4.50.00.08 – נתוני גרסה של Edge לענן פרטי

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

ב-30 במרץ 2021, השקנו גרסה חדשה של Apigee Edge for Private Cloud.

תהליך העדכון

עדכון הגרסה הזו יעדכן את הרכיבים ברשימת קובצי ה-RPM הבאה:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

כדי לבדוק אם צריך לעדכן את גרסאות ה-RPM שמותקנות אצלכם כרגע, מזינים:

apigee-all version

כדי לעדכן את ההתקנה, מבצעים את הפעולות הבאות בצמתי Edge:

  1. בכל צמתי Edge:

    1. מנקים את מאגרי Yum:
      sudo yum clean all
    2. מורידים את קובץ Edge 4.50.00 bootstrap_4.50.00.sh העדכני אל /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. מתקינים את כלי השירות Edge 4.50.00 apigee-service ואת יחסי התלות שלו:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      כאשר uName:pWord הם שם המשתמש והסיסמה שקיבלתם מ-Apigee. אם לא תזינו את pWord, תתבקשו להזין אותו.

    4. מעדכנים את כלי השירות apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. משתמשים בפקודה source כדי להריץ את סקריפט apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. בכל צומתי Edge, מריצים את הסקריפט update.sh לתהליך edge. כדי לעשות זאת, מריצים את הפקודה הבאה בכל צומת:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. מריצים את הסקריפט update.sh לממשק המשתמש בכל הצמתים. בכל צומת, מריצים את הפקודה הבאה:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

שינויים ב תוכנות הנתמכות

אין שינויים בתוכנות הנתמכות בגרסה הזו.

הוצאה משימוש ופרישה

אין הוצאות משימוש או השבתות חדשות בגרסה הזו.

תכונות חדשות

הגרסה הזו כוללת את התכונה החדשה הבאה:

  • הוספנו מאפיין חדש ל-Message Processor שאפשר להשתמש בו כדי להגדיר שרת proxy להעברה לשרת backend: use.proxy.host.header.with.target.uri. המאפיין מגדיר את מארח היעד ואת היציאה ככותרת Host.

באגים שתוקנו

בטבלה הבאה מפורטים הבאגים שתוקנו בגרסה הזו:

מזהה הבעיה תיאור
158132963

חלק מהמשתנים של זרימת היעד לא אוכלסו במעקב עבור שגיאות 504.

הוספנו שיפורים כדי לתעד משתני זרימת יעד רלוונטיים במעקב ובניתוח במקרה של פסק זמן של היעד.

141670890

ההוראות להגדרת הגדרות TLS ברמת המערכת לא פעלו.

תוקן באג שגרם לכך שהגדרות TLS לא הופעלו במעבדי הודעות.

123311920

הסקריפט update.sh נכשל אחרי הפעלת TLS בשרת הניהול.

סקריפט העדכון פועל עכשיו בצורה תקינה גם אם TLS מופעל בשרת הניהול.

67168818

כשנעשה שימוש בשרת proxy של HTTP בשילוב עם שרת יעד, כתובת ה-IP של שרת ה-proxy הוצגה במקום שם המארח או כתובת ה-IP של היעד בפועל.

הבעיה הזו נפתרה באמצעות הוספה של מאפיין חדש של מעבד ההודעות שמאפשר להגדיר שרת proxy להעברה לשרת backend.

בעיות אבטחה שתוקנו

בהמשך מפורטת רשימה של בעיות אבטחה ידועות שתוקנו בגרסה הזו. כדי להימנע מהבעיות האלה, צריך להתקין את הגרסה העדכנית של Edge Private Cloud.

מזהה הבעיה תיאור
CVE-2019-14379

SubTypeValidator.java ב-FasterXML jackson-databind לפני גרסה 2.9.9.2 מטפל בצורה לא נכונה בהקלדה שמוגדרת כברירת מחדל כשמשתמשים ב-ehcache (בגלל net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), מה שמוביל להרצת קוד מרחוק.

