KB4072698: Windows Server och Azure Stack HCI-vägledning för att skydda mot kiselbaserade mikroarkitektoniska och spekulativa exekveringar

Gäller för
Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012
Ändringslogg
Ändra datum Beskrivning av förändring
Den 20 april 2023
  • MMIO-registerinformation tillagd
8 augusti 2023
  • Innehåll om CVE-2022-23816 har tagits bort eftersom CVE-numret inte används
  • Lade till "Förgrenad typförvirring" under avsnittet "Sårbarheter"
  • Mer information har lagts till i "CVE-2022-23825 | AMD CPU Branch Type Confusion (BTC)" registeravsnitt
9 augusti 2023
  • CVE-2022-23825 har uppdaterats | AMD CPU Branch Type Confusion (BTC)" registeravsnitt
  • Tillagt: "CVE-2023-20569 | AMD CPU Return Address Predictor" till avsnittet "Sammanfattning"
  • Lade till "CVE-2023-20569 | AMD CPU Return Address Predictor" registeravsnitt
9 april 2024
  • Lagt till CVE-2022-0001 | Intel Branch History Injection
Den 16 april 2024
  • Avsnittet "Aktivera flera lösningar" har lagts till

Sammanfattning

Den här artikeln innehåller vägledning för en ny klass av kiselbaserade säkerhetsrisker med mikroarkitektur och spekulativ exekvering som påverkar många moderna processorer och operativsystem. Detta inkluderar Intel, AMD och ARM. Specifik information om dessa kiselbaserade säkerhetsproblem finns i följande ADV:er (Security Advisories) och CVE:er (Common Vulnerabilities and Exposures):

Viktigt!

De här problemen påverkar även andra operativsystem, till exempel Android, Chrome, iOS och MacOS. Vi rekommenderar kunderna att söka vägledning från dessa leverantörer.

Vi har släppt flera uppdateringar för att minska dessa säkerhetsbrister. Vi har också vidtagit åtgärder för att säkra våra molntjänster. Mer information finns i följande avsnitt.

Vi har ännu inte fått någon information som indikerar att dessa sårbarheter användes för att attackera kunder. Vi har ett nära samarbete med branschpartners inklusive chiptillverkare, OEM-tillverkare av maskinvara och applikationsleverantörer för att skydda kunderna. För att få allt tillgängligt skydd krävs uppdateringar för inbyggd programvara (mikrokod) och programvara. Detta innefattar mikrokod från OEM-tillverkare av enheter och, i vissa fall, uppdateringar av antivirusprogram.

Sårbarheter

Spekulativ exekvering

I den här artikeln behandlas följande säkerhetsrisker vid spekulativ körning:

Windows Update tillhandahåller även Internet Explorer- och Edge-begränsningar. Vi kommer att fortsätta att förbättra dessa lösningar mot denna typ av sårbarheter.

Mer information om den här typen av säkerhetsrisker finns i

Sårbarhet för datasampling i mikroarkitektur

Den 14 maj 2019 publicerade Intel information om en ny underklass av spekulativ exekvering som kallas Microarchitectural Data Sampling och dokumenteras i ADV190013 | Mikroarkitektonisk datasampling. De har tilldelats följande CVE:er:

Viktigt!

De här problemen påverkar andra system som Android, Chrome, iOS och MacOS. Vi rekommenderar kunderna att söka vägledning från dessa leverantörer.

Microsoft har släppt uppdateringar för att minska dessa säkerhetsbrister. För att få allt tillgängligt skydd krävs uppdateringar för inbyggd programvara (mikrokod) och programvara. Detta kan omfatta mikrokod från OEM-tillverkare av enheter. I vissa fall påverkas prestandan när du installerar uppdateringarna. Vi har också vidtagit åtgärder för att säkra våra molntjänster. Vi rekommenderar starkt att du distribuerar dessa uppdateringar.

Mer information om det här problemet finns i följande säkerhetsrådgivning och använder scenariobaserad vägledning för att fastställa vilka åtgärder som krävs för att minimera hotet:

Obs

Vi rekommenderar att du installerar alla de senaste uppdateringarna från Windows Update innan du installerar några mikrokoduppdateringar.

Spectre, Variant 1-sårbarhet

Den 6 augusti 2019 släppte Intel information om en sårbarhet vid avslöjande av information i Windows-kernel. Den här sårbarheten är en variant av sidokanalssårbarheten Spectre, Variant 1, och den har tilldelats CVE-2019-1125.

Den 9 juli 2019 släppte vi säkerhetsuppdateringar för Windows-operativsystemet för att hjälpa till att minimera problemet. Observera att vi väntade med att dokumentera den här begränsningen offentligt fram till den samordnade branschinformationen tisdagen den 6 augusti 2019.

Kunder som har aktiverat Windows Update och har installerat säkerhetsuppdateringarna från 9 juli 2019 skyddas automatiskt. Ingen ytterligare konfiguration krävs.

Obs

Den här säkerhetsrisken kräver ingen mikrokoduppdatering från enhetstillverkaren (OEM).

Mer information om den här säkerhetsrisken och tillämpliga uppdateringar finns i Microsofts Security Update Guide:

Säkerhetsrisk med asynkron avbrytning av transaktion

Den 12 november 2019 publicerade Intel teknisk rådgivning om säkerhetsrisken® Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort som är tilldelad CVE-2019-11135. Microsoft har släppt uppdateringar för att minska den här säkerhetsrisken och OS-skyddet är aktiverat som standard för Windows Server 2019 men inaktiverat som standard för Windows Server 2016 och tidigare Windows Server OS-utgåvor.

