KB4073119: Hướng dẫn máy khách Windows dành cho chuyên gia CNTT để bảo vệ khỏi các lỗ hổng thực hiện suy đoán và vi kiến trúc dựa trên silicon

Áp dụng cho
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Nhật ký thay đổi
Thay đổi ngày Thay đổi mô tả
Tháng Bảy 19, 2023
  • Đã sửa thông tin MMIO trong phần "Cài đặt giảm thiểu cho máy khách Windows"
Tháng Tám 8, 2023
  • Đã loại bỏ nội dung về CVE-2022-23816 vì số CVE không được sử dụng
Ngày 9 tháng 8 năm 2023
  • Đã thêm "Nhầm lẫn loại nhánh" vào mục "Lỗ hổng"
  • Đã cập nhật "CVE-2022-23825 | Phần đăng ký Nhầm lẫn loại nhánh CPU AMD (BTC)"
  • Đã thêm "CVE-2023-20569 | AMD CPU Return Address Predictor" thành phần "Tóm tắt"
  • Đã thêm thông tin lỗi "CVE-2023-20569 | Phần đăng ký Dự đoán Địa chỉ Trả về CPU AMD"
Ngày 9 tháng 4 năm 2024
  • Đã thêm CVE-2022-0001 | Chèn Lịch sử Nhánh Intel
Ngày 16 tháng 4 năm 2024
  • Đã thêm phần "Cho phép nhiều biện pháp giảm nhẹ"

Tóm tắt

Bài viết này cung cấp hướng dẫn cho một lớp lỗ hổng vi kiến trúc dựa trên silicon và thực thi suy đoán bên kênh ảnh hưởng đến nhiều bộ xử lý và hệ điều hành hiện đại. Trong đó bao gồm Intel, AMD và ARM. Bạn có thể tìm thấy thông tin chi tiết cụ thể cho các lỗ hổng dựa trên silicon này trong ADV (Tư vấn bảo mật) và CVE (Lỗ hổng và phơi nhiễm phổ biến sau đây):

Quan trọng

Sự cố này cũng ảnh hưởng đến các hệ điều hành khác, chẳng hạn như Android, Chrome, iOS và macOS. Do đó, chúng tôi khuyên khách hàng nên tìm kiếm hướng dẫn từ các nhà cung cấp đó.

Chúng tôi đã phát hành một số bản cập nhật để giúp giảm thiểu các lỗ hổng này. Chúng tôi cũng đã thực hiện hành động để bảo mật các dịch vụ đám mây của mình. Hãy xem các phần sau để biết thêm chi tiết.

Chúng tôi chưa nhận được bất kỳ thông tin nào cho thấy rằng các lỗ hổng này đã được sử dụng để tấn công khách hàng. Chúng tôi đang hợp tác chặt chẽ với các đối tác trong ngành bao gồm các nhà sản xuất chip, OEM phần cứng và nhà cung cấp ứng dụng để bảo vệ khách hàng. Để nhận được tất cả các tính năng bảo vệ có sẵn, bạn cần có các bản cập nhật phần mềm và vi chương trình. Điều này bao gồm mã nhỏ từ OEM thiết bị và trong một số trường hợp, các bản cập nhật cho phần mềm chống vi rút.

Bài viết này đề cập đến các lỗ hổng sau:

Windows Update cũng sẽ cung cấp các biện pháp giảm thiểu Internet Explorer và Edge. Chúng tôi sẽ tiếp tục cải thiện các biện pháp giảm nhẹ này để chống lại lớp lỗ hổng này.

Để tìm hiểu thêm về lớp lỗ hổng này, hãy xem các nội dung sau:

Lỗ hổng

Lỗ hổng lấy mẫu dữ liệu vi kiến trúc

Vào ngày 14 tháng 5 năm 2019, Intel đã công bố thông tin về một phân lớp mới của các lỗ hổng thực hiện suy đoán phía kênh được gọi là Lấy mẫu dữ liệu vi kiến trúc. Những lỗ hổng này được giải quyết trong các CVE sau:

Quan trọng

Những sự cố này sẽ ảnh hưởng đến các hệ điều hành khác như Android, Chrome, iOS và MacOS. Chúng tôi khuyên bạn nên tìm kiếm hướng dẫn từ các nhà cung cấp tương ứng này.

Chúng tôi đã phát hành các bản cập nhật để giúp giảm thiểu những lỗ hổng này. Để nhận được tất cả các tính năng bảo vệ có sẵn, bạn cần có các bản cập nhật phần mềm và vi chương trình. Điều này có thể bao gồm mã vi từ OEM thiết bị. Trong một số trường hợp, việc cài đặt các bản cập nhật này sẽ có ảnh hưởng đến hiệu suất. Chúng tôi cũng đã hành động để bảo mật các dịch vụ đám mây của mình. Chúng tôi khuyến nghị bạn nên triển khai các bản cập nhật này.

Để biết thêm thông tin về sự cố này, hãy xem Tư vấn Bảo mật sau và sử dụng hướng dẫn dựa trên kịch bản để xác định các hành động cần thiết nhằm giảm thiểu mối đe dọa:

Lưu ý

Chúng tôi khuyên bạn nên cài đặt tất cả các bản cập nhật mới nhất từ Windows Update trước khi cài đặt bất kỳ bản cập nhật vi mã nào.

Lỗ hổng Spectre Biến thể 1

Vào ngày 6 tháng 8 năm 2019, Intel đã công bố chi tiết về lỗ hổng tiết lộ thông tin nhân Windows. Lỗ hổng này là biến thể của lỗ hổng thực hiện suy đoán Spectre Biến thể 1 và đã được gán CVE-2019-1125.

