Februar 2018 – posodobitve operacijskega sistema Windows
Spletni dnevnik: Windows Analytics zdaj pomaga oceniti zaščito pred grožnjama Spectre in Meltdown
Posodobitve operacijskega sistema Windows za 32-bitne (x86) sisteme
Naslednje varnostne posodobitve zagotavljajo dodatno zaščito za naprave z nameščenim 32-bitnim (x86) operacijskim sistemom Windows. Microsoft uporabnikom priporoča, da posodobitev namestijo takoj, ko je na voljo. Še naprej si prizadevamo zagotoviti zaščito za druge podprte različice sistema Windows, vendar trenutno nimamo urnika izdaj. Redno obiskujte to stran, saj znova obiščite to stran.
Opomba: Mesečne varnostne posodobitve sistema Windows 10 se zbirajo vsak mesec in se samodejno prenesejo ter namestijo iz storitve Windows Update. Če ste namestili starejše posodobitve, bodo v vašo napravo preneseni in nameščeni samo novi deli. Če želite več informacij, preberite sorodni članek v zbirki znanja, kjer najdete tehnične podrobnosti in razdelek »Pogosta vprašanja«.
| Izdana posodobitev izdelka | Stanje | Datum izdaje | Kanal izdaje | KB |
|---|---|---|---|---|
| Windows 10 – različica 1709/Windows Server 2016 (1709)/IoT Core – posodobitev kakovosti | Izdano | 31. januar | WU, Katalog | KB4058258 |
| Windows Server 2016 (1709) – vsebnik strežnika | Izdano | 13. februar | Docker Hub | KB4074588 |
| Windows 10 – različica 1703/IoT Core – posodobitev kakovosti | Izdano | 13. februar | WU, WSUS, Katalog | KB4074592 |
| Windows 10 – različica 1607/Windows Server 2016/IoT Core – posodobitev kakovosti | Izdano | 13. februar | WU, WSUS, Katalog | KB4074590 |
| Windows 10 HoloLens – Posodobitve za operacijski sistem in vdelano programsko opremo | Izdano | 13. februar | WU, Katalog | KB4074590 |
| Windows Server 2016 (1607) – slike vsebnika | Izdano | 13. februar | Docker Hub | KB4074590 |
| Windows 10 – različica 1511/IoT Core – posodobitev kakovosti | Izdano | 13. februar | WU, WSUS, Katalog | KB4074591 |
| Windows 10 – različica RTM – posodobitev kakovosti | Izdano | 13. februar | WU, WSUS, Katalog | KB4074596 |
Posodobitve operacijskega sistema Windows iz januarja 2018
Posodobitve operacijskega sistema Windows za 64-bitne (x64) sisteme
Januarja 2018 je Microsoft izdal varnostne posodobitve, s katerimi zagotavlja ublažitev posledic za naprave, v katerih se izvajajo spodnji operacijski sistemi Windows z arhitekturo x64. Strankam priporočamo, da namestijo najnovejše varnostne posodobitve operacijskega sistema Windows, da izkoristijo razpoložljivo zaščito. Prizadevamo si, da bi zagotovili zaščito za druge podprte različice sistema Windows, vendar trenutno nimamo urnika izdaj. Redno obiskujte to stran, saj znova obiščite to stran. Če želite več informacij, preberite sorodni članek v zbirki znanja, kjer najdete tehnične podrobnosti in razdelek »Pogosta vprašanja«.
