變更日誌
| 變更日期 | 變更描述 |
|---|---|
| 2023 年 7 月 19 日 |
|
| 2023 年 8 月 8 日 |
|
| 2023 年 8 月 9 日 |
|
| 2024 年 4 月 9 日 |
|
| 2024 年 4 月 16 日 |
|
摘要
本文提供針對一類基於矽晶片的微架構及推測執行側通道漏洞的指引,這些漏洞影響了許多現代處理器與作業系統。 這包括 Intel、AMD 和 ARM。 您可以在下列 ADV (安全性建議) 和 CVE (常見弱點與暴露風險) 中找到這些晶片型弱點的特定詳細資料:
- ADV180002 | 緩和理論式執行端通道弱點的指引
- ADV180012 | 適用於理論式儲存略過的 Microsoft 指引
- ADV180013 | 適用於 Rogue 系統登錄讀取的 Microsoft 指引
- ADV180016 | 適用於消極式 FP 狀態還原的 Microsoft 指引
- ADV180018 |Microsoft 緩解 L1TF 變異的指導
- ADV190013 | 緩和微結構資料取樣弱點的 Microsoft 指引
- ADV220002 |Microsoft Intel 處理器 MMIO 陳舊資料漏洞指引
- CVE-2022-23825 | AMD CPU 分支類型混淆 (BTC)
- CVE-2023-20569 | AMD CPU 傳回位址預測器
- CVE-2022-0001 |Intel 分支歷程記錄導入
重要
這個問題也影響其他作業系統,例如 Android、Chrome、iOS 和 macOS。 因此,建議客戶向那些廠商尋找指引。
我們已經發行數個更新,可協助防範這些弱點。 我們也已採取行動,保護我們的雲端服務。 請參閱下列章節,了解詳細資訊。
我們尚未收到任何資訊,指出客戶已遭受這些弱點的攻擊。 我們會持續與晶片製造商、硬體 OEM 和應用程式廠商等業界合作夥伴密切合作,一同保護客戶。 若要取得所有可用的保護,則必須安裝韌體 (微碼) 和軟體更新。 這包括來自裝置 OEM 的微碼,在某些情況下,還包括防毒軟體的更新。
本文解決下列弱點:
Windows Update 也將提供 Internet Explorer 和 Edge 緩和措施。 我們會持續改善這些緩和措施,以防範這個弱點等級。
若要深入了解這個弱點等級,請參閱下列內容:
安全性漏洞
微架構資料取樣漏洞
2019 年 5 月 14 日,Intel 已發佈有關名為「微結構資料取樣」之理論式執行端通道弱點新子類別的資訊。 這些弱點會在下列 CVE 中解決:
- CVE-2019-11091 |微架構資料取樣不可快取記憶體 (MDSUM)
- CVE-2018-12126 | 微結構儲存緩衝區資料取樣 (MSBDS))
- CVE-2018-12127 |微架構填充緩衝區資料取樣 (MFBDS)
- CVE-2018-12130 |微架構載入埠資料取樣 (MLPDS的)
重要
這些問題將會影響其他作業系統,例如 Android、Chrome、iOS 和 MacOS。 建議您向這些個別廠商尋找指引。
我們已經發行更新,可協助防範這些弱點。 若要取得所有可用的保護,則必須安裝韌體 (微碼) 和軟體更新。 這包括來自裝置 OEM 的微碼。 在某些情況下,安裝這些更新將會對效能造成影響。 我們也已採取行動,保護我們的雲端服務。 強烈建議您部署這些更新。
如需有關這個問題的詳細資訊,請參閱下列資訊安全諮詢,並運用案例指引,判斷防範威脅所需執行的動作:
注意
建議您在安裝任何微碼更新之前,先安裝 Windows Update 中所有的最新更新。
Spectre 變體 1 漏洞
Intel 已於 2019 年 8 月 6 日發行有關 Windows 核心資訊洩漏弱點的詳細資訊。 此漏洞是 Spectre 變體 1 推測執行側通道漏洞的變體,並被分配為 CVE-2019-1125。
2019 年 7 月 9 日,我們已為 Windows 作業系統發行安全性更新,以協助防範此問題。 請注意,我們直到 2019 年 8 月 6 日星期二業界協調的公佈時間,才公開記載這項緩和措施。
若客戶已啟用 Windows Update 並套用 2019 年 7 月 9 日發行的安全性更新,則會自動受到保護。 不需要進行進一步設定。
注意
此弱點不需要裝置製造商 (OEM) 的微碼更新。
如需有關此弱點和適用更新的詳細資訊,請參閱 Microsoft 安全性更新導覽:
交易非同步中止漏洞
2019 年 11 月 12 日,Intel 發布了關於 Intel TSX) 交易非同步中止漏洞的技術諮詢,該漏洞被指定為 CVE-2019-11135, (Intel TSX 。 我們已經發行更新,可協助防範此弱點。 根據預設,Windows 用戶端作業系統版本會啟用作業系統保護。
MMIO 過時資料取樣漏洞
我們已在 2022 年 6 月 14 日發佈ADV220002 |有關 Intel 處理器 MMIO 過時資料弱點的 Microsoft 指引。 這些弱點會在下列 CVE 中指派:
- CVE-2022-21123 | 共用緩衝區資料讀取 (SBDR)
- CVE-2022-21125 | 共用緩衝區資料取樣 (SBDS)
- CVE-2022-21127 | 特殊登錄緩衝區資料取樣更新 (SRBDS 更新)
- CVE-2022-21166 | 裝置註冊部分寫入 (DRPW)
建議動作
您應採取下列動作,以協助防範這些弱點:
- 套用所有可用的 Windows 作業系統更新,其中包括每月 Windows 安全性更新。
- 套用裝置製造商所提供的適用韌體 (微碼) 更新。
- 根據本篇文章所提供的資訊,請根據Microsoft安全警示 ADV180002、 ADV180012、 ADV190013及 ADV220002 所提供的資訊,評估對您環境的風險。
- 運用諮詢和本文提供的登錄機碼資訊視需要採取動作。
注意
Surface 客戶將會透過 Windows Update 接收微碼更新。 有關最新可用的 Surface 裝置韌體 (微碼) 更新清單,請參見 KB4073065。
分支類型混淆
2022 年 7 月 12 日,我們發布了 CVE-2022-23825 |AMD CPU 分支類型混淆 ,描述分支預測器中的別名可能導致某些 AMD 處理器預測錯誤的分支類型。 此問題可能會導致資訊洩漏。
為防範此漏洞,我們建議安裝 Windows 更新日期為 2022 年 7 月或之後,並依據 CVE-2022-23825 及本知識庫文章中提供的登錄檔金鑰資訊採取相應行動。
欲了解更多資訊,請參閱 AMD-SB-1037 安全公告。
回傳地址預測器
2023 年 8 月 8 日,我們發布了 CVE-2023-20569 |AMD CPU 回傳位址預測器 (也稱為 Inception) ,描述一種新的推測性側通道攻擊,可能導致在攻擊者控制的位址上執行推測性執行。 此問題會影響特定 AMD 處理器,並可能導致資訊洩漏。
為防範此漏洞,我們建議安裝 Windows 更新日期為 2023 年 8 月或之後,並依據 CVE-2023-20569 及本知識庫文章中提供的登錄檔金鑰資訊採取相應行動。
欲了解更多資訊,請參閱 AMD-SB-7005 安全公告。
分支歷史注入
2024 年 4 月 9 日,我們發布了 CVE-2022-0001 |Intel 分支歷史注入 ,描述了分支歷史注入 (BHI) ,這是一種特定形式的模式內 BTI 形式。 當攻擊者可能會在從使用者轉換到主管模式 (或從 VMX 非根/來賓轉換為根模式) 之前,先操作分支歷程記錄時,就會發生此弱點。 此操作可能會導致間接分支預測器為間接分支選取特定的預測器項目,而預測目標的揭露小工具將暫時執行。 這可能是因為相關的分支歷程記錄可能包含先前安全性內容中所採用的分支,尤其是其他預測器模式。
適用於 Windows 用戶端的緩和措施設定
安全性諮詢 (ADV) 和 CVE提供有關這些弱點所造成風險的資訊,以及可協助您識別適用於 Windows 用戶端系統的緩和措施預設狀態的方法。 下列表格摘要說明 CPU 微碼的需求和 Windows 用戶端上的緩和措施預設狀態。
| CVE | 需要 CPU 微碼/韌體? | 緩和措施預設狀態 |
|---|---|---|
| CVE-2017-5753 | 否 | 預設為啟用 (無停用選項) 請參閱 ADV180002,以取得其他資訊。 |
| CVE-2017-5715 | 是 | 預設為啟用。 基於 AMD 處理器的系統使用者應參考常見問題集 #15,使用 ARM 處理器的使用者則應參考 ADV180002 上的常見問題集 #20 以獲得更多操作,並參考這篇知識庫文章以了解適用的登錄檔金鑰設定。 注意預設情況下,若啟用 Spectre Variant 2 (CVE-2017-5715) ,則運行 Windows 10 版本 1809 或更新版本的裝置會啟用 Retpoline。 欲了解更多關於 Retpoline 的資訊,請參考 Windows 部落格文章《 Mitigating Spectre variant 2 》中的指引。 |
| CVE-2017-5754 | 否 | 預設為啟用 請參閱 ADV180002,以取得其他資訊。 |
| CVE-2018-3639 | Intel: 是 AMD: 否 ARM:是的 |
Intel 和 AMD: 預設為停用。 請參閱 ADV180012,以了解詳細資訊,並參閱這篇知識庫文章,以取得適用的登錄機碼設定。 ARM: 預設為啟用且無停用選項。 |
| CVE-2019-11091 | Intel: 是 | 預設為啟用。 更多資訊請參見 ADV190013 ,並閱讀本文以了解適用的登錄檔金鑰設定。 |
| CVE-2018-12126 | Intel: 是 | 預設為啟用。 更多資訊請參見 ADV190013 ,並閱讀本文以了解適用的登錄檔金鑰設定。 |
| CVE-2018-12127 | Intel: 是 | 預設為啟用。 更多資訊請參見 ADV190013 ,並閱讀本文以了解適用的登錄檔金鑰設定。 |