Sårbarhet vid inaktuell datasampling i MMIO

Den 14 juni 2022 publicerade vi ADV220002 | Microsofts vägledning om säkerhetsproblem med inaktuella data i Intel-processorer och tilldelade följande CVE:er:

Rekommenderade åtgärder

Du bör vidta följande åtgärder för att skydda dig mot säkerhetsproblemen:

  1. Installera alla tillgängliga uppdateringar för Windows-operativsystem, inklusive de månatliga Windows-säkerhetsuppdateringarna.
  2. Tillämpa tillämpliga uppdateringar för inbyggd programvara (mikrokod) som tillhandahålls av enhetstillverkaren.
  3. Utvärdera risken för din miljö utifrån informationen i Microsofts säkerhetsråd: ADV180002, ADV180012, ADV190013 och ADV220002, utöver den information som ges i den här kunskapsbas artikeln.
  4. Vidta åtgärder efter behov med hjälp av rådgivning och registernyckelinformation som tillhandahålls i den här kunskapsbasen artikeln.

Obs

Surface-kunder får en mikrokoduppdatering via Windows Update. En lista över de senaste uppdateringarna av inbyggd programvara för Surface-enheter (mikrokod) finns i KB4073065.

Sammanblandning av branschtyper

Den 12 juli 2022 publicerade vi CVE-2022-23825 | AMD CPU Branch Type Confusion som beskriver att alias i grenprediktorn kan orsaka att vissa AMD-processorer förutsäger fel grentyp. Det här problemet kan eventuellt leda till att information avslöjas.

För att skydda mot den här säkerhetsrisken rekommenderar vi att du installerar Windows-uppdateringar som är daterade juli 2022 eller senare och sedan vidtar åtgärder efter behov enligt CVE-2022-23825 och registernyckelinformation som tillhandahålls i den här kunskapsbasen artikel.

Mer information finns i säkerhetsbulletinen AMD-SB-1037 .

Förutsägelse av returadress

Den 8 augusti 2023 publicerade vi CVE-2023-20569 | Return Address Predictor (kallas även Inception), som beskriver en ny spekulativ sidokanalattack som kan resultera i spekulativ körning på en angriparekontrollerad adress. Det här problemet påverkar vissa AMD-processorer och kan eventuellt leda till att information röjs.

För att skydda mot den här säkerhetsrisken rekommenderar vi att du installerar Windows-uppdateringar som är daterade augusti 2023 eller senare och sedan vidtar åtgärder efter behov enligt CVE-2023-20569 och registernyckelinformation som tillhandahålls i den här kunskapsbasen artikel.

Mer information finns i säkerhetsbulletinen AMD-SB-7005 .

Branch History Injection

Den 9 april 2024 publicerade vi CVE-2022-0001 | Intel Branch History Injection som beskriver Branch History Injection (BHI) som är en specifik form av BTI inom läge. Denna sårbarhet uppstår när en angripare kan manipulera grenhistorik innan övergång från användarläge till övervakarläge (eller från VMX icke-rot/gästläge till rotläge). Den här manipulationen kan leda till att en indirekt grenprediktor väljer en specifik prediktorpost för en indirekt gren, och en informationsgadget vid det förutsagda målet körs tillfälligt. Detta kan vara möjligt eftersom den relevanta grenhistoriken kan innehålla grenar som tagits i tidigare säkerhetskontexter, och i synnerhet andra förutsägelselägen.

Minskningsinställningar för Windows Server och Azure Stack HCI

Säkerhetsrekommendationer (ADV) och CVE:er innehåller information som ger information om riskerna med dessa säkerhetsbrister. De hjälper dig också att identifiera sårbarheter och identifiera standardtillståndet för lindringar för Windows Server system. Tabellen nedan sammanfattar kravet på CPU-mikrokod och standardstatus för lindringarna på Windows Server.