| Izdana posodobitev izdelka | Stanje | Datum izdaje | Kanal izdaje | KB |
|---|---|---|---|---|
| Windows 10 – različica 1709/Windows Server 2016 (1709)/IoT Core – posodobitev kakovosti | Izdano | 3. januar | WU, WSUS, Katalog, Azure Image Gallery | KB4056892 |
| Windows Server 2016 (1709) – vsebnik strežnika | Izdano | 5. januar | Docker Hub | KB4056892 |
| Windows 10 – različica 1703/IoT Core – posodobitev kakovosti | Izdano | 3. januar | WU, WSUS, Katalog | KB4056891 |
| Windows 10 – različica 1607/Windows Server 2016/IoT Core – posodobitev kakovosti | Izdano | 3. januar | WU, WSUS, Katalog | KB4056890 |
| Windows Server 2016 (1607) – slike vsebnika | Izdano | 4. januar | Docker Hub | KB4056890 |
| Windows 10 – različica 1511/IoT Core – posodobitev kakovosti | Izdano | 3. januar | WU, WSUS, Katalog | KB4056888 |
| Windows 10 – različica RTM – posodobitev kakovosti | Izdano | 3. januar | WU, WSUS, Katalog | KB4056892 |
| Windows 10 Mobile (graditev sistema 15254.192) – ARM | Izdano | 5. januar | WU, Katalog | KB4073117 |
| Windows 10 Mobile (graditev sistema 15063.850) | Izdano | 5. januar | WU, Katalog | KB4056891 |
| Windows 10 Mobile (graditev sistema 14393.2007) | Izdano | 5. januar | WU, Katalog | KB4056890 |
| Windows 10 HoloLens | Izdano | 5. januar | WU, Katalog | KB4056890 |
| Windows 8.1/Windows Server 2012 R2 – samo varnostna posodobitev | Izdano | 3. januar | WSUS, Katalog | KB4056898 |
| Windows Embedded 8.1 Industry Enterprise | Izdano | 3. januar | WSUS, Katalog | KB4056898 |
| Windows Embedded 8.1 Industry Pro | Izdano | 3. januar | WSUS, Katalog | KB4056898 |
| Windows Embedded 8.1 Pro | Izdano | 3. januar | WSUS, Katalog | KB4056898 |
| Windows 8.1/Windows Server 2012 R2 – mesečni paket posodobitev | Izdano | 8. januar | WU, WSUS, Katalog | KB4056895 |
| Windows Embedded 8.1 Industry Enterprise | Izdano | 8. januar | WU, WSUS, Katalog | KB4056895 |
| Windows Embedded 8.1 Industry Pro | Izdano | 8. januar | WU, WSUS, Katalog | KB4056895 |
| Windows Embedded 8.1 Pro | Izdano | 8. januar | WU, WSUS, Katalog | KB4056895 |
| Windows Server 2012 – samo varnostna posodobitev | Izdano | WSUS, Katalog | ||
| Windows Server 2008 SP2 | Izdano | WU, WSUS, Katalog | ||
| Windows Server 2012 – mesečni paket posodobitev | Izdano | WU, WSUS, Katalog | ||
| Windows Embedded 8 Standard | Izdano | WU, WSUS, Katalog | ||
| Windows 7 SP1/Windows Server 2008 R2 SP1 – samo varnostna posodobitev | Izdano | 3. januar | WSUS, Katalog | KB4056897 |
| Windows Embedded Standard 7 | Izdano | 3. januar | WSUS, Katalog | KB4056897 |
| Windows Embedded POSReady 7 | Izdano | 3. januar | WSUS, Katalog | KB4056897 |
| Windows Thin PC | Izdano | 3. januar | WSUS, Katalog | KB4056897 |
| Windows 7 SP1/Windows Server 2008 R2 SP1 – mesečni paket posodobitev | Izdano | 4. januarja | WU, WSUS, Katalog | KB4056894 |
| Windows Embedded Standard 7 | Izdano | 4. januarja | WU, WSUS, Katalog | KB4056894 |
| Windows Embedded POSReady 7 | Izdano | 4. januarja | WU, WSUS, Katalog | KB4056894 |
| Windows Thin PC | Izdano | 4. januarja | WU, WSUS, Katalog | KB4056894 |
| Internet Explorer 11 – zbirna posodobitev za Windows 7 SP1 in Windows 8.1 | Izdano | 3. januar | WU, WSUS, Katalog | KB4056568 |
Omogočanje ublažitve za CVE-2022-0001 v procesorjih Intel
9. aprila 2024 smo objavili CVE-2022-0001 | Intel Branch History Injection , ki opisuje vbrizgavanje zgodovine podružnic (BHI), ki je posebna oblika ZTI znotraj načina. Do te ranljivosti pride, ko lahko napadalec manipulira z zgodovino podružnic, preden preide iz uporabniškega v nadzorniški način (ali iz načina VMX, ki ni korenski/gostujoči, v korenski način). Ta manipulacija lahko povzroči, da posredni napovedovalec veje izbere določen vnos napovedovalca za posredno vejo, pripomoček za razkritje na predvidenem cilju pa se bo začasno izvajal. To je mogoče, ker lahko ustrezna zgodovina veje vsebuje veje, ki so bile vzete v prejšnjih varnostnih kontekstih, in zlasti druge načine napovedovanja.
Upoštevajte navodila, opisana v navodilih KB4073119 za odjemalca Windows (IT Pro) in KB4072698 za Windows Server navodila, da ublažite ranljivosti, opisane v CVE-2022-0001 | Vbrizgavanje zgodovine podružnice Intel.
