Evidencija promena
| Promena datuma | Promeni opis |
|---|---|
| 19. jul 2023. |
|
| 8 avgusta, 2023 |
|
| 9 avgusta, 2023 |
|
| 9 aprila, 2024 |
|
| 16 aprila, 2024 |
|
Rezime
Ovaj članak pruža uputstva za novu klasu ranjivosti bočnih kanala zasnovanih na silicijumu i koje utiču na mnoge moderne procesore i operativne sisteme. Ovo uključuje Intel, AMD i ARM. Određene detalje o ovim ranjivostima zasnovanim na silicijumu možete pronaći u sledećim ADV-ovima (savetima za bezbednost) i CVE-ovima (uobičajenim ranjivostima i izloženostima):
- ADV180002 | Uputstva za ublažavanje ranjivosti bočnog kanala spekulativnog izvršavanja
- ADV180012 | Microsoft vodič za spekulativni zaobilazak prodavnice
- ADV180013 | Microsoft vodič za nepoštenu registraciju sistema Pročitajte
- ADV180016 | Microsoft vodič za lenje vraćanje FP stanja
- ADV180018 | Microsoft smernice za ublažavanje L1TF varijante
- ADV190013 | Microsoft smernice za ublažavanje ranjivosti mikroarhitektonskih podataka u uzorkovanju
- ADV220002 | Microsoft vodič za ranjivosti Intel procesora MMIO zastarelih podataka
- CVE-2022-23825 | AMD CPU Branch Tip konfuzije (BTC)
- CVE-2023-20569 | Predviđanje povratne adrese AMD CPU-a
- CVE-2022-0001 | Intel Branch Istorija injekcija
Važno
Ovaj problem utiče i na druge operativne sisteme, kao što su Android, Chrome, iOS i macOS. Stoga kupcima savetujemo da traže savete od tih prodavaca.
Objavili smo nekoliko ispravki koje pomažu u ublažavanju ovih ranjivosti. Preduzeli smo i radnju za obezbeđivanje usluga u oblaku. Više detalja potražite u sledećim odeljcima.
Još uvek nismo dobili nikakve informacije koje ukazuju na to da su ove ranjivosti korišćene za napad na klijente. Blisko sarađujemo sa industrijskim partnerima, uključujući proizvođače čipova, OEM hardvera i prodavce aplikacija kako bismo zaštitili kupce. Da biste dobili sve dostupne zaštite, potrebne su ispravke firmvera (mikrokoda) i softvera. To uključuje mikrokodove OEM proizvođača uređaja i, u nekim slučajevima, ispravke antivirusnog softvera.
Ovaj članak se bavi sledećim ranjivostima:
- CVE-2017-5715 | Grana Meta Injekcija
- CVE-2017-5753 | Bounds Check Bypass
- CVE-2017-5754 | Lažno učitavanje keša podataka
- CVE-2018-3639 | Spekulativni zaobilazak prodavnice
Windows Update će takođe obezbediti ublažavanja programa Internet Explorer i Edge. Nastavićemo da poboljšavamo ova ublažavanja ove klase ranjivosti.
Da biste saznali više o ovoj klasi ranjivosti, pogledajte sledeće članke:
- ADV180002 | Uputstva za ublažavanje ranjivosti bočnog kanala spekulativnog izvršavanja
- ADV180012 | Microsoft vodič za spekulativni zaobilazak prodavnice
Ranjivosti
Ranjivost u vidu mikroarhitektonskog uzorkovanja podataka
U maju KSNUMKS, KSNUMKS, Intel je objavio informacije o novoj podklasi ranjivosti bočnih kanala spekulativnog izvršenja poznatih kao uzorkovanje mikroarhitektonskih podataka. Ove ranjivosti su rešene u sledećim CVE-ovima:
- CVE-2019-11091 | Uzorkovanje mikroarhitektonskih podataka Memorija koja se ne može keširati (MDSUM)
- CVE-2018-12126 | Uzorkovanje podataka mikroarhitektonskog skladištnog bafera (MSBDS)
- CVE-2018-12127 | Uzorkovanje podataka mikroarhitektonskog popunjavanja bafera (MFBDS)
- CVE-2018-12130 | Mikroarhitektonsko uzorkovanje podataka porta opterećenja (MLPDS)
Važno
Ovi problemi će uticati na druge operativne sisteme, kao što su Android, Chrome, iOS i MacOS. Savetujemo vam da potražite pomoć od odgovarajućih dobavljača.
Objavili smo ispravke koje pomažu u ublažavanju ovih ranjivosti. Da biste dobili sve dostupne zaštite, potrebne su ispravke firmvera (mikrokoda) i softvera. Ovo može da uključuje mikrokodove OEM proizvođača. U nekim slučajevima, instaliranje ovih ispravki će uticati na performanse. Takođe smo postupali da bismo obezbedili naše usluge u oblaku. Preporučujemo da primenite te ispravke.
Više informacija o ovom problemu potražite u sledećem bezbednosnom savetu i koristite uputstva zasnovana na scenariju da biste odredili radnje neophodne za smanjenje pretnje:
- ADV190013 | Microsoft smernice za ublažavanje ranjivosti mikroarhitektonskih podataka u uzorkovanju
- Windows smernice za zaštitu od ranjivosti bočnih kanala spekulativnog izvršavanja
Napomena
Preporučujemo da instalirate sve najnovije ispravke iz usluge Windows Update pre nego što instalirate bilo kakve ispravke mikrokoda.