CVE Kräver CPU-mikrokod/inbyggd programvara? Standardstatus för åtgärder
CVE-2017-5753 Nej Aktiverad som standard (inget alternativ för att inaktivera)
Mer information finns i ADV180002
CVE-2017-5715 Ja Inaktiverad som standard.
Mer information om registernyckelinställningarfinns i ADV180002 och i den här KB-artikeln.
Anteckning "Retpoline" är aktiverat som standard för enheter som kör Windows 10 version 1809 och senare om Spectre Variant 2 (CVE-2017-5715) är aktiverat. Mer information om "Retpoline" finns i blogginlägget Mitigating Spectre variant 2 with Retpoline on Windows .
CVE-2017-5754 Nej Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.
Mer information finns i ADV180002 .
CVE-2018-3639 Intel: Ja
AMD: Nej
Inaktiverad som standard. Mer information om registernyckelinställningarfinns i ADV180012 och i den här artikeln.
CVE-2018-11091 Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.
Mer information om registernyckelinställningarfinns i ADV190013 och i den här artikeln.
CVE-2018-12126 Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.
Mer information om registernyckelinställningarfinns i ADV190013 och i den här artikeln.
CVE-2018-12127 Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.
Mer information om registernyckelinställningarfinns i ADV190013 och i den här artikeln.
CVE-2018-12130 Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.
Mer information om registernyckelinställningarfinns i ADV190013 och i den här artikeln.
CVE-2019-11135 Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.
Mer information om registernycklar finns i CVE-2019-11135 och i den här artikeln finns information om registernyckelinställningar.
CVE-2022-21123 (en del av MMIO ADV220002) Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.*
Se CVE-2022-21123 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2022-21125 (del av MMIO ADV220002) Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.*
Se CVE-2022-21125 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2022-21127 (en del av MMIO ADV220002) Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.*
Se CVE-2022-21127 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2022-21166 (del av MMIO ADV220002) Intel: Ja Windows Server 2019, Windows Server 2022 och Azure Stack HCI: Aktiverat som standard.
Windows Server 2016 och tidigare: Inaktiverad som standard.*
Se CVE-2022-21166 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2022-23825 (AMD CPU-grentypsförvirring) AMD: Nej Se CVE-2022-23825 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2023-20569
(AMD CPU Return Address Predictor)
AMD: Ja Se CVE-2023-20569 för mer information och den här artikeln för tillämpliga registernyckelinställningar.
CVE-2022-0001 Intel: Nej Inaktiverad som standard
Se CVE-2022-0001 för mer information och den här artikeln för tillämpliga registernyckelinställningar.

Obs

* Följ riktlinjerna för åtgärder för härdsmälta nedan.

Om du vill få allt tillgängligt skydd mot dessa säkerhetsproblem måste du göra registernyckeländringar för att aktivera dessa åtgärder som är inaktiverade som standard.

Om du aktiverar dessa lösningar kan det påverka prestandan. Skalan på prestandaeffekterna beror på flera faktorer, till exempel den specifika kretsuppsättningen i din fysiska värd och de arbetsbelastningar som körs. Vi rekommenderar att du utvärderar prestandaeffekterna för din miljö och gör nödvändiga justeringar.

Din server löper ökad risk om den finns i någon av följande kategorier:

  • Hyper-V-värdar: Kräver skydd för VM-till-VM- och VM-till-värddator-angrepp.
  • Värdar för fjärrskrivbordstjänster (RDSH): Kräver skydd från en session till en annan session eller från session-till-värd-attacker.
  • Fysiska värdar eller virtuella datorer som kör ej betrodd kod, till exempel containrar eller icke betrodda tillägg för databaser, ej betrott webbinnehåll eller arbetsbelastningar som kör kod som kommer från externa källor. Dessa kräver skydd mot icke betrodda process-till-en annan-process eller icke-betrodd process-till-kernel-attacker.

Använd följande registernyckelinställningar för att aktivera riskreduceringarna på servern och starta om enheten för att ändringarna ska börja gälla.

Obs

Som standard kan aktivering av åtgärder som är inaktiverade påverka prestanda. Den faktiska prestandaeffekten beror på flera faktorer, till exempel den specifika kretsuppsättningen i enheten och de arbetsbelastningar som körs.

Registerinställningar

Vi tillhandahåller följande registerinformation för att aktivera åtgärder som inte är aktiverade som standard, enligt beskrivningen i Security Advisories (ADV) och CVEs. Dessutom tillhandahåller vi registernyckelinställningar för användare som vill inaktivera riskreduceringarna när det är tillämpligt för Windows-klienter.

Obs

  • VIKTIGT Det här avsnittet, metoden eller uppgiften innehåller steg som beskriver hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret felaktigt. Se därför till att du följer de här stegen noggrant. Säkerhetskopiera registret innan du ändrar det för ytterligare skydd. Du kan då återställa registret om det uppstår problem. Mer information om hur du säkerhetskopierar och återställer registret finns i följande artikel i Microsoft Knowledge Base:
  • KB322756 Säkerhetskopiera och återställa registret i Windows

Hantera lösningar för CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown) och CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)

Obs

  • VIKTIGT Som standard konfigureras Retpoline enligt följande om Spectre, Variant 2-begränsning (CVE-2017-5715) är aktiverat:
    • Retpoline mitigation är aktiverat på Windows 10 version 1809 och senare Windows-versioner.
    • Retpolinereducering är inaktiverad på Windows Server 2019 och senare Windows Server versioner.
  • Mer information om konfigurationen av Retpoline finns i Mitigating Spectre variant 2 with Retpoline on Windows.
  • Så här aktiverar du åtgärder för CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown) och CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Om Hyper-V-funktionen är installerad lägger du till följande registerinställning:
    reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
    Om det här är en Hyper-V-värd och uppdateringar för inbyggd programvara har tillämpats: Stäng helt av alla Virtual Machines. Detta gör att den inbyggda programvaran kan tillämpas på värden innan de virtuella datorerna startas. Därför uppdateras även de virtuella datorerna när de startas om.
    Starta om enheten så att ändringarna börjar gälla.
  • Inaktivera åtgärder för CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown) och CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Starta om enheten så att ändringarna börjar gälla.

Obs

Inställningen FeatureSettingsOverrideMask till 3 är korrekt för både inställningarna "aktivera" och "inaktivera". (Mer information om registernycklar finns i avsnittet "Vanliga frågor och svar".)