Viri in tehnične smernice
Glede na vašo vlogo vam lahko naslednji članki s podporo pomagajo prepoznati in ublažiti odjemalska in strežniška okolja, na katera vplivajo ranljivosti Spectre in Meltdown.
Microsoftovi blogi, ki razpravljajo o ranljivostih stranskega kanala špekulativnega izvajanja
Microsoftov varnostni svetovalec za napako terminala L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 in CVE-2018-3646
Varnostne raziskave in obramba:analiza in ublažitev špekulativnega obvoda trgovine (CVE-2018-3639)
Microsoftov varnostni svetovalec za špekulativno izogibanje trgovinam:MSRC ADV180012 in CVE-2018-3639
Microsoftov varnostni svetovalec za nepooblaščeni sistemski register Preberite | Vodnik za varnostne posodobitve za Surface: MSRC ADV180013 in CVE-2018-3640
Varnostne raziskave in obramba:analiza in ublažitev špekulativnega obvoda trgovine (CVE-2018-3639)
TechNet Security Research & Defense:KVA Shadow: Ublažitev zloma v sistemu Windows
Security Tech Center:Pogoji programa nagrajevanja stranskega kanala za špekulativno izvedbo
Spletni dnevnik Microsoft Experience:Posodobitev varnostnih posodobitev Spectre in Meltdown za naprave s sistemom Windows
Spletni dnevnik za Windows za podjetja: Windows Analytics zdaj pomaga oceniti zaščito Spectre in Meltdown
Spletni dnevnik Microsoft Secure: Razumevanje vpliva rešitev za Spectre in Meltdown na učinkovitost delovanja v sistemih Windows
Spletni dnevnik za razvijalce brskalnika Edge: Preprečevanje napadov prek stranskega kanala zaradi špekulativnega izvajanja v brskalnikih Microsoft Edge in Internet Explorer
Spletni dnevnik storitve Azure: Zaščita uporabnikov storitve Azure pred ranljivostjo CPE-ja
Navodila za SCCM: Dodatna navodila za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja
Seznam tehničnih virov in navodil za stranke
Microsoftovi svetovali:
- ADV180002 | Navodila za ublažitev ranljivosti stranskega kanala špekulativnega izvajanja
- ADV180012 | Microsoftova navodila za špekulativno obhodovanje trgovine
- ADV180013 | Microsoftova navodila za nepooblaščeni sistemski register Preberite
- ADV180016 | Microsoftova navodila za lenobno obnovitev stanja FP
- ADV180018 | Microsoftova navodila za ublažitev različice L1TF
Intel: Security Advisory
ARM: Security Advisory
AMD: Security Advisory
NVIDIA:Security Advisory
Navodila za uporabnike: Zaščitite svojo napravo pred varnostnimi ranljivostmi, povezanimi z mikročipi
Navodila za protivirusno zaščito: Varnostne posodobitve sistema Windows, izdane 3. januarja 2018, in protivirusna programska oprema
Navodila za blokado varnostnih posodobitev za operacijski sistem Windows za AMD: KB4073707: Blokada varnostnih posodobitev operacijskega sistema Windows za nekatere naprave s procesorji AMD
Posodobitev za onemogočanje odpravljanja ranljivosti Spectre različica 2: KB4078130: Intel je prepoznal težave s ponovnim zaganjanjem pri mikrokodi v nekaterih starejših procesorjih
Navodila za Surface: Navodila za Surface za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja
Preverjanje stanja špekulativnih ublažitev stranskih kanalov izvajanja: Razumevanje izhoda skripta PowerShell Get-SpeculationControlSettings
Navodila za strokovnjake za IT: Navodila za odjemalec sistema Windows za strokovnjake za IT za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja
Navodila za strežnike: Navodila za strežnike s sistemom Windows za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja
Navodila za strežnik za napako terminala L1: Navodila za Windows Server za zaščito pred napako terminala L1
Navodila za razvijalce:Navodila za razvijalce za špekulativni bypass trgovine
Navodila za strežniški Hyper-V
- Kontrolniki sredstev v navideznih računalnikih
- Upravljanje sredstev gostiteljskega CPE-ja za Hyper-V
Zbirka znanja za Azure: KB4073235: Zaščita Microsoftovega oblaka pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja
Navodila za Azure Stack: KB4073418: Navodila za Azure Stack za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja
Zanesljivost Azure: portal za zanesljivost Azure
Navodila za SQL Server: KB4073225: Navodila za SQL Server za zaščito pred ranljivostmi stranskega kanala zaradi špekulativnega izvajanja
Povezave do proizvajalcev OEM in strežniških naprav za posodobitve za zaščito pred ranljivostmi Spectre in Meltdown
Če želite odpraviti te ranljivosti, morate posodobiti strojno in programsko opremo. Na spodnjih povezavah pri proizvajalcu naprave preverite, ali so na voljo ustrezne posodobitve vdelane programske opreme (mikrokode).
