Passa al contenuto principale

Indicazioni per CVE-2018-15664 per Azure IoT Edge

Data di pubblicazione: 23 luglio, 2019

Microsoft ha creato una nuova versione del runtime dei contenitori Moby, v3.0.6, che include un aggiornamento per risolvere una vulnerabilità segnalata di recente, CVE-2018-15664. Ti consigliamo di aggiornare il runtime dei contenitori nel dispositivo IoT Edge anche se la vulnerabilità non interessa i dispositivi IoT Edge standard. Il prodotto non usa il comando 'docker cp' che costituisce il punto di attacco, ma è possibile che gli scenari avanzati siano vulnerabili. I moduli creati con privilegi elevati e un socket Docker montato presentano un rischio superiore.

Altre informazioni su questa vulnerabilità sono disponibili qui.

 

Usa le istruzioni seguenti, se applicabili, per aggiornare Moby.

Versione Linux x64 basata su Debian (DEB):

  1. Segui le istruzioni per eseguire la registrazione al feed del repository di chiavi e software Microsoft.
  2. sudo apt-get update
  3. sudo apt-get install moby-engine

Versione Linux x64 basata su CentOS (RPM):

  1. curl -L https://aka.ms/moby-engine-x86_64-rpm-latest -o moby-engine-3.0.6-centos.x86_64.rpm
  2. sudo yum install -y ./moby-engine-3.0.6-centos.x86_64.rpm

Versione Linux ARM32 basata su Debian (ad esempio, Raspberry Pi):

  1. curl -L https://aka.ms/moby-engine-armhf-latest -o moby-engine_3.0.6_armhf.deb
  2. sudo dpkg -i ./moby-engine_3.0.6_armhf.deb

Aggiorna Docker Engine (18.09.7 o versione più recente) se stai eseguendo test o stai sviluppando con Docker invece del motore Moby creato da Microsoft.

Windows non è interessato.

  • Azure IoT Edge
  • Security

Prodotti correlati