Ranjivost Spectre Variant 1
Intel je 6. avgusta 2019. objavio detalje o ranjivosti u vezi sa otkrivanjem informacija o Windows jezgru. Ova ranjivost je varijanta ranjivosti bočnog kanala spekulativnog izvršavanja Spectre Variant 1 i dodeljena joj je CVE-2019-1125.
9. jula 2019. objavili smo bezbednosne ispravke za operativni sistem Windows kako bismo ublažili ovaj problem. Imajte na umu da smo se suzdržali od dokumentovanja ovog ublažavanja javno do koordiniranog otkrivanja industrije u utorak, avgusta KSNUMKS, KSNUMKS.
Klijenti koji imaju omogućen Windows Update i primenili su bezbednosne ispravke objavljene 9. jula 2019. automatski su zaštićeni. Nije potrebna dodatna konfiguracija.
Napomena
Ova ranjivost ne zahteva ažuriranje mikrokoda od proizvođača uređaja (OEM).
Više informacija o ovoj ranjivosti i primenljive ispravke potražite u vodiču za Microsoft bezbednosne ispravke:
Ranjivost u vezi sa asinhronim prekidom transakcije
U novembru KSNUMKS, KSNUMKS, Intel je objavio tehnički savet o ranjivosti Intel Transactional Synchronization Ektensions (Intel TSKS) Transaction Asinhroni prekid koji je dodeljen CVE-2019-11135. Objavili smo ispravke koje pomažu u ublažavanju ove ranjivosti. Zaštite operativnog sistema podrazumevano su omogućene za izdanja Windows klijentskog operativnog sistema.
Ranjivost MMIO uzorkovanja zastarelih podataka
14. juna 2022. objavili smo ADV220002 | Microsoft vodič za ranjivosti Intel procesora MMIO zastarelih podataka. Ove ranjivosti se dodeljuju u sledećim CVE-ovima:
- CVE-2022-21123 | Čitanje deljene međumemorije (SBDR)
- CVE-2022-21125 | Shared Buffer Data Sampling (SBDS)
- CVE-2022-21127 | Specijalno ažuriranje uzorkovanja podataka registra (SRBDS Update)
- CVE-2022-21166 | Delimično pisanje (DRPW) za registraciju uređaja
Preporučene radnje
Trebalo bi da preduzmete sledeće radnje da biste se lakše zaštitili od ovih ranjivosti:
- Primenite sve dostupne ispravke operativnog sistema Windows, uključujući i mesečne bezbednosne ispravke za Windows.
- Primenite primenljivu ispravku firmvera (mikrokoda) koju ste dobili od proizvođača uređaja.
- Procenite rizik po okruženje na osnovu informacija iz Microsoft bezbednosnih saveta ADV180002, ADV180012, ADV190013 i ADV220002, pored informacija navedenih u ovom članku.
- Preduzmite odgovarajuću radnju tako što ćete koristiti savete i informacije o ključevima registra koje su pružene u ovom članku.
Napomena
Surface klijenti će dobiti ažuriranje mikrokoda putem usluge Windows Update. Listu najnovijih dostupnih ispravki firmvera (mikrokoda) uređaja Surface potražite u članku KB4073065.
Branch Type Confusion
12. jula 2022. objavili smo CVE-2022-23825 | Tip grane AMD procesora Mešanje , koje opisuje da pseudonimi u prediktoru grana mogu da dovedu do toga da određeni AMD procesori predvide pogrešan tip grane. Ovaj problem može potencijalno dovesti do otkrivanja informacija.
Da biste se zaštitili od ove ranjivosti, preporučujemo da instalirate Ispravke za Windows koje datiraju jul 2022. ili kasniji, a zatim da preduzmete radnju u skladu sa zahtevima CVE-2022-23825 i informacije o ključu registra koje su pružene u ovom članku baza znanja.
Više informacija potražite u bezbednosnom biltenu AMD-SB-1037 .
Predviđanje povratne adrese
8. avgusta 2023. objavili smo CVE-2023-20569 | AMD CPU Return Address Predictor (poznat i kao Inception) koji opisuje novi spekulativni napad bočnog kanala koji može rezultirati spekulativnim izvršenjem na adresi koju kontroliše napadač. Ovaj problem utiče na određene AMD procesore i potencijalno može dovesti do otkrivanja informacija.
Da biste se zaštitili od ove ranjivosti, preporučujemo da instalirate Ispravke za Windows koje datiraju posle avgusta 2023. i da zatim preduzmete radnje u skladu sa zahtevima CVE-2023-20569 i informacije o ključu registra koje su pružene u ovom članku baza znanja.
Više informacija potražite u bezbednosnom biltenu AMD-SB-7005 .
Istorija grane Injekcija
9. aprila 2024. objavili smo CVE-2022-0001 | Intel Branch Histori Injection koji opisuje Branch Histori Injection (BHI) koji je specifičan oblik unutar režima BTI. Ova ranjivost se javlja kada napadač može da manipuliše istorijom grane pre prelaska iz režima korisnika u supervizor (ili iz VMKS ne-root/gosta u root režim). Ova manipulacija može da dovede do toga da indirektni prediktor grane izabere određeni unos prediktora za indirektnu granu, a gadžet otkrivanja na predviđenom cilju će se privremeno izvršiti. To može biti moguće zato što relevantna istorija grane može da sadrži grane preuzete u prethodnim bezbednosnim kontekstima, a naročito druge prediktorske režime.