Seznam proizvajalcev OEM in strežniških naprav
S temi povezavami pri proizvajalcu naprave preverite, ali so na voljo posodobitve vdelane programske opreme (mikrokode). Namestiti boste morali posodobitve operacijskega sistema in vdelane programske opreme (mikrokode) za vse razpoložljive zaščite.
| Proizvajalci strežniške strojne opreme | Povezava do razpoložljive mikrokode |
|---|---|
| Dell | Ranljivosti Meltdown in Spectre |
| Fujitsu | Strojna oprema CPE, ki je ranljiva za napade stranskega kanala (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754) |
| HPE | Opozorila o varnostnih ranljivostih izdelkov Hewlett Packard Enterprise |
| Huawei | Varnostno obvestilo – Izjava o medijskem razkritju varnostnih ranljivosti pri zasnovi arhitekture procesorja Intel |
| Lenovo | Branje privilegiranega pomnilnika s stranskim kanalom |
Pogosta vprašanja
Moj proizvajalec strojne opreme ni naveden. Kaj moram storiti?
Za posodobitve vdelane programske opreme (mikrokode) se boste morali obrniti na proizvajalca vaše naprave. Če proizvajalec naprave ni naveden v tabeli, se obrnite neposredno na proizvajalca strojne opreme.
Kje najdem posodobitve vdelane programske opreme (mikrokoda) za Surface?
Posodobitve za naprave Microsoft Surface so strankam na voljo prek storitve Windows Update. Če si želite ogledati seznam posodobitev vdelane programske opreme (mikrokoda) naprave Surface, ki so na voljo, glejte 4073065 v zbirki znanja.
Če vaša naprava ni Microsoftova, uveljavite posodobitve vdelane programske opreme proizvajalca naprave. Več informacij izveste pri izdelovalcu naprave.
Mojega operacijskega sistema ni na seznamu. Kdaj lahko pričakujem, da bo izdana rešitev?
Odpravljanje ranljivosti strojne opreme s posodobitvijo programske opreme predstavlja velike izzive in ublažitve posledic za starejše operacijske sistema lahko zahtevajo velike arhitekturne spremembe. Še naprej sodelujemo s proizvajalci mikročipov, na katere težava vpliva, in poiščemo najboljši način za zagotavljanje ublažitev posledic. To bo morda na voljo v prihodnji posodobitvi. Preostalo tveganje lahko odpravite tako, da zamenjate starejše naprave, v katerih se izvajajo ti starejši operacijski sistemi, in posodobite protivirusno programsko opremo.
Opomba
- Izdelki, ki so trenutno zunaj osnovne in razširjene podpore, ne bodo prejeli teh posodobitev sistema. Priporočamo, da uporabniki opravijo posodobitev na podprto različico sistema.
- Napadi stranskega kanala zaradi špekulativnega izvajanja izkoriščajo vedenje in funkcionalnost CPE. Proizvajalci CPE morajo najprej ugotoviti, kateri procesorji so lahko ogroženi, in nato obvestiti Microsoft. V številnih primerih bodo potrebne tudi ustrezne posodobitve operacijskega sistema, da se uporabnikom zagotovi celovitejša zaščita. Priporočamo, da varnostno oskrbljeni prodajalci sistema Windows CE sodelujejo z izdelovalcem mikročipov, da se seznanijo z ranljivostmi in veljavnimi ublažitvami.
- Za te platforme ne bomo izdajali posodobitev:
- operacijski sistemi Windows, za katere podpora trenutno ni na voljo oz. ki bodo ukinjeni leta 2018
- sistemi, ki temeljijo na sistemu Windows XP, vključno z WES 2009 in POSReady 2009
Čeprav ranljivost vpliva na sisteme, ki temeljijo na sistemu Windows XP, Microsoft ne bo izdal posodobitve zanje, saj bi zahtevane popolne spremembe arhitekture ogrozile stabilnost sistema in povzročile težave z združljivostjo aplikacij. Priporočamo, da uporabniki, ki jih skrbi varnost, izvedejo nadgradnjo na novejši podprt sistem in ostanejo v koraku s spreminjajočim se stanjem na področju varnostnih groženj, hkrati pa izkoristijo odpornejše načine zaščite, ki jih zagotavljajo novejši operacijski sistemi.