Hantera åtgärder för CVE-2017-5715 (Spectre Variant 2)
Så här inaktiverar du variant 2: (CVE-2017-5715 | Branch Target Injection) lindring:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Så här aktiverar du variant 2: (CVE-2017-5715 | Branch Target Injection) lindring:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Endast AMD-processorer: Aktivera den fullständiga begränsningen för CVE-2017-5715 (Spectre Variant 2)

Som standard är user-to-kernel-skyddet för CVE-2017-5715 inaktiverat för AMD-processorer. Kunder måste aktivera åtgärden för att få ytterligare skydd för CVE-2017-5715.  Mer information finns i Vanliga frågor och svar #15 i ADV180002.

Aktivera användare-till-kernel-skydd på AMD-processorer tillsammans med andra skydd för CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Om Hyper-V-funktionen är installerad lägger du till följande registerinställning:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Om det här är en Hyper-V-värd och uppdateringar för inbyggd programvara har tillämpats: Stäng helt av alla Virtual Machines. Detta gör att den inbyggda programvaran kan tillämpas på värden innan de virtuella datorerna startas. Därför uppdateras även de virtuella datorerna när de startas om.
Starta om enheten så att ändringarna börjar gälla.
Hantera riskreduceringar för CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown)
Så här åtgärdar du åtgärderna för CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Om Hyper-V-funktionen är installerad lägger du till följande registerinställning:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Om det här är en Hyper-V-värd och uppdateringar för inbyggd programvara har tillämpats: Stäng helt av alla Virtual Machines. Detta gör att den inbyggda programvaran kan tillämpas på värden innan de virtuella datorerna startas. Därför uppdateras även de virtuella datorerna när de startas om.
Starta om enheten så att ändringarna börjar gälla.
Inaktivera åtgärder för CVE-2018-3639 (Speculative Store Bypass) OCH åtgärder för CVE-2017-5715 (Spectre Variant 2) och CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
Endast AMD-processorer: Aktivera fullständig begränsning för CVE-2017-5715 (Spectre Variant 2) och CVE 2018-3639 (Speculative Store Bypass)

Som standard är user-to-kernel-skyddet för CVE-2017-5715 inaktiverat för AMD-processorer. Kunder måste aktivera åtgärden för att få ytterligare skydd för CVE-2017-5715.  Mer information finns i Vanliga frågor och svar #15 i ADV180002.

Aktivera skydd mellan användare och kernel på AMD-processorer tillsammans med andra skydd för CVE 2017-5715 och skydd för CVE-2018-3639 (Speculative Store Bypass):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Om Hyper-V-funktionen är installerad lägger du till följande registerinställning:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Om det här är en Hyper-V-värd och uppdateringar för inbyggd programvara har tillämpats: Stäng helt av alla Virtual Machines. Detta gör att den inbyggda programvaran kan tillämpas på värden innan de virtuella datorerna startas. Därför uppdateras även de virtuella datorerna när de startas om.
Starta om enheten så att ändringarna börjar gälla.
Hantera säkerhetsrisken Asynchronous Abort för transaktioner, Microarchitectural Data Sampling, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) och L1 Terminal Fault (L1TF)
För att åtgärda riskerna för Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) och Microarchitectural Data Sampling ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) samt Spectre [CVE-2017-5753 & CVE-2017-5715], Meltdown [CVE-2017-5754] varianter, MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, och CVE-2022-21166) inklusive Speculative Store Bypass Disable (SSBD) [CVE-2018-3639 ] och L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 och CVE-2018-3646] utan att inaktivera Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Om Hyper-V-funktionen är installerad lägger du till följande registerinställning:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Om det här är en Hyper-V-värd och uppdateringar för inbyggd programvara har tillämpats: Stäng helt av alla Virtual Machines. Detta gör att den inbyggda programvaran kan tillämpas på värden innan de virtuella datorerna startas. Därför uppdateras även de virtuella datorerna när de startas om.
Starta om enheten så att ändringarna börjar gälla.
För att åtgärda riskerna med Intel Transactional Synchronization Extensions (Intel TSX), Transaction Asynchronous Abort (CVE-2019-11135) och Microarchitectural Data Sampling ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) samt varianterna Spectre [CVE-2017-5753 & CVE-2017-5715] och Meltdown [CVE-2017-5754], inklusive SSBD-varianter (Speculative Store Bypass Reable) [CVE-2018-3639] samt L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 och CVE-2018-3646] med Hyper-Threading inaktiverad:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Om Hyper-V-funktionen är installerad lägger du till följande registerinställning:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Om det här är en Hyper-V-värd och uppdateringar för inbyggd programvara har tillämpats: Stäng helt av alla Virtual Machines. Detta gör att den inbyggda programvaran kan tillämpas på värden innan de virtuella datorerna startas. Därför uppdateras även de virtuella datorerna när de startas om.
Starta om enheten så att ändringarna börjar gälla.
Inaktivera riskreduceringar för Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) och Microarchitectural Data Sampling ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) tillsammans med Spectre [CVE-2017-5753 & CVE-2017-5715] och Meltdown [CVE-2017-5754]-varianter, inklusive Speculative Store Bypass Disable (SSBD) [CVE-2018-3639] samt L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 och CVE-2018-3646]:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Starta om enheten så att ändringarna börjar gälla.
CVE-2022-23825 \| AMD CPU Branch Type Confusion (BTC)

Så här aktiverar du åtgärden för CVE-2022-23825 på AMD-processorer :

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

För att vara helt skyddade kan kunder också behöva inaktivera Hyper-Threading (kallas även Simultaneous Multi Threading (SMT)). Se KB4073757 för vägledning om hur du skyddar Windows-enheter.