| CVE-2018-12130 | Intel: 是 | 預設為啟用。 更多資訊請參見 ADV190013 ,並閱讀本文以了解適用的登錄檔金鑰設定。 |
| CVE-2019-11135 | Intel: 是 | 預設為啟用。 欲了解更多資訊,請參閱 CVE-2019-11135 ,並於此文章中了解適用的登錄檔金鑰設定。 |
| CVE-2022-21123 (MMIO ADV220002) | Intel: 是 | Windows 10 版本 1809 及更新版本: 預設為啟用。 Windows 10 版本 1607 及更早版本: 預設為停用。 欲了解更多資訊,請參閱 CVE-2022-21123 ,並於此文章中了解適用的登錄金鑰設定。 |
| CVE-2022-21125 (MMIO ADV220002) | Intel: 是 | Windows 10 版本 1809 及更新版本: 預設為啟用。 Windows 10 版本 1607 及更早版本: 預設為停用。 更多資訊請參見 CVE-2022-21125 。 |
| CVE-2022-21127 (MMIO ADV220002) 的一部分 | Intel: 是 | Windows 10 版本 1809 及更新版本: 預設為啟用。 Windows 10 版本 1607 及更早版本: 預設為停用。 更多資訊請參閱 CVE-2022-21127 。 |
| CVE-2022-21166 (MMIO ADV220002) | Intel: 是 | Windows 10 版本 1809 及更新版本: 預設為啟用。 Windows 10 版本 1607 及更早版本: 預設為停用。 更多資訊請參見 CVE-2022-21166 。 |
| CVE-2022-23825 (AMD CPU 分支類型混淆) | AMD: 否 | 欲了解更多資訊,請參閱 CVE-2022-23825 ,並於此文章了解適用的登錄檔金鑰設定。 |
|
CVE-2023-20569 (AMD CPU 回傳位址預測器) |
AMD:是 | 欲了解更多資訊,請參閱 CVE-2023-20569 ,並於此文章中了解適用的登錄金鑰設定。 |
| CVE-2022-0001 | Intel: 否 | 預設為停用。 更多資訊請參閱 CVE-2022-0001 ,並於此文章中了解適用的登錄金鑰設定。 |
注意
啟用預設為停用的風險降低措施可能會影響裝置效能。 實際的效能影響取決於多個因素,例如裝置中的特定晶片組,以及執行的工作負載。
登錄設定
下列提供的登錄資訊可用來啟用如資訊安全諮詢 (ADV) 和 CVE 所述,未預設為啟用的緩和措施。 此外,若使用者想要停用適用於 Windows 用戶端的緩和措施,我們提供的下列登錄機碼設定可供參考。
重要
這個章節、方法或工作包含修改登錄的步驟。 然而,不當修改登錄可能會發生嚴重的問題。 因此,請務必謹慎遵循這些步驟。 您也可以在修改前先備份登錄,以增強保護效果。 萬一發生問題,您就可以還原登錄。 如需有關如何備份和還原登錄的詳細資訊,請參閱 Microsoft 知識庫中的下列文章:
322756 如何在 Windows 中備份及還原登錄
管理 CVE-2017-5715 (Spectre 第二版) 及 CVE-2017-5754 (熔毀)
重要
預設情況下,若啟用 Spectre,變體 2 (CVE-2017-5715) ,Windows 10 版本 1809裝置會啟用 Retpoline。 在最新 Windows 10 版本上啟用 Retpoline 以防範 Spectre Variant 2,可能會提升執行 Windows 10 1809 版的裝置效能,對於舊版處理器更是顯著。
|
若要啟用 CVE-2017-5715 (Spectre Variant 2) 和 CVE-2017-5754 (Meltdown) 的預設緩和措施 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f 重新啟動裝置讓變更生效。 若要停用 CVE-2017-5715 (Spectre Variant 2) 和 CVE-2017-5754 (Meltdown) 的緩和措施 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f 重新啟動裝置讓變更生效。 |
|---|
注意
將 FeatureSettingsOverrideMask 設定為 3 的值對於「啟用」和「停用」設定都是正確的。 (請參閱<常見問題集>,取得有關登錄機碼的詳細資訊)。
管理 CVE-2017-5715 (Spectre 第二版的緩解措施)
| ** 欲停用 CVE-2017-5715 (Spectre 第二版) 的緩解措施 : 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f 重新啟動裝置讓變更生效。 要啟用 CVE-2017-5715 (Spectre 第二版) 及 CVE-2017-5754 (Meltdown 的預設緩解措施) : 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f 重新啟動裝置讓變更生效。 |