Postavke ublažavanja za Windows klijente
Bezbednosni saveti (ADV) i CVE-ovi pružaju informacije o riziku koji predstavljaju ove ranjivosti i kako vam pomažu da identifikujete podrazumevano stanje rešenja za Windows klijentske sisteme. Sledeća tabela rezimira zahteve za mikrokodom CPU i podrazumevani status rešenja na Windows klijentima.
| CVE | Zahteva mikrokod/firmver procesora? | Ublažavanje podrazumevanog statusa |
|---|---|---|
| CVE-2017-5753 | Ne | Podrazumevano omogućeno (nema opcije za onemogućavanje) Dodatne informacije potražite u ADV180002 . |
| CVE-2017-5715 | Da | Podrazumevano omogućeno. Korisnici sistema zasnovanih na AMD procesorima treba da pogledaju Najčešća pitanja #15, a korisnici ARM procesora treba da pogledaju Najčešća pitanja #20 na ADV180002 radi dodatne radnje, kao i ovaj članak baze znanja za primenljive postavke ključa registratora. Napomena Retpoline je podrazumevano omogućen na uređajima koji rade pod operativnim sistemom Windows 10, verzija 1809 ili novija ako je omogućena verzija Spectre Variant 2 (CVE-2017-5715). Za više informacija, oko Retpoline, pratite uputstva u Mitigating Spectre varijanta 2 sa Retpoline na Windows blog post. |
| CVE-2017-5754 | Ne | Podrazumevano omogućeno Dodatne informacije potražite u ADV180002 . |
| CVE-2018-3639 | Intel: Da AMD: Ne ARM: Da |
Intel i AMD: Podrazumevano onemogućeno. Pogledajte ADV180012 za više informacija i ovaj članak baze znanja za primenljive postavke ključeva registratora. ARM: Podrazumevano omogućeno bez opcije za onemogućavanje. |
| CVE-2019-11091 | Intel: Da | Podrazumevano omogućeno. Pogledajte ADV190013 za više informacija i ovaj članak za primenljive postavke ključa registratora. |
| CVE-2018-12126 | Intel: Da | Podrazumevano omogućeno. Pogledajte ADV190013 za više informacija i ovaj članak za primenljive postavke ključa registratora. |
| CVE-2018-12127 | Intel: Da | Podrazumevano omogućeno. Pogledajte ADV190013 za više informacija i ovaj članak za primenljive postavke ključa registratora. |
| CVE-2018-12130 | Intel: Da | Podrazumevano omogućeno. Pogledajte ADV190013 za više informacija i ovaj članak za primenljive postavke ključa registratora. |
| CVE-2019-11135 | Intel: Da | Podrazumevano omogućeno. Pogledajte CVE-2019-11135 za više informacija i ovaj članak za primenljive postavke ključeva registratora. |
| CVE-2022-21123 (deo MMIO ADV220002) | Intel: Da | Windows 10, verzija 1809 i novije verzije: Podrazumevano omogućeno. Windows 10, verzija 1607 i starije verzije: Podrazumevano onemogućeno. Pogledajte CVE-2022-21123 za više informacija, a ovaj članak za primenljive postavke ključeva registratora. |
| CVE-2022-21125 (deo MMIO ADV220002) | Intel: Da | Windows 10, verzija 1809 i novije verzije: Podrazumevano omogućeno. Windows 10, verzija 1607 i starije verzije: Podrazumevano onemogućeno. Pogledajte CVE-2022-21125 za više informacija. |
| CVE-2022-21127 (deo MMIO ADV220002) | Intel: Da | Windows 10, verzija 1809 i novije verzije: Podrazumevano omogućeno. Windows 10, verzija 1607 i starije verzije: Podrazumevano onemogućeno. Pogledajte CVE-2022-21127 za više informacija. |
| CVE-2022-21166 (deo MMIO ADV220002) | Intel: Da | Windows 10, verzija 1809 i novije verzije: Podrazumevano omogućeno. Windows 10, verzija 1607 i starije verzije: Podrazumevano onemogućeno. Pogledajte CVE-2022-21166 za više informacija. |
| CVE-2022-23825 (zabuna u tipu AMD CPU grane) | AMD: Ne | Pogledajte CVE-2022-23825 za više informacija i ovaj članak za primenljive postavke ključeva registratora. |
|
CVE-2023-20569 (Predviđanje povratne adrese AMD CPU) |
AMD: Da | Pogledajte CVE-2023-20569 za više informacija, a ovaj članak za primenljive postavke ključeva registratora. |
| CVE-2022-0001 | Intel: Ne | Podrazumevano onemogućeno. Pogledajte CVE-2022-0001 za više informacija i ovaj članak za primenljive postavke ključeva registratora. |
Napomena
Omogućavanje isključenih rešenja podrazumevano može da utiče na performanse uređaja. Stvarni efekat performansi zavisi od više faktora, kao što su određeni čipset na uređaju i radna opterećenja koja rade.