CVE-2023-20569 \| AMD CPU Return Address Predictor

Så här aktiverar du åtgärden för CVE-2023-20569 på AMD-processorer :

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel Branch History Injection

Så här aktiverar du åtgärden för CVE-2022-0001 på Intel-processorer :

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Aktivera flera riskreduceringar

Om du vill aktivera flera riskreduceringar måste du lägga till det REG_DWORD värdet för varje lindring tillsammans.

Till exempel:


Mitigation for Transaction Asynchronous Abort vulnerability, Microarchitectural Data Sampling, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) och L1 Terminal Fault (L1TF) med Hyper-Threading inaktiverat reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
ANMÄRKNING 8264 (i decimal) = 0x2048 (i hex)
Om du vill aktivera BHI tillsammans med andra befintliga inställningar måste du använda bitvis OR av aktuellt värde med 8 388 608 (0x800000).
0x800000 ELLER 0x2048(8264 i decimaltal) blir 8 396 872(0x802048). Samma sak med FeatureSettingsOverrideMask.
Åtgärd för CVE-2022-0001 på Intel-processorer reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Kombinerad riskreducering reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Kontrollera att skydd är aktiverat

För att verifiera att skyddet är aktiverat har vi publicerat ett PowerShell-skript som du kan köra på dina enheter. Installera och kör skriptet med någon av följande metoder.

Metod 1: PowerShell-verifiering med hjälp av PowerShell-galleriet (Windows Server 2016 eller WMF 5.0/5.1)
Installera PowerShell-modulen:
PS> Install-Module SpeculationControl
Kör PowerShell-modulen för att kontrollera att skyddet är aktiverat:
PS> # Save the current execution policy so it can be reset
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Reset the execution policy to the original state
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Metod 2: PowerShell-verifiering med hjälp av en nedladdning från Technet (tidigare operativsystemversioner och tidigare WMF-versioner)
Installera PowerShell-modulen från Technet ScriptCenter:

  1. Gå till https://aka.ms/SpeculationControlPS .
  2. Ladda ned SpeculationControl.zip till en lokal mapp.
  3. Extrahera innehållet till en lokal mapp. Till exempel: C:\ADV180002
Kör PowerShell-modulen för att kontrollera att skyddet är aktiverat:

Starta PowerShell och använd sedan föregående exempel för att kopiera och köra följande kommandon:

PS> # Save the current execution policy so it can be reset

PS> $SaveExecutionPolicy = Get-ExecutionPolicy

PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser

PS> CD C:\ADV180002\SpeculationControl

PS> Import-Module .\SpeculationControl.psd1

PS> Get-SpeculationControlSettings

PS> # Reset the execution policy to the original state

PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

En detaljerad beskrivning av PowerShell-skriptets utdata finns i KB4074629 .

Vanliga frågor och svar

Jag erbjöds inte Windows-säkerhetsuppdateringarna som gavs ut i januari och februari 2018. Vad ska jag göra?

För att undvika en negativ påverkan på kundernas enheter erbjöds inte Windows-säkerhetsuppdateringarna som släpptes januari och februari 2018 till alla kunder. Mer information finns i KB407269 .

Hur vet jag om jag har rätt version av CPU-mikrokoden?

Mikrokoden levereras via en uppdatering av den inbyggda programvaran. Kontakta OEM-tillverkaren om vilken version av inbyggd programvara som har rätt uppdatering för din dator.

Vilka är prestandaeffekterna av lösningarna?

Det finns flera variabler som påverkar prestanda, allt från systemversionen till de arbetsbelastningar som körs. För vissa system blir prestandaeffekten försumbar. För andra kommer det att vara betydande.

Vi rekommenderar att du utvärderar prestandaeffekterna på dina system och gör justeringar vid behov.

Jag kör Windows Server i en miljö eller ett moln med en tredje part som värd. Vad ska jag göra?

Förutom vägledningen i den här artikeln om virtuella datorer bör du kontakta tjänstleverantören för att se till att värdarna som kör de virtuella datorerna är tillräckligt skyddade.

För virtuella Windows Server-datorer som körs i Azure läser du Vägledning för att minska sårbarheten för spekulativ exekvering i Azure. Vägledning om hur du använder Azure Uppdateringshantering för att minimera problemet på virtuella gästdatorer finns i KB4077467.

Finns det några specifika riktlinjer för Windows Server-behållare?

Uppdateringarna som släpptes för Windows Server behållaravbildningar för Windows Server 2016 och Windows 10 version 1709 innehåller åtgärder för den här uppsättningen säkerhetsrisker. Ingen ytterligare konfiguration krävs.

Anteckning Du måste fortfarande se till att värden som dessa containrar körs på är konfigurerad för att aktivera lämpliga åtgärder.

Måste program- och maskinvaruuppdateringarna installeras i en viss ordning?

Nej, installationsordningen spelar ingen roll.

Kommer det att göras flera omstarter?

Ja, du måste starta om efter uppdateringen av den inbyggda programvaran (mikrokod) och sedan igen efter systemuppdateringen.

Kan du ge mer information om registernycklarna?

