4.50.00.08 - Edge لملاحظات الإصدار Private Cloud

أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلىمستندات Apigee X.
info

في 30 مارس 2021، أطلقنا إصدارًا جديدًا من Apigee Edge for Private Cloud.

إجراء التحديث

سيؤدي تحديث هذا الإصدار إلى تعديل المكوّنات في قائمة حِزم RPM التالية:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

يمكنك التحقّق من إصدارات حِزم RPM المثبَّتة حاليًا لمعرفة ما إذا كان يجب تحديثها، وذلك من خلال إدخال ما يلي:

apigee-all version

لتحديث عملية التثبيت، يُرجى اتّباع الإجراء التالي على عُقد Edge:

  1. على جميع عُقد Edge:

    1. نظِّف مستودعات Yum:
      sudo yum clean all
    2. نزِّل أحدث ملف bootstrap_4.50.00.sh من Edge 4.50.00 إلى /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. ثبِّت أداة apigee-service والاعتماديات في Edge 4.50.00:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      حيث يمثّل uName:pWord اسم المستخدم وكلمة المرور اللذين تلقّيتهما من Apigee. إذا لم يتم إدخال pWord، سيُطلب منك إدخالها.

    4. حدِّث أداة apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. استخدِم الأمر source لتنفيذ النص البرمجي apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. على جميع عُقد Edge، شغِّل النص البرمجي update.sh لعملية edge. لإجراء ذلك، شغِّل الأمر التالي على كل عُقدة:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. شغِّل النص البرمجي update.sh لواجهة المستخدم على جميع العُقد. على كل عُقدة، شغِّل الأمر التالي:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

التغييرات على البرامج المتوافقة

لن تطرأ أي تغييرات على البرامج المتوافقة في هذا الإصدار.

الإيقاف نهائيًا والإيقاف المؤقت

لا يتضمّن هذا الإصدار أي عمليات إيقاف نهائي أو مؤقت جديدة.

ميزات جديدة

يتضمّن هذا الإصدار الميزة الجديدة التالية:

  • لقد طرحنا سمة جديدة لمعالج الرسائل يمكنك استخدامها لإعداد خادم وكيل لإعادة التوجيه إلى خادم في الخلفية: use.proxy.host.header.with.target.uri. تضبط السمة المضيف والمنفذ المستهدَفين كعنوان مضيف.

الأخطاء التي تم إصلاحها

يسرد الجدول التالي الأخطاء التي تم إصلاحها في هذا الإصدار:

معرّف المشكلة الوصف
158132963

لم يتم ملء بعض متغيرات تدفق الهدف في التتبُّع للردود التي تحمل الرمز 504.

لقد أضفنا تحسينات لتسجيل متغيرات تدفق الهدف ذات الصلة في التتبُّع والإحصاءات في حال انتهاء مهلة الهدف.

141670890

لم تكن تعليمات ضبط إعدادات بروتوكول أمان طبقة النقل (TLS) على مستوى النظام تعمل.

تم إصلاح خطأ كان يمنع تطبيق إعدادات بروتوكول أمان طبقة النقل (TLS) على معالِجات الرسائل

123311920

كان النص البرمجي update.sh يتعطّل بعد تفعيل بروتوكول أمان طبقة النقل (TLS) على خادم الإدارة.

يعمل النص البرمجي للتحديث الآن بشكل صحيح حتى إذا كان بروتوكول أمان طبقة النقل (TLS) مفعّلاً على خادم الإدارة.

67168818

عند استخدام خادم وكيل HTTP مع خادم مستهدَف، كان يتم عرض عنوان IP للخادم الوكيل بدلاً من اسم المضيف أو عنوان IP للهدف الفعلي.

تم إصلاح هذه المشكلة من خلال إضافة سمة جديدة لمعالج الرسائل تتيح لك إعداد خادم وكيل لإعادة التوجيه إلى خادم في الخلفية.