Kje najdem posodobitve operacijskega sistema in vdelane programske opreme (mikrokoda) za Microsoft HoloLens?
Posodobitve za Windows 10 za HoloLens so na voljo uporabnikom naprave HoloLens prek storitve Windows Update.
Po uporabifebruarske Varnost sistema Windows 2018 uporabnikom naprave HoloLens ni treba izvesti nobenega dodatnega dejanja za posodobitev vdelane programske opreme naprave. Te ublažitve posledic bodo vključene tudi v vse prihodnje izdaje sistema Windows 10 za HoloLens.
Kje najdem posodobitve vdelane programske opreme (mikrokoda) za Windows 10 Mobile?
Za več informacij se obrnite na proizvajalca strojne opreme.
Če sem namestil najnovejše varnostne posodobitve, ki jih je izdal Microsoft, moram storiti še kaj drugega?
Če želite zagotoviti popolno zaščito vaše naprave, morate namestiti najnovejše varnostne posodobitve operacijskega sistema Windows za napravo in ustrezne posodobitve vdelane programske opreme (mikrokode) proizvajalca naprave. Te posodobitve bi morale biti na voljo na spletnem mestu proizvajalca vaše naprave. Najprej je treba namestiti posodobitve protivirusne programske opreme. Posodobitve operacijskega sistema in vdelane programske opreme je mogoče namestiti v poljubnem vrstnem redu.
Ali sem popolnoma zaščiten, če namestim samo varnostne posodobitve sistema Windows?
Za odpravo te ranljivosti boste morali posodobiti tako strojno opremo kot tudi programsko opremo. Za celovitejšo zaščito boste prav tako morali namestiti ustrezne posodobitve vdelane programske opreme (mikrokode) proizvajalca vaše naprave. Priporočamo, da vsak mesec namestite varnostne posodobitve ter s tem poskrbite za posodobljenost svojih naprav.
Zakaj je tako pomembno, da svojo napravo posodobim na najnovejšo izdajo funkcij?
Z vsako posodobitvijo funkcij sistema Windows 10 najnovejšo varnostno tehnologijo vgradimo globoko v operacijski sistem, s čimer zagotavljamo funkcije za obrambo v globini, ki celotnim razredom zlonamerne programske opreme preprečujejo, da bi vplivali na vašo napravo. Izdaje posodobitev funkcij so predvidene dvakrat letno. Z vsako mesečno posodobitvijo kakovosti dodamo novo raven varnosti, ki spremlja nastajajoče in spreminjajoče se trende na področju zlonamerne programske opreme, tako da so posodobljeni sistemi v luči spreminjajočih in razvijajočih se groženj varnejši.
Moja protivirusna programska oprema ni navedena kot združljiva. Kaj naj naredim?
Microsoft je umaknil preverjanje združljivosti AV za varnostne posodobitve sistema Windows za podprte različice naprav s servisnim paketom SP1 za Windows 10, Windows 8.1 in Windows 7 prek storitve Windows Update.
Priporočila:
- Prepričajte se, da so vaše naprave posodobljene, tako da imate najnovejše varnostne posodobitve družbe Microsoft in izdelovalca vaše strojne opreme. Če želite več informacij o tem, kako redno posodabljati napravo, glejte Windows Update: pogosta vprašanja.
- Še naprej bodite razumno pozorni, ko obiščete spletna mesta neznanega izvora, in se ne zadržujte na spletnih mestih, ki jim ne zaupate. Microsoft priporoča, da vse stranke zaščitijo svoje naprave z izvajanjem podprtega protivirusnega programa. Uporabniki lahko izkoristijo tudi vgrajeno protivirusno zaščito: Windows Defender za naprave s sistemom Windows 10 ali Microsoftova varnost Essentials za naprave s sistemom Windows 7. Ti rešitvi sta združljivi v primerih, ko uporabniki ne morajo namestiti ali zagnati protivirusne programske opreme.
Varnostne posodobitve sistema Windows, izdane januarja ali februarja, mi niso bile ponujene. Kaj naj naredim?
Da varnostne posodobitve sistema Windows, izdane januarja ali februarja, ne bi negativno vplivale na naprave uporabnikov, niso bile ponujene vsem uporabnikom. Podrobnosti najdete v članku 4072699 v Microsoftovi zbirki znanja.
