4.50.00.08 — Примечания к выпуску Edge для частного облака

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

30 марта 2021 года мы выпустили новую версию Apigee Edge для частного облака.

Процедура обновления

Обновление этой версии обновит компоненты в следующем списке RPM-пакетов:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • край-маршрутизатор-4.50.00-0.0.20116.noarch.rpm
  • край-ui-4.50.00-0.0.20173.noarch.rpm

Проверить, какие версии RPM-пакетов у вас установлены, и определить, нуждаются ли они в обновлении, можно, введя следующую команду:

apigee-all version

Для обновления вашей установки выполните следующую процедуру на узлах Edge:

  1. На всех узлах Edge:

    1. Очистка репозиториев Yum:
      sudo yum clean all
    2. Загрузите последнюю версию файла bootstrap_4.50.00.sh для Edge 4.50.00 в папку /tmp/bootstrap_4.50.00.sh :
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Установите утилиту apigee-service и зависимости для Edge 4.50.00:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      где uName:pWord — это имя пользователя и пароль, полученные от Apigee. Если вы опустите pWord , вам будет предложено ввести его.

    4. Обновите утилиту apigee-setup :
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Используйте команду source для выполнения скрипта apigee-service.sh :
      source /etc/profile.d/apigee-service.sh
  2. На всех узлах Edge выполните скрипт update.sh для процесса edge . Для этого выполните следующую команду на каждом узле:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Запустите скрипт update.sh для пользовательского интерфейса на всех узлах. На каждом узле выполните следующую команду:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Изменения в поддерживаемом программном обеспечении

В этом выпуске не произошло никаких изменений в поддерживаемом программном обеспечении.

Амортизация и списание активов

В этом релизе нет новых устаревших или удаленных функций.

Новые функции

В этом релизе представлена ​​следующая новая функция:

  • Мы добавили новое свойство для обработчика сообщений, которое можно использовать для настройки переадресации на бэкэнд-сервер: use.proxy.host.header.with.target.uri . Это свойство устанавливает целевой хост и порт в качестве заголовка Host.

Исправлены ошибки

В таблице ниже перечислены ошибки, исправленные в этом выпуске:

Идентификатор выпуска Описание
158132963

В трассировке для ошибок 504 некоторые целевые переменные потока не заполнялись.

Мы внесли улучшения для сбора соответствующих переменных целевого потока в трассировке и аналитике в случае истечения времени ожидания целевого потока.

141670890

Инструкции по настройке параметров TLS на системном уровне не работали.

Исправлена ​​ошибка, препятствовавшая применению настроек TLS к обработчикам сообщений.

123311920

Скрипт update.sh перестал работать после включения TLS на сервере управления.

Теперь скрипт обновления работает корректно, даже если TLS включен на сервере управления.

67168818

При использовании HTTP-прокси совместно с целевым сервером вместо имени хоста или IP-адреса фактического целевого сервера отображался IP-адрес прокси-сервера.

Эта проблема была решена добавлением нового свойства Message Processor , позволяющего настроить переадресацию сообщений на бэкэнд-сервер.

Исправлены проблемы безопасности.

Ниже приведён список известных проблем безопасности, исправленных в этом выпуске. Чтобы избежать этих проблем, установите последнюю версию Edge Private Cloud.

Идентификатор выпуска Описание
CVE-2019-14379

В SubTypeValidator.java в FasterXML jackson-databind до версии 2.9.9.2 происходит некорректная обработка типов по умолчанию при использовании ehcache (из-за net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup ), что приводит к удаленному выполнению кода.

CVE-2019-14540

В FasterXML jackson-databind до версии 2.9.10 была обнаружена проблема полиморфной типизации. Она связана с com.zaxxer.hikari.HikariConfig .

CVE-2019-14892

В версиях jackson-databind до 2.9.10, 2.8.11.5 и 2.6.7.3 была обнаружена уязвимость, позволяющая осуществлять полиморфную десериализацию вредоносного объекта с использованием классов JNDI commons-configuration 1 и 2. Злоумышленник мог использовать эту уязвимость для выполнения произвольного кода.

CVE-2019-14893

В FasterXML jackson-databind во всех версиях до 2.9.10 и 2.10.0 была обнаружена уязвимость, позволяющая осуществлять полиморфную десериализацию вредоносных объектов с использованием гаджета xalan JNDI при использовании в сочетании с методами обработки полиморфных типов, такими как `enableDefaultTyping()` , или когда @JsonTypeInfo использует `Id.CLASS` или `Id.MINIMAL_CLASS` , или любым другим способом, при котором ObjectMapper.readValue может создавать экземпляры объектов из небезопасных источников. Злоумышленник мог использовать эту уязвимость для выполнения произвольного кода.

CVE-2019-16335

В FasterXML jackson-databind до версии 2.9.10 была обнаружена проблема полиморфной типизации. Она связана с com.zaxxer.hikari.HikariDataSource . Это другая уязвимость, нежели CVE-2019-14540.

CVE-2019-16942

В FasterXML jackson-databind версий 2.0.0–2.9.10 обнаружена проблема полиморфной типизации. Когда включена типизация по умолчанию (глобально или для конкретного свойства) для внешней JSON-конечной точки, и в classpath сервиса присутствует jar-файл commons-dbcp (1.4), и злоумышленник может найти конечную точку RMI-сервиса для доступа, возможно заставить сервис выполнить вредоносную полезную нагрузку. Эта проблема существует из-за некорректной обработки org.apache.commons.dbcp.datasources.SharedPoolDataSource и org.apache.commons.dbcp.datasources.PerUserPoolDataSource .

CVE-2019-16943

В FasterXML jackson-databind версий 2.0.0–2.9.10 обнаружена проблема полиморфной типизации. Когда включена типизация по умолчанию (глобально или для конкретного свойства) для внешней JSON-конечной точки, и в classpath сервиса присутствует jar-файл p6spy (3.8.6), и злоумышленник может найти конечную точку RMI-сервиса для доступа, возможно заставить сервис выполнить вредоносную полезную нагрузку. Эта проблема существует из-за некорректной обработки com.p6spy.engine.spy.P6DataSource .

CVE-2019-17267

В FasterXML jackson-databind до версии 2.9.10 была обнаружена проблема полиморфной типизации. Она связана с net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup .

CVE-2019-20330

В FasterXML jackson-databind 2.x до версии 2.9.10.2 отсутствуют некоторые функции блокировки net.sf.ehcache .

CVE-2017-9801

Когда сторона, осуществляющая вызов, передает тему электронного письма, содержащую переносы строк в Apache Commons Email 1.0–1.4, вызывающая сторона может добавить произвольные заголовки SMTP.

Известные проблемы

Список известных проблем с Edge Private Cloud см. в разделе «Известные проблемы с Edge Private Cloud» .