Vào ngày 9 tháng 7 năm 2019, chúng tôi đã phát hành các bản cập nhật bảo mật cho hệ điều hành Windows để giúp giảm thiểu sự cố này. Xin lưu ý rằng chúng tôi đã trì hoãn việc ghi lại công khai biện pháp giảm thiểu này cho đến khi công bố công bố của ngành vào Thứ Ba, ngày 6 tháng 8 năm 2019.

Những khách hàng đã bật Windows Update và đã áp dụng các bản cập nhật bảo mật được phát hành vào ngày 9 tháng 7 năm 2019 sẽ được bảo vệ tự động. Không cần cấu hình thêm.

Lưu ý

Lỗ hổng này không yêu cầu cập nhật mã vi mô từ nhà sản xuất thiết bị (OEM) của bạn.

Để biết thêm thông tin về lỗ hổng này và các bản cập nhật hiện hành, hãy xem Hướng dẫn Cập nhật Bảo mật của Microsoft:

Lỗ hổng Hủy bỏ không đồng bộ giao dịch

Vào ngày 12 tháng 11 năm 2019, Intel đã xuất bản một tư vấn kỹ thuật xung quanh lỗ hổng Huỷ bỏ không đồng bộ giao dịch giao dịch của Intel (Intel TSX) được gán CVE-2019-11135. Chúng tôi đã phát hành các bản cập nhật để giúp giảm thiểu lỗ hổng này. Theo mặc định, các tùy chọn bảo vệ HĐH được bật cho các phiên bản HĐH Máy khách Windows.

Lỗ hổng Lấy mẫu dữ liệu cũ MMIO

Vào ngày 14 tháng 6 năm 2022, chúng tôi đã xuất bản ADV220002 | Hướng dẫn của Microsoft về lỗ hổng dữ liệu cũ MMIO của bộ xử lý Intel. Các lỗ hổng này được gán trong các CVE sau:

Các hành động được đề xuất

Bạn nên thực hiện các hành động sau để giúp bảo vệ khỏi các lỗ hổng này:

  1. Áp dụng tất cả các bản cập nhật hệ điều hành Windows có sẵn, bao gồm các bản cập nhật bảo mật Windows hàng tháng.
  2. Áp dụng bản cập nhật vi chương trình (vi mã) hiện hành do nhà sản xuất thiết bị cung cấp.
  3. Đánh giá rủi ro đối với môi trường của bạn dựa trên thông tin được cung cấp trong Tư vấn Bảo mật của Microsoft ADV180002, ADV180012, ADV190013ADV220002, ngoài thông tin được cung cấp trong bài viết này.
  4. Thực hiện hành động theo yêu cầu bằng cách sử dụng thông tin tư vấn và khóa đăng ký được cung cấp trong bài viết này.

Lưu ý

Khách hàng Surface sẽ nhận được bản cập nhật vi mã thông qua Windows update. Để biết danh sách các bản cập nhật chương trình cơ sở (vi mã) thiết bị Surface mới nhất hiện có, hãy xem KB4073065.

Nhầm lẫn loại nhánh

Vào ngày 12 tháng 7 năm 2022, chúng tôi đã phát hành CVE-2022-23825 | Nhầm lẫn Loại Nhánh CPU AMD mô tả rằng các biệt danh trong bộ dự đoán nhánh có thể khiến cho một số bộ xử lý AMD nhất định dự đoán sai loại nhánh. Sự cố này có thể dẫn đến việc tiết lộ thông tin.

Để giúp bảo vệ khỏi lỗ hổng này, chúng tôi khuyên bạn nên cài đặt các bản cập nhật Windows có ngày vào hoặc sau tháng 7 năm 2022, sau đó thực hiện hành động theo yêu cầu của CVE-2022-23825 và thông tin khóa đăng ký được cung cấp trong bài viết cơ sở tri thức này.

Để biết thêm thông tin, hãy xem bản tin bảo mật AMD-SB-1037 .

Bộ dự đoán địa chỉ phúc đáp

Vào ngày 8 tháng 8 năm 2023, chúng tôi đã phát hành CVE-2023-20569 | AMD CPU Return Address Predictor (còn được gọi là Inception) mô tả một cuộc tấn công kênh bên suy đoán mới có thể dẫn đến việc thực hiện suy đoán tại địa chỉ do kẻ tấn công kiểm soát. Sự cố này ảnh hưởng đến một số bộ xử lý AMD nhất định và có khả năng dẫn đến việc tiết lộ thông tin.

Để giúp bảo vệ khỏi lỗ hổng này, chúng tôi khuyên bạn nên cài đặt các bản cập nhật Windows có ngày vào hoặc sau tháng 8 năm 2023, sau đó thực hiện hành động theo yêu cầu của CVE-2023-20569 và thông tin khóa đăng ký được cung cấp trong bài viết cơ sở tri thức này.

Để biết thêm thông tin, hãy xem bản tin bảo mật AMD-SB-7005 .

Chèn Lịch sử Nhánh

Vào ngày 9 tháng 4 năm 2024, chúng tôi đã phát hành CVE-2022-0001 | Intel Branch History Injection mô tả Branch History Injection (BHI), một dạng cụ thể của BTI nội chế độ. Lỗ hổng này xảy ra khi kẻ tấn công có thể thao túng lịch sử nhánh trước khi chuyển từ chế độ người dùng sang chế độ giám sát (hoặc từ VMX không phải root/khách sang chế độ root). Tác động này có thể khiến cho một bộ dự đoán nhánh gián tiếp chọn một mục dự đoán cụ thể cho một nhánh gián tiếp và một tiện ích tiết lộ tại mục tiêu được dự đoán sẽ thực hiện tạm thời. Điều này có thể xảy ra vì lịch sử nhánh liên quan có thể chứa các nhánh được thực hiện trong bối cảnh bảo mật trước đó và đặc biệt là các chế độ dự đoán khác.