Intel je zaznal težave z mikrokodo pri ponovnem zagonu v nekaterih starejših procesorjih. Kaj naj naredim?
Intel je poročal o težavah , ki vplivajo na nedavno izdano mikrokodo, ki je namenjena odpravi težave z grožnjo Spectre Variant 2 (CVE-2017-5715 – »ciljno vstavljanje veje«). Natančneje, Intel je opozoril, da lahko ta mikrokoda povzroči "višje ponovne zagone od pričakovanih in drugo nepredvidljivo vedenje sistema" in tudi, da lahko takšne situacije povzročijo "izgubo ali poškodbo podatkov". Po naših izkušnjah lahko nestabilnost sistema v nekaterih primerih povzroči izgubo ali poškodbo podatkov. 22. januarja je Intel svojim strankam svetoval, naj prenehajo uvajati trenutno različico mikrokode v prizadetih procesorjih, dokler Intel ne odpravi dodatnega testiranja na posodobljeni rešitvi. Zavedamo se, da Intel še naprej preiskuje potencialni vpliv trenutne različice mikrokode, zato svoje stranke spodbujamo, da redno pregledujejo navodila in posledično lažje sprejemajo pametne odločitve.
Medtem ko Intel testira, posodablja in uvaja novo mikrokodo, dajemo na voljo posebno posodobitev (OOB), KB 4078130, ki posebej onemogoča samo odpravljanje ranljivosti CVE-2017-5715 – "Branch Target Injection". Med našim preskušanjem je bilo ugotovljeno, da ta posodobitev preprečuje opisano vedenje. Za celoten seznam naprav glejte Intelova navodila za revizijo mikrokode. Ta posodobitev pokriva Windows 7 (SP1), Windows 8.1 in vse različice sistema Windows 10, tako odjemalske kot tudi strežniške. Če uporabljate prizadeto napravo, lahko to posodobitev namestite tako, da jo prenesete s spletnega mesta kataloga Microsoft Update. Uporaba te koristne vsebine posebej onemogoča samo odpravljanje ranljivosti CVE-2017-5715 – »ciljno vstavljanje veje«.
Od 25. januarja ni znanih poročil, ki bi kazala, da je bila ta različica Spectre 2 (CVE-2017-5715) uporabljena za napad na stranke. Priporočamo, da uporabniki sistema Windows po potrebi znova omogočijo ublažitev CVE-2017-5715, ko Intel sporoči, da je bilo to nepredvidljivo vedenje sistema za vašo napravo odpravljeno.
Nisem namestil nobene posodobitve samo za varnost 2018. Ali sem zaščiten pred opisanimi ranljivostmi, ali sem zaščiten pred najnovejšimi posodobitvami samo za varnost 2018?
Ne. Samo varnostne posodobitve se ne zbirajo. Glede na različico operacijskega sistema, ki jo uporabljate, morate namestiti vse izdane posodobitve Samo varnost, da boste zaščiteni pred temi ranljivostmi. Če na primer uporabljate Windows 7 za 32-bitne sisteme na prizadetem procesorju Intel, morate namestiti vse posodobitve samo varnostno od januarja 2018. Priporočamo, da namestite te posodobitve Samo za varnost v vrstnem redu izdaje.
Opomba V prejšnji različici teh pogostih vprašanj je bilo napačno navedeno, da je februarska varnostna posodobitev vključevala varnostne popravke, izdane januarja. Pravzaprav ne.
Če uporabim katero koli od veljavnih februarskih varnostnih posodobitev, ali bodo onemogočile zaščito za CVE-2017-5715, kot je to storila 4078130 varnostna posodobitev?
Ne. 4078130 varnostne posodobitve je bil poseben popravek za preprečevanje nepredvidljivega vedenja sistema, težav z učinkovitostjo delovanja in nepričakovanih vnovičnih zagonov po namestitvi mikrokode. Uporaba februarskih varnostnih posodobitev v odjemalskih operacijskih sistemih Windows omogoča vse tri ublažitve. V operacijskih sistemih Windows Server morate po izvedbi ustreznega testiranja še vedno omogočiti ublažitve. Če želite več informacij, glejte članek Microsoftove zbirke znanja 4072698 .
Slišal sem, da je AMD izdal posodobitve mikrokode. Kje lahko najdem in namestim te posodobitve za svoj sistem?
AMD je pred kratkim objavil , da je začel izdajati mikrokodo za novejše platforme CPU okoli Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Če želite več informacij, glejte Varnostne Posodobitve AMD in Informativni dokument AMD: Smernice za arhitekturo o posrednem nadzoru podružnic. Te so na voljo v kanalu vdelane programske opreme OEM.