Postavke registratora
Pružamo sledeće informacije iz registratora kako bismo omogućili rešenja koja nisu podrazumevano omogućena, kao što je dokumentovano u bezbednosnim savetima (ADV) i CVE-ovima. Pored toga, obezbeđujemo postavke ključa registratora za korisnike koji žele da onemoguće ublažavanja kada je primenljivo na Windows klijente.
Važno
Ovaj odeljak, metoda ili zadatak sadrži korake koji vam pokazuju kako se menja registrator. Međutim, može doći do ozbiljnih problema ako neispravno izmenite registrator. Stoga, uverite se da pažljivo pratite ove korake. Radi dodatne zaštite, napravite rezervnu kopiju registratora pre nego što ga izmenite. Tako možete da vratite registrator u prethodno stanje ako dođe do problema. Više informacija o tome kako da napravite rezervne kopije i vratite registrator u prethodno stanje potražite u sledećem članku Microsoft baze znanja:
322756 Kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje u operativnom sistemu Windows
Upravljanje ublažavanjima za CVE-2017-5715 (Spectre varijanta 2) i CVE-2017-5754 (topljenje)
Važno
Retpoline je podrazumevano omogućen na uređajima sa operativnim sistemom Windows 10, verzija 1809 ako je omogućen Spectre, varijanta 2 (CVE-2017-5715). Omogućavanje Retpoline na najnovijoj verziji Windows 10 može poboljšati performanse na uređajima koji rade pod operativnim sistemom Windows 10, verzija 1809 za Spectre varijanta 2, posebno na starijim procesorima.
|
Da biste omogućili podrazumevana rešenja za CVE-2017-5715 (Spectre varijanta 2) i CVE-2017-5754 (topljenje) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ponovo pokrenite uređaj da bi promene stupile na snagu. Onemogućavanje ublažavanja za CVE-2017-5715 (Spectre varijanta 2) i CVE-2017-5754 (topljenje) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ponovo pokrenite uređaj da bi promene stupile na snagu. |
|---|
Napomena
Vrednost 3 je tačna za FeatureSettingsOverrideMask i za postavke "omogući" i "onemogućavanje". (Dodatne informacije o ključevima registratora potražite u odeljku "Najčešća pitanja".)
Upravljanje ublažavanjem za CVE-2017-5715 (Spectre varijanta 2)
| **Da biste onemogućili ublažavanja za CVE-2017-5715 (Spectre varijanta 2 ): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ponovo pokrenite uređaj da bi promene stupile na snagu. Da biste omogućili podrazumevana ublažavanja za CVE-2017-5715 (Spectre varijanta 2) i CVE-2017-5754 (topljenje): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ponovo pokrenite uređaj da bi promene stupile na snagu. |
|---|
Samo AMD i ARM procesori: Omogućite potpuno ublažavanje za CVE-2017-5715 (Spectre varijanta 2)
Zaštita od korisnika do jezgra za CVE-2017-5715 podrazumevano je onemogućena za AMD i ARM procesore. Morate da omogućite ublažavanje da biste dobili dodatnu zaštitu za CVE-2017-5715. Više informacija potražite u članku Najčešća pitanja #15 u odeljku ADV180002 za AMD procesore i Najčešća pitanja #20 u ADV180002 za ARM procesore.
Omogućavanje zaštite od korisnika do jezgra na AMD i ARM procesorima zajedno sa drugim zaštitama za CVE 2017-5715:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fPonovo pokrenite uređaj da bi promene stupile na snagu. |
|---|
Upravljanje ublažavanjima za CVE-2018-3639 (zaobilaznica spekulativne prodavnice), CVE-2017-5715 (Spectre varijanta 2) i CVE-2017-5754 (topljenje)
Da biste omogućili ublažavanja za CVE-2018-3639 (zaobilaženje spekulativne prodavnice), podrazumevana ublažavanja za CVE-2017-5715 (Spectre varijanta 2) i CVE-2017-5754 (topljenje):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fPonovo pokrenite uređaj da bi promene stupile na snagu. Napomena: AMD procesori nisu ranjivi na CVE-2017-5754 (Meltdovn). Ovaj ključ registratora se koristi u sistemima sa AMD procesorima kako bi se omogućilo podrazumevano ublažavanje za CVE-2017-5715 na AMD procesorima i ublažavanje za CVE-2018-3639. Onemogućavanje ublažavanja za CVE-2018-3639 (spekulativna zaobilaznica prodavnice) * i * ublažavanja za CVE-2017-5715 (Spectre varijanta 2) i CVE-2017-5754 (topljenje) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fPonovo pokrenite uređaj da bi promene stupile na snagu. |
|---|
Samo AMD procesori: Omogućite potpuno ublažavanje za CVE-2017-5715 (Spectre varijanta 2) i CVE 2018-3639 (zaobilaženje spekulativne prodavnice)
Zaštita od korisnika do jezgra za CVE-2017-5715 podrazumevano je onemogućena za AMD procesore. Klijenti moraju da omoguće ublažavanje da bi dobili dodatnu zaštitu za CVE-2017-5715. Više informacija potražite u odeljku #15 najčešćih pitanja u ADV180002.