Cài đặt giảm thiểu cho máy khách Windows

Tư vấn bảo mật (ADV) và CVE cung cấp thông tin về rủi ro do các lỗ hổng này gây ra và cách chúng giúp bạn xác định trạng thái mặc định của các biện pháp giảm nhẹ cho hệ thống máy khách Windows. Bảng sau đây tóm tắt yêu cầu về vi mã CPU và trạng thái mặc định của các biện pháp giảm nhẹ trên máy khách Windows.

CVE Yêu cầu vi mã/vi chương trình CPU? Giảm thiểu Trạng thái mặc định
CVE-2017-5753 Không Được bật theo mặc định (không có tùy chọn nào để tắt)
Vui lòng tham khảo ADV180002 để biết thêm thông tin.
CVE-2017-5715 Được bật theo mặc định. Người dùng hệ thống dựa trên bộ xử lý AMD nên xem Câu hỏi thường gặp #15 và người dùng bộ xử lý ARM nên xem Câu hỏi thường gặp #20 trên ADV180002 để biết thêm hành động và bài viết KB này để biết các cài đặt khóa đăng ký hiện hành.
Lưu ý Theo mặc định, Retpoline được bật cho các thiết bị chạy Windows 10, phiên bản 1809 trở lên nếu Spectre Biến thể 2 (CVE-2017-5715) được kích hoạt. Để biết thêm thông tin, về Retpoline, hãy làm theo hướng dẫn trong bài đăng blog Mitigating Spectre variant 2 with Retpoline on Windows .
CVE-2017-5754 Không Được bật theo mặc định
Vui lòng tham khảo ADV180002 để biết thêm thông tin.
CVE-2018-3639 Intel: Có
AMD: Không
ARM: Có
Intel và AMD: Bị tắt theo mặc định. Xem ADV180012 để biết thêm thông tin và xem bài viết KB này để biết các cài đặt khóa đăng ký thích hợp.
ARM: Được bật theo mặc định mà không có tùy chọn tắt.
CVE-2019-11091 Intel: Có Được bật theo mặc định.
Xem ADV190013 để biết thêm thông tin và xem bài viết này để biết các cài đặt khóa đăng ký thích hợp.
CVE-2018-12126 Intel: Có Được bật theo mặc định.
Xem ADV190013 để biết thêm thông tin và xem bài viết này để biết các cài đặt khóa đăng ký thích hợp.
CVE-2018-12127 Intel: Có Được bật theo mặc định.
Xem ADV190013 để biết thêm thông tin và xem bài viết này để biết các cài đặt khóa đăng ký thích hợp.
CVE-2018-12130 Intel: Có Được bật theo mặc định.
Xem ADV190013 để biết thêm thông tin và xem bài viết này để biết các cài đặt khóa đăng ký thích hợp.
CVE-2019-11135 Intel: Có Được bật theo mặc định.
Hãy xem CVE-2019-11135 để biết thêm thông tin và xem bài viết này để biết các cài đặt khóa đăng ký hiện hành.
CVE-2022-21123 (một phần của MMIO ADV220002) Intel: Có Windows 10, phiên bản 1809 trở lên: Được bật theo mặc định.
Windows 10, phiên bản 1607 trở xuống: Bị vô hiệu hóa theo mặc định.
Hãy xem CVE-2022-21123 để biết thêm thông tin và xem bài viết này để biết các cài đặt khóa đăng ký hiện hành.
CVE-2022-21125 (một phần của MMIO ADV220002) Intel: Có Windows 10, phiên bản 1809 trở lên: Được bật theo mặc định.
Windows 10, phiên bản 1607 trở xuống: Bị vô hiệu hóa theo mặc định.
Xem CVE-2022-21125 để biết thêm thông tin.
CVE-2022-21127 (một phần của MMIO ADV220002) Intel: Có Windows 10, phiên bản 1809 trở lên: Được bật theo mặc định.
Windows 10, phiên bản 1607 trở xuống: Bị vô hiệu hóa theo mặc định.
Xem CVE-2022-21127 để biết thêm thông tin.
CVE-2022-21166 (một phần của MMIO ADV220002) Intel: Có Windows 10, phiên bản 1809 trở lên: Được bật theo mặc định.
Windows 10, phiên bản 1607 trở xuống: Bị vô hiệu hóa theo mặc định.
Xem CVE-2022-21166 để biết thêm thông tin.
CVE-2022-23825 (Nhầm lẫn loại nhánh CPU AMD) AMD: Không Hãy xem CVE-2022-23825 để biết thêm thông tin và xem bài viết này để biết các cài đặt khóa đăng ký hiện hành.
CVE-2023-20569
(Bộ dự đoán địa chỉ trả về CPU AMD)
AMD: Có Hãy xem CVE-2023-20569 để biết thêm thông tin và bài viết này để biết các cài đặt khóa đăng ký hiện hành.
CVE-2022-0001 Intel: Không Bị tắt theo mặc định.
Hãy xem CVE-2022-0001 để biết thêm thông tin và xem bài viết này để biết các cài đặt khóa đăng ký hiện hành.

Lưu ý

Theo mặc định, việc bật các biện pháp giảm nhẹ được tắt có thể ảnh hưởng đến hiệu suất của thiết bị. Hiệu ứng thực tế phụ thuộc vào nhiều yếu tố, chẳng hạn như chipset cụ thể trong thiết bị và khối lượng công việc đang chạy.

Thiết đặt sổ đăng ký

Chúng tôi cung cấp thông tin đăng ký sau để bật các biện pháp giảm nhẹ không được bật theo mặc định, như được ghi lại trong Tư vấn Bảo mật (ADV) và CVE. Ngoài ra, chúng tôi còn cung cấp thiết đặt khóa đăng ký cho những người dùng muốn tắt các biện pháp giảm nhẹ khi áp dụng cho máy khách Windows.

