4.50.00.08 - Edge for Private Cloud sürüm notları

Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin.
bilgi

30 Mart 2021'de Apigee Edge Private Cloud'un yeni bir sürümünü yayınladık.

Güncelleme prosedürü

Bu sürümün güncellenmesiyle birlikte aşağıdaki RPM listesindeki bileşenler güncellenir:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Şu anda yüklü olan RPM sürümlerini kontrol ederek güncellenmeleri gerekip gerekmediğini görmek için şunu girin:

apigee-all version

Yüklemenizi güncellemek için Edge düğümlerinde aşağıdaki prosedürü uygulayın:

  1. Tüm Edge düğümlerinde:

    1. Yum depolarını temizleyin:
      sudo yum clean all
    2. En son Edge 4.50.00 bootstrap_4.50.00.sh dosyasını /tmp/bootstrap_4.50.00.sh konumuna indirin:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Edge 4.50.00 apigee-service yardımcı programını ve bağımlılıklarını yükleyin:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      Burada uName:pWord, Apigee'den aldığınız kullanıcı adı ve şifredir. pWord karakterini atlarsanız girmeniz istenir.

    4. apigee-setup yardımcı programını güncelleyin:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. apigee-service.sh komut dosyasını yürütmek için source komutunu kullanın:
      source /etc/profile.d/apigee-service.sh
  2. Tüm Edge düğümlerinde, update.sh işleminin edge komut dosyasını çalıştırın. Bunu yapmak için her düğümde aşağıdaki komutu yürütün:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Tüm düğümlerde kullanıcı arayüzü için update.sh komut dosyasını çalıştırın. Her düğümde aşağıdaki komutu çalıştırın:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Desteklenen yazılımlarda yapılan değişiklikler

Bu sürümde desteklenen yazılımlarda herhangi bir değişiklik yapılmamıştır.

Desteği sonlandırma ve kullanımdan kaldırma

Bu sürümde yeni kullanımdan kaldırma veya desteği sonlandırma işlemleri yoktur.

Yeni Özellikler

Bu sürümde aşağıdaki yeni özellik kullanıma sunulmuştur:

  • Mesaj İşleyici için, yönlendirme proxy'sini bir arka uç sunucusuna yönlendirmeyi yapılandırmak üzere kullanabileceğiniz yeni bir özellik kullanıma sunduk: use.proxy.host.header.with.target.uri. Özellik, hedef ana makineyi ve bağlantı noktasını ana makine üst bilgisi olarak ayarlar.

Düzeltilen hatalar

Aşağıdaki tabloda, bu sürümde düzeltilen hatalar listelenmiştir:

Sorun Kimliği Açıklama
158132963

Bazı hedef akış değişkenleri, 504'ler için izlemede doldurulmuyordu.

Hedef zaman aşımları durumunda izleme ve analizlerde alakalı hedef akış değişkenlerini yakalamak için iyileştirmeler ekledik.

141670890

Sistem düzeyinde TLS ayarlarını belirleme talimatları çalışmıyordu.

TLS ayarlarının ileti işlemcilerinde geçerli olmasını engelleyen hata düzeltildi.

123311920

Yönetim sunucusunda TLS etkinleştirildikten sonra update.sh komut dosyası başarısız oluyordu.

Güncelleme komut dosyası, yönetim sunucusunda TLS etkin olsa bile artık doğru şekilde çalışıyor.

67168818

Bir HTTP proxy'si hedef sunucuyla birlikte kullanıldığında, gerçek hedefin ana makine adı veya IP'si yerine proxy sunucusunun IP'si gösteriliyordu.

Bu sorun, yönlendirme proxy'sini bir arka uç sunucusuna yönlendirmeyi yapılandırmanıza olanak tanıyan yeni bir Mesaj İşleyici özelliği eklenerek düzeltildi.

Güvenlik sorunları düzeltildi

Bu sürümde düzeltilen bilinen güvenlik sorunlarının listesini aşağıda bulabilirsiniz. Bu sorunları önlemek için Edge Private Cloud'un en yeni sürümünü yükleyin.

Sorun Kimliği Açıklama
CVE-2019-14379

FasterXML jackson-databind'in 2.9.9.2'den önceki sürümlerinde SubTypeValidator.java, ehcache kullanıldığında varsayılan türü yanlış işler (net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup nedeniyle). Bu durum, uzaktan kod yürütmeye yol açar.

