4.50.00.08 - Edge for Private Cloud یادداشت های انتشار

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

در تاریخ 30 مارس 2021، نسخه جدیدی از Apigee Edge را برای فضای ابری خصوصی منتشر کردیم.

روش به‌روزرسانی

به‌روزرسانی این نسخه، اجزای موجود در لیست RPM های زیر را به‌روزرسانی خواهد کرد:

  • لبه-دروازه-4.50.00-0.0.20116.noarch.rpm
  • سرور-مدیریت-لبه-۴.۵۰.۰۰-۰.۰.۲۰۱۱۶.noarch.rpm
  • پردازنده پیام لبه-۴.۵۰.۰۰-۰.۰.۲۰۱۱۶.noarch.rpm
  • سرور-پستگرس-لبه-۴.۵۰.۰۰-۰.۰.۲۰۱۱۶.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

شما می‌توانید نسخه‌های RPM که در حال حاضر نصب کرده‌اید را بررسی کنید تا ببینید آیا نیاز به به‌روزرسانی دارند یا خیر، برای این کار دستور زیر را وارد کنید:

apigee-all version

برای به‌روزرسانی نصب خود، مراحل زیر را روی گره‌های Edge انجام دهید:

  1. روی تمام گره‌های لبه:

    1. مخازن Yum را تمیز کنید:
      sudo yum clean all
    2. آخرین فایل Edge 4.50.00 bootstrap_4.50.00.sh را از مسیر /tmp/bootstrap_4.50.00.sh دانلود کنید:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. ابزار apigee-service نسخه ۴.۵۰.۰۰ از Edge و وابستگی‌های آن را نصب کنید:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      که در آن uName:pWord نام کاربری و رمز عبوری است که از Apigee دریافت کرده‌اید. اگر pWord وارد نکنید، از شما خواسته می‌شود که آن را وارد کنید.

    4. ابزار apigee-setup را به‌روزرسانی کنید:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. از دستور source برای اجرای اسکریپت apigee-service.sh استفاده کنید:
      source /etc/profile.d/apigee-service.sh
  2. در تمام گره‌های Edge، اسکریپت update.sh را برای فرآیند edge اجرا کنید. برای انجام این کار، دستور زیر را در هر گره اجرا کنید:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. اسکریپت update.sh را برای رابط کاربری روی همه گره‌ها اجرا کنید. روی هر گره، دستور زیر را اجرا کنید:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

تغییرات در نرم‌افزارهای پشتیبانی‌شده

در این نسخه هیچ تغییری در نرم‌افزارهای پشتیبانی‌شده ایجاد نشده است.

استهلاک و بازنشستگی

در این نسخه هیچ منسوخ یا بازنشستگی جدیدی وجود ندارد.

ویژگی‌های جدید

این نسخه ویژگی جدید زیر را معرفی می‌کند:

  • ما یک ویژگی جدید برای پردازشگر پیام (Message Processor) معرفی کرده‌ایم که می‌توانید از آن برای پیکربندی ارسال پروکسی به سرور backend استفاده کنید: use.proxy.host.header.with.target.uri . این ویژگی، میزبان و پورت هدف را به عنوان یک هدر میزبان (Host header) تنظیم می‌کند.

اشکالات برطرف شد

جدول زیر لیست اشکالات رفع شده در این نسخه را نشان می‌دهد:

شناسه مسئله توضیحات
۱۵۸۱۳۲۹۶۳

برخی از متغیرهای جریان هدف در trace برای فایل‌های 504 پر نشده بودند.

ما بهبودهایی را برای ثبت متغیرهای جریان هدف مرتبط در ردیابی و تجزیه و تحلیل در صورت وقفه‌های زمانی هدف اضافه کرده‌ایم.

۱۴۱۶۷۰۸۹۰

دستورالعمل‌های مربوط به تنظیم تنظیمات TLS در سطح سیستم کار نمی‌کردند.

اشکالی که مانع از اعمال تنظیمات TLS در پردازنده‌های پیام می‌شد، برطرف شده است.

۱۲۳۳۱۱۹۲۰

اسکریپت update.sh پس از فعال کردن TLS در سرور مدیریت، با مشکل مواجه شد.

اسکریپت به‌روزرسانی اکنون حتی اگر TLS در سرور مدیریت فعال باشد، به درستی کار می‌کند.

۶۷۱۶۸۸۱۸

وقتی یک پروکسی HTTP به همراه یک سرور هدف استفاده می‌شد، IP سرور پروکسی به جای نام میزبان یا IP هدف واقعی نمایش داده می‌شد.

این مشکل با اضافه شدن یک ویژگی جدید Message Processor که به شما امکان پیکربندی ارسال پروکسی به یک سرور backend را می‌دهد، برطرف شده است.