Omogućavanje zaštite od korisnika do jezgra na AMD procesorima zajedno sa drugim zaštitama za CVE 2017-5715 i zaštitama za CVE-2018-3639 (zaobilaznica spekulativne prodavnice):reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /fPonovo pokrenite uređaj da bi promene stupile na snagu. |
|---|
Upravljanje transakcijom Ranjivost asinhrona prekid, uzorkovanje mikroarhitektonskih podataka, spektra, topljenje, onemogućavanje spekulativnog zaobilaženja prodavnice (SSBD) i greška L1 terminala (L1TF)
|
Da biste omogućili ublažavanja za Intel proširenja za sinhronizaciju transakcija (Intel TSX), ranjivost u vezi sa asinhronim prekidom transakcija (CVE-2019-11135) i uzorkovanjem mikroarhitektonskih podataka ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) zajedno sa programom Spectre (CVE-2017-12130) 5753 & CVE-2017-5715) i Meltdovn (CVE-2017-5754) varijante, uključujući Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) kao i L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646) bez onemogućavanja hiper-threadinga: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ako je funkcija Hyper-V instalirana, dodajte sledeću postavku registratora: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ako je ovo Hyper-V host i primenjene su ispravke firmvera: Potpuno isključite sve virtuelne mašine. Ovo omogućava da se ublažavanje vezano za firmver primeni na host pre pokretanja VM-ova. Zbog toga se VM-ovi ažuriraju i prilikom ponovnog pokretanja. Ponovo pokrenite uređaj da bi promene stupile na snagu. Da biste omogućili ublažavanja za Intel proširenja za sinhronizaciju transakcija (Intel TSX), ranjivost u vezi sa asinhronim prekidom transakcija (CVE-2019-11135) i uzorkovanjem mikroarhitektonskih podataka ( CVE-2019-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) zajedno sa programom Spectre (CVE-2017-12130) 5753 & CVE-2017-5715) i Meltdovn (CVE-2017-5754) varijante, uključujući Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) kao i L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646) Kada je Hyper-Threading onemogućena: reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ako je funkcija Hyper-V instalirana, dodajte sledeću postavku registratora: reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f Ako je ovo Hyper-V host i primenjene su ispravke firmvera: Potpuno isključite sve virtuelne mašine. Ovo omogućava da se ublažavanje vezano za firmver primeni na host pre pokretanja VM-ova. Zbog toga se VM-ovi ažuriraju i prilikom ponovnog pokretanja. Ponovo pokrenite uređaj da bi promene stupile na snagu. Da biste onemogućili ublažavanja za® Intel proširenja za sinhronizaciju transakcija (Intel® TSX), ranjivost asinhrona prekida transakcija (CVE-2019-11135) i uzorkovanje mikroarhitektonskih podataka (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130), kao i Spectre (CVE-2017-5753 & CVE-2017-5715) i Meltdown (CVE-2017-5754), uključujući Speculative Store Bypass Disable (SSBD) (CVE-2018-3639), kao i L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 i CVE-2018-3646): reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f Ponovo pokrenite uređaj da bi promene stupile na snagu. |
|---|
CVE-2022-23825 \| AMD CPU Branch Tip konfuzije (BTC)
Da biste omogućili ublažavanje za CVE-2022-23825 na AMD procesorima:**
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Da bi bili potpuno zaštićeni, korisnici će možda morati da onemoguće Hyper-Threading (poznato i kao Simultaneously Multi Threading (SMT)). Smernice za zaštitu Windows uređaja potražite u KB4073757 .
CVE-2023-20569 \| Predviđanje povratne adrese AMD CPU-a
Da biste omogućili ublažavanje za CVE-2023-20569 na AMD procesorima:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \| Intel Branch Istorija injekcija
Da biste omogućili ublažavanje za CVE-2022-0001 na Intel procesorima:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
Omogućavanje višestrukih mitigacija
Da biste omogućili više rešenja, morate da saberete vrednost REG_DWORD svakog ublažavanja zajedno.
Na primer:
| Ublažavanje ranjivosti asinhronog prekida transakcije, uzorkovanja mikroarhitektonskih podataka, spektra, topljenja, MMIO, onemogućavanja spekulativnog zaobilaženja prodavnice (SSBD) i kvara L1 terminala (L1TF) sa onemogućenim Hyper-Threading | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
NAPOMENA 8264 (u decimalnom broju) = 0x2048 (u heksadecimalnom formatu) Da biste omogućili BHI zajedno sa drugim postojećim postavkama, moraćete da koristite bitwise OR trenutne vrednosti sa 8,388,608 (0x800000). 0x800000 OR 0x2048(8264 u decimalnom formatu) i postaće 8.396.872 (0x802048). Isto važi i za FeatureSettingsOverrideMask. |
|
| Ublažavanje za CVE-2022-0001 na Intel procesorima | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| Kombinovano ublažavanje | reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
Provera da li su zaštite omogućene
Da bismo potvrdili da su zaštite omogućene, objavili smo PowerShell skriptu koju možete da pokrenete na uređajima. Instalirajte i pokrenite skriptu koristeći jedan od sledećih metoda.