Quan trọng

Phần, phương pháp hoặc tác vụ này chứa các bước chỉ dẫn bạn cách sửa đổi sổ đăng ký. Tuy nhiên,việc sửa đổi sổ đăng ký không đúng cách có thể dẫn đến các sự cố nghiêm trọng. Do đó, hãy đảm bảo rằng bạn làm theo các bước sau đây một cách cẩn thận. Để bảo vệ tốt hơn, hãy sao lưu sổ đăng ký trước khi bạn sửa đổi. Sau đó, bạn có thể khôi phục sổ đăng ký nếu có sự cố xảy ra. Để biết thêm thông tin về cách sao lưu và khôi phục sổ đăng ký, hãy xem bài viết sau đây trong Cơ sở Kiến thức Microsoft:

322756 Cách sao lưu và khôi phục sổ đăng ký trong Windows

Quản lý các biện pháp giảm nhẹ cho CVE-2017-5715 (Spectre Biến thể 2) và CVE-2017-5754 (Meltdown)

Quan trọng

Theo mặc định, Retpoline được bật trên các thiết bị Windows 10, phiên bản 1809 nếu Spectre, Biến thể 2 (CVE-2017-5715) được kích hoạt. Bật Retpoline trên phiên bản Windows 10 mới nhất có thể nâng cao hiệu suất trên các thiết bị chạy Windows 10, phiên bản 1809 dành cho Spectre biến thể 2, đặc biệt trên các bộ xử lý cũ hơn.

Để bật các biện pháp giảm nhẹ mặc định cho CVE-2017-5715 (Spectre Biến thể 2) và CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.
Để tắt các biện pháp giảm nhẹ cho CVE-2017-5715 (Spectre Biến thể 2) và CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.

Lưu ý

Giá trị 3 là chính xác đối với FeatureSettingsOverrideMask cho cả cài đặt "bật" và "tắt". (Xem phần "Câu hỏi thường gặp" để biết thêm chi tiết về khóa đăng ký.)

Quản lý biện pháp giảm nhẹ cho CVE-2017-5715 (Biến thể Spectre 2)
**Để tắt các biện pháp giảm nhẹ cho CVE-2017-5715 (Spectre Biến thể 2):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.
Để bật các biện pháp giảm nhẹ mặc định cho CVE-2017-5715 (Spectre Biến thể 2) và CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.
Chỉ bộ xử lý AMD và ARM: Bật biện pháp giảm thiểu đầy đủ cho CVE-2017-5715 (Spectre Biến thể 2)

Theo mặc định, tính năng bảo vệ từ người dùng đến hạt nhân đối với CVE-2017-5715 bị vô hiệu hóa đối với CPU AMD và ARM. Bạn phải bật biện pháp giảm nhẹ để nhận được các biện pháp bảo vệ bổ sung cho CVE-2017-5715. Để biết thêm thông tin, hãy xem Câu hỏi thường gặp #15 trong ADV180002 về bộ xử lý AMD và Câu hỏi thường gặp #20 trong ADV180002 về bộ xử lý ARM.

Bật bảo vệ từ người dùng đến hạt nhân trên bộ xử lý AMD và ARM cùng với các biện pháp bảo vệ khác cho CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.
Quản lý các biện pháp giảm nhẹ cho CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Biến thể 2) và CVE-2017-5754 (Meltdown)
Để bật các biện pháp giảm nhẹ cho CVE-2018-3639 (Speculative Store Bypass), các biện pháp giảm nhẹ mặc định cho CVE-2017-5715 (Spectre Biến thể 2) và CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.
Lưu ý: Bộ xử lý AMD không dễ bị CVE-2017-5754 (Meltdown) tấn công. Khóa đăng ký này được sử dụng trong các hệ thống có bộ xử lý AMD để bật các biện pháp giảm nhẹ mặc định cho CVE-2017-5715 trên bộ xử lý AMD và biện pháp giảm nhẹ cho CVE-2018-3639.
Để tắt các biện pháp giảm nhẹ cho CVE-2018-3639 (Speculative Store Bypass) *và* các biện pháp giảm nhẹ cho CVE-2017-5715 (Spectre Biến thể 2) và CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.
Chỉ bộ xử lý AMD: Bật biện pháp giảm thiểu đầy đủ cho CVE-2017-5715 (Spectre Biến thể 2) và CVE 2018-3639 (Speculative Store Bypass)

Theo mặc định, tính năng bảo vệ từ người dùng đến hạt nhân đối với CVE-2017-5715 bị vô hiệu hóa đối với bộ xử lý AMD. Khách hàng phải bật biện pháp giảm nhẹ để nhận được các biện pháp bảo vệ bổ sung cho CVE-2017-5715.  Để biết thêm thông tin, hãy xem Câu hỏi thường gặp #15 trong ADV180002.

