4.50.00.08 - Catatan rilis Edge untuk Private Cloud

Anda melihat dokumentasi Apigee Edge.
Buka dokumentasi Apigee X.
info

Pada 30 Maret 2021, kami merilis versi baru Apigee Edge untuk Private Cloud.

Prosedur update

Mengupdate rilis ini akan mengupdate komponen dalam daftar RPM berikut: RPM:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Anda dapat memeriksa versi RPM yang saat ini terinstal, untuk melihat apakah perlu diupdate, dengan memasukkan:

apigee-all version

Untuk mengupdate instalasi, lakukan prosedur berikut di node Edge:

  1. Di semua node Edge:

    1. Bersihkan repo Yum:
      sudo yum clean all
    2. Download file Edge 4.50.00bootstrap_4.50.00.sh terbaru ke /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Instal utilitas apigee-service Edge 4.50.00 dan dependensi:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      dengan uName:pWord adalah nama pengguna dan sandi yang Anda terima dari Apigee. Jika Anda menghapus pWord, Anda akan diminta untuk memasukkannya.

    4. Update utilitas apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Gunakan perintah source untuk menjalankan skrip apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Di semua node Edge, jalankan skrip update.sh untuk proses edge. Untuk melakukannya, jalankan perintah berikut di setiap node:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Jalankan skrip update.sh untuk UI di semua node. Di setiap node, jalankan perintah berikut:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Perubahan pada software yang didukung

Tidak ada perubahan pada software yang didukung dalam rilis ini.

Penghentian dan pengakhiran

Tidak ada penghentian atau pengakhiran baru dalam rilis ini.

Fitur Baru

Rilis ini memperkenalkan fitur baru berikut:

  • Kami telah memperkenalkan properti baru untuk Message Processor yang dapat Anda gunakan untuk mengonfigurasi proxy penerusan ke server backend: use.proxy.host.header.with.target.uri. Properti ini menetapkan host dan port target sebagai header Host.

Bug yang diperbaiki

Tabel berikut mencantumkan bug yang diperbaiki dalam rilis ini:

ID Masalah Deskripsi
158132963

Beberapa variabel alur target tidak diisi dalam pelacakan untuk 504s.

Kami telah menambahkan peningkatan untuk mengambil variabel alur target yang relevan dalam pelacakan dan analisis jika terjadi waktu tunggu target.

141670890

Petunjuk untuk menetapkan setelan TLS tingkat sistem tidak berfungsi.

Bug yang mencegah setelan TLS diterapkan pada pemroses pesan telah diperbaiki.

123311920

Skrip update.sh gagal setelah mengaktifkan TLS di server pengelolaan.

Skrip update kini berfungsi dengan benar meskipun TLS diaktifkan di server pengelolaan.

67168818

Saat Proxy HTTP digunakan bersama dengan Server Target, IP server proxy akan ditampilkan, bukan nama host atau IP target sebenarnya.

Masalah ini telah diperbaiki dengan penambahan properti Message Processor baru yang memungkinkan Anda mengonfigurasi proxy penerusan ke server backend.

Masalah keamanan yang diperbaiki

Berikut adalah daftar masalah keamanan umum yang telah diperbaiki dalam rilis ini. Untuk menghindari masalah ini, instal Edge Private Cloud versi terbaru.

ID Masalah Deskripsi
CVE-2019-14379

SubTypeValidator.java di FasterXML jackson-databind sebelum 2.9.9.2 salah menangani pengetikan default saat ehcache digunakan (karena net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), yang menyebabkan eksekusi kode jarak jauh.

CVE-2019-14540

Masalah Pengetikan Polimorfik ditemukan di FasterXML jackson-databind sebelum 2.9.10. Masalah ini terkait dengan com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

Kerentanan ditemukan di jackson-databind dalam versi sebelum 2.9.10, 2.8.11.5 dan 2.6.7.3, yang memungkinkan deserialisasi polimorfik objek berbahaya menggunakan class JNDI commons-configuration 1 dan 2. Penyerang dapat menggunakan kerentanan ini untuk menjalankan kode arbitrer.

CVE-2019-14893

Kerentanan ditemukan di FasterXML jackson-databind dalam semua versi sebelum 2.9.10 dan 2.10.0, yang memungkinkan deserialisasi polimorfik objek berbahaya menggunakan gadget JNDI xalan saat digunakan bersama dengan metode penanganan jenis polimorfik seperti `enableDefaultTyping()` atau saat @JsonTypeInfo menggunakan `Id.CLASS` atau `Id.MINIMAL_CLASS` atau dengan cara lain yang mungkin membuat ObjectMapper.readValue membuat instance objek dari sumber yang tidak aman. Penyerang dapat menggunakan kerentanan ini untuk menjalankan kode arbitrer.

CVE-2019-16335

Masalah Pengetikan Polimorfik ditemukan di FasterXML jackson-databind sebelum 2.9.10. Masalah ini terkait dengan com.zaxxer.hikari.HikariDataSource. Ini adalah kerentanan yang berbeda dengan CVE-2019-14540.

CVE-2019-16942

Masalah Pengetikan Polimorfik ditemukan di FasterXML jackson-databind 2.0.0 hingga 2.9.10. Jika Pengetikan Default diaktifkan (secara global atau untuk properti tertentu) untuk endpoint JSON yang diekspos secara eksternal dan layanan memiliki jar commons-dbcp (1.4) di classpath, dan penyerang dapat menemukan endpoint layanan RMI untuk diakses, layanan dapat menjalankan payload berbahaya. Masalah ini terjadi karena penanganan yang salah pada org.apache.commons.dbcp.datasources.SharedPoolDataSource dan org.apache.commons.dbcp.datasources.PerUserPoolDataSource

CVE-2019-16943

Masalah Pengetikan Polimorfik ditemukan di FasterXML jackson-databind 2.0.0 hingga 2.9.10. Jika Pengetikan Default diaktifkan (secara global atau untuk properti tertentu) untuk endpoint JSON yang diekspos secara eksternal dan layanan memiliki jar p6spy (3.8.6) di classpath, dan penyerang dapat menemukan endpoint layanan RMI untuk diakses, layanan dapat menjalankan payload berbahaya. Masalah ini terjadi karena com.p6spy.engine.spy.P6DataSource penanganan yang salah.

CVE-2019-17267

Masalah Pengetikan Polimorfik ditemukan di FasterXML jackson-databind sebelum 2.9.10. Masalah ini terkait dengan net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

FasterXML jackson-databind 2.x sebelum 2.9.10.2 tidak memiliki pemblokiran tertentu net.sf.ehcache.

CVE-2017-9801

Saat situs panggilan meneruskan subjek untuk email yang berisi jeda baris di Apache Commons Email 1.0 hingga 1.4, pemanggil dapat menambahkan header SMTP arbitrer.

Masalah umum

Untuk mengetahui daftar masalah umum terkait Edge Private Cloud, lihat Masalah umum terkait Edge Private Cloud.