Metod 1: PowerShell verifikacija pomoću PowerShell galerije (Windows Server 2016 ili WMF 5.0/5.1)
|
Instaliranje PowerShell modula: PS> Install-Module SpeculationControl Pokrenite PowerShell modul da biste proverili da li su zaštite omogućene: PS> # Sačuvajte trenutne smernice izvršavanja tako da mogu da se resetuju PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned -scope Currentuser PS> Import-Module SpeculationControl PS> Get-SpeculationControlSettings PS> # Vratite smernice za izvršavanje u prvobitno stanje PS> Set-ExecutionPolicy $SaveExecutionPolicy -scope currentuser |
|---|
Metod 2: PowerShell verifikacija pomoću preuzimanja sa sajta Techet (starije verzije operativnog sistema i starije verzije WMF-a)
|
Instalirajte PowerShell modul sa sajta Technet ScriptCenter: Idite na https://aka.ms/SpeculationControlPS Preuzmite SpeculationControl.zip u lokalnu fasciklu. Izdvojite sadržaj u lokalnu fasciklu, na primer C:\ADV180002 Pokrenite PowerShell modul da biste proverili da li su zaštite omogućene: Pokrenite PowerShell, a zatim (koristeći prethodni primer) kopirajte i pokrenite sledeće komande: PS> # Sačuvajte trenutne smernice izvršavanja tako da mogu da se resetuju PS> $SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned -scope Currentuser PS> CD C:\ADV180002\SpeculationControl PS> Import-Module .\SpeculationControl.psd1 PS> Get-SpeculationControlSettings PS> # Vratite smernice za izvršavanje u prvobitno stanje PS> Set-ExecutionPolicy $SaveExecutionPolicy -scope currentuser |
|---|
Detaljno objašnjenje izlaza PowerShell skripte potražite u odeljku KB4074629.
Najčešća pitanja
Kako da znam da li imam ispravnu verziju mikrokoda CPU?
Mikrokod se isporučuje putem ažuriranja firmvera. Trebalo bi da sa proizvođačima CPU (čipseta) i uređaja proverite dostupnost primenljivih bezbednosnih ispravki firmvera za njihov određeni uređaj, uključujući Intels vodič za reviziju mikrokoda.
Moj operativni sistem nije naveden. Kada mogu da očekujem objavljivanje ispravke?
Uklanjanje ranjivosti hardvera pomoću softverske ispravke predstavlja značajne izazove. Takođe, ublažavanja za starije operativne sisteme zahtevaju obimne promene arhitekture. Sarađujemo sa pogođenim proizvođačima čipova da bismo odredili najbolji način za ublažavanje pogodnosti, koja se može pružiti u budućim ispravkama.
Gde mogu da pronađem ispravke za Surface firmver ili hardver?
Novosti za Microsoft Surface uređaje će biti isporučene korisnicima putem usluge Windows Update zajedno sa ispravkama za operativni sistem Windows. Listu dostupnih ispravki firmvera (mikrokoda) uređaja Surface potražite u članku KB4073065.
Ako uređaj nije od korporacije Microsoft, primenite firmver proizvođača uređaja. Za više informacija obratite se proizvođaču OEM uređaja.
Imam k86 arhitekturu, ali ne vidim ponuđeno ažuriranje. Hoću li ga dobiti?
U februaru i martu 2018. Microsoft je objavio dodatnu zaštitu za neke sisteme zasnovane na x86. Dodatne informacije potražite u članku KB4073757 i Microsoft bezbednosnim savetima ADV180002.
Gde mogu da pronađem Microsoft HoloLens ispravke za operativni sistem i firmver (mikrokod)?
Novosti za Windows 10 za HoloLens dostupne su korisnicima HoloLens uređaja putem usluge Windows Update.
Nakon primene Windows bezbednost ispravke iz februara 2018, HoloLens korisnici ne moraju da preduzimaju nikakve dodatne radnje kako bi ažurirali firmver uređaja. Ova ublažavanja će takođe biti uključena u sva buduća izdanja operativnog sistema Windows 10 za HoloLens.
Nisam instalirao/la nijednu od KSNUMKS bezbednosnih ispravki. Ako instaliram najnovije 2018 ispravke samo bezbednost, da li sam zaštićen od opisanih ranjivosti?
Ne. Ispravke Samo bezbednost nisu kumulativne. U zavisnosti od verzije operativnog sistema koju koristite, moraćete da instalirate svakog mesečnog ispravke samo bezbednost da biste bili zaštićeni od ovih ranjivosti. Na primer, ako koristite Windows 7 za 32-bitne sisteme na pogođenom Intel CPU-u, morate da instalirate sve ispravke samo bezbednosno. Preporučujemo da instalirate ove ispravke samo bezbednosno, prema redosledu izdavanja.
Napomena U starijoj verziji ovih najčešćih pitanja pogrešno je navedeno da ispravka samo bezbednosna ispravka za februar obuhvata bezbednosne ispravke objavljene u januaru. U stvari, to ne čini.
Ako primenim bilo koju od primenljivih bezbednosnih ispravki iz februara, da li će one onemogućiti zaštitu za CVE-2017-5715 na isti način kao 4078130 bezbednosne ispravke?
Ne. Bezbednosna ispravka 4078130 je bila specifična ispravka za sprečavanje nepredvidivog ponašanja sistema, problema sa performansama i/ili neočekivanih ponovnih pokretanja nakon instalacije mikrokoda. Primena bezbednosnih ispravki iz februara na Windows klijentske operativne sisteme omogućava sva tri ublažavanja.
Čuo sam da je Intel objavio ažuriranja mikrokoda. Gde mogu da ih pronađem?