Bật bảo vệ từ người dùng đến hạt nhân trên bộ xử lý AMD cùng với các biện pháp bảo vệ khác cho CVE 2017-5715 và các biện pháp bảo vệ cho CVE-2018-3639 (Speculative Store Bypass):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.
Quản lý lỗ hổng huỷ bỏ đồng bộ giao dịch, lấy mẫu dữ liệu vi kiến trúc, Spectre, Meltdown, Speculative Store Bypass Disable (SSBD) và Lỗi đầu cuối L1 (L1TF)
Để bật các biện pháp giảm nhẹ cho Lỗ hổng hủy bỏ không đồng bộ giao tác của Intel (Intel TSX) và Lấy mẫu dữ liệu vi kiến trúc (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) cùng với Spectre (CVE-2017-5753 & CVE-2017-5715) và Meltdown (CVE-2017-5754), bao gồm Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) cũng như L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 và CVE-2018-3646) mà không tắt Siêu dây:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Nếu tính năng Hyper-V đã được cài đặt, hãy thêm cài đặt sổ đăng ký sau:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Nếu đây là máy chủ Hyper-V và các bản cập nhật vi chương trình đã được áp dụng: Tắt hoàn toàn tất cả các Máy Ảo. Điều này cho phép áp dụng biện pháp giảm nhẹ liên quan đến chương trình cơ sở trên máy chủ trước khi các VM được khởi động. Do đó, các VM cũng được cập nhật khi chúng được khởi động lại.
Khởi động lại thiết bị để áp dụng các thay đổi.
Để bật các biện pháp giảm nhẹ cho Lỗ hổng hủy bỏ không đồng bộ giao tác của Intel (Intel TSX) và Lấy mẫu dữ liệu vi kiến trúc (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) cùng với Spectre (CVE-2017-5753 & CVE-2017-5715) và Meltdown (CVE-2017-5754), bao gồm Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) cũng như L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 và CVE-2018-3646) Khi Hyper-Threading bị vô hiệu hóa:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Nếu tính năng Hyper-V đã được cài đặt, hãy thêm cài đặt sổ đăng ký sau:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Nếu đây là máy chủ Hyper-V và các bản cập nhật vi chương trình đã được áp dụng: Tắt hoàn toàn tất cả các Máy Ảo. Điều này cho phép áp dụng biện pháp giảm nhẹ liên quan đến chương trình cơ sở trên máy chủ trước khi các VM được khởi động. Do đó, các VM cũng được cập nhật khi chúng được khởi động lại.
Khởi động lại thiết bị để áp dụng các thay đổi.
Để tắt các biện pháp giảm nhẹ cho Lỗ hổng hủy bỏ không đồng bộ giao tác của Intel® (Intel® TSX) và Lấy mẫu dữ liệu vi kiến trúc (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) cùng với Spectre (CVE-2017-5753 & CVE-2017-5715) và Meltdown (CVE-2017-5754), bao gồm Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) cũng như L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 và CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Khởi động lại thiết bị để áp dụng các thay đổi.
CVE-2022-23825 \| Nhầm lẫn loại nhánh CPU AMD (BTC)

Để bật tính năng giảm thiểu CVE-2022-23825 trên bộ xử lý AMD:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Để được bảo vệ đầy đủ, khách hàng cũng có thể cần phải tắt Hyper-Threading (còn được gọi là Đa luồng đồng thời (SMT)). Vui lòng xem KB4073757 để biết hướng dẫn về cách bảo vệ thiết bị Windows.

CVE-2023-20569 \| Bộ dự đoán địa chỉ trả về CPU AMD

Để bật tính năng giảm thiểu CVE-2023-20569 trên bộ xử lý AMD:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Chèn Lịch sử Nhánh Intel

Để bật tính năng giảm thiểu CVE-2022-0001 trên bộ xử lý Intel:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Bật nhiều biện pháp giảm nhẹ

Để bật nhiều biện pháp giảm nhẹ, bạn phải thêm giá trị REG_DWORD của mỗi biện pháp giảm nhẹ với nhau.

Ví dụ:


Giảm thiểu lỗ hổng Huỷ bỏ đồng bộ giao dịch, Lấy mẫu dữ liệu vi kiến trúc, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) và Lỗi đầu cuối L1 (L1TF) với Hyper-Threading bị vô hiệu hóa reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
LƯU Ý 8264 (tính bằng số thập phân) = 0x2048 (tính bằng hệ lục phân)
Để bật BHI cùng với các thiết đặt hiện có khác, bạn sẽ cần sử dụng bitwise OR của giá trị hiện tại với 8.388.608 (0x800000).
0x800000 OR 0x2048(8264 ở dạng thập phân) và nó sẽ trở thành 8.396.872 (0x802048). Tương tự với FeatureSettingsOverrideMask.
Giảm thiểu CVE-2022-0001 trên bộ xử lý Intel reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Giảm thiểu kết hợp reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Xác minh đã bật các bảo vệ

Để giúp xác minh rằng các tùy chọn bảo vệ đã được bật, chúng tôi đã phát hành một tập lệnh PowerShell để bạn có thể chạy trên thiết bị của mình. Cài đặt và chạy tập lệnh bằng cách sử dụng một trong các phương pháp sau đây.

Phương pháp 1: Xác minh PowerShell bằng cách sử dụng Bộ sưu tập PowerShell (Windows Server 2016 hoặc WMF 5.0/5.1)
Cài đặt mô-đun PowerShell:
> PS Install-Module SpeculationControl
Chạy mô-đun PowerShell để xác minh rằng các bảo vệ đã được bật:
PS> # Lưu chính sách thực thi hiện tại để có thể đặt lại
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
> PS Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Đặt lại chính sách thực thi về trạng thái ban đầu
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Phương pháp 2: Xác minh PowerShell bằng cách tải xuống từ Technet (phiên bản hệ điều hành cũ hơn và WMF phiên bản cũ hơn)
Cài đặt Mô-đun PowerShell từ Technet ScriptCenter:
Đi tới https://aka.ms/SpeculationControlPS
Tải SpeculationControl.zip xuống một thư mục cục bộ.
Trích xuất nội dung vào thư mục cục bộ, ví dụ: C:\ADV180002
Chạy mô-đun PowerShell để xác minh rằng các bảo vệ đã được bật:
Khởi động PowerShell, sau đó (bằng cách sử dụng ví dụ trước) sao chép và chạy các lệnh sau:
PS> # Lưu chính sách thực thi hiện tại để có thể đặt lại
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> CD C:\ADV180002\SpeculationControl
PS> Import-Module .\SpeculationControl.psd1
PS> Get-SpeculationControlSettings
PS> # Đặt lại chính sách thực thi về trạng thái ban đầu
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

Để được giải thích chi tiết về đầu ra của tập lệnh PowerShell, vui lòng xem KB4074629.