|---|
僅限 AMD 與 ARM 處理器:啟用 CVE-2017-5715 (Spectre 第二代版本的完整緩解)
預設情況下,AMD 與 ARM CPU 的 CVE-2017-5715 使用者對核心保護被停用。 您必須啟用緩解措施,才能獲得 CVE-2017-5715 的額外保護。 欲了解更多資訊,請參閱 ADV180002 年中關於 AMD 處理器的常見問題 #15 以及 ADV180002 年中關於 ARM 處理器的常見問題 #20。
在 AMD 和 ARM 處理器上啟用使用者至核心保護,以及對 CVE 2017-5715 的其他保護:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f重新啟動裝置讓變更生效。 |
|---|
管理 CVE-2018-3639 (推測性儲存繞道) 、CVE-2017-5715 (Spectre 第二變體) ,以及 CVE-2017-5754 (熔毀)
若要啟用 CVE-2018-3639 (理論式儲存略過) 的緩和措施、CVE-2017-5715 (Spectre Variant 2) 和 CVE-2017-5754 (Meltdown) 的預設緩和措施:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f重新啟動裝置讓變更生效。 注意: AMD 處理器不受 CVE-2017-5754 (Meltdown) 影響。 這個登錄機碼可以用於配備 AMD 處理器的系統,以啟用 AMD 處理器上 CVE-2017-5715 的預設緩和措施及 CVE-2018-3639 的緩和措施。 若要停用 CVE-2018-3639 (理論式儲存略過)、CVE-2017-5715 (Spectre Variant 2) 和 CVE-2017-5754 (Meltdown) 的緩和措施 reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f重新啟動裝置讓變更生效。 |
|---|
僅限 AMD 處理器:啟用 CVE-2017-5715 (Spectre 第二版) 及 CVE 2018-3639 (推測性儲存繞過) 的完整緩解措施
預設情況下,AMD 處理器的 CVE-2017-5715 使用者對核心保護是被停用的。 客戶必須啟用緩解措施,才能獲得 CVE-2017-5715 的額外保護。 如需詳細資訊,請參閱 ADV180002 中<常見問題集>的問題 15。
在 AMD 處理器上啟用使用者至核心保護,以及對 CVE 2017-5715 的其他保護和對 CVE 2018-3639 (理論式儲存略過) 的保護:reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /freg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f重新啟動裝置讓變更生效。 |
|---|
管理交易非同步中止漏洞、微架構資料取樣、Spectre、熔毀、推測性儲存繞過 (SSBD) ,以及 L1 終端故障 (L1)
|
為啟用 Intel 交易同步擴展 (Intel TSX) 交易非同步中止漏洞的緩解措施, (CVE-2019-11135) 及微架構資料取樣 ( CVE-2019-11091、CVE-2018-12126、CVE-2018-12127、CVE-2018-12130 ) Spectre (CVE-2017-5753 & CVE-2017-5715) 及 Meltdown (CVE-2017-5754) 變體,包括 Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) ,以及 L1 終端故障 (L1TF) (CVE-2018-3615、CVE-2018-3620 及 CVE-2018-3646) 而不停用超執行緒: 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f 如果已安裝 Hyper-V 功能,請新增下列登錄設定: 登錄新增 "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f 如果這是 Hyper-V 主機且已套用韌體更新: 將所有虛擬機器完全關機。 這樣可以在 VM 啟動前在主機上套用韌體相關緩和措施。 因此,重新啟動時 VM 也會更新。 重新啟動裝置讓變更生效。 