مشکلات امنیتی برطرف شد

در زیر لیستی از مشکلات امنیتی شناخته شده که در این نسخه برطرف شده‌اند، آمده است. برای جلوگیری از این مشکلات، آخرین نسخه Edge Private Cloud را نصب کنید.

شناسه مسئله توضیحات
CVE-2019-14379

SubTypeValidator.java در FasterXML jackson-databind قبل از نسخه ۲.۹.۹.۲، هنگام استفاده از ehcache (به دلیل net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup )، نوع پیش‌فرض را به درستی مدیریت نمی‌کند و منجر به اجرای کد از راه دور می‌شود.

CVE-2019-14540

یک مشکل تایپ چندریختی در FasterXML jackson-databind قبل از نسخه ۲.۹.۱۰ کشف شد که مربوط به com.zaxxer.hikari.HikariConfig است.

CVE-2019-14892

یک نقص در jackson-databind در نسخه‌های قبل از ۲.۹.۱۰، ۲.۸.۱۱.۵ و ۲.۶.۷.۳ کشف شد که در آن امکان deserialization چندریختی یک شیء مخرب با استفاده از کلاس‌های JNDI از commons-configuration 1 و ۲ فراهم می‌شد. یک مهاجم می‌تواند از این نقص برای اجرای کد دلخواه استفاده کند.

CVE-2019-14893

یک نقص در FasterXML jackson-databind در تمام نسخه‌های قبل از ۲.۹.۱۰ و ۲.۱۰.۰ کشف شد که در آن، امکان deserialization چندریختی اشیاء مخرب با استفاده از ابزار xalan JNDI در هنگام استفاده همراه با روش‌های مدیریت نوع چندریختی مانند `enableDefaultTyping()` یا زمانی که @JsonTypeInfo از `Id.CLASS` یا `Id.MINIMAL_CLASS` یا به هر روش دیگری که ObjectMapper.readValue ممکن است اشیاء را از منابع ناامن نمونه‌سازی کند، فراهم می‌شود. یک مهاجم می‌تواند از این نقص برای اجرای کد دلخواه استفاده کند.

CVE-2019-16335

یک مشکل تایپ چندریختی در FasterXML jackson-databind قبل از نسخه ۲.۹.۱۰ کشف شد. این مشکل مربوط به com.zaxxer.hikari.HikariDataSource است. این آسیب‌پذیری با CVE-2019-14540 متفاوت است.

CVE-2019-16942

یک مشکل تایپ چندریختی در FasterXML jackson-databind نسخه‌های ۲.۰.۰ تا ۲.۹.۱۰ کشف شد. هنگامی که تایپ پیش‌فرض (چه به صورت سراسری و چه برای یک ویژگی خاص) برای یک نقطه پایانی JSON که از خارج در دسترس است فعال باشد و سرویس دارای فایل jar commons-dbcp (1.4) در classpath باشد و یک مهاجم بتواند به یک نقطه پایانی سرویس RMI برای دسترسی پیدا کند، می‌توان سرویس را وادار به اجرای یک payload مخرب کرد. این مشکل به دلیل سوء مدیریت org.apache.commons.dbcp.datasources.SharedPoolDataSource و org.apache.commons.dbcp.datasources.PerUserPoolDataSource وجود دارد.

CVE-2019-16943

یک مشکل تایپ چندریختی در FasterXML jackson-databind نسخه‌های ۲.۰.۰ تا ۲.۹.۱۰ کشف شد. هنگامی که تایپ پیش‌فرض (چه به صورت سراسری و چه برای یک ویژگی خاص) برای یک نقطه پایانی JSON که از خارج در دسترس است فعال باشد و سرویس دارای فایل jar مربوط به p6spy (3.8.6) در classpath باشد و یک مهاجم بتواند به یک نقطه پایانی سرویس RMI برای دسترسی پیدا کند، می‌توان سرویس را وادار به اجرای یک payload مخرب کرد. این مشکل به دلیل سوء مدیریت com.p6spy.engine.spy.P6DataSource وجود دارد.

CVE-2019-17267

یک مشکل تایپ چندریختی در FasterXML jackson-databind قبل از نسخه ۲.۹.۱۰ کشف شد که مربوط به net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup است.

CVE-2019-20330

نسخه‌های قبل از ۲.۹.۱۰.۲ از FasterXML jackson-databind نسخه ۲.x فاقد انسداد خاص net.sf.ehcache هستند.

CVE-2017-9801

وقتی یک سایت تماس، موضوعی را برای ایمیلی که حاوی خطوط شکسته در Apache Commons Email 1.0 تا 1.4 است، ارسال می‌کند، تماس‌گیرنده می‌تواند هدرهای SMTP دلخواه خود را اضافه کند.

مشکلات شناخته شده

برای فهرستی از مشکلات شناخته‌شده‌ی Edge Private Cloud، به مشکلات شناخته‌شده‌ی Edge Private Cloud مراجعه کنید.