KB4072698: Windows Server та Azure Керівництвом Stack HCI щодо захисту від мікроархітектури на основі кремнію та вразливостей стороннього каналу спекулятивного виконання

Застосовується до
Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012
Журнал змін
Змінення дати Опис змін
20 Квітня, 2023
  • Додано відомості реєстру MMIO
8 Серпня, 2023
  • Видалено вміст про CVE-2022-23816, оскільки номер CVE не використовується
  • Додано "Fusion Branch Type Confusion" у розділі "Вразливості"
  • Додано більше інформації до "CVE-2022-23825 | AMD Processor Branch Type Confusion (BTC)" розділ реєстру
9 Серпня, 2023
  • Оновлено "CVE-2022-23825 | AMD Processor Branch Type Confusion (BTC)" розділ реєстру
  • Додано "CVE-2023-20569 | Предиктор зворотної адреси ЦП AMD" до розділу "Зведення"
  • Додано "CVE-2023-20569 | Предиктор зворотної адреси ЦП AMD" розділ реєстру
9 квітня 2024 р.
  • Додано CVE-2022-0001 | Intel Branch History Injection
16 квітня 2024 р.
  • Додано розділ "Увімкнення кількох засобів послаблення ризиків"

Зведення

У цій статті наведено рекомендації щодо нового класу вразливостей стороннього каналу мікроархітектури та спекулятивного виконання, які впливають на багато сучасних процесорів і операційні системи. Це стосується Intel, AMD і ARM. Докладні відомості про ці вразливості на основі процесорів і мікросхем можна знайти в таких ADV (рекомендаціях із безпеки) і CVE (поширених вразливостях і вразливостях):

Важливо

Ці проблеми також впливають на інші операційні системи, як-от Android, Chrome, iOS і MacOS. Радимо клієнтам звернутися за рекомендаціями до цих постачальників.

Ми випустили кілька оновлень, які допомагають мінімізувати ризик від цих вразливостей. Ми також вжили заходів, щоб захистити наші хмарні служби. Докладні відомості див. в розділах нижче.

Ми поки що не отримали жодної інформації для з'ясування, чи ці вразливості було використано для атаки на користувачів. Ми тісно співпрацюємо з партнерами в галузі, зокрема виробниками мікросхем, виробниками обладнання та постачальниками програм, щоб захистити клієнтів. Для максимального захисту потрібні оновлення мікропрограми (мікрокоманд) і програмного забезпечення. До них належать мікрокоманди від виробників пристроїв і, у деяких випадках, оновлення антивірусного програмного забезпечення.

Вразливості

Спекулятивне виконання

У цій статті розглядаються такі вразливості спекулятивного виконання:

Windows UpdateWindows Update також забезпечить засоби послаблення ризиків для Internet Explorer і Edge. Ми й надалі вдосконалюватимемо ці засоби послаблення ризиків цього класу.

Докладні відомості про цей клас вразливостей див. в розділі

Загроза мікроархітектурної вибірки даних

14 травня 2019 р. компанія Intel опублікувала інформацію про новий підклас вразливостей стороннього каналу спекулятивного виконання, відому як Microarchitectural Data Sampling і задокументовану в ADV190013 | Мікроархітектурна вибірка даних. Їм призначено такі CVE:

Важливо

Ці проблеми вплинуть на інші системи, як-от Android, Chrome, iOS і MacOS. Радимо клієнтам звернутися за рекомендаціями до цих постачальників.

Корпорація Майкрософт випустила оновлення, яке допоможе мінімізувати ризик цих вразливостей. Для максимального захисту потрібні оновлення мікропрограми (мікрокоманд) і програмного забезпечення. Це може включати мікрокоманди від виробників обладнання. У деяких випадках інсталяція цих оновлень впливає на продуктивність. Ми також вжили заходів, щоб захистити наші хмарні служби. Наполегливо рекомендуємо розгорнути ці оновлення.

Докладні відомості про цю проблему див. в таких порадах із безпеки та використовуйте рекомендації на основі сценаріїв, щоб визначити дії, необхідні для зменшення загрози:

Примітка.

Рекомендуємо інсталювати останні оновлення із сайту Windows Update, перш ніж інсталювати оновлення мікрокоманд.

Spectre, загроза (варіант 1)

6 серпня 2019 року компанія Intel оприлюднила подробиці про вразливість розкриття інформації ядра Windows. Ця вразливість – варіант вразливості стороннього каналу спекулятивного виконання Spectre, варіант 1. Їй призначено CVE-2019-1125.

9 липня 2019 року ми випустили оновлення системи безпеки для операційної системи Windows, які допомагають пом'якшити наслідки цієї проблеми. Будь ласка, зверніть увагу, що ми утрималися від публічного документування цього пом'якшення до скоординованого розкриття інформації галузі у вівторок, 6 серпня 2019 року.

Користувачі, які Windows Update активували та застосували оновлення системи безпеки, випущені 9 липня 2019 р., захищені автоматично. Подальша конфігурація не потрібна.

Примітка.

Ця вразливість не вимагає оновлення мікрокоманд від виробника пристрою (OEM).

Докладні відомості про цю вразливість і відповідні оновлення див. в Посібнику з оновлень системи безпеки Microsoft:

Асинхронна уразливість асинхронного переривання транзакцій

12 листопада 2019 р. компанія Intel опублікувала технічне консультування щодо® асинхронної аривації транзакцій Intel TSX, якій присвоєно CVE-2019-11135. Корпорація Майкрософт випустила оновлення, які допомагають мінімізувати ризики цієї вразливості. Захист ОС увімкнуто за замовчуванням для Windows Server 2019, але вимкнено для Windows Server 2016 і попередніх випусків ОС Windows Server.

