Nhật ký thay đổi
| Thay đổi ngày | Thay đổi mô tả |
|---|---|
| Ngày 9 tháng 8 năm 2023 |
|
| Ngày 9 tháng 4 năm 2024 |
|
Tóm tắt
Bài viết này cung cấp thông tin và cập nhật cho một lớp lỗ hổng vi kiến trúc dựa trên silicon và thực hiện suy đoán bên kênh ảnh hưởng đến nhiều bộ xử lý và hệ điều hành hiện đại. Nó cũng cung cấp một danh sách đầy đủ các tài nguyên máy khách và máy chủ Windows để giúp giữ cho thiết bị của bạn được bảo vệ ở nhà, tại nơi làm việc và trong toàn doanh nghiệp của bạn. Trong đó bao gồm Intel, AMD và ARM. Bạn có thể tìm thấy thông tin chi tiết về lỗ hổng bảo mật cho các sự cố dựa trên silicon này trong các tư vấn bảo mật và CVE sau:
- ADV180002 - Hướng dẫn để giảm thiểu các lỗ hổng thực hiện suy đoán bên kênh
- ADV180012 - Hướng dẫn của Microsoft về bỏ qua Cửa hàng Suy đoán
- ADV180013 - Hướng dẫn của Microsoft dành cho hệ thống lậu Đăng ký đọc
- ADV180016 - Hướng dẫn của Microsoft về Khôi phục trạng thái FP lười
- ADV180018 - Hướng dẫn của Microsoft để giảm thiểu biến thể L1TF
- ADV190013 - Hướng dẫn của Microsoft để giảm thiểu lỗ hổng Lấy mẫu dữ liệu Vi kiến trúc
- ADV220002 - Hướng dẫn của Microsoft về lỗ hổng dữ liệu cũ MMIO của bộ xử lý Intel
- CVE-2022-23825 Nhầm lẫn loại nhánh CPU AMD
- CVE-2022-0001 | Chèn Lịch sử Nhánh Intel
Vào ngày 3 tháng 1 năm 2018, Microsoft đã phát hành một bản cập nhật tư vấn và bảo mật liên quan đến một lớp lỗ hổng phần cứng mới được phát hiện (được gọi là Spectre và Meltdown) liên quan đến các kênh thực hiện suy đoán ảnh hưởng đến bộ xử lý AMD, ARM và Intel ở các mức độ khác nhau. Loại lỗ hổng này dựa trên một kiến trúc chip phổ biến ban đầu được thiết kế để tăng tốc máy tính. Bạn có thể tìm hiểu thêm về các lỗ hổng này tại Google Project Zero.
Vào ngày 21 tháng 5 năm 2018, Google Project Zero (GPZ), Microsoft và Intel đã tiết lộ hai lỗ hổng chip mới liên quan đến các vấn đề Spectre và Meltdown và được gọi là Speculative Store Bypass (SSB) và Rogue System Registry Read. Rủi ro khách hàng từ cả hai tiết lộ đều thấp.*
Để biết thêm thông tin về các lỗ hổng này, hãy xem các tài nguyên được liệt kê trong bản cập nhật hệ điều hành Windows tháng 5 năm 2018 và tham khảo các Tư vấn bảo mật sau đây:
- ADV180012 | Hướng dẫn của Microsoft về Speculative Store Bypass
- ADV180013 | Hướng dẫn của Microsoft về hệ thống lậu Đăng ký đọc
Vào ngày 13 tháng 6 năm 2018, một lỗ hổng bổ sung liên quan đến thực thi suy đoán kênh bên, được gọi là Lazy FP State Restore, đã được công bố và gán CVE-2018-3665. Để biết thêm thông tin về lỗ hổng này và các hành động được đề xuất, hãy xem Tư vấn bảo mật sau đây:
Vào ngày 14 tháng 8 năm 2018, L1 Terminal Fault (L1TF), một lỗ hổng kênh thực hiện suy đoán mới đã được công bố có nhiều CVE. L1TF ảnh hưởng đến bộ xử lý Intel® Core® và bộ xử lý Intel® Xeon®. Để biết thêm thông tin về L1TF và các hành động được đề xuất, hãy xem Tư vấn bảo mật của chúng tôi:
Lưu ý: Chúng tôi khuyên bạn nên cài đặt tất cả các bản cập nhật mới nhất từ Windows Update trước khi cài đặt bất kỳ bản cập nhật vi mã nào.
Vào ngày 14 tháng 5 năm 2019, Intel đã công bố thông tin về một phân lớp mới của các lỗ hổng thực hiện suy đoán phía kênh được gọi là Lấy mẫu dữ liệu vi kiến trúc. Họ đã được gán các CVE sau:
- CVE-2018-11091 – "Lấy mẫu dữ liệu vi kiến trúc Bộ nhớ không thể lưu vào bộ nhớ đệm (MDSUM)"
- CVE-2018-12126 – "Lấy mẫu dữ liệu bộ đệm lưu trữ vi kiến trúc (MSBDS)"
- CVE-2018-12127 – "Lấy mẫu dữ liệu đệm lấp đầy vi kiến trúc (MFBDS)"
- CVE-2018-12130 – "Lấy mẫu dữ liệu cổng tải vi kiến trúc (MLPDS)"
Quan trọng: Những sự cố này sẽ ảnh hưởng đến các hệ thống khác như Android, Chrome, iOS và MacOS. Chúng tôi khuyên khách hàng nên tìm kiếm hướng dẫn từ các nhà cung cấp tương ứng của họ.
Microsoft đã phát hành các bản cập nhật để giúp giảm thiểu các lỗ hổng này. Để nhận được tất cả các tính năng bảo vệ có sẵn, bạn cần có các bản cập nhật phần mềm và vi chương trình. Điều này có thể bao gồm mã vi từ OEM thiết bị. Trong một số trường hợp, việc cài đặt các bản cập nhật này sẽ có ảnh hưởng đến hiệu suất. Chúng tôi cũng đã hành động để bảo mật các dịch vụ đám mây của mình.
Lưu ý: Chúng tôi khuyên bạn nên cài đặt tất cả các bản cập nhật mới nhất từ Windows Update trước khi cài đặt các bản cập nhật vi mã.
Để biết thêm thông tin về các sự cố và các hành động được đề xuất này, hãy xem Tư vấn bảo mật sau đây:
Vào ngày 6 tháng 8 năm 2019, Intel đã công bố chi tiết về lỗ hổng tiết lộ thông tin nhân Windows. Lỗ hổng này là biến thể của lỗ hổng kênh thực hiện suy đoán Spectre Biến thể 1 và đã được gán CVE-2019-1125.
Microsoft đã phát hành bản cập nhật bảo mật cho hệ điều hành Windows vào ngày 9 tháng 7 năm 2019 để giúp giảm thiểu sự cố này. Những khách hàng đã bật Windows Update và đã áp dụng các bản cập nhật bảo mật được phát hành vào ngày 9 tháng 7 năm 2019 sẽ được bảo vệ tự động. Lưu ý rằng lỗ hổng này không yêu cầu cập nhật mã vi từ nhà sản xuất thiết bị (OEM) của bạn.
Để biết thêm thông tin về lỗ hổng này và các bản cập nhật hiện hành, hãy xem CVE-2019-1125 | Lỗ hổng tiết lộ thông tin nhân Windows trong Hướng dẫn cập nhật bảo mật của Microsoft.
Vào ngày 14 tháng 6 năm 2022, Intel đã công bố thông tin về một phân lớp mới của lỗ hổng kênh bên I/O được ánh xạ bộ nhớ thực hiện suy đoán (MMIO) được liệt kê trong tư vấn:
Các bước giúp bảo vệ thiết bị Windows của bạn
Tôi nên thực hiện những bước nào để giúp bảo vệ thiết bị của mình?
Bạn có thể phải cập nhật cả vi chương trình (vi mã) và phần mềm của mình để giải quyết các lỗ hổng này. Vui lòng tham khảo Tư vấn Bảo mật của Microsoft để biết các hành động được đề xuất. Điều này bao gồm các bản cập nhật vi chương trình (vi mã) hiện hành từ nhà sản xuất thiết bị và trong một số trường hợp, các bản cập nhật cho phần mềm chống vi-rút của bạn. Bạn nên duy trì cập nhật cho thiết bị của mình bằng cách cài đặt bản cập nhật bảo mật hàng tháng.
Để nhận được tất cả các biện pháp bảo vệ có sẵn, hãy làm theo các bước sau để nhận các bản cập nhật mới nhất cho cả phần mềm và phần cứng.
Lưu ý
Trước khi bắt đầu, hãy đảm bảo rằng phần mềm chống vi-rút (AV) của bạn được cập nhật và tương thích. Kiểm tra trang web của nhà sản xuất phần mềm chống vi rút để biết thông tin mới nhất về tính tương thích.
Luôn cập nhật thiết bị Windows của bạn bằng cách bật cập nhật tự động.
Kiểm tra xem bạn đã cài đặt bản cập nhật bảo mật hệ điều hành Windows mới nhất từ Microsoft hay chưa. Nếu cập nhật tự động được bật, các bản cập nhật sẽ được tự động chuyển đến bạn. Tuy nhiên, bạn vẫn nên xác minh rằng các ứng dụng này đã được cài đặt. Để biết hướng dẫn, hãy xem Windows Update: Câu hỏi Thường Gặp
Cài đặt các bản cập nhật vi chương trình (vi mã) có sẵn từ nhà sản xuất thiết bị của bạn. Tất cả khách hàng sẽ phải kiểm tra với nhà sản xuất thiết bị để tải xuống và cài đặt bản cập nhật phần cứng dành riêng cho thiết bị của họ. Xem phần "Tài nguyên bổ sung" để biết danh sách các trang web của nhà sản xuất thiết bị.
Lưu ý
Khách hàng nên cài đặt các bản cập nhật bảo mật hệ điều hành Windows mới nhất từ Microsoft để tận dụng các biện pháp bảo vệ có sẵn. Nên cài đặt bản cập nhật phần mềm chống vi rút trước. Sau đó cài đặt bản cập nhật hệ điều hành và vi chương trình. Bạn nên duy trì cập nhật cho thiết bị của mình bằng cách cài đặt bản cập nhật bảo mật hàng tháng.