Câu hỏi thường gặp

Làm thế nào để biết liệu tôi có phiên bản vi mã CPU chính xác hay không?

Mã vi mô được gửi thông qua một bản cập nhật vi chương trình. Bạn nên kiểm tra với nhà sản xuất CPU (chipset) thiết bị của mình về tính khả dụng của các bản cập nhật bảo mật vi chương trình hiện hành cho thiết bị cụ thể của họ, bao gồm cả Hướng dẫn sửa đổi vi mã của Intel.

Hệ điều hành của tôi không được liệt kê. Khi nào tôi có thể đợi bản sửa lỗi được phát hành?

Giải quyết lỗ hổng phần cứng thông qua bản cập nhật phần mềm có những thách thức đáng kể. Ngoài ra, các biện pháp giảm thiểu cho các hệ điều hành cũ hơn yêu cầu thay đổi kiến trúc sâu rộng. Chúng tôi đang làm việc với các nhà sản xuất chip bị ảnh hưởng để xác định cách thức tốt nhất nhằm cung cấp các biện pháp giảm nhẹ, có thể được cung cấp trong các bản cập nhật trong tương lai.

Tôi có thể tìm bản cập nhật phần cứng hoặc vi chương trình Surface ở đâu?

Cập nhật cho các thiết bị Microsoft Surface sẽ được gửi tới khách hàng thông qua Windows Update cùng với các bản cập nhật cho hệ điều hành Windows. Để biết danh sách các bản cập nhật vi chương trình (vi mã) thiết bị Surface có sẵn, hãy xem KB4073065.

Nếu thiết bị của bạn không phải từ Microsoft, hãy áp dụng vi chương trình từ nhà sản xuất thiết bị. Để biết thêm thông tin, hãy liên hệ với nhà sản xuất thiết bị OEM.

Tôi có kiến trúc x86 nhưng tôi không thấy bản cập nhật nào được cung cấp. Tôi sẽ nhận được một tài khoản chứ?

Vào tháng Hai và tháng 3 năm 2018, Microsoft đã phát hành bảo vệ bổ sung cho một số hệ thống dựa trên x86. Để biết thêm thông tin, hãy xem KB4073757ADV180002 tư vấn bảo mật của Microsoft.

Tôi có thể tìm bản cập nhật vi chương trình (mã vi mô) và hệ điều hành Microsoft HoloLens ở đâu?

Các bản Cập nhật cho Windows 10 cho HoloLens có sẵn cho khách hàng HoloLens thông qua Windows Update.

Sau khi áp dụng Bản cập nhật Bảo mật Windows tháng 2 năm 2018, khách hàng HoloLens không phải thực hiện thêm bất kỳ hành động nào để cập nhật vi chương trình thiết bị của họ. Những biện pháp giảm nhẹ này cũng sẽ được bao gồm trong tất cả các bản phát hành Windows 10 cho HoloLens trong tương lai.

Tôi chưa cài đặt bất kỳ bản cập nhật Chuyên bảo mật 2018 nào. Nếu tôi cài đặt các bản cập nhật Chỉ bảo mật 2018 mới nhất, tôi có được bảo vệ khỏi các lỗ hổng được mô tả không?

Không. Bảo mật Chỉ bản cập nhật không tích lũy. Tùy thuộc vào phiên bản hệ điều hành bạn đang chạy, bạn sẽ phải cài đặt các bản cập nhật Chỉ bảo mật hàng tháng để được bảo vệ chống lại các lỗ hổng này. Ví dụ: nếu bạn đang chạy Windows 7 dành cho Hệ thống 32 bit trên CPU Intel bị ảnh hưởng, bạn phải cài đặt tất cả các bản cập nhật Chỉ bảo mật. Chúng tôi khuyên bạn nên cài đặt các bản cập nhật Chỉ bảo mật này theo thứ tự phát hành.

Lưu ý Phiên bản trước của Câu hỏi thường gặp này đã tuyên bố không chính xác rằng bản cập nhật Chỉ bảo mật tháng 2 bao gồm các bản sửa lỗi bảo mật được phát hành trong tháng 1. Trên thực tế, nó không phải vậy.

Nếu tôi áp dụng bất kỳ bản cập nhật bảo mật tháng 2 hiện hành nào, các bản cập nhật này có tắt các biện pháp bảo vệ cho CVE-2017-5715 giống như bản cập nhật bảo mật 4078130 không?

Không. Bản cập nhật bảo mật 4078130 là một bản sửa lỗi cụ thể nhằm ngăn chặn các hành vi hệ thống không thể đoán trước, các vấn đề về hiệu suất và/hoặc khởi động lại không mong muốn sau khi cài đặt microcode. Việc áp dụng các bản cập nhật bảo mật tháng 2 trên hệ điều hành máy khách Windows sẽ kích hoạt cả ba biện pháp giảm nhẹ.

Tôi nghe nói Intel đã phát hành các bản cập nhật mã vi mô. Tôi có thể tìm chúng ở đâu?

Gần đây, Intel đã công bố rằng họ đã hoàn tất các hoạt động xác thực và bắt đầu phát hành vi mã cho các nền tảng CPU mới hơn. Microsoft đang cung cấp các bản cập nhật mã vi mô được Intel xác thực xung quanh Spectre Biến thể 2 (CVE-2017-5715, "Branch Target Injection"). KB4093836 liệt kê các bài viết Cơ sở tri thức cụ thể theo phiên bản Windows. Mỗi KB cụ thể đều bao gồm các bản cập nhật vi mã Intel khả dụng theo CPU.

Sự cố đã biết: Một số người dùng có thể gặp sự cố kết nối mạng hoặc mất cài đặt địa chỉ IP sau khi cài đặt Bản cập nhật bảo mật 13/03/2018 (KB4088875)

Sự cố này đã được giải quyết trong KB4093118.