Загроза застарілої вибірки даних MMIO

14 червня 2022 року ми опублікували ADV220002 | Рекомендації корпорації Майкрософт щодо вразливостей застарілих даних процесора Intel MMIO та призначено такі CVE:

Рекомендовані дії

Щоб захиститися від уразливостей, потрібно виконати наведені нижче дії.

  1. Застосуйте всі доступні оновлення операційної системи Windows, зокрема щомісячні оновлення системи безпеки Windows.
  2. Застосуйте відповідне оновлення мікропрограми (мікрокоманд), надане виробником пристрою.
  3. Оцінюйте ризик для свого середовища на основі інформації, наведеної в рекомендаціях корпорації Майкрософт щодо безпеки: ADV180002, ADV180012, ADV190013 та ADV220002, а також на основі інформації, наведеної в цій статті база знань.
  4. Уживайте необхідних заходів, користуючись рекомендаціями та відомостями про розділи реєстру, наведеними в цій статті база знань.

Примітка.

Клієнти Surface отримають оновлення мікрокоманд через Windows UpdateWindows Update. Список останніх оновлень мікропрограм (мікрокоманд) пристрою Surface див. на KB4073065.

Плутаність типу гілки

12 липня 2022 р. ми опублікували CVE-2022-23825 | Плутаність типу розгалуження ЦП AMD , яка описує, що псевдоніми в предикторі гілок можуть призвести до того, що певні процесори AMD передбачатимуть неправильний тип гілки. Ця проблема потенційно може призвести до розкриття інформації.

Щоб захиститися від цієї вразливості, радимо інсталювати оновлення Windows, датовані липнем 2022 р. або пізніше, а потім вживати заходів відповідно до вимог CVE-2022-23825 і відомостей про розділи реєстру, наведених у цій база знань статті.

Додаткові відомості див. у бюлетені безпеки AMD-SB-1037 .

Предиктор зворотної адреси

8 серпня 2023 р. ми опублікували CVE-2023-20569 | Предиктор зворотної адреси (також відомий як Inception), який описує нову спекулятивну атаку на сторонньому каналі, яка може призвести до спекулятивного виконання за адресою, контрольованою зловмисником. Ця проблема впливає на певні процесори AMD й потенційно може призвести до розголошення інформації.

Щоб захиститися від цієї вразливості, радимо інсталювати оновлення Windows, датовані серпнем 2023 р. або пізніше, а потім виконати необхідні дії відповідно до вимог CVE-2023-20569 та відомостей розділу реєстру, наведених у цій база знань статті.

Додаткові відомості див. у бюлетені безпеки AMD-SB-7005 .

Ін'єкція історії гілки

9 квітня 2024 р. ми опублікували CVE-2022-0001 | Intel Branch History Injection , яка описує Branch History Injection (BHI), яка є специфічною формою інтрамодового BTI. Ця вразливість виникає, коли зловмисник може маніпулювати історією гілок перед переходом з режиму користувача в режим супервізора (або з режиму VMX non-root/guest в режим root). Ця маніпуляція може призвести до того, що предиктор непрямої гілки вибере конкретний вхід предиктора для непрямої гілки, і гаджет розкриття інформації на передбаченій цілі тимчасово виконає. Це може бути можливим завдяки тому, що відповідна історія гілок може містити гілки, взяті в попередніх контекстах безпеки, і, зокрема, інші режими прогнозування.

Параметри захисту від ризиків для Windows ServerWindows Server та AzureAzure Stack HCI

Рекомендації з безпеки (ADV) і CVE надають інформацію про ризик, пов'язаний із цими вразливостями. Вони також допомагають визначити вразливості та стандартний стан заходів послаблення ризиків для Windows Server систем. У наведеній нижче таблиці підсумовано вимоги до мікрокоманд ЦП і стандартний стан засобів послаблення ризиків на Windows ServerWindows Server.

CVE Потрібна мікропрограма/мікропрограма ЦП? Стандартний стан засобу захисту від ризиків
CVE-2017-5753 Ні Увімкнуто за промовчанням (вимкнення не можна)
Додаткові відомості див. в ADV180002
CVE-2017-5715 Так За замовчуванням вимкнуто.
Додаткові відомості див. в ADV180002 та в цій статті бази знань, щоб дізнатися про відповідні параметри розділу реєстру.
Примітка "Retpoline" увімкнуто за замовчуванням для пристроїв під керуванням Windows 10 версії 1809 або пізнішої, якщо ввімкнуто Spectre Variant 2 (CVE-2017-5715). Додаткові відомості про "Retpoline" див. в дописі блоґу Windows, присвяченому Mitigating Spectre, варіант 2 за допомогою Retpoline .
CVE-2017-5754 Ні Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.
Додаткові відомості див. у ADV180002 .
CVE-2018-3639 Intel: Так
AMD: ні
За замовчуванням вимкнуто. Докладні відомості про ADV180012 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2018-11091 Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.
Докладні відомості про ADV190013 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2018-12126 Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.
Докладні відомості про ADV190013 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2018-12127 Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.
Докладні відомості про ADV190013 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2018-12130 Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.
Докладні відомості про ADV190013 та застосовні параметри розділу реєстру див. в цій статті.
CVE-2019-11135 Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.
CVE-2019-11135, щоб дізнатися більше, а також дізнатися про відповідні параметри розділу реєстру в цій статті.
CVE-2022-21123 (частина MMIO ADV220002) Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.*
Докладні відомості див. на CVE-2022-21123 , а також у цій статті, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2022-21125 (частина MMIO ADV220002) Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.*
Додаткову інформацію див. на CVE-2022-21125 , а також у цій статті, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2022-21127 (частина MMIO ADV220002) Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.*
Докладні відомості див. в CVE-2022-21127 , а також у цій статті, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2022-21166 (частина MMIO ADV220002) Intel: Так Windows ServerWindows Server 2019, Windows ServerWindows Server 2022 та AzureAzure Stack HCI: увімкнуто за замовчуванням.
Windows ServerWindows Server 2016 і попередніх версій: за замовчуванням вимкнено.*
Див. CVE-2022-21166, щоб дізнатися більше, і цю статтю, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2022-23825 (плутаність із типом відгалуження ЦП AMD) AMD: ні Див. CVE-2022-23825 , щоб дізнатися більше, і цю статтю, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2023-20569
(Предиктор зворотної адреси ЦП AMD)
AMD: Так CVE-2023-20569, щоб отримати додаткові відомості, і цю статтю, щоб дізнатися про відповідні параметри розділу реєстру.
CVE-2022-0001 Intel: ні Вимкнуто за замовчуванням
Докладні відомості див. на сторінці CVE-2022-0001 , а також у цій статті, щоб дізнатися про відповідні параметри розділу реєстру.

