4.50.00.08 - Note di rilascio di Edge per Private Cloud

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Il 30 marzo 2021 abbiamo rilasciato una nuova versione di Apigee Edge for Private Cloud.

Procedura di aggiornamento

L'aggiornamento di questa release aggiornerà i componenti nel seguente elenco di RPM:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Puoi controllare le versioni RPM attualmente installate per verificare se devono essere aggiornate inserendo:

apigee-all version

Per aggiornare l'installazione, esegui questa procedura sui nodi Edge:

  1. Su tutti i nodi edge:

    1. Pulisci i repository Yum:
      sudo yum clean all
    2. Scarica l'ultimo file bootstrap_4.50.00.sh di Edge 4.50.00 su /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Installa l'utilità e le dipendenze Edge 4.50.00 apigee-service:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      dove uName:pWord sono il nome utente e la password che hai ricevuto da Apigee. Se ometti pWord, ti verrà chiesto di inserirlo.

    4. Aggiorna l'utilità apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Utilizza il comando source per eseguire lo script apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Su tutti i nodi Edge, esegui lo script update.sh per il processo edge. Per farlo, esegui questo comando su ogni nodo:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Esegui lo script update.sh per la UI su tutti i nodi. Su ogni nodo, esegui questo comando:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Modifiche al software supportato

In questa release non sono state apportate modifiche al software supportato.

Ritiri e deprecazioni

Non sono presenti nuove deprecazioni o ritiri in questa release.

Nuove funzionalità

Questa release introduce la nuova funzionalità seguente:

  • Abbiamo introdotto una nuova proprietà per il processore di messaggi che puoi utilizzare per configurare il proxy di inoltro a un server di backend: use.proxy.host.header.with.target.uri. La proprietà imposta l'host e la porta di destinazione come intestazione Host.

Bug corretti

La tabella seguente elenca i bug corretti in questa release:

ID problema Descrizione
158132963

Alcune variabili del flusso target non venivano compilate nella traccia per gli errori 504.

Abbiamo aggiunto miglioramenti per acquisire variabili di flusso di destinazione pertinenti nella traccia e in Analytics in caso di timeout della destinazione.

141670890

Le istruzioni per impostare le impostazioni TLS a livello di sistema non funzionavano.

È stato corretto un bug che impediva l'applicazione delle impostazioni TLS ai processori di messaggi.

123311920

Lo script update.sh non è riuscito dopo l'attivazione di TLS sul server di gestione.

Lo script di aggiornamento ora funziona correttamente anche se TLS è abilitato sul server di gestione.

67168818

Quando un proxy HTTP veniva utilizzato insieme a un server di destinazione, veniva visualizzato l'IP del server proxy anziché il nome host o l'IP della destinazione effettiva.

Questo problema è stato risolto con l'aggiunta di una nuova proprietà del processore di messaggi che consente di configurare il proxy di inoltro a un server di backend.

Problemi di sicurezza risolti

Di seguito è riportato un elenco dei problemi di sicurezza noti che sono stati risolti in questa release. Per evitare questi problemi, installa l'ultima versione di Edge Private Cloud.

ID problema Descrizione
CVE-2019-14379

SubTypeValidator.java in FasterXML jackson-databind prima della versione 2.9.9.2 gestisce in modo errato la digitazione predefinita quando viene utilizzata ehcache (a causa di net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), portando all'esecuzione di codice da remoto.

CVE-2019-14540

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind prima della versione 2.9.10. È correlato a com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

È stata rilevata una vulnerabilità in jackson-databind nelle versioni precedenti alla 2.9.10, alla 2.8.11.5 e alla 2.6.7.3, che consentirebbe la deserializzazione polimorfica di un oggetto dannoso utilizzando le classi JNDI di commons-configuration 1 e 2. Un malintenzionato potrebbe sfruttare questa vulnerabilità per eseguire codice arbitrario.

CVE-2019-14893

È stata rilevata una vulnerabilità in FasterXML jackson-databind in tutte le versioni precedenti a 2.9.10 e 2.10.0, che consentirebbe la deserializzazione polimorfica di oggetti dannosi utilizzando il gadget JNDI xalan se utilizzato in combinazione con metodi di gestione dei tipi polimorfici come `enableDefaultTyping()` o quando @JsonTypeInfo utilizza `Id.CLASS` o `Id.MINIMAL_CLASS` o in qualsiasi altro modo in cui ObjectMapper.readValue potrebbe creare istanze di oggetti da origini non sicure. Un malintenzionato potrebbe sfruttare questa vulnerabilità per eseguire codice arbitrario.

CVE-2019-16335

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind prima della versione 2.9.10. È correlato a com.zaxxer.hikari.HikariDataSource. Si tratta di una vulnerabilità diversa da CVE-2019-14540.

CVE-2019-16942

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind 2.0.0 fino alla versione 2.9.10. Quando la digitazione predefinita è attivata (a livello globale o per una proprietà specifica) per un endpoint JSON esposto esternamente e il servizio ha il file JAR commons-dbcp (1.4) nel classpath e un malintenzionato può trovare un endpoint del servizio RMI a cui accedere, è possibile fare in modo che il servizio esegua un payload dannoso. Questo problema esiste a causa della gestione errata di org.apache.commons.dbcp.datasources.SharedPoolDataSource e org.apache.commons.dbcp.datasources.PerUserPoolDataSource.

CVE-2019-16943

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind 2.0.0 fino alla versione 2.9.10. Quando la digitazione predefinita è abilitata (a livello globale o per una proprietà specifica) per un endpoint JSON esposto esternamente e il servizio ha il file jar p6spy (3.8.6) nel classpath e un malintenzionato può trovare un endpoint del servizio RMI a cui accedere, è possibile far eseguire al servizio un payload dannoso. Questo problema esiste a causa di com.p6spy.engine.spy.P6DataSource gestione errata.

CVE-2019-17267

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind prima della versione 2.9.10. È correlato a net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

FasterXML jackson-databind 2.x prima della versione 2.9.10.2 non dispone di un blocco net.sf.ehcache.

CVE-2017-9801

Quando un sito chiamante passa un oggetto per un'email che contiene interruzioni di riga in Apache Commons Email 1.0-1.4, il chiamante può aggiungere intestazioni SMTP arbitrarie.

Problemi noti

Per un elenco dei problemi noti di Edge Private Cloud, vedi Problemi noti di Edge Private Cloud.