為啟用 Intel 交易同步擴展 (Intel TSX) 交易非同步中止漏洞的緩解措施, (CVE-2019-11135) 及微架構資料取樣 ( CVE-2019-11091、CVE-2018-12126、CVE-2018-12127、CVE-2018-12130 ) Spectre (CVE-2017-5753 & CVE-2017-5715) 及 Meltdown (CVE-2017-5754) 變體,包括 Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) ,以及 L1 終端故障 (L1TF) (CVE-2018-3615、CVE-2018-3620 及 CVE-2018-3646) Hyper-Threading 停用: 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f 如果已安裝 Hyper-V 功能,請新增下列登錄設定: 登錄新增 "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f 如果這是 Hyper-V 主機且已套用韌體更新: 將所有虛擬機器完全關機。 這樣可以在 VM 啟動前在主機上套用韌體相關緩和措施。 因此,重新啟動時 VM 也會更新。 重新啟動裝置讓變更生效。 (® Intel TSX) 交易非同步中止漏洞的緩解措施®, (CVE-2019-11135) 及微架構資料取樣 ( CVE-2019-11091、CVE-2018-12126、CVE-2018-12127、CVE-2018-12130 ) (Spectre CVE-2017-5753 & CVE-2017-5715) ,以及 Meltdown (CVE-2017-5754) 變體,包括 Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) ,以及 L1 終端故障 (L1TF) (CVE-2018-3615、CVE-2018-3620 及 CVE-2018-3646) : 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f 登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f 重新啟動裝置讓變更生效。 |
|---|
CVE-2022-23825 \|AMD CPU 分支類型混淆 (BTC)
為了啟用 AMD 處理器上的 CVE-2022-23825 緩解措施:**
登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f
登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
若要受到完整保護,客戶可能也需要停用超執行緒 (也稱為同步多執行緒 (SMT))。 請參閱 KB4073757 以獲取保護 Windows 裝置的指引。
CVE-2023-20569 \|AMD CPU 回傳位址預測器
若要在 AMD 處理器上啟用 CVE-2023-20569 風險降低:
登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f
登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
CVE-2022-0001 \|Intel 分支歷史注入
若要在 Intel 處理器上啟用 CVE-2022-0001 風險降低:
登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
登錄新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f
啟用多重風險降低
若要啟用多種風險降低,您必須新增每個風險降低的 REG_DWORD 值。
例如:
| 交易非同步中止弱點的風險降低、微結構資料取樣、Spectre、Meltdown、MMIO、推測儲存旁路停用 (SSBD),以及已停用超執行緒的 L1 終端機錯誤 (L1TF) | reg 新增 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f |
|---|---|
|
備註 8264 (十進位) = 0x2048 (十六進位) 若要啟用 BHI 及其他現有設定,您必須以 8,388,608 (0x800000) 使用目前值的位元 OR。 0x800000 OR 0x2048 (十進位為 8264),它會變成 8,396,872 (0x802048)。 與 FeatureSettingsOverrideMask 相同。 |
|
| Intel 處理器上 CVE-2022-0001 的風險降低 | reg 新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f |
| 合併的風險降低 | reg 新增 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f |
確認已啟用保護
為協助客戶驗證已啟用保護,我們已經發行 PowerShell 指令碼,可讓您在您的裝置上執行。 使用下列其中一種方法來安裝及執行指令碼。
方法一:使用 PowerShell 資源庫 (Windows Server 2016 或 WMF 5.0/5.1) 進行 PowerShell 驗證