Примітка.

* Дотримуйтесь інструкцій щодо пом'якшення наслідків Meltdown нижче.

Щоб отримати всі доступні засоби захисту від цих вразливостей, необхідно внести зміни до розділу реєстру, щоб активувати ці засоби послаблення ризиків, вимкнуті за замовчуванням.

Увімкнення цих засобів послаблення ризиків може вплинути на продуктивність. Масштаб впливу на продуктивність залежить від багатьох факторів, таких як конкретний набір мікросхем у фізичному хості та запущені робочі навантаження. Ми радимо оцінити вплив на продуктивність свого середовища та внести необхідні корективи.

Сервер піддається підвищеному ризику, якщо він належить до однієї з наступних категорій:

  • Вузли Hyper-V: потрібен захист від атак між віртуальними машинами та між вузлами.
  • Хости служб віддалених робочих столів: потрібен захист від одного сеансу до іншого або від атак між хостами.
  • Фізичні хости або віртуальні машини, на яких запущено ненадійний код, як-от контейнери або ненадійні розширення баз даних, ненадійний веб-вміст або навантаження, що запускають код, отриманий із зовнішніх джерел. Для цього потрібен захист від атак на ненадійні процеси або ненадійні процеси в ядро.

Скористайтеся наведеними нижче параметрами розділу реєстру, щоб активувати засоби послаблення ризиків на сервері, і перезавантажте пристрій, щоб зміни набули сили.

Примітка.

За замовчуванням увімкнення вимкнутих засобів послаблення ризиків може вплинути на продуктивність. Фактичний ефект залежить від багатьох факторів, таких як конкретний чіпсет у пристрої та запущені робочі навантаження.

Параметри реєстру

Щоб активувати засоби послаблення ризиків, які не ввімкнуто за замовчуванням, як описано в рекомендаціях із безпеки (ADV) і CVE, ми надаємо наведені нижче відомості реєстру. Крім того, ми надаємо параметри розділу реєстру для користувачів, які хочуть вимкнути засоби послаблення ризиків, якщо це застосовно до клієнтів Windows.

Примітка.

  • ВАЖЛИВО У цьому розділі, способі або завданні описано, як внести зміни до реєстру. Проте неправильне змінення реєстру може спричинити серйозні проблеми. Для додаткового захисту обов’язково зробіть резервну копію реєстру, перш ніж вносити будь-які зміни. Для більшої безпеки створіть резервну копію реєстру, перш ніж вносити зміни до нього. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Докладні відомості про створення резервної копії та відновлення реєстру див. в статті бази знань Microsoft:
  • KB322756 Як створити резервну копію реєстру та відновити його в ОС Windows

Керування захистом від CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown), CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)

Примітка.

  • ВАЖЛИВО За замовчуванням Retpoline налаштовано таким чином, якщо ввімкнуто захист від вразливостей Spectre, варіант 2 (CVE-2017-5715):
    • Усунення ризиків Retpoline активовано в Windows 10 версії 1809 і пізніших версіях Windows.
    • Засіб захисту від Retpoline вимкнуто в Windows Server 2019 і пізніших версіях Windows Server.
  • Додаткові відомості про налаштування Retpoline див. в статті Мінімізація ризиків для Spectre, варіант 2 за допомогою Retpoline у Windows.
  • Увімкнення заходів послаблення ризиків для CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown) та CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Якщо функцію Hyper-V інстальовано, додайте наведений нижче параметр реєстру.
    reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
    Якщо це вузол Hyper-V і застосовано оновлення мікропрограми: Повністю завершіть роботу всіх віртуальних машин. Це дає змогу застосувати на вузлі заходи, пов'язані з мікропрограмою, перед запуском віртуальних машин. Таким чином, віртуальні машини також оновлюються під час перезавантаження.
    Перезавантажте пристрій, щоб зміни набрали сили.
  • Вимкнення засобів послаблення ризиків для CVE-2017-5715 (Spectre Variant 2), CVE-2017-5754 (Meltdown) та CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21166 (MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Перезавантажте пристрій, щоб зміни набрали сили.

Примітка.

Установлення для параметра FeatureSettingsOverrideMask значення 3 є точним як для параметрів "увімкнути", так і для "вимкнути". (Докладніше про розділи реєстру див. в розділі "Запитання й відповіді ".)

Керування захистом від CVE-2017-5715 (Spectre, варіант 2)
Вимкнення варіанту 2: (CVE-2017-5715 | Branch Target Injection) пом'якшення:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Щоб увімкнути варіант 2, виконайте наведені нижче дії. (CVE-2017-5715 | Branch Target Injection) пом'якшення:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Лише для процесорів AMD: увімкніть повне зниження ризиків для CVE-2017-5715 (Spectre, варіант 2)

За замовчуванням захист користувача в ядрі для CVE-2017-5715 вимкнуто для ЦП AMD. Клієнти повинні ввімкнути засіб послаблення ризиків, щоб отримати додатковий захист для CVE-2017-5715.  Для отримання додаткової інформації дивіться FAQ #15 в ADV180002.