Ai bị ảnh hưởng?
Các chip bị ảnh hưởng bao gồm những chip do Intel, AMD và ARM sản xuất. Điều này có nghĩa là tất cả các thiết bị đang chạy hệ điều hành Windows đều có khả năng dễ bị tấn công. Điều này bao gồm máy tính để bàn, máy tính xách tay, máy chủ đám mây và điện thoại thông minh. Các thiết bị đang chạy các hệ điều hành khác, chẳng hạn như Android, Chrome, iOS và macOS, cũng bị ảnh hưởng. Chúng tôi khuyên khách hàng đang chạy các hệ điều hành này nên tìm kiếm hướng dẫn từ các nhà cung cấp đó.
Tại thời điểm công bố, chúng tôi chưa nhận được bất kỳ thông tin nào cho thấy các lỗ hổng này đã được sử dụng để tấn công khách hàng.
Các biện pháp bảo vệ chúng tôi đã cung cấp cho đến nay
Bắt đầu từ tháng 1 năm 2018, Microsoft đã phát hành các bản cập nhật cho hệ điều hành Windows và trình duyệt web Internet Explorer và Edge để giúp giảm thiểu các lỗ hổng này và giúp bảo vệ khách hàng. Chúng tôi cũng đã phát hành các bản cập nhật để bảo mật các dịch vụ đám mây của mình. Chúng tôi tiếp tục hợp tác chặt chẽ với các đối tác trong ngành, bao gồm các nhà sản xuất chip, OEM phần cứng và nhà cung cấp ứng dụng, để bảo vệ khách hàng chống lại loại lỗ hổng này.
Chúng tôi khuyến khích bạn luôn cài đặt các bản cập nhật hàng tháng để giữ cho thiết bị của bạn luôn cập nhật và an toàn.
Chúng tôi sẽ cập nhật tài liệu này khi có các biện pháp giảm nhẹ mới và chúng tôi khuyên bạn nên thường xuyên kiểm tra lại tại đây.
Bản cập nhật hệ điều hành Windows Tháng Bảy 2019
Lỗ hổng tiết lộ thông tin nhân Windows (CVE-2019-1125)
Vào ngày 6 tháng 8 năm 2019, Intel đã tiết lộ thông tin chi tiết về lỗ hổng bảo mật CVE-2019-1125 | Lỗ hổng tiết lộ thông tin nhân Windows. Các bản cập nhật bảo mật cho lỗ hổng này đã được phát hành như một phần của bản phát hành cập nhật hàng tháng Tháng Bảy vào ngày 9 tháng 7 năm 2019.
Microsoft đã phát hành bản cập nhật bảo mật cho hệ điều hành Windows vào ngày 9 tháng 7 năm 2019 để giúp giảm thiểu sự cố này. Chúng tôi đã trì hoãn việc ghi lại công khai biện pháp giảm thiểu này cho đến khi công bố công bố phối hợp của ngành vào Thứ Ba, ngày 6 tháng 8 năm 2019.
Những khách hàng đã bật Windows Update và đã áp dụng các bản cập nhật bảo mật được phát hành vào ngày 9 tháng 7 năm 2019 sẽ được bảo vệ tự động. Lưu ý rằng lỗ hổng này không yêu cầu cập nhật mã vi từ nhà sản xuất thiết bị (OEM) của bạn.
Bản cập nhật hệ điều hành Windows Tháng Năm 2019
Tiết lộ lỗ hổng thực hiện suy đoán mới trong kênh bên (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Vào ngày 14 tháng 5 năm 2019, Intel đã công bố thông tin về một phân lớp mới của các lỗ hổng thực hiện suy đoán phía kênh được gọi là Lấy mẫu dữ liệu vi kiến trúc và được gán các CVE sau:
- CVE-2018-11091 – "Lấy mẫu dữ liệu vi kiến trúc Bộ nhớ không thể lưu vào bộ nhớ đệm (MDSUM)"
- CVE-2018-12126 – "Lấy mẫu dữ liệu bộ đệm lưu trữ vi kiến trúc (MSBDS)"
- CVE-2018-12127 – "Lấy mẫu dữ liệu đệm lấp đầy vi kiến trúc (MFBDS)"
- CVE-2018-12130 – "Lấy mẫu dữ liệu cổng tải vi kiến trúc (MLPDS)"
Để biết thêm thông tin về sự cố này, hãy xem Tư vấn Bảo mật sau đây và sử dụng hướng dẫn dựa trên kịch bản được nêu trong các bài viết về Hướng dẫn của Windows dành cho Máy khách và Máy chủ để xác định các hành động cần thiết nhằm giảm thiểu mối đe dọa:
Các biện pháp bảo vệ HĐH Windows 64 bit để giảm thiểu Lấy mẫu dữ liệu vi kiến trúc (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)
Microsoft đã phát hành các biện pháp bảo vệ chống lại một phân lớp mới của các lỗ hổng thực hiện suy đoán phía kênh được gọi là Lấy mẫu dữ liệu vi kiến trúc cho các phiên bản 64 bit (x64) của Windows (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).
Sử dụng các thiết đặt sổ đăng ký như được mô tả trong các bài viết về Máy khách Windows (KB4073119) và Windows Server (KB4457951). Các cài đặt sổ đăng ký này được bật theo mặc định cho các phiên bản HĐH Máy khách Windows và phiên bản HĐH Windows Server.
Chúng tôi khuyên bạn nên cài đặt tất cả các bản cập nhật mới nhất từ Windows Update trước khi cài đặt bất kỳ bản cập nhật vi mã nào.
Để biết thêm thông tin về sự cố này và các hành động được đề xuất, hãy xem Tư vấn bảo mật sau đây:
Các bản cập nhật vi mã của Intel để giảm thiểu Lấy mẫu dữ liệu vi kiến trúc (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)
Intel đã phát hành bản cập nhật vi mã cho các nền tảng CPU gần đây để giúp giảm thiểu CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. Bản 4093836 KB Windows ngày 14 tháng 5 năm 2019 liệt kê các bài viết Cơ sở tri thức cụ thể theo phiên bản HĐH Windows. Bài viết này cũng chứa các liên kết đến các bản cập nhật vi mã Intel có sẵn theo CPU. Các bản cập nhật này có sẵn thông qua Danh mục Microsoft.
Lưu ý: Chúng tôi khuyên bạn nên cài đặt tất cả các bản cập nhật mới nhất từ Windows Update trước khi cài đặt bất kỳ bản cập nhật vi mã nào.
Các biện pháp giảm nhẹ Retpoline cho Spectre, biến thể 2 được bật theo mặc định trên các thiết bị Windows 10, phiên bản 1809.
Chúng tôi vui mừng thông báo rằng Retpoline được bật theo mặc định trên các thiết bị Windows 10, phiên bản 1809 (dành cho máy khách và máy chủ) nếu Spectre Biến thể 2 (CVE-2017-5715) được kích hoạt. Bằng cách bật Retpoline trên phiên bản mới nhất của Windows 10, thông qua bản cập nhật ngày 14 tháng 5 năm 2019 (KB 4494441), chúng tôi dự đoán hiệu suất sẽ được nâng cao, đặc biệt là trên các bộ xử lý cũ hơn.
Khách hàng cần đảm bảo các bảo vệ HĐH trước đây chống lại lỗ hổng Spectre Biến thể 2 được bật bằng cách sử dụng thiết đặt đăng ký được mô tả trong các bài viết về Máy khách Windows và Windows Server. (Các cài đặt sổ đăng ký này được bật theo mặc định cho các phiên bản HĐH Máy khách Windows nhưng bị vô hiệu hóa theo mặc định cho các phiên bản HĐH Windows Server). Để biết thêm thông tin về "Retpoline", hãy xem Giảm thiểu Spectre biến thể 2 bằng Retpoline trên Windows.
Bản cập nhật hệ điều hành Windows Tháng Mười Một 2018
Bảo vệ HĐH Windows đối với Speculative Store Bypass cho bộ xử lý AMD
Microsoft đã phát hành các biện pháp bảo vệ hệ điều hành cho Speculative Store Bypass (CVE-2018-3639) cho bộ xử lý AMD (CPU).
Bảo vệ HĐH Windows đối với Speculative Store Bypass cho các thiết bị ARM64
Microsoft đã phát hành các biện pháp bảo vệ hệ điều hành bổ sung cho khách hàng sử dụng bộ xử lý ARM 64 bit. Vui lòng kiểm tra với nhà sản xuất OEM thiết bị của bạn để được hỗ trợ vi chương trình vì các biện pháp bảo vệ hệ điều hành ARM64 có tác dụng giảm thiểu CVE-2018-3639, Speculative Store Bypass, yêu cầu bản cập nhật vi chương trình mới nhất từ OEM thiết bị của bạn.
Bản cập nhật hệ điều hành Windows tháng 9 năm 2018
Các biện pháp bảo vệ bổ sung chống lại Sự cố Thiết bị đầu cuối L1 dành cho Windows Server 2008 SP2
Vào ngày 11 tháng 9 năm 2018, Microsoft đã phát hành 4457984 chỉ 4458010 và bảo mật bản cập nhật hàng tháng Windows Server 2008 SP2 cho Windows Server 2008 cung cấp khả năng bảo vệ chống lại lỗ hổng thực hiện suy đoán mới phía kênh được gọi là L1 Terminal Fault (L1TF) ảnh hưởng đến các bộ xử lý Intel Core®® và bộ xử lý Intel Xeon®® (CVE-2018-3620 và CVE-2018-3646).
Bản phát hành này hoàn tất các biện pháp bảo vệ bổ sung trên tất cả các phiên bản hệ thống Windows được hỗ trợ thông qua Windows Update. Để biết thêm thông tin và danh sách các sản phẩm bị ảnh hưởng, vui lòng xem ADV180018 | Hướng dẫn của Microsoft để giảm thiểu biến thể L1TF.