CVE-2019-14540

התגלתה בעיה בטיפוס פולימורפי ב-FasterXML jackson-databind לפני גרסה 2.9.10. התוצאה קשורה לcom.zaxxer.hikari.HikariConfig.

CVE-2019-14892

התגלתה נקודת חולשה ב-jackson-databind בגרסאות שקדמו ל-2.9.10, ל-2.8.11.5 ול-2.6.7.3, שבהן היא מאפשרת ביטול סדרת פולימורפיזם של אובייקט זדוני באמצעות מחלקות JNDI של commons-configuration 1 ו-2. תוקף יכול לנצל את הפגם הזה כדי להריץ קוד שרירותי.

CVE-2019-14893

התגלתה נקודת חולשה ב-FasterXML jackson-databind בכל הגרסאות שלפני 2.9.10 ו-2.10.0, שמאפשרת ביטול סדרת פולימורפיזם של אובייקטים זדוניים באמצעות גאדג'ט xalan JNDI כשמשתמשים בה בשילוב עם שיטות לטיפול בסוגים פולימורפיים כמו `enableDefaultTyping()` או כש-@JsonTypeInfo משתמש ב-`Id.CLASS` או ב-`Id.MINIMAL_CLASS` או בכל דרך אחרת שבה ObjectMapper.readValue עשוי ליצור מופעים של אובייקטים ממקורות לא בטוחים. תוקף יכול לנצל את הפגם הזה כדי להריץ קוד שרירותי.

CVE-2019-16335

התגלתה בעיה בטיפוס פולימורפי ב-FasterXML jackson-databind לפני גרסה 2.9.10. התוצאה קשורה לcom.zaxxer.hikari.HikariDataSource. זו נקודת חולשה שונה מ-CVE-2019-14540.

CVE-2019-16942

התגלתה בעיה של הקלדה פולימורפית ב-FasterXML jackson-databind מגרסה 2.0.0 עד גרסה 2.9.10. אם האפשרות 'הקלדה כברירת מחדל' מופעלת (באופן גלובלי או עבור מאפיין ספציפי) עבור נקודת קצה של JSON שחשופה חיצונית, ולשירות יש את קובץ ה-JAR של commons-dbcp (1.4) ב-classpath, ותוקף יכול למצוא נקודת קצה של שירות RMI כדי לגשת אליה, אפשר לגרום לשירות להפעיל מטען ייעודי זדוני. הבעיה הזו קיימת בגלל טיפול שגוי בorg.apache.commons.dbcp.datasources.SharedPoolDataSource ובorg.apache.commons.dbcp.datasources.PerUserPoolDataSource.

CVE-2019-16943

התגלתה בעיה של הקלדה פולימורפית ב-FasterXML jackson-databind מגרסה 2.0.0 עד גרסה 2.9.10. אם האפשרות 'הקלדה כברירת מחדל' מופעלת (באופן גלובלי או עבור מאפיין ספציפי) עבור נקודת קצה של JSON שחשופה חיצונית, ולשירות יש קובץ JAR של p6spy ‏ (3.8.6) בנתיב המחלקה, ותוקף יכול למצוא נקודת קצה של שירות RMI כדי לגשת אליה, אפשר לגרום לשירות להפעיל מטען זדוני. הבעיה הזו קיימת בגלל טיפול לא תקין ב-com.p6spy.engine.spy.P6DataSource.

CVE-2019-17267

התגלתה בעיה בטיפוס פולימורפי ב-FasterXML jackson-databind לפני גרסה 2.9.10. התוצאה קשורה לnet.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

‫FasterXML jackson-databind 2.x לפני 2.9.10.2 חסר חסימה מסוימת של net.sf.ehcache.

CVE-2017-9801

כשקריאה באתר מעבירה נושא לאימייל שמכיל מעברי שורה ב-Apache Commons Email מגרסה 1.0 עד 1.4, המתקשר יכול להוסיף כותרות SMTP שרירותיות.

בעיות מוכרות

רשימת הבעיות המוכרות ב-Edge Private Cloud זמינה במאמר בעיות מוכרות ב-Edge Private Cloud.