Slišal sem, da je Intel izdal posodobitve mikrokode. Kje jih lahko najdem?
Intel je pred kratkim objavili, da so dokončali preverjanje veljavnosti in začeli z izdajo nove mikro kode za novejše platforme procesorja. Microsoft daje na voljo posodobitve mikrokode za Spectre Variant 2 (CVE-2017-5715 »Branch Target Injection«). 4093836 zbirke znanja navaja določene članke iz zbirke znanja glede na različico sistema Windows. Vsak KB posebej vsebuje Intelove posodobitve mikro kode procesorja, ki so na voljo.
Napravo sem nadgradil na posodobitev sistema Windows 10 v aprilu 2018 (različica 1803). Ali je za mojo napravo na voljo mikrokoda Intel?
Microsoft daje na voljo posodobitve mikrokode za Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). Če želite pridobiti najnovejše posodobitve mikrokode Intel prek storitve Windows Update, morajo stranke pred nadgradnjo na posodobitev sistema Windows 10 v aprilu 2018 namestiti mikrokodo Intel v napravah z operacijskim sistemom Windows 10 (različica 1803).
Posodobitev mikrokode je na voljo tudi neposredno v katalogu posodobitev, če pred nadgradnjo sistema ni bila nameščena v napravi. Mikrokoda Intel je na voljo prek storitve Windows Update, WSUS ali kataloga Microsoft Update. Če želite več informacij in navodila za prenos, glejte 4100347 zbirke znanja.
Kje lahko najdem informacije o novih ranljivostih stranskega kanala špekulativnega izvajanja (Speculative Store Bypass – CVE-2018-3639 in Rogue System Register Reading – CVE-2018-3640)?
Če želite več informacij, glejte te vire:
- ADV180012 | Microsoftova navodila za špekulativni bypass trgovine za CVE-2018-3639
- ADV180013 | Microsoftova navodila za registracijo nepooblaščenega sistema Preberite za CVE-2018-3640 in KB 4073065 | Navodila za stranke naprave Surface
- Microsoftov spletni dnevnik o varnostnih raziskavah in obrambi
- Navodila za razvijalce za špekulativni bypass trgovine
Kje lahko najdem več informacij o podpori sistema Windows za onemogočanje špekulativnega obhoda trgovine (SSBD) v procesorjih Intel?
Za podrobnosti glejte razdelka »Priporočena dejanja« in »Pogosta vprašanja« v razdelku ADV180012 | Microsoftova navodila za špekulativno izogibanje trgovinam.
Kako ugotovim, ali je SSBD omogočen ali onemogočen?
Za preverjanje stanja SSBD je bil skript Get-SpeculationControlSettings PowerShell posodobljen tako, da zazna prizadete procesorje, stanje posodobitev operacijskega sistema SSBD in stanje mikrokode procesorja, če je primerno. Če želite več informacij in pridobite skript PowerShell, glejte KB4074629.
Slišal sem, da je bil napovedan Lazy FP State Restore (CVE-2018-3665). Ali bo Microsoft izdal ublažitve zanj?
13. junija 2018 je bila objavljena dodatna ranljivost, ki vključuje špekulativno izvedbo stranskega kanala, znana kot Lazy FP State Restore, ki je bila dodeljena CVE-2018-3665. Za Lazy Restore FP Restore, niso potrebne nastavitve konfiguracije (registra).
Če želite več informacij o tej ranljivosti in priporočenih ukrepih, glejte varnostni svetovalec: ADV180016 | Microsoftova navodila za lenobno obnovitev stanja FP
Opomba Za Lazy Restore FP Restore, niso potrebne nastavitve konfiguracije (registra).
Slišal sem, da je Bounds Check Bypass Store (CVE-2018-3693) povezan s Spectre. Ali bo Microsoft izdal ublažitve zanj?
Bounds Check Bypass Store (BCBS) je bil razkrit 10. julija 2018 in dodeljen CVE-2018-3693. Menimo, da BCBS spada v isti razred ranljivosti kot Bounds Check Bypass (različica 1). Trenutno ne vemo za noben primer BCBS v naši programski opremi, vendar še naprej raziskujemo ta razred ranljivosti in bomo sodelovali s partnerji iz industrije, da bi po potrebi izdali ublažitve. Raziskovalce še naprej spodbujamo, da pošljejo vse pomembne ugotovitve Microsoftovemu programu nagrajevanja stranskega kanala za špekulativno izvajanje, vključno z vsemi primerki BCBS, ki jih je mogoče izkoristiti. Razvijalci programske opreme naj preberejo navodila za razvijalce, ki so bila posodobljena za BCBS na https://aka.ms/sescdevguide.