Lưu ý: Windows Server 2008 SP2 hiện tuân theo mô hình tổng hợp dịch vụ Windows tiêu chuẩn. Để biết thêm thông tin về những thay đổi này, vui lòng xem blog của chúng tôi về các thay đổi dịch vụ Windows Server 2008 SP2. Ngoài Bản cập nhật Bảo mật 4341832 được phát hành ngày 14 tháng 8 năm 2018, khách hàng đang chạy Windows Server 2008 nên cài đặt 4458010 hoặc 4457984. Khách hàng cũng cần đảm bảo các bảo vệ HĐH trước đây đối với các lỗ hổng Spectre Biến thể 2 và Meltdown được bật bằng cách sử dụng các thiết đặt đăng ký được nêu trong các bài viết KB hướng dẫn Windows Client và Windows Server. Các cài đặt sổ đăng ký này được bật theo mặc định cho các phiên bản HĐH Máy khách Windows nhưng bị vô hiệu hóa theo mặc định cho các phiên bản HĐH Windows Server.
Các biện pháp bảo vệ HĐH Windows xung quanh Spectre Variant 2 cho các thiết bị ARM64
Microsoft đã phát hành các biện pháp bảo vệ hệ điều hành bổ sung cho khách hàng sử dụng bộ xử lý ARM 64 bit. Vui lòng kiểm tra với nhà sản xuất OEM thiết bị của bạn để được hỗ trợ chương trình vì các biện pháp bảo vệ hệ điều hành ARM64 giảm thiểu CVE-2017-5715 - Chèn mục tiêu nhánh (Spectre, Biến thể 2) yêu cầu bản cập nhật vi chương trình mới nhất từ OEM thiết bị của bạn để có hiệu lực.
Bản cập nhật hệ điều hành Windows Tháng Tám 2018
Tiết lộ lỗ hổng thực hiện suy đoán mới về phía kênh (Lỗi đầu cuối L1 - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)
Vào ngày 14 tháng 8 năm 2018, Lỗi đầu cuối L1 (L1TF) đã được thông báo và gán nhiều CVE. Những lỗ hổng thực hiện suy đoán mới này có thể được sử dụng để đọc nội dung của bộ nhớ qua ranh giới đáng tin cậy và nếu bị khai thác, có thể dẫn đến tiết lộ thông tin. Có nhiều vectơ mà kẻ tấn công có thể kích hoạt các lỗ hổng tùy thuộc vào môi trường được cấu hình. L1TF ảnh hưởng đến bộ xử lý Intel® Core® và bộ xử lý Intel® Xeon®.
Để biết thêm thông tin về L1TF và chế độ xem chi tiết về các tình huống bị ảnh hưởng, bao gồm cả cách tiếp cận của Microsoft để giảm thiểu L1TF, vui lòng xem các tài nguyên sau:
- ADV180018 | Hướng dẫn của Microsoft để giảm thiểu biến thể L1TF
- Blog nghiên cứu bảo mật tư vấn bảo mật
- Hướng dẫn máy chủ cho lỗi thiết bị đầu cuối L1
Bản cập nhật hệ điều hành Windows Tháng Bảy 2018
Chúng tôi vui mừng thông báo rằng Microsoft đã hoàn tất phát hành các biện pháp bảo vệ bổ sung trên tất cả các phiên bản hệ thống Windows được hỗ trợ thông qua Windows Update cho các lỗ hổng sau:
- Spectre Variant 2 dành cho bộ xử lý AMD
- Speculative Store Bypass cho bộ xử lý Intel
Tiết lộ lỗ hổng thực thi suy đoán kênh bên mới (Lazy FP State Restore - CVE-2018-3665)
Vào ngày 13 tháng 6 năm 2018, một lỗ hổng bổ sung liên quan đến thực thi suy đoán kênh bên, được gọi là Lazy FP State Restore, đã được công bố và gán CVE-2018-3665. Không có cài đặt cấu hình (sổ đăng ký) nào cần thiết cho Khôi phục FP Khôi phục Lười Khôi phục.
Để biết thêm thông tin về lỗ hổng này, các sản phẩm bị ảnh hưởng và các hành động được đề xuất, hãy xem Tư vấn bảo mật sau đây:
Thông báo về hỗ trợ của Windows cho Speculative Store Bypass Disable (SSBD) trong bộ xử lý Intel
Vào ngày 12 tháng 6, Microsoft đã công bố hỗ trợ Windows cho Speculative Store Bypass Disable (SSBD) trong bộ xử lý Intel. Các bản cập nhật yêu cầu các bản cập nhật vi chương trình (vi mã) và sổ đăng ký tương ứng để có chức năng. Để biết thông tin về các bản cập nhật và các bước áp dụng để bật SSBD, hãy xem phần "Hành động được đề xuất" trong ADV180012 | Hướng dẫn của Microsoft về bỏ qua Cửa hàng Đầu cơ.
Bản cập nhật hệ điều hành Windows Tháng Năm 2018
Tiết lộ lỗ hổng thực hiện suy đoán mới trong kênh bên (Speculative Store Bypass - CVE-2018-3639 và Rogue System Register Read - CVE-2018-3640)
Vào tháng 1 năm 2018, Microsoft đã công bố thông tin về một lớp lỗ hổng phần cứng mới được phát hiện (được gọi là Spectre và Meltdown) liên quan đến các kênh thực hiện suy đoán ảnh hưởng đến CPU AMD, ARM và Intel ở các mức độ khác nhau. Vào ngày 21 tháng 5 năm 2018, Google Project Zero (GPZ), Microsoft và Intel đã tiết lộ hai lỗ hổng chip mới liên quan đến các sự cố Spectre và Meltdown được gọi là Speculative Store Bypass (SSB) và Rogue System Registry Read.
Rủi ro khách hàng từ cả hai tiết lộ đều thấp.
Để biết thêm thông tin về các lỗ hổng này, hãy xem các tài nguyên sau:
- Tư vấn bảo mật của Microsoft đối với Speculative Store bỏ qua:MSRC ADV180012 vàCVE-2018-3639
- Tư vấn bảo mật của Microsoft đối với Đăng ký hệ thống lậu Đọc: ADV180013 MSRC và CVE-2018-3640
- Nghiên cứu và Quốc phòng Bảo mật:Phân tích và giảm thiểu việc bỏ qua cửa hàng suy đoán (CVE-2018-3639)
Cho phép sử dụng Rào cản Dự đoán Nhánh Gián tiếp (IBPB) cho Spectre Phiên bản 2 cho bộ xử lý AMD (CPU)
Áp dụng cho: Windows 10, phiên bản 1607, Windows Server 2016, Windows Server 2016 (cài đặt Server Core) và Windows Server, phiên bản 1709 (cài đặt Server Core)
Chúng tôi đã cung cấp hỗ trợ để kiểm soát việc sử dụng Rào cản dự đoán nhánh gián tiếp (IBPB) trong một số bộ xử lý (CPU) AMD để giảm thiểu CVE-2017-5715, Spectre Biến thể 2 khi bạn chuyển từ ngữ cảnh người dùng sang ngữ cảnh hạt nhân. (Để biết thêm thông tin, hãy xem Hướng dẫn kiến trúc AMD về Kiểm soát Nhánh Gián tiếp và Cập nhật Bảo mật AMD).
Những khách hàng đang chạy Windows 10, phiên bản 1607, Windows Server 2016, Windows Server 2016 (cài đặt Server Core) và Windows Server, phiên bản 1709 (cài đặt Server Core) phải cài đặt bản cập nhật bảo mật 4103723 để biết các biện pháp giảm nhẹ bổ sung cho bộ xử lý AMD đối với CVE-2017-5715, Nhánh Tiêm mục tiêu. Bản cập nhật này cũng có sẵn thông qua Windows Update.
Làm theo các hướng dẫn được nêu trong hướng dẫn KB 4073119 dành cho Máy khách Windows (Chuyên gia CNTT) và KB 4072698 cho hướng dẫn Windows Server để cho phép sử dụng IBPB trong một số bộ xử lý AMD (CPU) để giảm thiểu Spectre Biến thể 2 khi bạn chuyển từ ngữ cảnh người dùng sang ngữ cảnh hạt nhân.
Các bản cập nhật vi mã của Intel dành cho Windows 10, phiên bản 1803 và Windows Server, phiên bản 1803
Microsoft đang cung cấp các bản cập nhật mã vi mô đã được Intel xác thực xung quanh Spectre Biến thể 2 (CVE-2017-5715 "Tiêm mục tiêu nhánh**"**). Để nhận được các bản cập nhật mã vi mô Intel mới nhất thông qua Windows Update, khách hàng phải cài đặt mã vi mô Intel trên thiết bị chạy hệ điều hành Windows 10 trước khi nâng cấp lên Bản cập nhật Windows 10 tháng 4 năm 2018 (phiên bản 1803).
Bản cập nhật vi mã cũng có sẵn trực tiếp từ Danh mục nếu bạn chưa cài đặt trên thiết bị trước khi nâng cấp HĐH. Mã vi mô Intel có sẵn thông qua Windows Update, WSUS hoặc Danh mục Microsoft Update. Để biết thêm thông tin và tải xuống hướng dẫn, hãy xem Cơ sở kiến thức 4100347.
Chúng tôi sẽ cung cấp các bản cập nhật vi mã bổ sung từ Intel cho hệ điều hành Windows khi các bản cập nhật này sẵn có cho Microsoft.
Cho phép sử dụng Rào cản Dự đoán Nhánh Gián tiếp (IBPB) cho Spectre Biến thể 2 cho bộ xử lý AMD (CPU)
Áp dụng cho: Windows 10, phiên bản 1709
Chúng tôi đã cung cấp hỗ trợ để kiểm soát việc sử dụng Rào cản dự đoán nhánh gián tiếp (IBPB) trong một số bộ xử lý (CPU) AMD để giảm thiểu CVE-2017-5715, Spectre Biến thể 2 khi bạn chuyển từ ngữ cảnh người dùng sang ngữ cảnh hạt nhân. (Để biết thêm thông tin, hãy xem Hướng dẫn kiến trúc AMD về Kiểm soát Nhánh Gián tiếp và Cập nhật Bảo mật AMD).
