Pular para o conteúdo principal

Correção do CVE-2019-5736 para o Azure IoT Edge

Data da publicação: 12 fevereiro, 2019

Recentemente, foi anunciada uma vulnerabilidade de segurança (CVE-2019-5736) no runC, o tempo de execução de contêiner de baixo nível compatível com o Docker e os mecanismos de contêiner associados. A vulnerabilidade permite que um contêiner mal-intencionado escalone privilégios no computador host quando um usuário executa o comando "exec" para realizar uma operação em uma instância em execução desse contêiner.

A Microsoft criou uma nova versão do tempo de execução do contêiner Moby (v3.0.4) que inclui a atualização da OCI (Open Container Initiative) para resolver essa vulnerabilidade. É altamente recomendável atualizar o tempo de execução de contêiner no dispositivo IoT Edge de acordo com as seguintes instruções, conforme necessário:

Linux baseado em Debian X64 (.deb):

  1. Siga as instruções para se registrar na chave e no feed do repositório de software da Microsoft.
  2. sudo apt-get update
  3. sudo apt-get install moby-engine

Linux baseado em CentOS X64 (.rpm):

  1. curl -L https://aka.ms/moby-engine-x86_64-rpm-latest -o moby-engine-3.0.4-centos.x86_64.rpm
  2. sudo yum install -y ./moby-engine-3.0.4-centos.x86_64.rpm

Linux baseado em Debian ARM32 (por exemplo, Raspberry Pi):

  1. curl -L https://aka.ms/moby-engine-armhf-latest -o moby_engine.deb
  2. sudo dpkg -i ./moby_engine.deb

Atualize o Docker Engine (18.09.2 ou mais recente) se você estiver testando ou desenvolvendo com o Docker em vez do mecanismo moby desenvolvido pela Microsoft.

Os contêineres do Windows no Windows não serão afetados. 

  • Azure IoT Edge
  • Security

Produtos relacionados