Här följer information om registernycklarna:

FeatureSettingsOverride representerar en bitmapp som åsidosätter standardinställningen och styr vilka åtgärder som ska inaktiveras. Bit 0 styr begränsningen som motsvarar CVE-2017-5715. Bit 1 styr åtgärden som motsvarar CVE-2017-5754. Bitarna anges till 0 för att aktivera åtgärden och 1 för att inaktivera åtgärden.

FeatureSettingsOverrideMask representerar en bitmappsmask som används tillsammans med FeatureSettingsOverride. I det här fallet använder vi värdet 3 (representeras som 11 i det binära talsystemet eller talsystemet med basen 2) för att ange de två första bitarna som motsvarar de tillgängliga lindringarna. Den här registernyckeln är inställd på 3 både för att aktivera eller inaktivera riskerna.

MinVmVersionForCpuBasedMitigations är för Hyper-V-värdar. Den här registernyckeln definierar den lägsta VM-version som krävs för att du ska kunna använda de uppdaterade funktionerna för inbyggd programvara (CVE-2017-5715). Ange detta till 1.0 för att täcka alla VM-versioner. Observera att det här registervärdet ignoreras (godartat) på icke-Hyper-V-värdar. Mer information finns i Skydda virtuella gästdatorer från CVE-2017-5715 (branch target injection).

Kan jag ange registernycklarna innan jag installerar uppdateringen och sedan installera uppdateringen och starta om för att ändringarna ska börja gälla?

Ja, det finns inga biverkningar om dessa registerinställningar tillämpas innan korrigeringarna för januari 2018 installeras.

Kan du ge mer information om utdata från PowerShell-verifieringsskriptet?

Se en detaljerad beskrivning av skriptutdata på KB4074629: Förstå SpeculationControl PowerShell-skriptutdata .

Om uppdateringen av den inbyggda programvaran (mikrokod) ännu inte är tillgänglig från OEM-tillverkaren, finns det fortfarande något sätt att skydda min Hyper-V-värd?

Ja, för Windows Server 2016 Hyper-V-värdar som ännu inte har uppdateringen av den inbyggda programvaran tillgänglig har vi publicerat alternativ vägledning som kan hjälpa dig att mildra VM till VM eller VM till värd för attacker. Se Alternativa skydd för Windows Server 2016 Hyper-V-värdar mot spekulativ exekvering av sidokanaler.

Vilka säkerhetsrelaterade uppdateringar behöver jag installera för att skydda mig mot dessa säkerhetsproblem om jag använder branchen endast säkerhet?

Uppdateringar som endast innehåller säkerhetsuppdateringar är inte kumulativa. Beroende på din operativsystemversion kan du behöva installera flera säkerhetsuppdateringar för att få fullständigt skydd. I allmänhet måste kunderna installera uppdateringarna för januari, februari, mars och april 2018. System med AMD-processorer behöver ytterligare en uppdatering enligt följande tabell:

Operativsystemets version Säkerhetsuppdatering
Windows 8.1, Windows Server 2012 R2 KB4338815 – månatlig samlad uppdatering
KB4338824 – Endast säkerhet
Windows 7 SP1, Windows Server 2008 R2 SP1 eller Windows Server 2008 R2 SP1 (Server Core-installation) KB4284826 – månatlig samlad uppdatering
KB4284867 – endast säkerhet
Windows Server 2008 SP2 KB4340583 – säkerhetsuppdatering

Vi rekommenderar att du installerar endast säkerhetsuppdateringar i den ordning de släpps.

Obs

I en tidigare version av dessa vanliga frågor och svar angavs felaktigt att säkerhetsuppdateringen för februari innehöll de säkerhetskorrigeringar som gavs ut i januari. Faktum är att det inte gör det.

Om jag tillämpar någon tillämplig säkerhetsuppdatering, kommer den att inaktivera skyddet för CVE-2017-5715 på samma sätt som säkerhetsuppdateringen KB4078130 gjorde?

Nej. Säkerhetsuppdatering KB4078130 var en specifik korrigering för att förhindra oförutsägbara systembeteenden, prestandaproblem och oväntade omstarter efter installationen av mikrokod. Genom att tillämpa säkerhetsuppdateringar på Windows klientoperativsystem möjliggörs alla tre lösningarna. På Windows Server operativsystem måste du fortfarande aktivera lindringarna när du har gjort ordentlig testning. Mer information finns i KB4072698.

Känt problem: Vissa användare kan få problem med nätverksanslutningen eller förlora IP-adressinställningarna när de har installerat säkerhetsuppdateringen från 13 mars 2018 (KB 4088875)

Det här problemet löstes i KB4093118.

Intel har identifierat omstartsproblem som involverar mikrokod på vissa äldre processorer. Vad ska jag göra?

I februari 2018 meddelade Intel att de hade slutfört sina valideringar och börjat släppa mikrokod för nyare CPU-plattformar. Microsoft tillgängliggör Intel-validerade mikrokoduppdateringar gällande Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection).  KB4093836 visar specifika kunskapsbas artiklar efter Windows-version. Varje specifik KB-artikel innehåller de tillgängliga Intel-mikrokoduppdateringarna efter CPU.