Làm theo các hướng dẫn được nêu trong hướng dẫn KB 4073119 dành cho Máy khách Windows (Chuyên gia CNTT) để cho phép sử dụng IBPB trong một số bộ xử lý AMD (CPU) để giảm thiểu Spectre Biến thể 2 khi bạn chuyển từ ngữ cảnh người dùng sang ngữ cảnh hạt nhân.
Các bản cập nhật vi mã Intel
Microsoft đang cung cấp các bản cập nhật mã vi mô được Intel xác thực xung quanh Spectre Biến thể 2 (CVE-2017-5715, "Branch Target Injection"). KB4093836 liệt kê các bài viết Cơ sở tri thức cụ thể theo phiên bản Windows. Mỗi KB cụ thể chứa các bản cập nhật vi mã Intel mới nhất hiện có theo CPU.
Chúng tôi sẽ cung cấp các bản cập nhật vi mã bổ sung từ Intel cho hệ điều hành Windows khi các bản cập nhật này sẵn có cho Microsoft.
Bản cập nhật hệ điều hành Windows tháng 3 năm 2018 trở lên
23 tháng 3, Nghiên cứu Bảo mật TechNet & Defense: KVA Shadow: Mitigating Meltdown on Windows
Ngày 14 tháng 3, Trung tâm Công nghệ Bảo mật: Điều khoản Chương trình Tiền thưởng Kênh Thực hiện Đầu cơ
Ngày 13 tháng 3, blog: Bản cập nhật Bảo mật Windows Tháng Ba 2018 – Mở rộng nỗ lực của chúng tôi để bảo vệ khách hàng
Ngày 1 tháng 3, blog: Cập nhật về các bản cập nhật bảo mật Spectre và Meltdown dành cho thiết bị Windows
Bản cập nhật hệ điều hành Windows dành cho hệ thống 32 bit (x86)
Bắt đầu từ tháng 3 năm 2018, Microsoft đã phát hành các bản cập nhật bảo mật để cung cấp các biện pháp giảm nhẹ cho các thiết bị chạy hệ điều hành Windows dựa trên x86 sau. Khách hàng nên cài đặt các bản cập nhật bảo mật hệ điều hành Windows mới nhất để tận dụng các biện pháp bảo vệ có sẵn. Chúng tôi đang nỗ lực để cung cấp các biện pháp bảo vệ cho các phiên bản Windows được hỗ trợ khác nhưng không có lịch phát hành tại thời điểm này. Vui lòng kiểm tra lại tại đây để biết thông tin cập nhật. Để biết thêm thông tin, hãy xem bài viết Cơ sở Kiến thức liên quan để biết chi tiết kỹ thuật và phần "Câu hỏi thường gặp".
| Đã phát hành bản cập nhật sản phẩm | Trạng thái | Ngày phát hành | Kênh phát hành | KB |
|---|---|---|---|---|
| Windows 8.1 & Windows Server 2012 R2 - Bản cập nhật chỉ dành cho bảo mật | Đã phát hành | Ngày 13 tháng 3 | WSUS, Danh mục, | KB4088879 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 - Bản cập nhật chỉ dành cho bảo mật | Đã phát hành | Ngày 13 tháng 3 | WSUS, Danh mục | KB4088878 |
| Windows Server 2012 - Bản cập nhật chỉ dành cho bảo mật Windows 8 Embedded Standard Edition - Bản cập nhật chỉ dành cho bảo mật |
Đã phát hành | Ngày 13 tháng 3 | WSUS, Danh mục | KB4088877 |
| Windows 8.1 & Windows Server 2012 R2 - Bản tổng hợp Hàng tháng | Đã phát hành | Ngày 13 tháng 3 | WU, WSUS, Danh mục | KB4088876 |
| Windows 7 SP1 & Windows Server 2008 R2 SP1 - Bản tổng hợp hàng tháng | Đã phát hành | Ngày 13 tháng 3 | WU, WSUS, Danh mục | KB4088875 |
| Windows Server 2012 - Bản tổng hợp Hàng tháng Windows 8 Embedded Standard Edition - Bản tổng hợp hàng tháng |
Đã phát hành | Ngày 13 tháng 3 | WU, WSUS, Danh mục | KB4088877 |
| Windows Server 2008 SP2 | Đã phát hành | Ngày 13 tháng 3 | WU, WSUS, Danh mục | KB4090450 |
Các bản cập nhật hệ điều hành Windows dành cho hệ thống 64 bit (x64)
Bắt đầu từ tháng 3 năm 2018, Microsoft đã phát hành các bản cập nhật bảo mật để cung cấp các biện pháp giảm nhẹ cho các thiết bị chạy hệ điều hành Windows dựa trên x64 sau. Khách hàng nên cài đặt các bản cập nhật bảo mật hệ điều hành Windows mới nhất để tận dụng các biện pháp bảo vệ có sẵn. Chúng tôi đang nỗ lực để cung cấp các biện pháp bảo vệ cho các phiên bản Windows được hỗ trợ khác nhưng không có lịch phát hành tại thời điểm này. Vui lòng kiểm tra lại tại đây để biết thông tin cập nhật. Để biết thêm thông tin, hãy xem bài viết liên quan về cơ sở tri thức để biết chi tiết kỹ thuật và phần "Câu hỏi thường gặp".
| Đã phát hành bản cập nhật sản phẩm | Trạng thái | Ngày phát hành | Kênh phát hành | KB |
|---|---|---|---|---|
| Windows Server 2012 - Bản cập nhật chỉ dành cho bảo mật Windows 8 Embedded Standard Edition - Bản cập nhật chỉ dành cho bảo mật |
Đã phát hành | Ngày 13 tháng 3 | WSUS, Danh mục | KB4088877 |
| Windows Server 2012 - Bản tổng hợp Hàng tháng Windows 8 Embedded Standard Edition - Bản tổng hợp hàng tháng |
Đã phát hành | Ngày 13 tháng 3 | WU, WSUS, Danh mục | KB4088877 |
| Windows Server 2008 SP2 | Đã phát hành | Ngày 13 tháng 3 | WU, WSUS, Danh mục | KB4090450 |
Bản cập nhật nhân Windows cho CVE-2018-1038
Bản cập nhật này giải quyết lỗ hổng nâng đặc quyền trong nhân Windows trong phiên bản 64 bit (x64) của Windows. Lỗ hổng này được ghi chi tiết trong CVE-2018-1038. Người dùng phải áp dụng bản cập nhật này để được bảo vệ hoàn toàn khỏi lỗ hổng này nếu máy tính của họ được cập nhật vào hoặc sau tháng 1 năm 2018 bằng cách áp dụng bất kỳ bản cập nhật nào được liệt kê trong bài viết Cơ sở kiến thức sau:
Bản cập nhật bảo mật tích lũy cho Internet Explorer
Bản cập nhật bảo mật này giải quyết một số lỗ hổng được báo cáo trong Internet Explorer. Để tìm hiểu thêm về các lỗ hổng này, hãy xem Các lỗ hổng và rủi ro phổ biến của Microsoft.
| Đã phát hành bản cập nhật sản phẩm | Trạng thái | Ngày phát hành | Kênh phát hành | KB |
|---|---|---|---|---|
| Internet Explorer 10 - Bản cập nhật Tích lũy cho Windows 8 Embedded Standard Edition | Đã phát hành | Ngày 13 tháng 3 | WU, WSUS, Danh mục | KB4089187 |
Bản cập nhật hệ điều hành Windows tháng 2 năm 2018
Blog: Windows Analytics hiện giúp đánh giá các biện pháp bảo vệ Spectre và Meltdown
Bản cập nhật hệ điều hành Windows dành cho hệ thống 32 bit (x86)
Các bản cập nhật bảo mật sau cung cấp bảo vệ bổ sung cho các thiết bị chạy hệ điều hành Windows 32 bit (x86). Microsoft khuyên khách hàng nên cài đặt bản cập nhật sớm nhất khi có sẵn. Chúng tôi tiếp tục làm việc để cung cấp các biện pháp bảo vệ cho các phiên bản Windows được hỗ trợ khác nhưng không có lịch phát hành tại thời điểm này. Vui lòng kiểm tra lại tại đây để biết thông tin cập nhật.
Lưu ý: Các bản cập nhật bảo mật hàng tháng của Windows 10 là bản cập nhật tích lũy theo tháng và sẽ được tải xuống và cài đặt tự động từ Windows Update. Nếu bạn đã cài đặt các bản cập nhật cũ hơn, bạn chỉ có thể tải xuống và cài đặt các phần mới trên thiết bị của mình. Để biết thêm thông tin, hãy xem bài viết Cơ sở Kiến thức liên quan để biết chi tiết kỹ thuật và phần "Câu hỏi thường gặp".
