4.50.00.08 – Informacje o wersji Edge dla Private Cloud

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

30 marca 2021 r. udostępniliśmy nową wersję Apigee Edge for Private Cloud.

Procedura aktualizacji

Aktualizacja tej wersji spowoduje zaktualizowanie komponentów z tej listy pakietów RPM:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Aby sprawdzić, czy zainstalowane wersje pakietów RPM wymagają aktualizacji, wpisz:

apigee-all version

Aby zaktualizować instalację, wykonaj te czynności na węzłach Edge:

  1. Na wszystkich węzłach Edge:

    1. Wyczyść repozytoria Yum:
      sudo yum clean all
    2. Pobierz najnowszy plik Edge 4.50.00 bootstrap_4.50.00.sh do /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Zainstaluj narzędzie apigee-service i zależności Edge 4.50.00:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      gdzie uName:pWord to nazwa użytkownika i hasło otrzymane od Apigee. Jeśli pominiesz pWord, pojawi się prośba o jego wpisanie.

    4. Zaktualizuj narzędzie apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Użyj polecenia source, aby uruchomić skrypt apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Na wszystkich węzłach Edge uruchom skrypt update.sh dla procesu edge. Aby to zrobić, uruchom to polecenie na każdym węźle:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Uruchom skrypt update.sh dla interfejsu na wszystkich węzłach. Na każdym węźle uruchom to polecenie:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Zmiany w obsługiwanym oprogramowaniu

Ta wersja nie wprowadza żadnych zmian w obsługiwanym oprogramowaniu.

Wycofania i wyłączenia

Ta wersja nie wprowadza żadnych nowych wycofań ani wyłączeń.

Nowe funkcje

Ta wersja wprowadza tę nową funkcję:

  • Wprowadziliśmy nową właściwość procesora komunikatów, której możesz użyć do skonfigurowania przekazywania serwera proxy do serwera backendu: use.proxy.host.header.with.target.uri. Ta właściwość ustawia hosta i port docelowy jako nagłówek Host.

Naprawione błędy

W tej tabeli znajdziesz listę błędów, które zostały naprawione w tej wersji:

Identyfikator problemu Opis
158132963

Niektóre zmienne przepływu docelowego nie były wypełniane w śledzeniu w przypadku kodów stanu 504.

Wprowadziliśmy ulepszenia, które pozwalają rejestrować odpowiednie zmienne przepływu docelowego w śledzeniu i statystykach w przypadku przekroczenia limitu czasu.

141670890

Instrukcje dotyczące ustawiania ustawień TLS na poziomie systemu nie działały.

Naprawiliśmy błąd, który uniemożliwiał stosowanie ustawień TLS w procesorach wiadomości został naprawiony.

123311920

Skrypt update.sh nie działał po włączeniu TLS na serwerze zarządzania.

Skrypt aktualizacji działa teraz prawidłowo, nawet jeśli na serwerze zarządzania jest włączony protokół TLS.

67168818

Gdy serwer proxy HTTP był używany w połączeniu z serwerem docelowym, wyświetlany był adres IP serwera proxy zamiast nazwy hosta lub adresu IP rzeczywistego celu.

Ten problem został rozwiązany przez dodanie nowej właściwości procesora komunikatów , która umożliwia skonfigurowanie przekazywania serwera proxy do serwera backendu.

Naprawione problemy z bezpieczeństwem

Poniżej znajdziesz listę znanych problemów z bezpieczeństwem, które zostały rozwiązane w tej wersji. Aby uniknąć tych problemów, zainstaluj najnowszą wersję Edge Private Cloud.

Identyfikator problemu Opis
CVE-2019-14379

SubTypeValidator.java w FasterXML jackson-databind przed 2.9.9.2 nieprawidłowo obsługuje domyślne wpisywanie, gdy używany jest ehcache (z powodu net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), co prowadzi do zdalnego wykonywania kodu.

CVE-2019-14540

W FasterXML jackson-databind przed 2.9.10 wykryto problem z wpisywaniem polimorficznym. Jest on związany z com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

W jackson-databind w wersjach przed 2.9.10, 2.8.11.5 i 2.6.7.3 wykryto lukę, która umożliwia polimorficzną deserializację złośliwego obiektu za pomocą klas JNDI commons-configuration 1 i 2. Atakujący może wykorzystać tę lukę do wykonania dowolnego kodu.

CVE-2019-14893

W FasterXML jackson-databind we wszystkich wersjach przed 2.9.10 i 2.10.0 wykryto lukę, która umożliwia polimorficzną deserializację złośliwych obiektów za pomocą gadżetu JNDI xalan w połączeniu z metodami obsługi typów polimorficznych, takimi jak `enableDefaultTyping()` lub gdy @JsonTypeInfo używa `Id.CLASS` lub `Id.MINIMAL_CLASS` albo w inny sposób, w jaki ObjectMapper.readValue może tworzyć instancje obiektów z niezabezpieczonych źródeł. Atakujący może wykorzystać tę lukę do wykonania dowolnego kodu.

CVE-2019-16335

W FasterXML jackson-databind przed 2.9.10 wykryto problem z wpisywaniem polimorficznym. Jest on związany z com.zaxxer.hikari.HikariDataSource. Jest to inna luka niż CVE-2019-14540.

CVE-2019-16942

W FasterXML jackson-databind w wersjach od 2.0.0 do 2.9.10 wykryto problem z wpisywaniem polimorficznym. Gdy domyślne wpisywanie jest włączone (globalnie lub w przypadku określonej właściwości) w przypadku zewnętrznie udostępnianego punktu końcowego JSON, a usługa ma w ścieżce klasy plik JAR commons-dbcp (1.4) i atakujący może znaleźć punkt końcowy usługi RMI, do którego ma dostęp, możliwe jest wykonanie przez usługę złośliwego ładunku. Ten problem występuje z powodu nieprawidłowej obsługi org.apache.commons.dbcp.datasources.SharedPoolDataSource i org.apache.commons.dbcp.datasources.PerUserPoolDataSource mishandling.

CVE-2019-16943

W FasterXML jackson-databind w wersjach od 2.0.0 do 2.9.10 wykryto problem z wpisywaniem polimorficznym. Gdy domyślne wpisywanie jest włączone (globalnie lub w przypadku określonej właściwości) w przypadku zewnętrznie udostępnianego punktu końcowego JSON, a usługa ma w ścieżce klasy plik JAR p6spy (3.8.6) i atakujący może znaleźć punkt końcowy usługi RMI, do którego ma dostęp, możliwe jest wykonanie przez usługę złośliwego ładunku. Ten problem występuje z powodu com.p6spy.engine.spy.P6DataSource nieprawidłowej obsługi.

CVE-2019-17267

W FasterXML jackson-databind przed 2.9.10 wykryto problem z wpisywaniem polimorficznym. Jest on związany z net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

W FasterXML jackson-databind 2.x przed 2.9.10.2 brakuje pewnych net.sf.ehcache blokad.

CVE-2017-9801

Gdy witryna wywołująca przekazuje temat e-maila, który zawiera podziały wierszy w Apache Commons Email w wersjach od 1.0 do 1.4, może dodać dowolne nagłówki SMTP.

Znane problemy

Listę znanych problemów z Edge Private Cloud znajdziesz w artykule Znane problemy z Edge Private Cloud.