|
安裝 PowerShell 模組: 附註> :Install-Module SpeculationControl 執行 PowerShell 模組,以驗證已啟用保護: 附註> # 儲存目前的執行策略,這樣才能重置 附註> :$SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned -Scope, Currentuser 附註> :Import-Module SpeculationControl 附註> Get-SpeculationControlSettings 附註> # 將執行策略重設到原始狀態 PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
方法二:利用從 Technet 下載的 PowerShell 驗證, (較早期作業系統版本及早期 WMF 版本)
|
安裝 Technet 指令碼中心的 PowerShell 模組: 去 https://aka.ms/SpeculationControlPS 將 SpeculationControl.zip 下載到本機資料夾。 將內容解壓縮到本機資料夾,例如 C:\ADV180002 執行 PowerShell 模組,以驗證已啟用保護: 啟動 PowerShell,然後 (使用先前的範例) 複製並執行下列命令: 附註> # 儲存目前的執行策略,這樣才能重置 附註> :$SaveExecutionPolicy = Get-ExecutionPolicy PS> Set-ExecutionPolicy RemoteSigned -Scope, Currentuser 附言> CD:\ADV180002\SpeculationControl 附註> :Import-Module .\SpeculationControl.psd1 附註> Get-SpeculationControlSettings 附註> # 將執行策略重設到原始狀態 PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser |
|---|
關於 PowerShell 腳本輸出的詳細說明,請參見 KB4074629。
常見問題集
我要怎麼判斷我用的是正確的 CPU 微碼版本?
微碼是透過韌體更新提供。 你應該向你的 CPU (晶片組) 及裝置製造商查詢,了解他們特定裝置(包括 Intel 微碼修訂指引)是否有適用的韌體安全更新。
我的作業系統沒有被列出。我什麼時候可以期待修正版本釋出?
透過軟體更新解決硬體弱點會帶來許多挑戰。 此外,適用於舊版作業系統的緩和措施也需要進行大規模的架構變更。 我們會與受影響的晶片製造商合作,決定未來以更新形式提供緩和措施的最佳方式。
我在哪裡可以找到 Surface 韌體或硬體更新?
Microsoft Surface 裝置的更新將會與 Windows 作業系統的更新,一起透過 Windows Update 提供給客戶。 有關可用的 Surface 裝置韌體 (微碼) 更新清單,請參見 KB4073065。
如果您的裝置並非 Microsoft 所出產,請套用裝置製造商提供的韌體。 如需詳細資訊,請與 OEM 裝置製造商連絡。
我用的是 x86 架構,但沒看到有更新。我會收到更新嗎?
Microsoft 已於 2018 年 2 月和 3 月,針對部分 x86 型系統發行額外保護。 欲了解更多資訊,請參閱 KB4073757 及 Microsoft安全諮詢ADV180002。
我在哪裡可以Microsoft HoloLens找到作業系統和韌體 (微碼) 更新?
HoloLens 客戶可以透過 Windows Update 取得適用於 Windows 10 HoloLens 的更新。
套用 2018 年 2 月 Windows 安全性更新之後,HoloLens 客戶不必採取任何其他動作來更新他們的裝置韌體。 這些緩和措施也會隨附於 Windows 10 HoloLens 未來的所有版本。
我沒有安裝任何 2018 年僅安全更新。如果我安裝最新的 2018 年僅安全更新,我是否能免受上述漏洞的侵害?
否。 僅限安全性更新不是累積更新。 視您執行的作業系統版本而定,您必須安裝所有每月僅限安全性更新,才能防範這些弱點。 例如,如果您在受影響的 Intel CPU 上執行適用於 32 位元系統的 Windows 7,則必須安裝所有僅限安全性更新。 建議您依發行順序安裝這些僅限安全性更新。
註解 本常見問題的早期版本錯誤地表示二月的僅安全更新包含一月釋出的安全修補。 其實並非如此。
如果我套用任何適用的二月安全更新,它們會像安全更新4078130一樣,停用 CVE-2017-5715 的保護嗎?
否。 安全性更新 4078130 是特定的修正程式,用來防範安裝微碼後出現無法預測的系統行為、效能問題及/或未預期的重新開機。 在 Windows 用戶端作業系統上套用 2 月安全性更新,可啟用全部三個緩和措施。
我聽說英特爾已經釋出微碼更新了。我在哪裡可以找到它們?