Tôi nghe nói AMD đã phát hành các bản cập nhật microcode. Tôi có thể tìm và cài đặt các bản cập nhật này cho hệ thống của mình ở đâu?

AMD gần đây đã thông báo rằng họ đã bắt đầu phát hành microcode cho các nền tảng CPU mới hơn xung quanh Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Để biết thêm thông tin, hãy tham khảo Bản Cập nhật Bảo mật AMDSách trắng AMD: Hướng dẫn kiến trúc xung quanh Kiểm soát Nhánh Gián tiếp. Các phần mềm này có sẵn từ kênh chương trình cơ sở OEM.

Tôi đang chạy Bản cập nhật Windows 10 tháng 4 năm 2018 (phiên bản 1803). Có mã vi mô Intel cho thiết bị của tôi không? Tôi có thể tìm mẫu ở đâu?

Chúng tôi đang cung cấp các bản cập nhật mã vi mô được Intel xác thực xung quanh Spectre Biến thể 2 (CVE-2017-5715 "Tiêm mục tiêu nhánh "). Để nhận được các bản cập nhật mã vi mô Intel mới nhất thông qua Windows Update, khách hàng phải cài đặt mã vi mô Intel trên thiết bị chạy hệ điều hành Windows 10 trước khi nâng cấp lên Bản cập nhật Windows 10 tháng 4 năm 2018 (phiên bản 1803).

Bản cập nhật vi mã cũng có sẵn trực tiếp từ Danh mục nếu bạn chưa cài đặt trên thiết bị trước khi nâng cấp HĐH. Mã vi mô Intel có sẵn thông qua Windows Update, WSUS hoặc Danh mục Microsoft Update. Để biết thêm thông tin và tải xuống hướng dẫn, hãy xem KB4100347.

Tôi có thể tìm thông tin về các lỗ hổng thực hiện suy đoán mới phía kênh (Speculative Store Bypass - CVE-2018-3639 và Rogue System Register Read - CVE-2018-3640)?

Để biết thêm thông tin, hãy xem các tài nguyên sau:

Tôi có thể tìm thêm thông tin về việc hỗ trợ Windows cho Speculative Store Bypass Disable (SSBD) trong bộ xử lý Intel ở đâu

Để biết chi tiết, hãy xem phần "Hành động được đề xuất" và "Câu hỏi thường gặp" trong ADV180012 | Hướng dẫn của Microsoft về bỏ qua Cửa hàng Đầu cơ.

Làm thế nào để tôi xác nhận xem SSBD được bật hay tắt?

Để xác minh trạng thái của SSBD, tập lệnh PowerShell Get-SpeculationControlSettings đã được cập nhật để phát hiện các bộ xử lý bị ảnh hưởng, trạng thái của các bản cập nhật hệ điều hành SSBD và trạng thái của vi mã bộ xử lý nếu có. Để biết thêm thông tin và để có được tập lệnh PowerShell, hãy xem KB4074629.

Tôi nghe nói rằng Lazy FP State Restore (CVE-2018-3665) đã được công bố. Microsoft sẽ phát hành các biện pháp giảm nhẹ cho vấn đề này?

Vào ngày 13 tháng 6 năm 2018, một lỗ hổng bổ sung liên quan đến thực thi suy đoán kênh bên, được gọi là Lazy FP State Restore, đã được công bố và gán CVE-2018-3665. Không cần thiết đặt cấu hình (sổ đăng ký) nào cho Lazy Restore FP.

Để biết thêm thông tin về lỗ hổng này và các hành động được đề xuất, hãy tham khảo ADV180016 tư vấn bảo mật | Hướng dẫn của Microsoft về khôi phục trạng thái FP lười biếng.

Lưu ý

Không cần thiết đặt cấu hình (sổ đăng ký) nào cho Lazy Restore FP.

Tôi đã nghe nói rằng CVE-2018-3693 (Bounds Check Bypass Store) có liên quan đến Spectre. Microsoft sẽ phát hành các biện pháp giảm nhẹ cho vấn đề này?

Bounds Check Bypass Store (BCBS) đã được tiết lộ vào ngày 10 tháng 7 năm 2018 và được gán CVE-2018-3693. Chúng tôi coi BCBS thuộc cùng loại lỗ hổng với Bounds Check Bypass (Biến thể 1). Chúng tôi hiện không biết về bất kỳ trường hợp BCBS nào trong phần mềm của mình, nhưng chúng tôi đang tiếp tục nghiên cứu loại lỗ hổng này và sẽ làm việc với các đối tác trong ngành để phát hành các biện pháp giảm nhẹ khi có yêu cầu. Chúng tôi tiếp tục khuyến khích các nhà nghiên cứu gửi bất kỳ phát hiện nào có liên quan đến chương trình tặng thưởng Kênh thực hiện suy đoán của Microsoft, bao gồm bất kỳ trường hợp BCBS nào có thể khai thác. Các nhà phát triển phần mềm nên xem lại hướng dẫn dành cho nhà phát triển đã được cập nhật cho BCBS tại https://aka.ms/sescdevguide.

Tôi nghe nói rằng Lỗi đầu cuối L1 (L1TF) đã được tiết lộ. Tôi có thể tìm thêm thông tin về tính năng này và hỗ trợ của Windows cho tính năng này ở đâu?

Vào ngày 14 tháng 8 năm 2018, Lỗi đầu cuối L1 (L1TF) đã được thông báo và gán nhiều CVE. Những lỗ hổng thực hiện suy đoán mới này có thể được sử dụng để đọc nội dung của bộ nhớ qua ranh giới đáng tin cậy và nếu bị khai thác, có thể dẫn đến tiết lộ thông tin. Kẻ tấn công có thể kích hoạt các lỗ hổng thông qua nhiều vector, tùy thuộc vào môi trường được cấu hình. L1TF ảnh hưởng đến bộ xử lý Intel® Core® và bộ xử lý Intel® Xeon®.