Slišal sem, da je bila razkrita napaka terminala L1 (L1TF). Kje lahko najdem več informacij o njej in podpori sistema Windows?
14. avgusta 2018 je bila objavljena napaka terminala L1 (L1TF) in dodeljenih več CVE. Te nove špekulativne ranljivosti stranskega kanala se lahko uporabijo za branje vsebine pomnilnika čez zaupanja vredno mejo in, če se izkoristijo, lahko privedejo do razkritja informacij. Obstaja več vektorjev, s katerimi lahko napadalec sproži ranljivosti, odvisno od konfiguriranega okolja. L1TF vpliva na procesorje Intel® Core® in procesorje Intel® Xeon®.
Če želite več informacij o tej ranljivosti in podroben pregled prizadetih scenarijev, vključno z Microsoftovim pristopom k ublažitvi L1TF, si oglejte te vire:
- ADV180018 | Microsoftova navodila za ublažitev različice L1TF
- Spletni dnevnik o varnostnih raziskavah
- Navodila za strežnik za napako terminala L1
Uporabniki naprave Microsoft Surface: Stranke, ki uporabljajo Microsoft Surface in Surface Book izdelke, morajo upoštevati navodila za odjemalca Windows, opisana v varnostnem svetovalcu: ADV180018 | Microsoftove smernice za ublažitev različice L1TF. Če želite več informacij o prizadetih izdelkih Surface in razpoložljivosti posodobitev mikrokode, glejte tudi 4073065 članka Microsoftove zbirke znanja.
Uporabniki Microsoft Hololens: L1TF ne vpliva na Microsoft HoloLens, ker ne uporablja prizadetega procesorja Intel.
Kako onemogočim Hyper-Threading za L1TF na svoji napravi?
Koraki, ki so potrebni za onemogočanje Hyper-Threading, se razlikujejo od proizvajalca originalnega proizvajalca do proizvajalca originalne opreme, vendar so na splošno del orodij za nastavitev in konfiguracijo BIOS-a ali vdelane programske opreme.
Kje lahko najdem in namestim vdelano programsko opremo ARM64, ki ublaži CVE-2017-5715 – vbrizgavanje cilja veje (različica 2 Spectre)?
Stranke, ki uporabljajo 64-bitne procesorje ARM, se morajo pri proizvajalcu naprave posvetovati s proizvajalcem naprave za podporo vdelane programske opreme, ker zaščita operacijskega sistema ARM64, ki zmanjšuje CVE-2017-5715 – vbrizgavanje cilja veje (Spectre, različica 2), zahteva najnovejšo posodobitev vdelane programske opreme proizvajalcev strojne opreme naprav.
Slišal sem, da obstaja različica ranljivosti stranskega kanala špekulativne izvedbe Spectre Variant 1. Kje lahko izvem več?
Če želite več informacij o tej ranljivosti, glejte Microsoftov varnostni vodnik: CVE-2019-1125 | Ranljivost razkritja informacij jedra sistema Windows.
Ali CVE-2019-1125 \| Ranljivost razkritja informacij jedra sistema Windows vpliva na Microsoftove storitve v oblaku?
Nismo seznanjeni z nobenim primerom te ranljivosti za razkritje informacij, ki bi vplivala na našo infrastrukturo storitev v oblaku.
Če posodobitve za CVE-2019-1125 \| Ranljivost razkritja informacij jedra sistema Windows je bila izdana 9. julija 2019, zakaj so bile podrobnosti objavljene 6. avgusta 2019?
Takoj, ko smo izvedeli za to težavo, smo jo hitro odpravili in izdali posodobitev. Trdno verjamemo v tesno partnerstvo z raziskovalci in industrijskimi partnerji, da bi stranke bile varnejše, in podrobnosti nismo objavili do torka, 6. avgusta, v skladu z usklajenimi praksami razkritja ranljivosti.
Sklici
Izjava o omejitvi odgovornosti za stik s tretjimi osebami
Microsoft zagotavlja podatke za stik drugih ponudnikov, ki vam pomagajo poiskati dodatne informacije o tej temi. Ti podatki za stik se lahko spremenijo brez obvestila. Microsoft ne jamči za točnost podatkov za stik tretjih oseb.