Intel 最近宣布,他們已經完成驗證,並開始為新版 CPU 平台發行微碼。 Microsoft 會推出經過 Intel 驗證、與 Spectre Variant 2 (CVE-2017-5715「分支目標導入」) 有關的微碼更新。 KB4093836 依 Windows 版本列出特定知識庫文章。 每個特定 KB 都包含依 CPU 排列、可用的 Intel 微碼更新。
已知問題:部分使用者在安裝 2018 年 3 月 13 日的安全更新後,可能會遇到網路連線問題或遺失 IP 位址設定 (KB4088875)
這個問題在 KB4093118年解決了。
我聽說 AMD 已經釋出了微碼更新。我可以在哪裡找到並安裝這些系統更新?
AMD 最近宣布 ,他們已開始針對 Spectre 變體 2 (CVE-2017-5715「分支目標注入」) 釋出針對較新 CPU 平台的微碼。 更多資訊請參閱 AMD 安全匯報及 AMD 白皮書:關於間接分支控制的架構指引。 這些可從 OEM 韌體管道取得。
我使用的是 2018 年 4 月Windows 10更新 (版本 1803) 。我的裝置有 Intel 微碼可供使用嗎?我在哪裡可以找到它?
我們會推出經過 Intel 驗證、與 Spectre Variant 2 (CVE-2017-5715「分支目標導入」) 有關的微碼更新。 若要透過 Windows Update 取得最新的 Intel 微碼更新,執行 Windows 10 作業系統的裝置在升級為 Windows 10 2018 年 4 月更新 (版本 1803) 之前,必須先安裝 Intel 微碼。
此外,升級作業系統之前,也可以從 Catalog 直接取得微碼更新 (若未安裝)。 Intel 微碼會透過 Windows Update、WSUS 或 Microsoft Update Catalog 提供使用。 欲了解更多資訊及下載說明,請參閱 KB4100347。
我在哪裡可以找到關於新的推測執行側通道漏洞 (推測性儲存繞過 CVE-2018-3639 及盜賊系統登錄器讀取 - CVE-2018-3640) 的資訊?
如需詳細資訊,請參閱下列資源:
- CVE-2018-3639:ADV180012 | 適用於理論式儲存略過的 Microsoft 指引
- ADV180013 |Microsoft 針對 CVE-2018-3640 及 KB4073065 的盜用系統登錄指引
- Microsoft 安全性研究和防禦部落格 (英文)
- 適用於理論式儲存略過的開發人員指引 (機器翻譯)
我在哪裡可以找到更多關於 Windows 支援 Intel 處理器中 Speculative Store Bypass Disable (SSBD) 的資訊
如需詳細資訊,請參閱 ADV180012 | 適用於理論式儲存略過的 Microsoft 指引中的<建議動作>和<常見問題集>章節。
如何?確認 SSBD 是啟用還是關閉?
若要確認 SSBD 的狀態,Get-SpeculationControlSettings PowerShell 指令碼已經過更新,可偵測受影響的處理器、SSBD 作業系統更新的狀態,以及處理器微碼的狀態 (若適用)。 如需詳細資訊,並且若要取得 PowerShell 指令碼,請參閱 KB4074629。
我聽說 Lazy FP State Restore (CVE-2018-3665) 已經宣布。Microsoft會釋出緩解措施嗎?
2018 年 6 月 13 日,另一個涉及側信道推測執行的漏洞,稱為 Lazy FP State Restore,被宣布並分配為 CVE-2018-3665。 消極式還原 FP 還原不需要設定 (登錄) 設定。
如需有關這個弱點和建議動作的詳細資訊,請參閱資訊安全諮詢 ADV180016 | 適用於消極式 FP 狀態還原的 Microsoft 指引。
注意
消極式還原 FP 還原不需要設定 (登錄) 設定。
我聽說 CVE-2018-3693 (Bounds Check Bypass Store) 與 Spectre 有關。Microsoft會釋出緩解措施嗎?
「範圍檢查略過存放區」(Bounds Check Bypass Store,BCBS) 已於 2018 年 7 月 10 日揭露,並指派為 CVE-2018-3693。 我們認為 BCBS 與範圍檢查略過 (Variant 1) 屬於同一類型的弱點。 目前我們的軟體中尚未發現 BCBS 實例,但我們會繼續研究這一弱點類型並與業界合作夥伴合作,根據需要發行緩和措施。 我們會繼續鼓勵研究人員向 Microsoft 理論式執行端通道獎金計劃 (英文) 提交任何相關發現,包括任何可利用進行攻擊的 BCBS 實例。 軟體開發者應檢視 https://aka.ms/sescdevguide 年更新的BCBS開發者指引。
我聽說 L1 終端故障 (L1TF) 已經公開了。我在哪裡可以找到更多關於它以及 Windows 支援的資訊?
