4.50.00.08 - Edge for Private Cloud 版本資訊

您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件。
info

我們已於 2021 年 3 月 30 日發布新版 Apigee Edge Private Cloud。

更新程序

更新這個版本會更新下列 RPM 清單中的元件:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

如要查看目前安裝的 RPM 版本是否需要更新,請輸入:

apigee-all version

如要更新安裝項目,請在 Edge 節點上執行下列程序:

  1. 在所有 Edge 節點上:

    1. 清除 Yum 存放區:
      sudo yum clean all
    2. 下載最新的 Edge 4.50.00 bootstrap_4.50.00.sh 檔案至 /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. 安裝 Edge 4.50.00 apigee-service 公用程式和依附元件:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      其中 uName:pWord 是您從 Apigee 收到的使用者名稱和密碼。 如果省略 pWord,系統會提示你輸入。

    4. 更新 apigee-setup 公用程式:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. 使用 source 指令執行 apigee-service.sh 指令碼:
      source /etc/profile.d/apigee-service.sh
  2. 在所有 Edge 節點上,執行 edge 程序的 update.sh 指令碼。如要這麼做,請在每個節點上執行下列指令:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. 在所有節點上執行 UI 的 update.sh 指令碼。在每個節點上執行下列指令:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

支援的軟體異動

這個版本支援的軟體沒有任何異動。

淘汰與停用

這個版本沒有任何新淘汰或停用的項目。

新功能

這個版本推出下列新功能:

  • 我們為訊息處理器推出新屬性,可用於設定轉送 Proxy 至後端伺服器: use.proxy.host.header.with.target.uri。這個屬性會將目標主機和通訊埠設為主機標頭。

修正錯誤

下表列出這個版本修正的錯誤:

問題 ID 說明
158132963

部分目標流程變數未在 504 的追蹤記錄中填入。

我們新增了改良功能,可在目標逾時時,擷取追蹤和分析中的相關目標流程變數。

141670890

設定系統層級 TLS 設定的操作說明無法正常運作。

我們已修正錯誤,現在 TLS 設定可正常套用至訊息處理器。

123311920

在管理伺服器上啟用 TLS 後,update.sh 指令碼會失敗。

即使管理伺服器已啟用 TLS,更新指令碼現在也能正常運作。

67168818

如果 HTTP Proxy 與目標伺服器搭配使用,系統會顯示 Proxy 伺服器的 IP,而非實際目標的主機名稱或 IP。

我們新增了 Message Processor 屬性,可將轉送 Proxy 設定為後端伺服器,藉此修正這個問題。

修正安全性問題

以下列出已在這個版本中修正的已知安全性問題。 為避免發生這些問題,請安裝最新版 Edge Private Cloud。

問題 ID 說明
CVE-2019-14379

SubTypeValidator.java 2.9.9.2 之前的 FasterXML jackson-databind 版本會在使用 ehcache 時誤用預設型別 (因為 net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup),導致可從遠端執行程式碼。

CVE-2019-14540

在 FasterXML jackson-databind 2.9.10 之前的版本中,發現了多型別輸入問題。與「com.zaxxer.hikari.HikariConfig」相關。

CVE-2019-14892

在 2.9.10、2.8.11.5 和 2.6.7.3 之前的版本中,jackson-databind 存在一項缺陷,允許使用 commons-configuration 1 和 2 JNDI 類別,對惡意物件進行多型反序列化。攻擊者可能會利用這項缺陷執行任意程式碼。

CVE-2019-14893

FasterXML jackson-databind 在 2.9.10 和 2.10.0 之前的版本中發現瑕疵,與多型別處理方法 (例如 `enableDefaultTyping()`) 搭配使用時,或 @JsonTypeInfo 使用 `Id.CLASS` 或 `Id.MINIMAL_CLASS` 時,或以任何其他方式 ObjectMapper.readValue 可能從不安全來源例項化物件時,允許使用 xalan JNDI 小工具對惡意物件進行多型別還原序列化。攻擊者可能會利用這項缺陷執行任意程式碼。

CVE-2019-16335

在 2.9.10 之前的 FasterXML jackson-databind 中,發現了多型別輸入問題。與「com.zaxxer.hikari.HikariDataSource」相關。 這與 CVE-2019-14540 是不同的安全漏洞。

CVE-2019-16942

FasterXML jackson-databind 2.0.0 至 2.9.10 版中發現了多型別問題。如果為外部公開的 JSON 端點啟用「預設輸入」(全域或特定屬性),且服務在類別路徑中具有 commons-dbcp (1.4) jar,攻擊者就能找到要存取的 RMI 服務端點,進而讓服務執行惡意酬載。這個問題是因 org.apache.commons.dbcp.datasources.SharedPoolDataSource 和 org.apache.commons.dbcp.datasources.PerUserPoolDataSource 處理不當而發生。

CVE-2019-16943

FasterXML jackson-databind 2.0.0 至 2.9.10 版中發現多型別輸入問題。如果為外部公開的 JSON 端點啟用「預設輸入」(全域或特定資源),且服務在類別路徑中含有 p6spy (3.8.6) JAR,攻擊者就能找到要存取的 RMI 服務端點,進而讓服務執行惡意酬載。此問題是由於 com.p6spy.engine.spy.P6DataSource 處理不當所致。

CVE-2019-17267

在 FasterXML jackson-databind 2.9.10 之前的版本中,發現了多型別輸入問題。與「net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup」相關。

CVE-2019-20330

FasterXML jackson-databind 2.9.10.2 之前的 2.x 版本缺少某些net.sf.ehcache封鎖功能。

CVE-2017-9801

當呼叫網站為電子郵件傳遞主旨時,如果電子郵件在 Apache Commons Email 1.0 至 1.4 中包含換行符,呼叫者可以新增任意 SMTP 標頭。

已知問題

如需 Edge Private Cloud 的已知問題清單,請參閱「Edge Private Cloud 的已知問題」。