11 januari 2018 rapporterade Intel om problem i den nyligen släppta mikrokoden som var avsedd att motverka Spectre variant 2 (CVE-2017-5715 | Branch Target Injection). Specifikt noterade Intel att denna mikrokod kan orsaka "högre omstarter än väntat och annat oförutsägbart systembeteende" och att dessa scenarier kan orsaka "dataförlust eller korruption". Vi vet att instabila system i vissa fall kan leda till att data går förlorade eller skadas. 22 januari rekommenderade Intel kunderna att sluta distribuera aktuell mikrokodversion på berörda processorer medan Intel utför ytterligare tester på den uppdaterade lösningen. Intel fortsätter att utreda den potentiella effekten av den aktuella mikrokodversionen. Vi uppmuntrar kunderna att löpande granska sin vägledning för att fatta välgrundade beslut.

Medan Intel testar, uppdaterar och distribuerar ny mikrokod tillgängliggör vi en OOB-uppdatering (out-of-band) KB4078130 som bara inaktiverar skyddet mot CVE-2017-5715. I våra tester har visat att den här uppdateringen förhindrar det beskrivna beteendet. En fullständig lista över enheter finns i Intels vägledning för mikrokodsrevision . Den här uppdateringen omfattar Windows 7 Service Pack 1 (SP1), Windows 8.1 och alla versioner av Windows 10, både klient och server. Om du kör en enhet som påverkas kan du tillämpa uppdateringen genom att ladda ned den från webbplatsen Microsoft Update Catalog. Tillämpningen av den här nyttolasten inaktiverar endast åtgärder mot CVE-2017-5715.

Det finns ännu inga kända rapporter som visar att detta Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection) har använts för att attackera kunder. Vi rekommenderar att Windows-användare, när det är lämpligt, återaktiverar skyddet mot CVE-2017-5715 när Intel meddelar att det här oförutsägbara systembeteendet har åtgärdats för din enhet.

Jag har hört att Intel har släppt mikrokoduppdateringar. Var hittar jag dem?

I februari 2018 meddelade Intel att de hade slutfört sina valideringar och börjat släppa mikrokod för nyare CPU-plattformar. Microsoft tillgängliggör Intel-validerade mikrokoduppdateringar som är relaterade till Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection). KB4093836 visar specifika kunskapsbas artiklar efter Windows-version. I KB visas tillgängliga Intel-mikrokoduppdateringar efter CPU.

Mer information finns i AMD Security Uppdateringar och AMD Whitepaper: Architecture Guidelines around Indirect Branch Control . Dessa är tillgängliga från OEM-kanalen för inbyggd programvara.

Jag kör April 2018-uppdatering för Windows 10 (version 1803). Finns Intels mikrokod tillgänglig för min enhet? Var hittar jag den?

Vi tillhandahåller Intel-validerade mikrokoduppdateringar som gäller Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection). För att kunna hämta Intels senaste mikrokoduppdateringar via Windows Update måste kunderna ha installerat Intels mikrokod på enheter som kör operativsystemet Windows 10 före uppgraderingen till april 2018-uppdateringen för Windows 10 (version 1803).

Mikrokoduppdateringen är även tillgänglig direkt från Microsoft Update Catalog om den inte hade installerats på enheten innan systemet uppgraderades. Intels mikrokod är tillgänglig via Windows Update, Windows Server Update Services (WSUS) eller Microsoft Update Catalog. Mer information och instruktioner för nedladdning finns i KB4100347.

Var hittar jag information om de nya säkerhetsproblemen med spekulativ exekvering (Speculative Store Bypass - CVE-2018-3639 och Rogue System Register Read - CVE-2018-3640)?

Mer information finns i följande avsnitt:

Var hittar jag mer information om Windows-stöd för Speculative Store Bypass Disable (SSBD) i Intel-processorer?

Se avsnitten "Rekommenderade åtgärder" och "Vanliga frågor och svar" i ADV180012 | Microsofts vägledning för Speculative Store Bypass.

Hur gör jag för att avgöra om SSBD är aktiverat eller inaktiverat?

För att verifiera statusen för SSBD har PowerShell-skriptet Get-SpeculationControlSettings uppdaterats för att identifiera berörda processorer, status för uppdateringar av SSBD-operativsystemet och tillstånd för processorns mikrokod, om tillämpligt. Mer information och PowerShell-skriptet finns i KB4074629.

Jag har hört talas om "Lazy FP State Restore" (CVE-2018-3665). Kommer Microsoft att släppa lösningar för den?

13 juni 2018 tillkännagavs ytterligare en sårbarhet som omfattar spekulativ sidokanalsexekvering, känd som Lazy FP State Restore, och tilldelades CVE-2018-3665 . Information om den här säkerhetsrisken och rekommenderade åtgärder finns i Security Advisory ADV180016 | Microsofts vägledning för Lazy FP State Restore .

Anteckning Det finns inga nödvändiga konfigurationsinställningar (register) för Lazy Restore FP Restore.

Jag har hört att CVE-2018-3693 (Bounds Check Bypass Store) är relaterat till Spectre. Kommer Microsoft att släppa lösningar för den?

