אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X. מידע
ב-30 במרץ 2021, השקנו גרסה חדשה של Apigee Edge for Private Cloud.
תהליך העדכון
עדכון הגרסה הזו יעדכן את הרכיבים ברשימה הבאה של חבילות RPM:
- edge-gateway-4.50.00-0.0.20116.noarch.rpm
- edge-management-server-4.50.00-0.0.20116.noarch.rpm
- edge-message-processor-4.50.00-0.0.20116.noarch.rpm
- edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
- edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
- edge-router-4.50.00-0.0.20116.noarch.rpm
- edge-ui-4.50.00-0.0.20173.noarch.rpm
כדי לבדוק אם צריך לעדכן את גרסאות ה-RPM שמותקנות כרגע, מזינים את הפקודה:
apigee-all version
כדי לעדכן את ההתקנה, מבצעים את הפעולות הבאות בצמתי Edge:
-
בכל צמתי Edge:
- מנקים את מאגרי Yum:
sudo yum clean all
- מורידים את קובץ Edge 4.50.00
bootstrap_4.50.00.shהעדכני אל/tmp/bootstrap_4.50.00.sh:curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
- מתקינים את כלי השירות Edge 4.50.00
apigee-serviceואת יחסי התלות:sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord
כאשר uName:pWord הם שם המשתמש והסיסמה שקיבלתם מ-Apigee. אם לא תזינו את pWord, תתבקשו להזין אותו.
- מעדכנים את כלי השירות
apigee-setup:sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
- משתמשים בפקודה
sourceכדי להריץ את סקריפטapigee-service.sh:source /etc/profile.d/apigee-service.sh
- מנקים את מאגרי Yum:
- בכל צומתי Edge, מריצים את הסקריפט
update.shלתהליךedge. כדי לעשות את זה, מריצים את הפקודה הבאה בכל צומת:/opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
- מריצים את הסקריפט update.sh לממשק המשתמש בכל הצמתים. בכל צומת, מריצים את הפקודה הבאה:
/opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile
שינויים ב תוכנה נתמכת
אין שינויים בתוכנות הנתמכות בגרסה הזו.
הוצאה משימוש וסיום תמיכה
אין בגרסה הזו הוצאות משימוש או השבתות חדשות.
תכונות חדשות
בגרסה הזו הוספנו את התכונה החדשה הבאה:
- הוספנו מאפיין חדש ל-Message Processor שאפשר להשתמש בו כדי להגדיר שרת proxy להעברה לשרת backend:
use.proxy.host.header.with.target.uri. המאפיין מגדיר את מארח היעד והיציאה ככותרת Host.
באגים שתוקנו
בטבלה הבאה מפורטים הבאגים שתוקנו בגרסה הזו:
| מזהה הבעיה | תיאור |
|---|---|
| 158132963 | חלק מהמשתנים של זרימת היעד לא אוכלסו במעקב של שגיאות 504. הוספנו שיפורים כדי לתעד משתני זרימה רלוונטיים של יעד במעקב ובניתוח במקרה של פסק זמן של יעד. |
| 141670890 | ההוראות להגדרת הגדרות TLS ברמת המערכת לא פעלו. תוקן באג שגרם לכך שהגדרות TLS לא נכנסו לתוקף במעבדי הודעות. |
| 123311920 | הסקריפט סקריפט העדכון פועל עכשיו בצורה תקינה גם אם TLS מופעל בשרת הניהול.
|
| 67168818 | כשנעשה שימוש ב-HTTP Proxy בשילוב עם שרת יעד, כתובת ה-IP של שרת ה-Proxy הוצגה במקום שם המארח או כתובת ה-IP של היעד בפועל. הבעיה הזו נפתרה באמצעות הוספה של מאפיין חדש של מעבד ההודעות, שמאפשר להגדיר שרת proxy להעברה לשרת backend. |
בעיות אבטחה שתוקנו
בהמשך מפורטת רשימה של בעיות אבטחה ידועות שתוקנו בגרסה הזו. כדי להימנע מהבעיות האלה, צריך להתקין את הגרסה העדכנית של Edge Private Cloud.
| מזהה הבעיה | תיאור |
|---|---|
| CVE-2019-14379 | |
| CVE-2019-14540 | התגלתה בעיה של הקלדה פולימורפית ב-FasterXML jackson-databind לפני גרסה 2.9.10. היא קשורה ל- |
| CVE-2019-14892 | התגלתה נקודת חולשה ב-jackson-databind בגרסאות שקדמו ל-2.9.10, ל-2.8.11.5 ול-2.6.7.3, שבהן היא מאפשרת ביטול סדרות פולימורפי של אובייקט זדוני באמצעות מחלקות JNDI של commons-configuration 1 ו-2. תוקף יכול לנצל את הפגם הזה כדי להריץ קוד שרירותי. |
| CVE-2019-14893 | התגלתה נקודת חולשה ב-FasterXML jackson-databind בכל הגרסאות שלפני 2.9.10 ו-2.10.0, שמאפשרת ביטול סדרת פולימורפיזם של אובייקטים זדוניים באמצעות גאדג'ט xalan JNDI כשמשתמשים בה בשילוב עם שיטות לטיפול בסוגים פולימורפיים כמו |
| CVE-2019-16335 | התגלתה בעיה של הקלדה פולימורפית ב-FasterXML jackson-databind לפני גרסה 2.9.10. היא קשורה ל- |
| CVE-2019-16942 | התגלתה בעיה של הקלדה פולימורפית ב-FasterXML jackson-databind מגרסה 2.0.0 עד גרסה 2.9.10. אם התכונה Default Typing (הקלדה כברירת מחדל) מופעלת (באופן גלובלי או עבור מאפיין ספציפי) עבור נקודת קצה של JSON שחשופה חיצונית, ולשירות יש קובץ JAR של commons-dbcp (1.4) ב-classpath, ותוקף יכול למצוא נקודת קצה של שירות RMI כדי לגשת אליה, אפשר לגרום לשירות להריץ מטען ייעודי (payload) זדוני. הבעיה הזו
קיימת בגלל טיפול לא תקין ב |
| CVE-2019-16943 | התגלתה בעיה של הקלדה פולימורפית ב-FasterXML jackson-databind מגרסה 2.0.0 עד גרסה 2.9.10. אם האפשרות 'הקלדה כברירת מחדל' מופעלת (באופן גלובלי או עבור נכס ספציפי) עבור נקודת קצה של JSON שחשופה חיצונית, ולשירות יש קובץ JAR של p6spy (3.8.6) בנתיב המחלקה, ותוקף יכול למצוא נקודת קצה של שירות RMI כדי לגשת אליה, אפשר לגרום לשירות להפעיל מטען זדוני. הבעיה הזו קיימת בגלל טיפול לא תקין ב- |
| CVE-2019-17267 | התגלתה בעיה של הקלדה פולימורפית ב-FasterXML jackson-databind לפני גרסה 2.9.10. היא קשורה אל
|
| CVE-2019-20330 | ב-FasterXML jackson-databind 2.x לפני 2.9.10.2 חסרה חסימה מסוימת של |
| CVE-2017-9801 | כשפונקציה באתר מעבירה נושא לאימייל שמכיל מעברי שורה ב-Apache Commons Email מגרסה 1.0 עד 1.4, המתקשר יכול להוסיף כותרות SMTP שרירותיות. |
בעיות מוכרות
רשימת הבעיות המוכרות ב-Edge Private Cloud זמינה במאמר בעיות מוכרות ב-Edge Private Cloud.