Увімкніть захист користувача в ядрі на процесорах AMD разом з іншими засобами захисту для CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Якщо функцію Hyper-V інстальовано, додайте наведений нижче параметр реєстру.
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Якщо це вузол Hyper-V і застосовано оновлення мікропрограми: Повністю завершіть роботу всіх віртуальних машин. Це дає змогу застосувати на вузлі заходи, пов'язані з мікропрограмою, перед запуском віртуальних машин. Таким чином, віртуальні машини також оновлюються під час перезавантаження.
Перезавантажте пристрій, щоб зміни набрали сили.
Керування заходами захисту від CVE-2018–3639 (Спекулятивний обхід магазину), CVE-2017–5715 (Spectre, варіант 2) і CVE-2017-5754 (Meltdown)
Щоб активувати засоби послаблення ризиків для CVE-2018-3639 (спекулятивний обхід магазину), CVE-2017-5715 (Spectre Variant 2) і CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Якщо функцію Hyper-V інстальовано, додайте наведений нижче параметр реєстру.
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Якщо це вузол Hyper-V і застосовано оновлення мікропрограми: Повністю завершіть роботу всіх віртуальних машин. Це дає змогу застосувати на вузлі заходи, пов'язані з мікропрограмою, перед запуском віртуальних машин. Таким чином, віртуальні машини також оновлюються під час перезавантаження.
Перезавантажте пристрій, щоб зміни набрали сили.
Вимкнення засобів послаблення ризиків для CVE-2018-3639 (Спекулятивний обхід магазину) ТА засобів послаблення ризиків для CVE-2017-5715 (Spectre Variant 2) і CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
Лише для процесорів AMD: увімкніть повне зниження ризиків для CVE-2017-5715 (Spectre Variant 2) і CVE 2018-3639 (Спекулятивний обхід магазину)

За замовчуванням захист користувача та ядра для CVE-2017-5715 вимкнуто для процесорів AMD. Клієнти повинні ввімкнути засіб послаблення ризиків, щоб отримати додатковий захист для CVE-2017-5715.  Для отримання додаткової інформації дивіться FAQ #15 у ADV180002.

Увімкніть захист між користувачами ядра на процесорах AMD, а також інші засоби захисту для CVE 2017-5715 і захисту для CVE-2018-3639 (Спекулятивний обхід магазину):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Якщо функцію Hyper-V інстальовано, додайте наведений нижче параметр реєстру.
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Якщо це вузол Hyper-V і застосовано оновлення мікропрограми: Повністю завершіть роботу всіх віртуальних машин. Це дає змогу застосувати на вузлі заходи, пов'язані з мікропрограмою, перед запуском віртуальних машин. Таким чином, віртуальні машини також оновлюються під час перезавантаження.
Перезавантажте пристрій, щоб зміни набрали сили.
Керування вразливістю асинхронного переривання транзакцій, мікроархітектурною дискретизацією даних, Spectre, Meltdown, MMIO, засобом Speculative Store Bypass Disable (SSBD) і L1 Terminal Fault (L1TF)
Щоб активувати засоби захисту від вразливості асинхронного переривання транзакцій Intel TSX (CVE-2019-11135) і мікроархітектурної вибірки даних ( CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ), а також Spectre [CVE-2017-5753 & CVE-2017-5715], Meltdown [CVE-2017-5754], варіанти MMIO (CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, CVE-2022-21127, і CVE-2022-21166), включно з Speculative Store Bypass Disable (SSBD) [CVE-2018-3639 ], а також L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 і CVE-2018-3646] без вимкнення гіперпотокової обробки:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Якщо функцію Hyper-V інстальовано, додайте наведений нижче параметр реєстру.
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Якщо це вузол Hyper-V і застосовано оновлення мікропрограми: Повністю завершіть роботу всіх віртуальних машин. Це дає змогу застосувати на вузлі заходи, пов'язані з мікропрограмою, перед запуском віртуальних машин. Таким чином, віртуальні машини також оновлюються під час перезавантаження.
Перезавантажте пристрій, щоб зміни набрали сили.
Щоб активувати засоби захисту від вразливості асинхронного переривання транзакцій Intel TSX (CVE-2019-11135) і мікроархітектурної вибірки даних ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130), а також варіантів Spectre [CVE-2017-5753 & CVE-2017-5715] і Meltdown [CVE-2017-5754], включаючи Speculative Store Bypass Disable (SSBD) [CVE-2018-3639], а також L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 і CVE-2018-3646] з вимкненими Hyper-Threading
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Якщо функцію Hyper-V інстальовано, додайте наведений нижче параметр реєстру.
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Якщо це вузол Hyper-V і застосовано оновлення мікропрограми: Повністю завершіть роботу всіх віртуальних машин. Це дає змогу застосувати на вузлі заходи, пов'язані з мікропрограмою, перед запуском віртуальних машин. Таким чином, віртуальні машини також оновлюються під час перезавантаження.
Перезавантажте пристрій, щоб зміни набрали сили.
Вимкнути засоби захисту від вразливості асинхронного переривання транзакцій Intel TSX (CVE-2019-11135) та мікроархітектурної вибірки даних ( CVE-2018-11091, CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130), а також варіантів Spectre [CVE-2017-5753 & CVE-2017-5715] і Meltdown [CVE-2017-5754], зокрема Speculative Store Bypass Disable (SSBD) [CVE-2018-3639], а також L1 Terminal Fault (L1TF) [CVE-2018-3615, CVE-2018-3620 і CVE-2018-3646]:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Перезавантажте пристрій, щоб зміни набрали сили.
CVE-2022-23825 \| AMD Server Branch Type Confusion (BTC)

Щоб активувати засіб захисту від CVE-2022-23825 на процесорах AMD, виконайте наведені нижче дії.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Щоб забезпечити повний захист, користувачам може знадобитися вимкнути функцію Hyper-Threading (також відому як синхронна багатопоточність (SMT)). Інструкції із захисту пристроїв Windows див. в KB4073757 .