| Đã phát hành bản cập nhật sản phẩm | Trạng thái | Ngày phát hành | Kênh phát hành | KB |
|---|---|---|---|---|
| Windows 10 - Phiên bản 1709 / Windows Server 2016 (1709) / IoT Core - Bản cập nhật Chất lượng | Đã phát hành | Ngày 31 tháng 1 | WU, Danh mục | KB4058258 |
| Windows Server 2016 (1709) - Vùng chứa máy chủ | Đã phát hành | Ngày 13 tháng 2 | Docker Hub | KB4074588 |
| Windows 10 - Phiên bản 1703 / IoT Core - Bản cập nhật Chất lượng | Đã phát hành | Ngày 13 tháng 2 | WU, WSUS, Danh mục | KB4074592 |
| Windows 10 - Phiên bản 1607 / Windows Server 2016 / IoT Core - Bản cập nhật chất lượng | Đã phát hành | Ngày 13 tháng 2 | WU, WSUS, Danh mục | KB4074590 |
| Windows 10 HoloLens - Cập nhật HĐH và Vi chương trình | Đã phát hành | Ngày 13 tháng 2 | WU, Danh mục | KB4074590 |
| Windows Server 2016 (1607) - Hình ảnh Vùng chứa | Đã phát hành | Ngày 13 tháng 2 | Docker Hub | KB4074590 |
| Windows 10 - Phiên bản 1511 / IoT Core - Bản cập nhật Chất lượng | Đã phát hành | Ngày 13 tháng 2 | WU, WSUS, Danh mục | KB4074591 |
| Windows 10 - Phiên bản RTM - Bản cập nhật Chất lượng | Đã phát hành | Ngày 13 tháng 2 | WU, WSUS, Danh mục | KB4074596 |
Bản cập nhật hệ điều hành Windows Tháng Một 2018
Các bản cập nhật hệ điều hành Windows dành cho hệ thống 64 bit (x64)
Bắt đầu từ tháng 1 năm 2018, Microsoft đã phát hành các bản cập nhật bảo mật để cung cấp các biện pháp giảm nhẹ cho các thiết bị chạy hệ điều hành Windows dựa trên x64 sau. Khách hàng nên cài đặt các bản cập nhật bảo mật hệ điều hành Windows mới nhất để tận dụng các biện pháp bảo vệ có sẵn. Chúng tôi đang nỗ lực để cung cấp các biện pháp bảo vệ cho các phiên bản Windows được hỗ trợ khác nhưng không có lịch phát hành tại thời điểm này. Vui lòng kiểm tra lại tại đây để biết thông tin cập nhật. Để biết thêm thông tin, hãy xem bài viết Cơ sở Kiến thức liên quan để biết chi tiết kỹ thuật và phần "Câu hỏi thường gặp".
| Đã phát hành bản cập nhật sản phẩm | Trạng thái | Ngày phát hành | Kênh phát hành | KB |
|---|---|---|---|---|
| Windows 10 - Phiên bản 1709 / Windows Server 2016 (1709) / IoT Core - Bản cập nhật Chất lượng | Đã phát hành | Ngày 3 tháng 1 | WU, WSUS, Danh mục, Thư viện Hình ảnh Azure | KB4056892 |
| Windows Server 2016 (1709) - Vùng chứa máy chủ | Đã phát hành | Ngày 5 tháng 1 | Docker Hub | KB4056892 |
| Windows 10 - Phiên bản 1703 / IoT Core - Bản cập nhật Chất lượng | Đã phát hành | Ngày 3 tháng 1 | WU, WSUS, Danh mục | KB4056891 |
| Windows 10 - Phiên bản 1607 / Windows Server 2016 / IoT Core - Bản cập nhật Chất lượng | Đã phát hành | Ngày 3 tháng 1 | WU, WSUS, Danh mục | KB4056890 |
| Windows Server 2016 (1607) - Hình ảnh Vùng chứa | Đã phát hành | Ngày 4 tháng 1 | Docker Hub | KB4056890 |
| Windows 10 - Phiên bản 1511 / IoT Core - Bản cập nhật Chất lượng | Đã phát hành | Ngày 3 tháng 1 | WU, WSUS, Danh mục | KB4056888 |
| Windows 10 - Phiên bản RTM - Bản cập nhật Chất lượng | Đã phát hành | Ngày 3 tháng 1 | WU, WSUS, Danh mục | KB4056893 |
| Windows 10 Mobile (HĐH Bản dựng 15254.192) - ARM | Đã phát hành | Ngày 5 tháng 1 | WU, Danh mục | KB4073117 |
| Windows 10 Mobile (HĐH Bản dựng 15063.850) | Đã phát hành | Ngày 5 tháng 1 | WU, Danh mục | KB4056891 |
| Windows 10 Mobile (HĐH Bản dựng 14393.2007) | Đã phát hành | Ngày 5 tháng 1 | WU, Danh mục | KB4056890 |
| Windows 10 HoloLens | Đã phát hành | Ngày 5 tháng 1 | WU, Danh mục | KB4056890 |
| Windows 8.1 / Windows Server 2012 R2 - Bản cập nhật Dành riêng cho Bảo mật | Đã phát hành | Ngày 3 tháng 1 | WSUS, Danh mục | KB4056898 |
| Windows Embedded 8.1 Industry Enterprise | Đã phát hành | Ngày 3 tháng 1 | WSUS, Danh mục | KB4056898 |
| Windows Embedded 8.1 Industry Pro | Đã phát hành | Ngày 3 tháng 1 | WSUS, Danh mục | KB4056898 |
| Windows Embedded 8.1 Pro | Đã phát hành | Ngày 3 tháng 1 | WSUS, Danh mục | KB4056898 |
| Bản tổng hợp Hàng tháng Windows 8.1 / Windows Server 2012 R2 | Đã phát hành | Ngày 8 tháng 1 | WU, WSUS, Danh mục | KB4056895 |
| Windows Embedded 8.1 Industry Enterprise | Đã phát hành | Ngày 8 tháng 1 | WU, WSUS, Danh mục | KB4056895 |
| Windows Embedded 8.1 Industry Pro | Đã phát hành | Ngày 8 tháng 1 | WU, WSUS, Danh mục | KB4056895 |
| Windows Embedded 8.1 Pro | Đã phát hành | Ngày 8 tháng 1 | WU, WSUS, Danh mục | KB4056895 |
| Windows Server 2012 Dành riêng cho Bảo mật | Đã phát hành | WSUS, Danh mục | ||
| Windows Server 2008 SP2 | Đã phát hành | WU, WSUS, Danh mục | ||
| Bản tổng hợp Hàng tháng Windows Server 2012 | Đã phát hành | WU, WSUS, Danh mục | ||
| Windows Embedded 8 Standard | Đã phát hành | WU, WSUS, Danh mục | ||
| Windows 7 SP1 / Windows Server 2008 R2 SP1 - Bản cập nhật Dành riêng cho Bảo mật | Đã phát hành | Ngày 3 tháng 1 | WSUS, Danh mục | KB4056897 |
| Windows Embedded Standard 7 | Đã phát hành | Ngày 3 tháng 1 | WSUS, Danh mục | KB4056897 |
| Windows Embedded POSReady 7 | Đã phát hành | Ngày 3 tháng 1 | WSUS, Danh mục | KB4056897 |
| Windows Thin PC | Đã phát hành | Ngày 3 tháng 1 | WSUS, Danh mục | KB4056897 |
| Bản tổng hợp Hàng tháng Windows 7 SP1 / Windows Server 2008 R2 SP1 | Đã phát hành | Ngày 4 tháng 1 | WU, WSUS, Danh mục | KB4056894 |
| Windows Embedded Standard 7 | Đã phát hành | Ngày 4 tháng 1 | WU, WSUS, Danh mục | KB4056894 |
| Windows Embedded POSReady 7 | Đã phát hành | Ngày 4 tháng 1 | WU, WSUS, Danh mục | KB4056894 |
| Windows Thin PC | Đã phát hành | Ngày 4 tháng 1 | WU, WSUS, Danh mục | KB4056894 |
| Internet Explorer 11-Bản cập nhật Tích lũy dành cho Windows 7 SP1 và Windows 8.1 | Đã phát hành | Ngày 3 tháng 1 | WU, WSUS, Danh mục | KB4056568 |
Bật hiệu quả giảm thiểu CVE-2022-0001 trên bộ xử lý Intel
Vào ngày 9 tháng 4 năm 2024, chúng tôi đã phát hành CVE-2022-0001 | Intel Branch History Injection mô tả Branch History Injection (BHI), một dạng cụ thể của BTI nội chế độ. Lỗ hổng này xảy ra khi kẻ tấn công có thể thao túng lịch sử nhánh trước khi chuyển từ chế độ người dùng sang chế độ giám sát (hoặc từ VMX không phải root/khách sang chế độ root). Tác động này có thể khiến cho một bộ dự đoán nhánh gián tiếp chọn một mục dự đoán cụ thể cho một nhánh gián tiếp và một tiện ích tiết lộ tại mục tiêu được dự đoán sẽ thực hiện tạm thời. Điều này có thể xảy ra vì lịch sử nhánh liên quan có thể chứa các nhánh được thực hiện trong bối cảnh bảo mật trước đó và đặc biệt là các chế độ dự đoán khác.
Làm theo các hướng dẫn được nêu trong hướng dẫn dành cho Máy khách (Chuyên gia CNTT) của KB4073119 dành cho Windows và hướng dẫn KB4072698 cho Windows Server để giảm thiểu các lỗ hổng được mô tả trong CVE-2022-0001 | Chèn Lịch sử Nhánh Intel.
Tài nguyên và hướng dẫn kỹ thuật
Tùy thuộc vào vai trò của bạn, các bài viết hỗ trợ sau đây có thể giúp bạn xác định và giảm thiểu các môi trường máy khách và máy chủ chịu ảnh hưởng bởi các lỗ hổng Spectre và Meltdown.