2018 年 8 月 14 日, L1 終端故障 (L1TF) 被宣布並分配了多個 CVE。 這些新的理論式執行端通道弱點可能會用來讀取受信任邊界間的記憶體內容,並且若遭到利用,可能導致資訊洩漏。 攻擊者可能會透過多個媒介來觸發弱點,視設定的環境而定。 L1TF 會影響 Intel® Core® 處理器和 Intel® Xeon® 處理器。
如需有關此弱點的詳細資訊,以及受影響案例的詳細概觀,包括 Microsoft 防範 L1TF 的方法,請參閱下列資源:
我可以在哪裡找到並安裝能緩解 CVE-2017-5715 - Spectre Variant 2) 分支目標注入 (ARM64 韌體?
使用 64 位元 ARM 處理器的客戶應向裝置原廠確認韌體支援,因為 ARM64 作業系統的保護措施會緩解 CVE-2017-5715 |分支目標注入 (Spectre,變體 2) 需要裝置 OEM 提供的最新韌體更新才能生效。
我在哪裡可以找到關於 Intel 關於微架構資料取樣 (CVE-2018-12126、CVE-2018-12130、CVE-2018-12127 的揭露資訊 )
如需詳細資訊,請參閱下列資訊安全諮詢:
我在哪裡可以找到關於英特爾關於微架構資料取樣漏洞的揭露資訊, ( CVE-2019-11091、CVE-2018-12126、CVE-2018-12127、CVE-2018-12130) ?
如需詳細資訊,請參閱下列資訊安全諮詢:
我在哪裡可以找到情境式指引,以判斷緩解微架構資料取樣漏洞所需的行動?
如需進一步指引,請參閱防範理論式執行端通道弱點的 Windows 指引
我需要在我的裝置上停用 MDS 的 Hyper-Threading 嗎?
我在哪裡可以找到 Azure 的指引?
關於 Azure 的指引,請參考這篇文章:針對緩解 Azure 中推測執行側通道漏洞的指引。
我在哪裡可以了解更多關於 Windows 10 版本 1809 上的 Retpoline 啟用資訊?
如需有關 Retpoline 啟用的詳細資訊,請參閱我們的部落格文章:在 Windows 運用 Retpoline 以防範 Spectre variant 2 (英文)。
我聽說 Spectre 變體 1 有一種推測性執行側信道漏洞的變體。我在哪裡可以了解更多?
關於此漏洞的詳細資訊,請參閱 Microsoft 安全指南: CVE-2019-1125 |Windows 核心資訊揭露漏洞。
CVE-2019-1125 \|Windows 核心資訊揭露漏洞會影響 Microsoft 的雲端服務嗎?
我們尚未發現這個影響我們雲端服務基礎結構的資訊洩漏弱點的情況。
如果 CVE-2019-1125 \| 的更新Windows 核心資訊揭露漏洞是在 2019 年 7 月 9 日釋出,為什麼細節會在 2019 年 8 月 6 日公布?
我們一發現這個問題,即迅速地努力解決問題並發行更新。 我們堅信與研究人員和業界合作夥伴的密切關係可讓客戶更加安全,並且依照一貫的協調弱點洩漏作法,直到 8 月 6 日星期二才發佈詳細資料。
我在哪裡可以找到情境式指引,以判斷為減輕 Intel 交易同步擴展 (Intel TSX) 交易非同步中止漏洞 (CVE-2019-11135) 所需的行動?
如需進一步指引,請參閱防範理論式執行端通道弱點的 Windows 指引
我是否需要在我的裝置上停用 Intel 交易同步擴展 (Intel TSX) 交易非同步中止漏洞 Hyper-Threading (CVE-2019-11135) ?
如需進一步指引,請參閱防範理論式執行端通道弱點的 Windows 指引
有沒有辦法停用 Intel TSX) 功能的 Intel 交易同步擴充 (?
如需進一步指引,請參閱禁用英特爾®事務同步擴展(英特爾® TSX)功能的指引。
參考
第三方資訊免責聲明
我們提供協力廠商的連絡資訊,協助您尋找技術支援。 此連絡資訊如有變更,恕不另行通知。 我們不保證此協力廠商連絡資訊的正確性。