CVE-2023-20569 \| Предиктор зворотної адреси ЦП AMD

Щоб активувати засіб захисту від CVE-2023-20569 на процесорах AMD, виконайте наведені нижче дії.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel Branch History Injection

Щоб активувати захист від CVE-2022-0001 на процесорах Intel, виконайте наведені нижче дії.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Увімкнення кількох засобів послаблення ризиків

Щоб увімкнути кілька заходів зведення до мінімуму ризиків, необхідно додати значення REG_DWORD кожного зведення до мінімуму.

Наприклад:


Захист від вразливості асинхронного переривання транзакцій, мікроархітектурної вибірки даних, Spectre, Meltdown, MMIO, спекулятивного обходу сховища (SSBD) і L1 через помилку термінала (L1TF) з Hyper-Threading вимкнуто reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
ПРИМІТКА 8264 (у десятковому форматі) = 0x2048 (у шістнадцятковому форматі)
Щоб увімкнути BHI разом з іншими існуючими параметрами, потрібно використовувати побітове OR поточного значення 8 388 608 (0x800000).
0x800000 OR 0x2048(8264 в десятковому поданні), і число стане 8 396 872 (0x802048). Те саме стосується і FeatureSettingsOverrideMask.
Захист від CVE-2022-0001 на процесорах Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Комбіноване послаблення ризику reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Перевірка ввімкнення засобів захисту

Щоб перевірити, чи захист увімкнено, ми опублікували сценарій PowerShell, який можна виконувати на ваших пристроях. Інсталюйте й запустіть сценарій, скориставшись одним із наведених нижче способів.

Спосіб 1. Перевірка PowerShell за допомогою колекції PowerShell (Windows ServerWindows Server 2016 або WMF 5.0/5.1)
Інсталюйте модуль PowerShell:
PS> Install-Module SpeculationControl
Запустіть модуль PowerShell, щоб переконатися, що захист увімкнуто:
PS> # Save the current execution policy so it can be reset
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Reset the execution policy to the original state
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Спосіб 2. Перевірка PowerShell за допомогою файлу, завантаженого з Technet (попередні версії операційної системи та попередні версії WMF)
Інсталюйте модуль PowerShell із Technet ScriptCenter.

  1. Перейдіть до https://aka.ms/SpeculationControlPS .
  2. Завантажте SpeculationControl.zip у локальну папку.
  3. Видобудьте вміст до локальної папки. Наприклад: C:\ADV180002
Запустіть модуль PowerShell, щоб переконатися, що захист увімкнуто:

Запустіть PowerShell, а потім використайте попередній приклад, щоб скопіювати й виконати наведені нижче команди.

PS> # Save the current execution policy so it can be reset

PS> $SaveExecutionPolicy = Get-ExecutionPolicy

PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser

PS> CD C:\ADV180002\SpeculationControl

PS> Import-Module .\SpeculationControl.psd1

PS> Get-SpeculationControlSettings

PS> # Reset the execution policy to the original state

PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

Докладні пояснення кінцевих результатів сценарію PowerShell див. в статті KB4074629

Запитання й відповіді

Мені не пропонувались оновлення системи безпеки Windows, які були випущені в січні та лютому 2018 р. Що робити?

Щоб уникнути негативного впливу на пристрої користувачів, оновлення системи безпеки Windows, які були випущені в січні та лютому 2018 р., пропонувалися не всім користувачам. Детальніше дивіться в розділі KB407269 .

Як визначити, чи правильна в мене версія мікрокоманди ЦП?

Мікрокоманда надходить через оновлення мікропрограми. Зверніться до виробника оригінального обладнання з відомостями про версію мікропрограми, для якої інстальовано відповідне оновлення для комп'ютера.

Яким є вплив пом'якшення наслідків для ефективності?

На продуктивність впливає безліч змінних, починаючи від версії системи і закінчуючи запущеним навантаженням. Для деяких систем ефект від швидкодії буде незначним. Для інших він буде чималим.

Радимо оцінити вплив на продуктивність ваших систем і за необхідності внести корективи.

Я використовую Windows ServerWindows Server у сторонньому розміщеному середовищі або хмарі. Що робити?

На додачу до вказівок щодо віртуальних машин, наведених у цій статті, зверніться до постачальника послуг, щоб переконатися, що хости, на яких запущено ваші віртуальні машини, належним чином захищені.

Для Windows Server віртуальних машин, що працюють у Azure, перегляньте Рекомендації щодо мінімізації ризиків від вразливостей стороннього каналу спекулятивного виконання в Azure . Інструкції з використання Azure Update Management для пом'якшення цієї проблеми на гостьових віртуальних машинах див. в KB4077467.

Чи є Windows Server рекомендації щодо контейнерів?

Оновлення, випущені для образів контейнерів Windows Server для Windows Server 2016 і Windows 10 версії 1709, включають засоби послаблення ризику для цього набору вразливостей. Додаткові налаштування не потрібні.

Примітка Але потрібно переконатися, що хост, на якому запущено ці контейнери, налаштовано на ввімкнення відповідних заходів послаблення ризиків.

Чи потрібно інсталювати оновлення програмного й апаратного забезпечення в певному порядку?

Ні, порядок встановлення не має значення.

Чи буде кілька перезапусків?

Так, необхідно перезавантажити пристрій після оновлення мікропрограми (мікрокоманди), а потім ще раз після оновлення системи.

Чи можете ви надати додаткові відомості про розділи реєстру?