Các blog của Microsoft thảo luận về các lỗ hổng thực hiện suy đoán phía kênh
Tư vấn bảo mật của Microsoft cho Lỗi đầu cuối L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 và CVE-2018-3646
Nghiên cứu và Quốc phòng Bảo mật:Phân tích và giảm thiểu việc bỏ qua cửa hàng suy đoán (CVE-2018-3639)
Tư vấn bảo mật của Microsoft đối với Speculative Store bỏ qua:MSRC ADV180012 vàCVE-2018-3639
Tư vấn bảo mật của Microsoft đối với hệ thống lậu Đăng ký đọc | Hướng dẫn cập nhật bảo mật cho Surface: MSRC ADV180013 và CVE-2018-3640
Nghiên cứu và Quốc phòng Bảo mật:Phân tích và giảm thiểu việc bỏ qua cửa hàng suy đoán (CVE-2018-3639)
Nghiên cứu Bảo mật TechNet & Defense:KVA Shadow: Mitigating Meltdown on Windows
Trung tâm công nghệ bảo mật:Điều khoản chương trình tiền thưởng kênh thực hiện suy đoán
Blog Trải nghiệm của Microsoft:Cập nhật về Spectre và Meltdown Các bản cập nhật bảo mật dành cho thiết bị Windows
Blog của Windows for Business: Windows Analytics hiện giúp đánh giá các biện pháp bảo vệ Spectre và Meltdown
Blog Bảo mật Microsoft: Hiểu Tác động Hiệu năng của việc Giảm thiểu Spectre và Meltdown trên Hệ thống Windows
Blog Nhà phát triển Edge: Giảm thiểu những cuộc tấn công thực hiện suy đoán phía kênh trong Microsoft Edge và Internet Explorer
Azure Blog: Bảo vệ khách hàng Azure khỏi lỗ hổng CPU
Hướng dẫn SCCM: Hướng dẫn bổ sung để giảm thiểu lỗ hổng thực hiện suy đoán phía kênh
Danh sách tài nguyên kỹ thuật và hướng dẫn khách hàng
Tư vấn Microsoft:
- ADV180002 | Hướng dẫn giảm thiểu các lỗ hổng thực hiện suy đoán bên kênh
- ADV180012 | Hướng dẫn của Microsoft về Speculative Store Bypass
- ADV180013 | Hướng dẫn của Microsoft về hệ thống lậu Đăng ký đọc
- ADV180016 | Hướng dẫn của Microsoft về Khôi phục trạng thái FP lười
- ADV180018 | Hướng dẫn của Microsoft để giảm thiểu biến thể L1TF
Intel: Tư vấn Bảo mật
ARM: Tư vấn Bảo mật
AMD: Tư vấn Bảo mật
NVIDIA:Tư vấn Bảo mật
Hướng dẫn Người tiêu dùng: Bảo vệ thiết bị của bạn chống lại các lỗ hổng bảo mật liên quan đến chip
Hướng dẫn Chống vi rút: Các bản cập nhật bảo mật Windows đã phát hành ngày 3 tháng 1 năm 2018 và phần mềm chống vi rút
Hướng dẫn chặn bản cập nhật bảo mật HĐH Windows AMD: KB4073707: Chặn bản cập nhật bảo mật hệ điều hành Windows cho một số thiết bị dựa trên AMD
Cập nhật để Vô hiệu hóa Ảnh hưởng của Spectre, Biến thể 2: KB4078130: Intel đã xác định được các sự cố khởi động lại với vi mã trên một số bộ xử lý cũ hơn
Hướng dẫn Surface: Hướng dẫn Surface để bảo vệ chống lại lỗ hổng thực hiện suy đoán phía kênh
Xác minh trạng thái của các biện pháp giảm nhẹ kênh thực hiện suy đoán: Hiểu Get-SpeculationControlSettings đầu ra tập lệnh PowerShell
Hướng dẫn Chuyên gia CNTT: Hướng dẫn Máy khách Windows dành cho Chuyên gia CNTT để bảo vệ chống lại lỗ hổng thực hiện suy đoán phía kênh
Hướng dẫn Máy chủ: Hướng dẫn Máy chủ Windows để bảo vệ chống lại lỗ hổng thực hiện suy đoán phía kênh
Hướng dẫn máy chủ cho lỗi thiết bị đầu cuối L1: Hướng dẫn của Windows Server để bảo vệ chống lại lỗi thiết bị đầu cuối L1
Hướng dẫn dành cho nhà phát triển:Hướng dẫn dành cho nhà phát triển về Speculative Store Bypass
Hướng dẫn Máy chủ Hyper-V
Hướng dẫn Azure Stack: KB4073418: Hướng dẫn Azure stack để bảo vệ chống lại lỗ hổng thực hiện suy đoán phía kênh
Độ tin cậy của Azure: Cổng thông tin về Độ tin cậy của Azure
Hướng dẫn SQL Server: KB4073225: Hướng dẫn SQL Server để bảo vệ chống lại lỗ hổng thực hiện suy đoán phía kênh
Liên kết đến nhà sản xuất thiết bị OEM và máy chủ để biết các bản cập nhật nhằm bảo vệ khỏi các lỗ hổng Spectre và Meltdown
Để giúp giải quyết các lỗ hổng này, bạn phải cập nhật cả phần cứng và phần mềm của mình. Sử dụng các liên kết sau để kiểm tra với nhà sản xuất thiết bị của bạn để biết các bản cập nhật vi chương trình (vi mã) hiện hành.
Danh sách nhà sản xuất thiết bị OEM và máy chủ
Sử dụng các liên kết sau để kiểm tra với nhà sản xuất thiết bị của bạn về các bản cập nhật vi chương trình (vi mã). Bạn sẽ phải cài đặt cả bản cập nhật hệ điều hành và vi chương trình (vi mã) cho tất cả các biện pháp bảo vệ có sẵn.
| Nhà sản xuất OEM Máy chủ | Liên kết đến tình trạng khả dụng của vi mã |
|---|---|
| Dell | Meltdown và Spectre Vulnerabilities |
| Fujitsu | Phần cứng CPU dễ bị tấn công kênh bên (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754) |
| HPE | Cảnh báo lỗ hổng bảo mật sản phẩm của Hewlett Packard Enterprise |
| Huawei | Thông báo bảo mật - Tuyên bố về việc tiết lộ phương tiện truyền thông về các lỗ hổng bảo mật trong thiết kế kiến trúc CPU Intel |
| Lenovo | Đọc bộ nhớ đặc quyền bằng kênh bên |
Câu hỏi thường gặp
Nhà sản xuất thiết bị OEM của tôi không được liệt kê. Tôi cần phải làm gì?
Bạn sẽ phải kiểm tra với nhà sản xuất thiết bị để cập nhật vi chương trình (vi mã). Nếu nhà sản xuất thiết bị của bạn không được liệt kê trong bảng, hãy liên hệ trực tiếp với OEM.
Tôi có thể tìm bản cập nhật phần mềm điều khiển Surface (mã vi mã) ở đâu?
Cập nhật cho các thiết bị Microsoft Surface có sẵn cho khách hàng thông qua Windows Update. Để biết danh sách các bản cập nhật vi chương trình (vi mã) thiết bị Surface có sẵn, hãy xem KB 4073065.
Nếu thiết bị của bạn không phải từ Microsoft, hãy áp dụng bản cập nhật vi chương trình từ nhà sản xuất thiết bị. Hãy liên hệ với nhà sản xuất thiết bịcủa bạn để biết thêm thông tin.
Hệ điều hành (HĐH) của tôi không được liệt kê. Khi nào tôi có thể đợi bản sửa lỗi được phát hành?
Việc giải quyết lỗ hổng phần cứng bằng cách sử dụng bản cập nhật phần mềm gây ra những thách thức đáng kể và các biện pháp giảm thiểu đối với các hệ điều hành cũ hơn và có thể yêu cầu thay đổi kiến trúc mở rộng. Chúng tôi đang tiếp tục làm việc với các nhà sản xuất chip bị ảnh hưởng để điều tra cách tốt nhất để cung cấp các biện pháp giảm thiểu. Điều này có thể được cung cấp trong bản cập nhật trong tương lai. Việc thay thế các thiết bị cũ đang chạy các hệ điều hành cũ hơn này và cập nhật phần mềm chống vi-rút sẽ giải quyết những rủi ro còn lại.
Lưu ý
- Các sản phẩm hiện không được hỗ trợ chính và hỗ trợ mở rộng sẽ không nhận được các bản cập nhật hệ thống này. Chúng tôi khuyên khách hàng nên cập nhật lên phiên bản hệ thống được hỗ trợ.
- Các cuộc tấn công thực hiện suy đoán khai thác hành vi và chức năng của CPU. Trước tiên, nhà sản xuất CPU phải xác định bộ xử lý nào có thể gặp rủi ro, sau đó thông báo cho Microsoft. Trong nhiều trường hợp, các bản cập nhật hệ điều hành tương ứng cũng sẽ được yêu cầu để cung cấp cho khách hàng sự bảo vệ toàn diện hơn. Chúng tôi khuyên các nhà cung cấp Windows CE có ý thức về bảo mật nên làm việc với nhà sản xuất chip của họ để hiểu rõ các lỗ hổng và các biện pháp giảm nhẹ có thể áp dụng.
- Chúng tôi sẽ không phát hành bản cập nhật cho các nền tảng sau:
- Hệ điều hành Windows hiện không còn được hỗ trợ hoặc các hệ điều hành sẽ kết thúc dịch vụ (EOS) trong năm 2018
- Các hệ thống dựa trên Windows XP, bao gồm WES 2009 và POSReady 2009
Mặc dù các hệ thống chạy Windows XP là các sản phẩm bị ảnh hưởng, Microsoft không phát hành bản cập nhật cho chúng vì các thay đổi kiến trúc toàn diện cần thiết sẽ gây nguy hiểm cho tính ổn định của hệ thống và gây ra các sự cố về tính tương thích của ứng dụng. Chúng tôi khuyên những khách hàng có ý thức bảo mật nên nâng cấp lên hệ điều hành được hỗ trợ mới hơn để theo kịp bối cảnh mối đe dọa bảo mật đang thay đổi và hưởng lợi từ các biện pháp bảo vệ mạnh mẽ hơn mà các hệ điều hành mới hơn mang lại.
Tôi có thể tìm bản cập nhật vi chương trình (mã vi mô) và hệ điều hành Microsoft HoloLens ở đâu?
Các bản Cập nhật cho Windows 10 cho HoloLens có sẵn cho khách hàng HoloLens thông qua Windows Update.
Sau khi áp dụng Bản cập nhật Bảo mật Windows tháng 2 năm 2018, khách hàng HoloLens không phải thực hiện thêm bất kỳ hành động nào để cập nhật vi chương trình thiết bị của họ. Những biện pháp giảm nhẹ này cũng sẽ được bao gồm trong tất cả các bản phát hành Windows 10 cho HoloLens trong tương lai.
Tôi có thể tìm bản cập nhật vi chương trình (mã vi mô) Windows 10 Mobile ở đâu?
Hãy liên hệ với OEM của bạn để biết thêm thông tin.
Nếu tôi đã cài đặt các bản cập nhật bảo mật mới nhất do Microsoft phát hành, tôi có phải làm gì khác không?