Intel je nedavno objavio da su završili svoje validacije i počeli da objavljuju mikrokod za novije CPU platforme. Microsoft stavlja na raspolaganje Intel ažuriranja mikrokoda oko Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 navodi određene članke u bazi znanja po verziji operativnog sistema Windows. Svaka određena KB sadrži dostupne ispravke Intel mikrokodova po CPU-u.
Poznati problem: Neki korisnici mogu imati problema sa mrežnim povezivanjem ili izgubiti postavke IP adrese nakon instaliranja bezbednosne ispravke (KB4088875) od 13. marta 2018.
Ovaj problem je rešen u KB4093118.
Čuo sam da je AMD objavio ažuriranja mikrokoda. Gde mogu da pronađem i instaliram te ispravke za svoj sistem?
AMD je nedavno objavio da su počeli da objavljuju mikrokod za novije CPU platforme oko Spectre Variant KSNUMKS (CVE-KSNUMKS-KSNUMKS "Branch Target Injection"). Više informacija potražite u članku AMD bezbednosne Novosti i AMD bela knjiga: Smernice za arhitekturu oko indirektne kontrole grana. Oni su dostupni na OEM kanalu firmvera.
Koristim ispravku za Windows 10 iz aprila 2018. (verzija 1803). Da li je za moj uređaj dostupan Intel mikrokod? Gde mogu da ga pronađem?
Stavljamo na raspolaganje Intel validirana ažuriranja mikrokoda oko Spectre Variant KSNUMKS (CVE-KSNUMKS-KSNUMKS "Branch Target Injection "). Da bi dobili najnovije ispravke Intel mikrokoda putem usluge Windows Update, korisnici moraju da instaliraju Intel mikrokod na uređajima koji rade pod operativnim sistemom Windows 10 pre nadogradnje na Windows 10 ispravku iz aprila 2018. (verzija 1803).
Ispravka mikrokoda je dostupna i direktno iz kataloga ako nije instalirana na uređaju pre nadogradnje operativnog sistema. Intel mikrokod je dostupan putem usluga Windows Update, WSUS, ili Microsoft Update kataloga. Dodatne informacije i uputstva za preuzimanje potražite na KB4100347.
Gde mogu da pronađem informacije o novim ranjivostima bočnih kanala spekulativnog izvršavanja (Speculative Store Bypass - CVE-2018-3639 i Rogue System Register Read - CVE-2018-3640)?
Više informacija potražite u sledećim resursima:
Gde mogu da pronađem više informacija o Vindovs podršci za spekulativne Store Bypass Disable (SSBD) u Intel procesorima
Detalje potražite u odeljcima "Preporučene radnje" i "Najčešća pitanja" u odeljcima ADV180012 | Microsoft smernice za spekulativno zaobilaženje prodavnica.
Kako da potvrdim da li je SSBD omogućen ili onemogućen?
Da bi se proverio status SSBD-a, ažurirana je Get-SpeculationControlSettings PowerShell skripta da otkrije ugrožene procesore, status ispravki SSBD operativnog sistema i stanje mikrokoda procesora, ako je primenljivo. Za dodatne informacije i za dobijanje PowerShell skripte pogledajte KB4074629.
Čuo sam da je najavljen Lazi FP State Restore (CVE-2018-3665). Da li će Microsoft objaviti ublažavanja za nju?
Dana 13. juna 2018. godine, najavljena je dodatna ranjivost koja uključuje spekulativno izvršenje bočnog kanala, poznata kao Lazi FP State Restore, i dodeljena CVE-2018-3665. Postavke konfiguracije (registratora) nisu potrebne za Lazi Restore FP Restore.
Više informacija o ovoj ranjivosti i preporučene radnje potražite u bezbednosnom savetu ADV180016 | Microsoft vodič za lenje vraćanje stanja FP-a.
Napomena
Postavke konfiguracije (registratora) nisu potrebne za Lazi Restore FP Restore.
Čuo sam da je CVE-2018-3693 (Bounds Check Bypass Store) povezan sa Spectre-om. Da li će Microsoft objaviti ublažavanja za nju?
Bounds Check Bypass Store (BCBS) objavljen je 10. jula 2018. godine i dodeljen CVE-2018-3693. Smatramo da BCBS pripada istoj klasi ranjivosti kao i zaobilazak za proveru granica (varijanta 1). Trenutno ne znamo za bilo koju instancu BCBS-a u našem softveru, ali nastavljamo da istražujemo ovu klasu ranjivosti i radićemo sa partnerima iz industrije na objavljivanju ublažavanja po potrebi. Nastavljamo da podstičemo istraživače da proslede sve relevantne nalaze programu nagrada Microsoft Speculative Execution Side Channel, uključujući sve instance BCBS-a koje se mogu iskoristiti. Projektanti softvera bi trebalo da pregledaju uputstva za projektante koja su ažurirana za BCBS na https://aka.ms/sescdevguide.
Čuo sam da je otkrivena greška LKSNUMKS terminala (LKSNUMKSTF). Gde mogu da pronađem više informacija o njoj i Windows podršci za nju?