Нижче наведено відомості про розділи реєстру.

FeatureSettingsOverride являє собою точковий рисунок, який перевизначає стандартний параметр і керує тим, які заходи послаблення ризику буде вимкнуто. Біт 0 керує захистом від ризику, що відповідає CVE-2017-5715. Біт 1 керує захистом від ризику, який відповідає CVE-2017-5754. Для бітів встановлюється значення 0 , щоб увімкнути послаблення ризику, і значення 1 , щоб вимкнути його.

FeatureSettingsOverrideMask – це маска точкового рисунка, яка використовується разом із функцією FeatureSettingsOverride. У цій ситуації ми використовуємо значення 3 (представлене як 11 у двійковій системі числення або системі числення з основою 2) для позначення перших двох бітів, які відповідають наявним пом'якшенням. Для цього розділу реєстру встановлено значення 3 для увімкнення та вимкнення засобів послаблення ризиків.

MinVmVersionForCpuBasedMitigations призначено для вузлів Hyper-V. Цей розділ реєстру визначає мінімальну версію віртуальної машини, яка потрібна для використання оновлених можливостей мікропрограми (CVE-2017-5715). Установіть значення 1.0 , щоб охопити всі версії віртуальних машин. Зверніть увагу, що це значення реєстру ігноруватиметься (доброякісне) на хостах інших типів, відмінних від Hyper-V. Докладніші відомості див. в розділі "Захист гостьових віртуальних машин від CVE-2017-5715 (ін'єкції цільової гілки)".

Чи можна встановити розділи реєстру, перш ніж інсталювати оновлення, а потім інсталювати й перезавантажити його, щоб зміни набули сили?

Так, якщо ці параметри реєстру застосувати до інсталяції виправлень, пов'язаних із січнем 2018 р., побічних ефектів немає.

Надайте додаткові відомості про результат сценарію перевірки PowerShell?

Докладний опис виводу сценарію див. в статті KB4074629: Докладні відомості про вивід сценарію PowerShell від SpeculationControl .

Якщо оновлення мікропрограми (мікрокоманд) ще немає у виробника оригінального обладнання, чи існує ще спосіб захистити головний комп'ютер Hyper-V?

Так, для вузлів Hyper-V Windows Server 2016, для яких ще не доступне оновлення мікропрограми, ми опублікували альтернативні рекомендації, які можуть допомогти мінімізувати атаки з віртуальної машини на віртуальну машину або віртуальну машину. Див. статтю Альтернативний захист для вузлів Hyper-V Windows Server 2016 від вразливостей стороннього каналу спекулятивного виконання.

Якщо використовується гілка лише системи безпеки, які оновлення потрібно інсталювати, щоб захиститися від цих вразливостей?

Оновлення, що стосуються лише системи безпеки, не є сукупними. Залежно від версії операційної системи, для забезпечення повного захисту вам може знадобитися інсталювати кілька оновлень системи безпеки. Загалом користувачам потрібно інсталювати оновлення за січень, лютий, березень і квітень 2018 р. Системи з процесорами AMD потребують додаткового оновлення, як показано в таблиці нижче.

Версія операційної системи Оновлення системи безпеки
Windows 8Windows 8.1, Windows ServerWindows Server 2012 R2 KB4338815 – щомісячне зведене оновлення
KB4338824 – лише системи безпеки
Windows 7 із пакетом оновлень 1 (SP1), Windows Server 2008 R2 з пакетом оновлень 1 (SP1) або Windows Server 2008 R2 з пакетом оновлень 1 (SP1) (інсталяція серверного ядра) KB4284826 – щомісячне зведене оновлення
KB4284867 – лише системи безпеки
Windows Server 2008 із пакетом оновлень 2 (SP2) KB4340583 – оновлення системи безпеки

Радимо інсталювати оновлення лише системи безпеки в порядку їх випуску.

Примітка.

У попередній версії цих запитань і відповідей неправильно зазначалося, що лютневе оновлення лише системи безпеки містить виправлення системи безпеки, випущені в січні. Насправді це не так.

Якщо застосувати будь-яке з застосовних оновлень системи безпеки, чи вимкне воно захист для CVE-2017-5715 так само, як оновлення системи безпеки, яке KB4078130 оновлення?

Ні. Оновлення системи безпеки KB4078130 – це спеціальне виправлення, яке запобігає непередбачуваній роботі системи, проблемам із продуктивністю та несподіваним перезавантаженням після інсталяції мікрокоманд. Застосування оновлень системи безпеки в клієнтських операційних системах Windows дає змогу зменшити ризики для всіх трьох компонентів. У Windows Server операційних системах вам все одно доведеться ввімкнути засоби послаблення ризиків після належного тестування. Додаткові відомості див. в KB4072698.

Відома проблема: у деяких користувачів можуть виникати проблеми з підключенням до мережі або втрачати настройки IP-адреси після того, як вони інсталюють оновлення системи безпеки від 13 березня 2018 р. (KB 4088875)

Цю проблему вирішено в KB4093118.

Компанія Intel виявила проблеми перезавантаження, пов'язані з мікрокомандою на деяких старих процесорах. Що робити?

У лютому 2018 року Intel оголосила , що завершила перевірки та почала випуск мікрокоманд для нових платформ ЦП. Корпорація Майкрософт випускає підтверджені Intel оновлення мікрокоманд, які стосуються Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | Цільова ін'єкція гілки).  KB4093836 список конкретних статей база знань за версіями Windows. Кожна окрема стаття бази знань містить доступні оновлення мікрокоманд Intel за типом ЦП.