Để biết thêm thông tin về lỗ hổng này và chế độ xem chi tiết về các tình huống bị ảnh hưởng, bao gồm cách tiếp cận của Microsoft để giảm thiểu L1TF, hãy xem các tài nguyên sau:

Tôi có thể tìm và cài đặt chương trình cơ sở ARM64 giảm thiểu CVE-2017-5715 - Chèn mục tiêu nhánh (Spectre Biến thể 2) ở đâu?

Khách hàng đang sử dụng bộ xử lý ARM 64 bit nên kiểm tra với OEM của thiết bị để được hỗ trợ vi chương trình, vì các biện pháp bảo vệ hệ điều hành ARM64 giảm thiểu CVE-2017-5715 | Tiêm mục tiêu nhánh (Spectre, Biến thể 2) yêu cầu bản cập nhật vi chương trình mới nhất từ OEM thiết bị để có hiệu lực.

Tôi có thể tìm thông tin về tiết lộ của Intel về việc Lấy mẫu dữ liệu vi kiến trúc (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)

Để biết thêm thông tin, hãy tham khảo các tư vấn bảo mật sau đây

Tôi có thể tìm thông tin về tiết lộ của Intel xung quanh các lỗ hổng Lấy mẫu dữ liệu vi kiến trúc (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?

Để biết thêm thông tin, hãy tham khảo các tư vấn bảo mật sau đây

Tôi có thể tìm hướng dẫn dựa trên kịch bản để xác định các hành động cần thiết nhằm giảm thiểu các lỗ hổng Lấy mẫu dữ liệu Vi kiến trúc ở đâu?

Bạn có thể tìm thấy hướng dẫn thêm trong hướng dẫn của Windows để bảo vệ khỏi các lỗ hổng thực hiện suy đoán phía kênh

Tôi có cần tắt Hyper-Threading cho MDS trên thiết bị của mình không?

Vui lòng tham khảo hướng dẫn trong hướng dẫn của Windows để bảo vệ khỏi các lỗ hổng thực hiện suy đoán phía kênh

Tôi có thể tìm hướng dẫn về Azure ở đâu?

Để biết hướng dẫn về Azure, vui lòng tham khảo bài viết này: Hướng dẫn giảm thiểu các lỗ hổng thực hiện suy đoán phía kênh trong Azure.

Tôi có thể tìm hiểu thêm về việc bật Retpoline trên Windows 10, phiên bản 1809 ở đâu?

Để biết thêm thông tin về việc bật Retpoline, hãy tham khảo bài đăng blog của chúng tôi: Giảm thiểu Spectre biến thể 2 bằng Retpoline trên Windows.

Tôi đã nghe nói có một biến thể của lỗ hổng kênh thực hiện suy đoán Spectre Variant 1. Tôi có thể tìm hiểu thêm ở đâu?

Để biết chi tiết về lỗ hổng này, hãy xem Hướng dẫn Bảo mật của Microsoft: CVE-2019-1125 | Lỗ hổng tiết lộ thông tin nhân Windows.

Có phải CVE-2019-1125 \| Lỗ hổng tiết lộ thông tin nhân Windows ảnh hưởng đến các dịch vụ đám mây của Microsoft?

Chúng tôi không biết về bất kỳ trường hợp nào của lỗ hổng tiết lộ thông tin này ảnh hưởng đến cơ sở hạ tầng dịch vụ đám mây của chúng tôi.

Nếu bản cập nhật cho CVE-2019-1125 \| Lỗ hổng tiết lộ thông tin nhân Windows được phát hành vào ngày 9 tháng 7 năm 2019, tại sao các chi tiết này được công bố vào ngày 6 tháng 8 năm 2019?

Ngay khi biết về sự cố này, chúng tôi đã nhanh chóng giải quyết sự cố và phát hành bản cập nhật. Chúng tôi tin tưởng mạnh mẽ vào quan hệ đối tác chặt chẽ với cả các nhà nghiên cứu và đối tác trong ngành để giúp khách hàng an toàn hơn và đã không công bố chi tiết cho đến thứ Ba, ngày 6 tháng 8, phù hợp với các biện pháp tiết lộ lỗ hổng được phối hợp.

Tôi có thể tìm hướng dẫn dựa trên kịch bản để xác định các hành động cần thiết nhằm giảm thiểu lỗ hổng hủy bỏ không đồng bộ giao tác của Intel (Intel TSX) (CVE-2019-11135) ở đâu?

Bạn có thể tìm thấy hướng dẫn thêm trong hướng dẫn của Windows để bảo vệ khỏi các lỗ hổng thực hiện suy đoán bên kênh.

Tôi có cần tắt Hyper-Threading cho lỗ hổng hủy bỏ không đồng bộ giao tác của Intel (Intel TSX) (CVE-2019-11135) trên thiết bị của mình không?

Bạn có thể tìm thấy hướng dẫn thêm trong hướng dẫn của Windows để bảo vệ khỏi các lỗ hổng thực hiện suy đoán bên kênh.

Có cách nào để tắt chức năng Intel Transactional Synchronization Extensions (Intel TSX) không?

Bạn có thể tìm thấy hướng dẫn thêm trong Hướng dẫn tắt® chức năng Intel Transactional Synchronization Extensions (Intel® TSX).

dự án

Tuyên bố từ chối trách nhiệm thông tin của bên thứ ba

Chúng tôi cung cấp thông tin liên hệ của bên thứ ba để giúp bạn tìm kiếm hỗ trợ kỹ thuật. Thông tin liên hệ này có thể thay đổi mà không cần thông báo. Chúng tôi không đảm bảo tính chính xác của thông tin liên hệ của bên thứ ba này.