4.50.00.08 - Edge for Private Cloud 版本说明

您正在查看 Apigee Edge 文档。
前往 Apigee X 文档
信息

2021 年 3 月 30 日,我们发布了 Apigee Edge for Private Cloud 的新版本。

更新过程

更新此版本将更新以下 RPM 列表中的组件:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

您可以输入以下命令,查看当前安装的 RPM 版本是否需要更新:

apigee-all version

如需更新安装,请在 Edge 节点上执行以下步骤:

  1. 在所有边缘节点上:

    1. 清理 Yum 代码库:
      sudo yum clean all
    2. 将最新的 Edge 4.50.00 bootstrap_4.50.00.sh 文件下载到 /tmp/bootstrap_4.50.00.sh
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. 安装 Edge 4.50.00 apigee-service 实用程序和依赖项:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      其中,uName:pWord 是您从 Apigee 收到的用户名和密码。 如果您省略 pWord,系统会提示您输入。

    4. 更新 apigee-setup 实用程序:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. 使用 source 命令执行 apigee-service.sh 脚本:
      source /etc/profile.d/apigee-service.sh
  2. 在所有边缘节点上,针对 edge 进程执行 update.sh 脚本。为此,请在每个节点上执行以下命令:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. 在所有节点上执行界面对应的 update.sh 脚本。在每个节点上,执行以下命令:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

支持的软件方面的变化

此版本中支持的软件没有任何变化。

弃用和停用

此版本中没有新的弃用或停用项。

新功能

此版本引入了以下新功能:

  • 我们为消息处理器引入了一个新属性,您可以使用该属性将转发代理配置为后端服务器: use.proxy.host.header.with.target.uri。 该属性将目标主机和端口设置为 Host 标头。

已修复 Bug

下表列出了此版本中修复的 bug:

问题 ID 说明
158132963

在 504 错误的轨迹中,部分目标流变量未被填充。

我们添加了改进,以便在目标超时的情况下捕获轨迹和分析中的相关目标流程变量。

141670890

设置系统级 TLS 设置的说明不起作用。

修复了导致 TLS 设置无法在消息处理器上生效的 bug。

123311920

在管理服务器上启用 TLS 后,update.sh 脚本失败。

即使在管理服务器上启用了 TLS,更新脚本现在也能正常运行。

67168818

当 HTTP 代理与目标服务器搭配使用时,系统会显示代理服务器的 IP,而不是实际目标的 IP 地址或主机名。

通过添加新的 消息处理器属性,此问题已得到修复,该属性可让您将转发代理配置为后端服务器。

已解决的安全问题

以下是此版本中修复的已知安全问题列表。 为避免这些问题,请安装最新版本的 Edge Private Cloud。

问题 ID 说明
CVE-2019-14379

FasterXML jackson-databind 在 2.9.9.2 之前的版本中,当使用 ehcache 时,会错误处理默认类型(由于 net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup),从而导致远程代码执行。SubTypeValidator.java

CVE-2019-14540

在 FasterXML jackson-databind 2.9.10 之前的版本中,发现了一个多态类型问题。它与 com.zaxxer.hikari.HikariConfig 相关。

CVE-2019-14892

在 2.9.10、2.8.11.5 和 2.6.7.3 之前的版本中,jackson-databind 存在一个缺陷,该缺陷允许使用 commons-configuration 1 和 2 JNDI 类对恶意对象进行多态反序列化。攻击者可能会利用此缺陷执行任意代码。

CVE-2019-14893

在 FasterXML jackson-databind 的所有版本(2.9.10 和 2.10.0 之前的版本)中发现了一个缺陷,当与多态类型处理方法(例如 `enableDefaultTyping()`)结合使用时,或者当 @JsonTypeInfo 使用 `Id.CLASS``Id.MINIMAL_CLASS` 时,或者以任何其他可能从不安全来源实例化对象的方式使用时,该缺陷允许使用 xalan JNDI gadget 对恶意对象进行多态反序列化。ObjectMapper.readValue攻击者可能会利用此缺陷来执行任意代码。

CVE-2019-16335

在 FasterXML jackson-databind 2.9.10 之前的版本中,发现了一个多态类型问题。它与 com.zaxxer.hikari.HikariDataSource 相关。 此漏洞与 CVE-2019-14540 不同。

CVE-2019-16942

在 FasterXML jackson-databind 2.0.0 到 2.9.10 中发现了一个多态类型化问题。如果为外部公开的 JSON 端点启用了默认类型设置(全局或针对特定属性),并且服务在类路径中包含 commons-dbcp (1.4) jar,而攻击者可以找到要访问的 RMI 服务端点,则可能会使服务执行恶意载荷。此问题是由于 org.apache.commons.dbcp.datasources.SharedPoolDataSourceorg.apache.commons.dbcp.datasources.PerUserPoolDataSource 处理不当而导致的。

CVE-2019-16943

在 FasterXML jackson-databind 2.0.0 到 2.9.10 中发现了一个多态类型化问题。如果外部公开的 JSON 端点启用了默认类型设置(全局或针对特定属性),并且服务在类路径中包含 p6spy (3.8.6) JAR,而攻击者可以找到要访问的 RMI 服务端点,则可能会使服务执行恶意载荷。此问题是由于 com.p6spy.engine.spy.P6DataSource 处理不当而造成的。

CVE-2019-17267

在 FasterXML jackson-databind 2.9.10 之前的版本中,发现了一个多态类型问题。它与 net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup 相关。

CVE-2019-20330

FasterXML jackson-databind 2.x(2.9.10.2 之前的版本)缺少某些 net.sf.ehcache 阻塞。

CVE-2017-9801

当调用方在 Apache Commons Email 1.0 到 1.4 中传递包含换行的电子邮件主题时,调用方可以添加任意 SMTP 标头。

已知问题

如需查看 Edge Private Cloud 的已知问题列表,请参阅 Edge Private Cloud 的已知问题