11 січня 2018 р. компанія Intel повідомила про проблеми з нещодавно випущеною мікрокомандою, призначеною для вирішення проблеми зі Spectre, варіант 2 (CVE-2017-5715 | Цільова ін'єкція гілки). Зокрема, Intel зазначила, що цей мікрокод може спричинити "вищі, ніж очікувалося, перезавантаження та іншу непередбачувану поведінку системи", і що ці сценарії можуть спричинити "втрату або пошкодження даних". На нашому досвіді ми показує, що за певних обставин нестабільність системи може призвести до втрати або пошкодження даних. 22 січня компанія Intel рекомендувала клієнтам не розгортати поточну версію мікрокоманд на процесорах, яких це стосується, поки Intel проводить додаткове тестування оновленого рішення. Ми розуміємо, що компанія Intel продовжує вивчати потенційний вплив поточної версії мікрокоманд. Радимо клієнтам регулярно переглядати цей посібник, у якому він орієнтований на рішення.

Поки компанія Intel тестує, оновлює й розгортає нову мікропрограму, ми представляємо позапланове оновлення (OOB) KB4078130, яке спеціально вимикає лише засіб захисту від CVE-2017-5715. Під час тестування було встановлено, що це оновлення запобігає описаній поведінці. Повний список пристроїв наведено в посібниках із редакціями мікрокоманд від компанії Intel. Це оновлення охоплює Windows 7 із пакетом оновлень 1 (SP1), Windows 8Windows 8.1 і всі версії Windows 10Windows 10, як клієнтські, так і серверні. Якщо використовується пристрій, якого це стосується, застосуйте це оновлення, завантаживши його з веб-сайту каталогу Microsoft Update. Застосування цього вмісту пакета спеціально вимикає лише засіб захисту від CVE-2017-5715.

Станом на цей час відсутні звіти, які б вказували на те, що цей Spectre Variant 2 (CVE-2017-5715 | Branch Target Injection) використовувався для атаки на клієнтів. Ми рекомендуємо, за необхідності, користувачам Windows повторно ввімкнути засіб захисту від CVE-2017-5715, коли компанія Intel повідомить, що цю непередбачувану поведінку системи вирішено для вашого пристрою.

Я чув, що Intel випустила оновлення мікрокоманд. Де їх можна знайти?

У лютому 2018 року Intel оголосила , що завершила перевірки та почала випуск мікрокоманд для нових платформ ЦП. Корпорація Майкрософт випускає перевірені Intel оновлення мікрокоманд, пов'язані зі Spectre Variant 2 Spectre Variant 2 (CVE-2017-5715 | Цільова ін'єкція гілки). KB4093836 список конкретних статей база знань за версіями Windows. Доступні оновлення мікрокоманд Intel за типом ЦП у списку KB.

Додаткові відомості див. в розділі AMD Security Оновлення та AMD Whitepaper: Architecture Guidelines around Indirect Branch Control . Вони доступні через канал мікропрограми від виробника оригінального обладнання.

Я використовую оновлення Windows 10Windows 10 за квітень 2018 р. (версія 1803). Чи доступна мікрокоманда Intel для мого пристрою? Як його можна дізнатися?

Ми надаємо підтверджені Intel оновлення мікрокоманд, які стосуються Spectre Variant 2 (CVE-2017-5715 | Цільова ін'єкція гілки). Щоб отримувати останні оновлення мікрокоманд через Windows Update, клієнти повинні мати інстальовані мікрокоманди Intel на пристроях під керуванням операційної системи Windows 10 до установлення оновлення Windows 10 за квітень 2018 р. (версія 1803).

Оновлення мікрокоманд також доступне безпосередньо з Каталогу Microsoft Update, якщо їх не було інстальовано на пристрої перед оновленням системи. Мікрокоманди Intel доступні через Windows Update, служби Windows Server Update Services (WSUS) або Каталог Microsoft Update. Докладні відомості та завантаження інструкцій див. в KB4100347.

Де знайти інформацію про нові вразливості стороннього каналу спекулятивного виконання (Speculative Store Bypass – CVE-2018-3639 і Rogue System Register Read – CVE-2018-3640)?

Додаткові відомості див. в таких статтях:

Де можна знайти додаткові відомості про підтримку Windows для Speculative Store Bypass Disable (SSBD) у процесорах Intel?

Дивіться розділи "Рекомендовані дії" та "Запитання й відповіді" на ADV180012 | Рекомендації корпорації Майкрософт щодо спекулятивного обходу магазину.

Як визначити, чи ввімкнуто чи вимкнуто SSBD?

Щоб перевірити стан SSBD, оновлено сценарій PowerShell Get-SpeculationControlSettings для виявлення уражених процесорів, стану оновлень операційної системи SSBD і стану мікрокоманд процесора, якщо є. Докладні відомості та отримання сценарію PowerShell див. в KB4074629.

Я чув про "Lazy FP State Restore" (CVE-2018-3665). Чи випустить корпорація Майкрософт заходи щодо послаблення ризиків?

13 червня 2018 року було оголошено про додаткову вразливість, пов'язану з спекулятивним виконанням стороннього каналу, відому як Lazy FP State Restore, якій присвоєно CVE-2018-3665 . Відомості про цю вразливість та рекомендовані дії див. в розділі Security Advisory ADV180016 | Рекомендації Microsoft щодо відновлення стану лінивого FP .

Примітка Немає обов'язкових параметрів конфігурації (реєстру) для Lazy Restore FP Restore.

Мені відомо, що CVE-2018-3693 (Bounds Check Bypass Store) пов'язаний зі Spectre. Чи випустить корпорація Майкрософт заходи щодо послаблення ризиків?