BCBS (Bounds Check Bypass Store) avslöjades den 10 juli 2018 och tilldelades CVE-2018-3693. Vi anser att BCBS tillhör samma klass av sårbarheter som Bounds Check Bypass (variant 1). Vi känner för närvarande inte till några förekomster av BCBS i vår programvara. Vi fortsätter dock att undersöka den här sårbarhetsklassen och kommer att arbeta med branschpartners för att släppa lösningar vid behov. Vi uppmuntrar forskare att skicka in alla relevanta resultat till Microsoft Speculative Execution Side Channel bounty-programmet, inklusive eventuella exploaterbara instanser av BCBS. Programvaruutvecklare bör granska utvecklarvägledningen som har uppdaterats för BCBS på C++ Developer Guidance for Speculative Execution Side Channels

Jag har hört att L1 Terminal Fault (L1TF) avslöjades. Var hittar jag mer information om det och Windows stöd för det?

Den 14 augusti 2018 meddelades och tilldelades L1 Terminal Fault (L1TF) flera CVE:er. Dessa nya säkerhetsproblem med spekulativ exekvering kan användas för att läsa innehållet i minnet över en betrodd gräns och kan, om de utnyttjas, leda till att information avslöjas. Det finns flera vektorer genom vilka en angripare kan utlösa sårbarheterna, beroende på den konfigurerade miljön. L1TF påverkar Intel Core-processorer®® och Intel Xeon-processorer®®.

Mer information om den här säkerhetsrisken och en detaljerad vy över påverkade scenarier, inklusive Microsofts metod för att minimera L1TF, finns i följande resurser:

Hur gör jag för att inaktivera Hyper-Threading för L1TF på min enhet?

Stegen för att inaktivera Hyper-Threading skiljer sig från OEM till OEM, men är vanligtvis en del av BIOS eller konfigurationsverktygen för installation och konfiguration av inbyggd programvara.

Var kan jag få tag på inbyggd ARM64-programvara som begränsar CVE-2017-5715 \| Branch target injection (Spectre Variant 2)?

Kunder som använder 64-bitars ARM-processorer bör kontakta enhetens OEM-tillverkare för stöd för inbyggd programvara eftersom ARM64-operativsystemskydd som mildrar riskerna för CVE-2017-5715 | Branch target injection (Spectre, Variant 2) kräver att den senaste uppdateringen av den inbyggda programvaran från OEM-tillverkare av enheter börjar gälla.

Var hittar jag information om Intels avslöjande kring Microarchitectural Data Sampling (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Mer information finns i följande säkerhetsrekommendationer

Var hittar jag den scenariobaserade vägledningen för att fastställa vilka åtgärder som krävs för att minimera sårbarheter för datainsamling i mikroarkitektur?

Mer vägledning finns i Windows-vägledningen för att skydda mot spekulativ exekvering

Hur gör jag för att inaktivera Hyper-Threading för MDS på min enhet?

Se vägledningen i Windows-vägledningen för att skydda dig mot spekulativ exekvering

Var hittar jag vägledning för Azure?

Azure vägledning finns i den här artikeln: Vägledning för att minska sårbarheter vid spekulativ exekvering i Azure.

Var kan jag lära mig mer om Retpoline-aktivering i Windows 10 version 1809?

Mer information om Retpoline-aktivering finns i vårt blogginlägg: Mitigating Spectre variant 2 with Retpoline on Windows .

Jag har hört att det finns en variant av Spectre Variant 1 spekulativ exekvering sidokanal sårbarhet. Var hittar jag mer information?

Mer information om den här säkerhetsrisken finns i Microsofts säkerhetsguide: CVE-2019-1125 | Sårbarhet vid avslöjande av information i Windows-kernel.

Har CVE-2019-1125 \| Sårbarhet med avslöjande av information om Windows-kernel påverkar Microsofts molntjänster?

Vi känner inte till något fall där den här sårbarheten för avslöjande av information påverkar vår molntjänstinfrastruktur.

Om uppdateringar för CVE-2019-1125 \| Sårbarheten Windows Kernel Information Disclosure släpptes 9 juli 2019, varför publicerades informationen den 6 augusti 2019?

Så snart vi blev medvetna om problemet arbetade vi snabbt med att åtgärda det och släppa en uppdatering. Vi tror starkt på nära partnerskap med både forskare och branschpartners för att göra kunderna säkrare, och publicerade inte detaljer förrän tisdagen den 6 augusti, i enlighet med samordnade metoder för avslöjande av sårbarheter.

Var hittar jag den scenariobaserade vägledningen för att fastställa vilka åtgärder som krävs för att minska säkerhetsrisken med Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135)?

Mer vägledning finns i Windows-vägledningen för att skydda mot säkerhetsrisker med spekulativ exekvering.

Måste jag inaktivera säkerhetsrisken Hyper-Threading för Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort (CVE-2019-11135) på min enhet?

Mer vägledning finns i Windows-vägledningen för att skydda mot säkerhetsrisker med spekulativ exekvering.

Finns det något sätt att inaktivera Intel Transactional Synchronization Extensions (Intel TSX)-funktionen?

Mer vägledning finns i Vägledning för att inaktivera Intel Transactional Synchronization Extensions (Intel TSX)-kapacitet.

Referenser

Ansvarsfriskrivning från tredje part

Produkter från andra leverantörer som nämns i den här artikeln tillverkas av företag som inte har någon anknytning till Microsoft. Vi lämnar ingen garanti, underförstådd eller på annat sätt, om dessa produkters prestanda eller tillförlitlighet.

Vi tillhandahåller kontaktinformation från tredje part som hjälper dig att hitta teknisk support. Denna kontaktinformation kan ändras utan föregående meddelande. Vi kan inte garantera att den här kontaktinformationen från tredje part är korrekt.