Để thiết bị được bảo vệ hoàn toàn, bạn nên cài đặt các bản cập nhật bảo mật hệ điều hành Windows mới nhất cho thiết bị của mình và cài đặt các bản cập nhật vi chương trình (vi mã) hiện hành từ nhà sản xuất thiết bị. Bản cập nhật này sẽ có sẵn trên trang web của nhà sản xuất thiết bị của bạn. Nên cài đặt bản cập nhật phần mềm chống vi rút trước. Có thể cài đặt hệ điều hành và bản cập nhật vi chương trình theo trình tự bất kỳ.
Tôi có được bảo vệ hoàn toàn nếu chỉ cài đặt các bản cập nhật bảo mật Windows không?
Bạn sẽ phải cập nhật cả phần cứng và phần mềm để giải quyết lỗ hổng này. Bạn cũng sẽ phải cài đặt các bản cập nhật vi chương trình (vi mã) phù hợp từ nhà sản xuất thiết bị để được bảo vệ toàn diện hơn. Bạn nên duy trì cập nhật cho thiết bị của mình bằng cách cài đặt bản cập nhật bảo mật hàng tháng.
Tại sao việc cập nhật thiết bị của tôi lên bản phát hành tính năng mới nhất lại quan trọng?
Trong mỗi bản cập nhật tính năng của Windows 10, chúng tôi xây dựng công nghệ bảo mật mới nhất chuyên sâu về hệ điều hành, cung cấp tính năng bảo vệ chuyên sâu giúp ngăn chặn toàn bộ các loại phần mềm độc hại gây ảnh hưởng đến thiết bị của bạn. Bản phát hành cập nhật tính năng được nhắm mục tiêu mỗi năm hai lần. Trong mỗi bản cập nhật chất lượng hàng tháng, chúng tôi bổ sung thêm một lớp bảo mật khác giúp theo dõi các xu hướng mới và thay đổi của phần mềm độc hại nhằm giúp hệ thống cập nhật trở nên an toàn hơn khi đối mặt với các mối đe dọa thay đổi và đang phát triển.
Phần mềm chống vi-rút của tôi không được liệt kê là tương thích. Tôi nên làm gì?
Microsoft đã dỡ bỏ kiểm tra tính tương thích AV đối với các bản cập nhật bảo mật Windows cho các phiên bản được hỗ trợ của thiết bị Windows 10, Windows 8.1 và Windows 7 SP1 thông qua Windows Update.
Đề xuất:
- Đảm bảo rằng thiết bị của bạn được cập nhật bằng cách cài đặt các bản cập nhật bảo mật mới nhất từ Microsoft và nhà sản xuất phần cứng của bạn. Để biết thêm thông tin về cách giữ cho thiết bị của bạn luôn cập nhật, hãy xem Windows Update: Câu hỏi Thường Gặp.
- Tiếp tục thận trọng khi bạn truy cập các trang web không rõ nguồn gốc và không ở lại các trang web mà bạn không tin tưởng. Microsoft khuyên tất cả khách hàng nên bảo vệ thiết bị của họ bằng cách chạy chương trình chống vi-rút được hỗ trợ. Khách hàng cũng có thể tận dụng giải pháp chống vi rút được tích hợp sẵn: Bộ bảo vệ Windows dành cho thiết bị Windows 10 hoặc Microsoft Security Essentials dành cho thiết bị Windows 7. Những giải pháp này tương thích trong trường hợp khách hàng không thể cài đặt hoặc chạy phần mềm chống vi-rút.
Tôi không được cung cấp các bản cập nhật bảo mật Windows được phát hành trong tháng 1 hoặc tháng 2. Tôi nên làm gì?
Để giúp tránh ảnh hưởng xấu đến thiết bị của khách hàng, các bản cập nhật bảo mật Windows được phát hành vào tháng 1 hoặc tháng 2 chưa được cung cấp cho tất cả khách hàng. Để biết chi tiết, hãy xem bài viết Cơ sở Tri thức Microsoft 4072699.
Intel đã xác định sự cố khởi động lại với mã vi mô trên một số bộ xử lý cũ hơn. Tôi nên làm gì?
Intel đã báo cáo các sự cố ảnh hưởng đến mã vi mô được phát hành gần đây nhằm giải quyết Spectre Biến thể 2 (CVE-2017-5715 – "Tiêm mục tiêu nhánh"). Cụ thể, Intel lưu ý rằng vi mã này có thể gây ra "lần khởi động lại cao hơn mong đợi và hành vi hệ thống không thể đoán trước khác" và các tình huống như vậy có thể gây ra "mất hoặc hỏng dữ liệu". Kinh nghiệm của riêng chúng tôi là trong một số trường hợp, sự không ổn định của hệ thống có thể gây mất hoặc hỏng dữ liệu. Vào ngày 22 tháng 1, Intel khuyến nghị khách hàng ngừng triển khai phiên bản microcode hiện tại trên các bộ xử lý bị ảnh hưởng trong khi họ thực hiện thử nghiệm bổ sung trên giải pháp cập nhật. Chúng tôi hiểu rằng Intel đang tiếp tục điều tra tác động tiềm tàng của phiên bản vi mã hiện tại và chúng tôi khuyến khích khách hàng liên tục xem xét hướng dẫn của họ để đưa ra quyết định của họ.
Trong khi Intel kiểm tra, cập nhật và triển khai mã vi mô mới, chúng tôi đang cung cấp bản cập nhật ngoài băng tần (OOB), KB 4078130, chỉ tắt cụ thể giảm thiểu CVE-2017-5715 – "Tiêm mục tiêu nhánh". Trong thử nghiệm của chúng tôi, bản cập nhật này đã được phát hiện để ngăn chặn hành vi được mô tả. Để biết danh sách thiết bị đầy đủ, hãy xem hướng dẫn hiệu chỉnh vi mã của Intel. Bản cập nhật này áp dụng cho Windows 7 (SP1), Windows 8.1 và tất cả các phiên bản Windows 10, cho máy khách và máy chủ. Nếu đang sử dụng một thiết bị bị ảnh hưởng, bạn có thể áp dụng bản cập nhật này bằng cách tải xuống từ trang web Danh mục Microsoft Update. Việc áp dụng tải trọng này cụ thể chỉ tắt tính năng giảm thiểu chống lại CVE-2017-5715 – "Branch Target Injection".
Kể từ ngày 25 tháng 1, không có báo cáo nào cho thấy Spectre Biến thể 2 (CVE-2017-5715) này đã được sử dụng để tấn công khách hàng. Chúng tôi khuyên rằng, khi thích hợp, khách hàng Windows bật lại biện pháp giảm thiểu đối với CVE-2017-5715 khi Intel báo cáo rằng hành vi hệ thống không dự đoán này đã được giải quyết cho thiết bị của bạn.
Tôi chưa cài đặt bất kỳ bản cập nhật Chuyên bảo mật 2018 nào. Nếu tôi cài đặt các bản cập nhật Chỉ bảo mật 2018 mới nhất, tôi có được bảo vệ khỏi các lỗ hổng được mô tả không?
Không. Bảo mật Chỉ bản cập nhật không tích lũy. Tùy thuộc vào phiên bản hệ điều hành bạn đang chạy, bạn phải cài đặt tất cả các bản cập nhật Chỉ bảo mật được phát hành để được bảo vệ chống lại các lỗ hổng này. Ví dụ: nếu bạn đang chạy Windows 7 dành cho Hệ thống 32 bit trên CPU Intel bị ảnh hưởng, bạn phải cài đặt mọi bản cập nhật Chỉ bảo mật bắt đầu từ tháng 1 năm 2018. Chúng tôi khuyên bạn nên cài đặt các bản cập nhật Chỉ bảo mật này theo thứ tự phát hành.
Lưu ý Phiên bản trước của câu hỏi thường gặp này đã tuyên bố không chính xác rằng bản cập nhật Chỉ bảo mật tháng 2 bao gồm các bản sửa lỗi bảo mật được phát hành trong tháng 1. Trên thực tế, nó không phải vậy.
Nếu tôi áp dụng bất kỳ bản cập nhật bảo mật tháng 2 hiện hành nào, các bản cập nhật đó có vô hiệu hóa các biện pháp bảo vệ cho CVE-2017-5715 như bản cập nhật bảo mật 4078130 không?
Không. Bản cập nhật bảo mật 4078130 là bản sửa lỗi cụ thể để ngăn chặn các hành vi hệ thống không thể đoán trước, các vấn đề về hiệu suất và việc khởi động lại bất ngờ sau khi cài đặt microcode. Việc áp dụng các bản cập nhật bảo mật tháng 2 trên hệ điều hành máy khách Windows sẽ kích hoạt cả ba biện pháp giảm nhẹ. Trên các hệ điều hành máy chủ Windows, bạn vẫn phải bật các biện pháp giảm nhẹ sau khi đã thực hiện kiểm tra thích hợp. Hãy xem bài viết Cơ sở Tri thức Microsoft 4072698 để biết thêm thông tin.
Tôi nghe nói rằng AMD đã phát hành các bản cập nhật microcode. Tôi có thể tìm và cài đặt các bản cập nhật này cho hệ thống của mình ở đâu?
AMD gần đây đã thông báo rằng họ đã bắt đầu phát hành microcode cho các nền tảng CPU mới hơn xung quanh Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Để biết thêm thông tin, hãy tham khảo Bản Cập nhật Bảo mật AMD và Sách trắng AMD: Hướng dẫn kiến trúc xung quanh Kiểm soát Nhánh Gián tiếp. Các phần mềm này có sẵn từ kênh chương trình cơ sở OEM.
Tôi nghe nói Intel đã phát hành các bản cập nhật mã vi mô. Tôi có thể tìm chúng ở đâu?
Gần đây, Intel đã công bố rằng họ đã hoàn tất các hoạt động xác thực và bắt đầu phát hành vi mã cho các nền tảng CPU mới hơn. Microsoft đang cung cấp các bản cập nhật mã vi mô được Intel xác thực xung quanh Spectre Biến thể 2 (CVE-2017-5715, "Branch Target Injection"). KB 4093836 liệt kê các bài viết Cơ sở tri thức cụ thể theo phiên bản Windows. Mỗi KB cụ thể đều bao gồm các bản cập nhật vi mã Intel khả dụng theo CPU.