10 липня 2018 року було оприлюднено Bounds Check Bypass Store (BCBS) і призначено CVE-2018-3693. Ми вважаємо, що BCBS належить до того ж класу вразливостей, що і Bounds Check Bypass (варіант 1). Наразі нам не відомо про випадки використання BCBS у нашому програмному забезпеченні. Однак ми продовжуємо вивчати цей клас вразливостей і будемо працювати з галузевими партнерами, щоб за потреби випускати заходи щодо послаблення ризиків. Ми радимо дослідникам надсилати будь-які відповідні висновки до програми винагород за виїзд на сторонньому каналі спекулятивного виконання корпорації Майкрософт, включно з будь-якими прикладами BCBS, які можна використовувати. Розробникам програмного забезпечення слід переглянути посібник для розробників, оновлений для BCBS на сайті C++ Developer Guidance for Speculative Execution Side Channels

Я чув, що було розкрито L1 Terminal Fault (L1TF). Де можна знайти додаткові відомості про цю функцію та підтримку цієї функції у Windows?

14 серпня 2018 року було оголошено про L1 Terminal Fault (L1TF) і присвоєно кілька CVE. Ці нові вразливості стороннього каналу спекулятивного виконання можуть бути використані для зчитування вмісту пам'яті через довірений кордон і, якщо їх використати, це може призвести до розкриття інформації. Існує кілька векторів, за допомогою яких зловмисник може спровокувати вразливості, залежно від налаштованого середовища. L1TF впливає на процесори Intel® Core® і процесори Intel® Xeon®.

Докладні відомості про цю вразливість і детальний опис відповідних сценаріїв, зокрема підходу корпорації Майкрософт до пом'якшення наслідків L1TF, див. в таких ресурсах:

Як відключити Hyper-Threading для L1TF на пристрої?

Дії з вимкнення Hyper-Threading відрізняються від виробника оригінального обладнання, але зазвичай вони входять до складу засобів настроювання та конфігурації мікропрограми BIOS або мікропрограми.

Де можна отримати мікропрограму ARM64, яка пом'якшує CVE-2017-5715 \| Ін'єкція цільової гілки (Spectre Variant 2)?

Клієнтам, які використовують 64-розрядні процесори ARM, слід звернутися до виробника оригінального обладнання для отримання підтримки мікропрограми, оскільки захист операційної системи ARM64 зменшує ризик CVE-2017-5715 | Для ін'єкції цільової гілки (Spectre, варіант 2) потрібне останнє оновлення мікропрограми від виробників пристрою.

Де можна знайти інформацію про розкриття інформації компанією Intel стосовно вибірки мікроархітектурних даних (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Докладні відомості див. в таких рекомендаціях щодо безпеки

Де знайти рекомендації на основі сценаріїв для визначення дій, необхідних для мінімізації вразливостей мікроархітектурних даних?

Додаткові вказівки можна знайти в керівництві для Windows щодо захисту від вразливостей стороннього каналу спекулятивного виконання

Як вимкнути Hyper-Threading для MDS на пристрої?

Зверніться до вказівок у керівництві для Windows щодо захисту від вразливостей стороннього каналу спекулятивного виконання

Де можна знайти рекомендації для AzureAzure?

Вказівки щодо Azure див. в цій статті: Рекомендації щодо мінімізації ризиків від вразливостей стороннього каналу спекулятивного виконання в Azure.

Де можна дізнатися більше про ввімкнення Retpoline в Windows 10Windows 10, version 1809?

Для отримання додаткових відомостей про ввімкнення Retpoline див. нашу публікацію в блозі: Мінімізація ризиків для Spectre, варіант 2 за допомогою Retpoline у Windows .

Я чув, що існує варіант вразливості стороннього каналу спекулятивного виконання Spectre Variant 1. Де можна дізнатися більше?

Докладні відомості про цю вразливість див. в посібнику з безпеки Microsoft: CVE-2019-1125 | Уразливість розкриття інформації ядра Windows.

Чи є CVE-2019-1125 \| Уразливість розкриття інформації про ядро Windows впливає на хмарні служби Microsoft?

Нам не відомо про будь-який випадок уразливості цього розголошення інформації, який би впливав на інфраструктуру наших хмарних служб.

Якщо оновлення для CVE-2019-1125 \| Уразливість розкриття інформації про ядро Windows була випущена 9 липня 2019 року, чому подробиці були опубліковані 6 серпня 2019 року?

Дізнавшись про цю проблему, ми швидко відреагували та випустили оновлення. Ми твердо віримо в тісні партнерські відносини як з дослідниками, так і з галузевими партнерами, щоб зробити клієнтів більш захищеними, і не публікували подробиці до вівторка, 6 серпня, відповідно до скоординованої практики розкриття вразливостей.

Де знайти рекомендації на основі сценаріїв, щоб визначити дії, необхідні для мінімізації ризиків від асинхронного переривання транзакцій Intel TSX (CVE-2019-11135)?

Додаткові вказівки можна знайти в керівництві для Windows щодо захисту від вразливостей стороннього каналу спекулятивного виконання.

Чи потрібно вимикати Hyper-Threading асинхронної аривації транзакцій (CVE-2019-11135) на пристрої з розширеннями синхронізації транзакцій (Intel TSX)?

Додаткові вказівки можна знайти в керівництві для Windows щодо захисту від вразливостей стороннього каналу спекулятивного виконання.

Чи можна вимкнути розширення Intel Transactional Synchronization Extensions (Intel TSX)?

Додаткові вказівки можна знайти в Керівництві з вимкнення можливостей розширень транзакційної синхронізації Intel (Intel TSX).

Список літератури

Застереження щодо інформації третіх осіб

Продукти сторонніх виробників, згадані в цій статті, виготовлено незалежними від корпорації Майкрософт компаніями. Ми не надаємо жодних гарантій (непрямих та інших) щодо продуктивності або надійності цих продуктів.

Ми надаємо контактну інформацію сторонніх виробників, щоб допомогти вам отримати технічну підтримку. Ці відомості можуть змінюватися без попередження. Ми не гарантуємо точність наданої контактної інформації сторонніх виробників.