U avgustu KSNUMKS, KSNUMKS, najavljen je LKSNUMKS Terminal Fault (LKSNUMKSTF) i dodeljen je više CVE-ova. Ove nove ranjivosti bočnog kanala spekulativnog izvršavanja mogu se koristiti za čitanje sadržaja memorije preko pouzdane granice i, ako se iskoriste, mogu dovesti do otkrivanja informacija. Napadač bi mogao da pokrene ranjivosti kroz više vektora, u zavisnosti od konfigurisanog okruženja. LKSNUMKSTF utiče na Intel® Core® procesore i Intel® Kseon® procesore.
Više informacija o ovoj ranjivosti i detaljan prikaz pogođenih scenarija, uključujući pristup korporacije Microsoft ublažavanju L1TF-a, potražite u sledećim resursima:
Gde mogu da pronađem i instaliram ARMKSNUMKS firmver koji ublažava CVE-KSNUMKS-KSNUMKS - Branch target injection (Spectre Variant KSNUMKS)?
Korisnici koji koriste 64-bitne ARM procesore trebalo bi da sa OEM uređaja provere podršku za firmver jer ARM64 zaštite operativnog sistema koje ublažavaju CVE-2017-5715 | Ubrizgavanje cilja grane (Spectre, Variant KSNUMKS) zahteva najnovije ažuriranje firmvera od OEM proizvođača uređaja da bi stupilo na snagu.
Gde mogu da pronađem informacije o Intelovom otkrivanju u vezi sa uzorkovanjem mikroarhitektonskih podataka (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)
Više informacija potražite u sledećim bezbednosnim savetima
Gde mogu da pronađem informacije o Intelovom otkrivanju ranjivosti u vezi sa mikroarhitektonskim uzorkovanjem podataka (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?
Više informacija potražite u sledećim bezbednosnim savetima
Gde mogu da pronađem uputstva zasnovana na scenariju kako bih odredila radnje neophodne za ublažavanje ranjivosti uzorkovanja mikroarhitekturnih podataka?
Dodatna uputstva možete da pronađete u Windows vodičima za zaštitu od ranjivosti bočnih kanala spekulativnog izvršavanja
Da li treba da onemogućim Hyper-Threading za MDS na svom uređaju?
Pogledajte uputstva u okviru Windows smernica da biste se zaštitili od ranjivosti bočnih kanala spekulativnog izvršavanja
Gde mogu da pronađem uputstva za Azure?
Uputstva za Azure potražite u ovom članku: Uputstva za ublažavanje ranjivosti bočnih kanala spekulativnog izvršavanja u usluzi Azure.
Gde mogu da saznam više o omogućavanju funkcije Retpoline u operativnom sistemu Windows 10, verzija 1809?
Za više informacija o Retpoline omogućavanje, pogledajte naš blog post: Mitigating Spectre varijanta 2 sa Retpoline na Vindovs.
Čuo sam da postoji varijanta ranjivosti bočnog kanala Spectre Variant 1 spekulativnog izvršenja. Gde mogu da saznam više?
Detalje o ovoj ranjivosti potražite u Microsoft bezbednosnom vodiču: CVE-2019-1125 | Ranjivost u vezi sa otkrivanjem informacija o jezgru sistema Windows.
Da li CVE-2019-1125 \| Windows Kernel Information Disclosure ranjivost utiču na Microsoft usluge u oblaku?
Nismo svesni ni jedne instance ranjivosti otkrivanja informacija koja utiče na infrastrukturu usluga u oblaku.
Ako su ispravke za CVE-2019-1125 \| Ranjivost otkrivanja informacija o Windows jezgru objavljena je 9. jula 2019. godine, zašto su detalji objavljeni 6. avgusta 2019. godine?
Čim smo saznali za ovaj problem, brzo smo radili na njegovom rešavanju i objavljivanju ispravke. Čvrsto verujemo u blisko partnerstvo sa istraživačima i industrijskim partnerima kako bismo učinili klijente sigurnijima, i nismo objavili detalje do utorka, 6. avgusta, u skladu sa koordiniranom praksom otkrivanja ranjivosti.
Gde mogu da pronađem uputstva zasnovana na scenariju kako bih odredila radnje neophodne za ublažavanje ranjivosti Intel Transactional Synchronization Extensions (Intel TSX) asinhronog prekida transakcije (CVE-2019-11135)?
Dodatna uputstva možete da pronađete u Windows vodičima za zaštitu od ranjivosti bočnog kanala spekulativnog izvršavanja.
Da li treba da onemogućim ranjivost Hyper-Threading za Intel Transactional Synchronization Extensions (Intel TSX) koja izaziva asinhrono prekidanje transakcija (CVE-2019-11135) na uređaju?
Dodatna uputstva možete da pronađete u Windows vodičima za zaštitu od ranjivosti bočnog kanala spekulativnog izvršavanja.
Da li postoji način da se onemogući Intel Transactional Sinhronization Ektensions (Intel TSKS) mogućnost?
Dodatna uputstva možete da pronađete u uputstvima za onemogućavanje Intel® Transactional Synchronization Extensions (Intel® TSX) mogućnosti.
Reference
Odricanje odgovornosti za informacije nezavisnih proizvođača
Obezbeđujemo kontakt informacije nezavisnog proizvođača kako bismo vam pomogli da pronađete tehničku podršku. Ove kontakt informacije mogu da se promene bez obaveštenja. Ne garantujemo tačnost ove kontakt informacije nezavisnog proizvođača.