CVE-2019-14540

FasterXML jackson-databind'in 2.9.10'dan önceki sürümlerinde Polymorphic Typing (Çok Biçimli Tür Belirleme) sorunu keşfedildi. Bu sonuç, com.zaxxer.hikari.HikariConfig ile ilgilidir.

CVE-2019-14892

2.9.10, 2.8.11.5 ve 2.6.7.3'ten önceki sürümlerdeki jackson-databind'de, commons-configuration 1 ve 2 JNDI sınıfları kullanılarak kötü amaçlı bir nesnenin polimorfik olarak seri durumdan çıkarma işlemine izin veren bir kusur keşfedildi. Saldırganlar bu kusuru kullanarak rastgele kod yürütebilir.

CVE-2019-14893

2.9.10 ve 2.10.0'dan önceki tüm sürümlerde FasterXML jackson-databind'de bir kusur keşfedildi. Bu kusur, `enableDefaultTyping()` gibi polimorfik tür işleme yöntemleriyle birlikte kullanıldığında veya @JsonTypeInfo, `Id.CLASS` ya da `Id.MINIMAL_CLASS` kullanırken ya da ObjectMapper.readValue'nin güvenli olmayan kaynaklardan nesneler oluşturabileceği başka herhangi bir şekilde kullanıldığında xalan JNDI gadget'ı kullanılarak kötü amaçlı nesnelerin polimorfik olarak seri durumdan çıkarma işlemine izin veriyordu. Saldırganlar bu kusuru kullanarak rastgele kod yürütebilir.

CVE-2019-16335

FasterXML jackson-databind'in 2.9.10'dan önceki sürümlerinde Polymorphic Typing (Çok Biçimli Tür Belirleme) sorunu keşfedildi. Bu sonuç, com.zaxxer.hikari.HikariDataSource ile ilgilidir. Bu, CVE-2019-14540'tan farklı bir güvenlik açığıdır.

CVE-2019-16942

FasterXML jackson-databind 2.0.0 ile 2.9.10 arasında Polymorphic Typing (Çok Biçimli Yazma) sorunu keşfedildi. Harici olarak kullanıma sunulan bir JSON uç noktası için varsayılan tür belirleme (genel olarak veya belirli bir özellik için) etkinleştirildiğinde ve hizmetin sınıf yolunda commons-dbcp (1.4) jar dosyası varsa ve bir saldırgan erişmek için bir RMI hizmeti uç noktası bulabiliyorsa hizmetin kötü amaçlı bir yükü yürütmesi mümkündür. Bu sorun, org.apache.commons.dbcp.datasources.SharedPoolDataSource ve org.apache.commons.dbcp.datasources.PerUserPoolDataSource yanlış işlenmesinden kaynaklanmaktadır.

CVE-2019-16943

FasterXML jackson-databind 2.0.0 ile 2.9.10 sürümlerinde Polymorphic Typing (Çok Biçimli Yazma) sorunu tespit edildi. Varsayılan yazma özelliği (genel olarak veya belirli bir mülk için) etkinleştirildiğinde, harici olarak kullanıma sunulan bir JSON uç noktası için ve hizmetin sınıf yolunda p6spy (3.8.6) jar'ı varsa ve bir saldırgan erişmek için bir RMI hizmeti uç noktası bulabilirse hizmetin kötü amaçlı bir yükü yürütmesi mümkündür. Bu sorun, com.p6spy.engine.spy.P6DataSource yanlış kullanımından kaynaklanmaktadır.

CVE-2019-17267

FasterXML jackson-databind'in 2.9.10'dan önceki sürümlerinde Polymorphic Typing (Çok Biçimli Tür Belirleme) sorunu keşfedildi. Bu sonuç, net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup ile ilgilidir.

CVE-2019-20330

FasterXML jackson-databind 2.x'in 2.9.10.2'den önceki sürümlerinde belirli net.sf.ehcache engelleme özelliği bulunmuyor.

CVE-2017-9801

Bir arayan, Apache Commons Email 1.0-1.4'te satır sonları içeren bir e-postanın konusunu iletirken rastgele SMTP üstbilgileri ekleyebilir.

Bilinen sorunlar

Edge Private Cloud ile ilgili bilinen sorunların listesi için Edge Private Cloud ile ilgili bilinen sorunlar başlıklı makaleyi inceleyin.