Tôi đã nâng cấp thiết bị của mình lên Bản cập nhật Windows 10 tháng 4 năm 2018 (phiên bản 1803). Có mã vi mô Intel cho thiết bị của tôi không?
Microsoft đang cung cấp các bản cập nhật mã vi mô đã được Intel xác thực xung quanh Spectre Biến thể 2 (CVE-2017-5715 "Tiêm mục tiêu nhánh**"**). Để nhận được các bản cập nhật mã vi mô Intel mới nhất thông qua Windows Update, khách hàng phải cài đặt mã vi mô Intel trên thiết bị chạy hệ điều hành Windows 10 trước khi nâng cấp lên Bản cập nhật Windows 10 tháng 4 năm 2018 (phiên bản 1803).
Bản cập nhật vi mã cũng có sẵn trực tiếp từ Danh mục cập nhật nếu nó không được cài đặt trên thiết bị trước khi nâng cấp hệ thống. Mã vi mô Intel có sẵn thông qua Windows Update, WSUS hoặc Danh mục Microsoft Update. Để biết thêm thông tin và tải xuống hướng dẫn, hãy xem Cơ sở kiến thức 4100347.
Tôi có thể tìm thông tin về các lỗ hổng thực hiện suy đoán mới phía kênh (Speculative Store Bypass - CVE-2018-3639 và Rogue System Register Read - CVE-2018-3640)?
Để biết thêm thông tin, hãy xem các tài nguyên sau:
- ADV180012 | Hướng dẫn của Microsoft về Speculative Store Bypass cho CVE-2018-3639
- ADV180013 | Hướng dẫn của Microsoft về hệ thống lậu Đăng ký đọc CVE-2018-3640 và KB 4073065 | Hướng dẫn dành cho khách hàng Surface
- Blog Nghiên cứu và Quốc phòng Bảo mật của Microsoft
- Hướng dẫn dành cho Nhà phát triển về Speculative Store Bypass
Tôi có thể tìm thêm thông tin về việc Windows hỗ trợ Speculative Store Bypass Disable (SSBD) trong bộ xử lý Intel ở đâu?
Để biết chi tiết, hãy xem phần "Hành động được đề xuất" và "Câu hỏi thường gặp" trong ADV180012 | Hướng dẫn của Microsoft về bỏ qua Cửa hàng Đầu cơ.
Làm thế nào để tôi xác định SSBD được bật hay tắt?
Để xác minh trạng thái của SSBD, tập lệnh Get-SpeculationControlSettings PowerShell đã được cập nhật để phát hiện các bộ xử lý bị ảnh hưởng, trạng thái của các bản cập nhật hệ điều hành SSBD và trạng thái của vi mã bộ xử lý nếu có. Để biết thêm thông tin và để có được tập lệnh PowerShell, hãy xem KB4074629.
Tôi nghe nói rằng Lazy FP State Restore (CVE-2018-3665) đã được công bố. Microsoft sẽ phát hành các biện pháp giảm nhẹ cho vấn đề này?
Vào ngày 13 tháng 6 năm 2018, một lỗ hổng bổ sung liên quan đến thực thi suy đoán kênh bên, được gọi là Lazy FP State Restore, đã được công bố và gán CVE-2018-3665. Không có cài đặt cấu hình (sổ đăng ký) nào cần thiết cho Khôi phục FP Khôi phục Lười Khôi phục.
Để biết thêm thông tin về lỗ hổng này và các hành động được đề xuất, vui lòng tham khảo Tư vấn Bảo mật: ADV180016 | Hướng dẫn của Microsoft về Khôi phục trạng thái FP lười
Lưu ý Không có cài đặt cấu hình (sổ đăng ký) nào cần thiết cho Khôi phục FP Khôi phục Lười Khôi phục.
Tôi nghe nói rằng Bounds Check Bypass Store (CVE-2018-3693) có liên quan đến Spectre. Microsoft sẽ phát hành các biện pháp giảm nhẹ cho vấn đề này?
Bounds Check Bypass Store (BCBS) đã được tiết lộ vào ngày 10 tháng 7 năm 2018 và được gán CVE-2018-3693. Chúng tôi coi BCBS thuộc cùng loại lỗ hổng với Bounds Check Bypass (Biến thể 1). Chúng tôi hiện không biết về bất kỳ trường hợp BCBS nào trong phần mềm của mình, nhưng chúng tôi đang tiếp tục nghiên cứu loại lỗ hổng này và sẽ làm việc với các đối tác trong ngành để phát hành các biện pháp giảm nhẹ khi có yêu cầu. Chúng tôi tiếp tục khuyến khích các nhà nghiên cứu gửi bất kỳ phát hiện nào có liên quan đến chương trình tặng thưởng Kênh thực hiện suy đoán của Microsoft, bao gồm bất kỳ trường hợp BCBS nào có thể khai thác. Các nhà phát triển phần mềm nên xem lại hướng dẫn dành cho nhà phát triển đã được cập nhật cho BCBS tại https://aka.ms/sescdevguide.
Tôi nghe nói rằng Lỗi đầu cuối L1 (L1TF) đã được tiết lộ. Tôi có thể tìm thêm thông tin về tính năng này và hỗ trợ của Windows cho tính năng này ở đâu?
Vào ngày 14 tháng 8 năm 2018, Lỗi đầu cuối L1 (L1TF) đã được thông báo và gán nhiều CVE. Những lỗ hổng thực hiện suy đoán mới này có thể được sử dụng để đọc nội dung của bộ nhớ qua ranh giới đáng tin cậy và nếu bị khai thác, có thể dẫn đến tiết lộ thông tin. Có nhiều vectơ mà kẻ tấn công có thể kích hoạt các lỗ hổng tùy thuộc vào môi trường được cấu hình. L1TF ảnh hưởng đến bộ xử lý Intel® Core® và bộ xử lý Intel® Xeon®.
Để biết thêm thông tin về lỗ hổng này và chế độ xem chi tiết về các tình huống bị ảnh hưởng, bao gồm cả cách tiếp cận của Microsoft để giảm thiểu L1TF, vui lòng xem các tài nguyên sau:
- ADV180018 | Hướng dẫn của Microsoft để giảm thiểu biến thể L1TF
- Blog nghiên cứu bảo mật tư vấn bảo mật
- Hướng dẫn máy chủ cho lỗi thiết bị đầu cuối L1
Khách hàng của Microsoft Surface: Khách hàng sử dụng các sản phẩm Microsoft Surface và Surface Book cần tuân theo hướng dẫn dành cho Máy khách Windows được nêu trong Tư vấn bảo mật: ADV180018 | Hướng dẫn của Microsoft để giảm thiểu biến thể L1TF. Xem thêm Bài viết Cơ sở Kiến thức Microsoft 4073065 để biết thêm thông tin về các sản phẩm Surface bị ảnh hưởng và tính khả dụng của các bản cập nhật mã vi mô.
Khách hàng của Microsoft Hololens: Microsoft HoloLens không bị ảnh hưởng bởi L1TF vì nó không sử dụng bộ xử lý Intel bị ảnh hưởng.
Làm cách nào để tắt Hyper-Threading cho L1TF trên thiết bị của tôi?
Các bước cần thiết để tắt Hyper-Threading sẽ khác nhau giữa các OEM nhưng thường là một phần của các công cụ cấu hình và thiết lập BIOS hoặc vi chương trình.
Tôi có thể tìm và cài đặt chương trình cơ sở ARM64 giảm thiểu CVE-2017-5715 - Chèn mục tiêu nhánh (Spectre Biến thể 2) ở đâu?
Khách hàng đang sử dụng bộ xử lý ARM 64 bit nên kiểm tra với OEM của thiết bị để được hỗ trợ vi chương trình vì các biện pháp bảo vệ hệ điều hành ARM64 giảm thiểu CVE-2017-5715 - Chèn mục tiêu nhánh (Spectre, Biến thể 2) yêu cầu bản cập nhật vi chương trình mới nhất từ OEM thiết bị để có hiệu lực.
Tôi đã nghe nói có một biến thể của lỗ hổng kênh thực hiện suy đoán Spectre Variant 1. Tôi có thể tìm hiểu thêm ở đâu?
Để biết chi tiết về lỗ hổng này, hãy xem Hướng dẫn Bảo mật của Microsoft: CVE-2019-1125 | Lỗ hổng tiết lộ thông tin nhân Windows.
Có phải CVE-2019-1125 \| Lỗ hổng tiết lộ thông tin nhân Windows ảnh hưởng đến các dịch vụ đám mây của Microsoft?
Chúng tôi không biết về bất kỳ trường hợp nào của lỗ hổng tiết lộ thông tin này ảnh hưởng đến cơ sở hạ tầng dịch vụ đám mây của chúng tôi.
Nếu bản cập nhật cho CVE-2019-1125 \| Lỗ hổng tiết lộ thông tin nhân Windows được phát hành vào ngày 9 tháng 7 năm 2019, tại sao các chi tiết này được công bố vào ngày 6 tháng 8 năm 2019?
Ngay khi biết về sự cố này, chúng tôi đã nhanh chóng giải quyết sự cố và phát hành bản cập nhật. Chúng tôi tin tưởng mạnh mẽ vào quan hệ đối tác chặt chẽ với cả các nhà nghiên cứu và đối tác trong ngành để giúp khách hàng an toàn hơn và đã không công bố chi tiết cho đến thứ Ba, ngày 6 tháng 8, phù hợp với các biện pháp tiết lộ lỗ hổng được phối hợp.
dự án
Tuyên bố từ chối trách nhiệm liên hệ của bên thứ ba
Microsoft cung cấp thông tin liên hệ của bên thứ ba để giúp bạn tìm thêm thông tin về chủ đề này. Thông tin liên hệ này có thể thay đổi mà không cần thông báo. Microsoft không đảm bảo độ chính xác của thông tin liên hệ của bên thứ ba.