المشاكل الأمنية التي تم إصلاحها

في ما يلي قائمة بالمشاكل الأمنية المعروفة التي تم إصلاحها في هذا الإصدار. لتجنُّب هذه المشاكل، ثبِّت أحدث إصدار من Edge Private Cloud.

معرّف المشكلة الوصف
CVE-2019-14379

SubTypeValidator.java في FasterXML jackson-databind قبل الإصدار 2.9.9.2 كان يتعامل بشكل غير صحيح مع الكتابة التلقائية عند استخدام ehcache (بسبب net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup)، ما يؤدي إلى تنفيذ الرموز البرمجية عن بُعد.

CVE-2019-14540

تم رصد مشكلة في الكتابة المتعدّدة الأشكال في FasterXML jackson-databind قبل 2.9.10. وهي مرتبطة بـ com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

تم رصد ثغرة أمنية في jackson-databind في الإصدارات قبل 2.9.10 و2.8.11.5 و2.6.7.3، حيث كانت تسمح بإزالة تسلسل كائن ضار متعدد الأشكال باستخدام فئتَي JNDI في commons-configuration 1 و2. يمكن للمهاجم استغلال هذه الثغرة الأمنية لتنفيذ رموز برمجية عشوائية.

CVE-2019-14893

تم رصد ثغرة أمنية في FasterXML jackson-databind في جميع الإصدارات قبل 2.9.10 و2.10.0، حيث كانت تسمح بإزالة تسلسل الكائنات الضارة المتعدّدة الأشكال باستخدام أداة xalan JNDI عند استخدامها مع طرق معالجة الأنواع المتعدّدة الأشكال، مثل `enableDefaultTyping()` أو عندما @JsonTypeInfo تستخدم `Id.CLASS` أو `Id.MINIMAL_CLASS` أو بأي طريقة أخرى قد ينشئ فيها ObjectMapper.readValue كائنات من مصادر غير آمنة. يمكن للمهاجم استغلال هذه الثغرة الأمنية لتنفيذ رموز برمجية عشوائية.

CVE-2019-16335

تم رصد مشكلة في الكتابة المتعدّدة الأشكال في FasterXML jackson-databind قبل 2.9.10. وهي مرتبطة بـ com.zaxxer.hikari.HikariDataSource. هذه ثغرة أمنية مختلفة عن CVE-2019-14540.

CVE-2019-16942

تم رصد مشكلة في الكتابة المتعدّدة الأشكال في FasterXML jackson-databind من الإصدار 2.0.0 إلى 2.9.10. عند تفعيل الكتابة التلقائية (إما على مستوى العالم أو لسمة معيّنة) لنقطة نهاية JSON مكشوفة خارجيًا وكان لدى الخدمة ملف JAR الخاص بـ commons-dbcp (1.4) في مسار الفئات، وكان بإمكان المهاجم العثور على نقطة نهاية خدمة RMI للوصول إليها، يصبح من الممكن جعل الخدمة تنفّذ حمولة ضارة. تحدث هذه المشكلة بسبب سوء معالجة org.apache.commons.dbcp.datasources.SharedPoolDataSource وorg.apache.commons.dbcp.datasources.PerUserPoolDataSource

CVE-2019-16943

تم رصد مشكلة في الكتابة المتعدّدة الأشكال في FasterXML jackson-databind من الإصدار 2.0.0 إلى 2.9.10. عند تفعيل الكتابة التلقائية (إما على مستوى العالم أو لسمة معيّنة) لنقطة نهاية JSON مكشوفة خارجيًا وكان لدى الخدمة ملف JAR الخاص بـ p6spy (3.8.6) في مسار الفئات، وكان بإمكان المهاجم العثور على نقطة نهاية خدمة RMI للوصول إليها، يصبح من الممكن جعل الخدمة تنفّذ حمولة ضارة. تحدث هذه المشكلة بسبب com.p6spy.engine.spy.P6DataSource سوء معالجة.

CVE-2019-17267

تم رصد مشكلة في الكتابة المتعدّدة الأشكال في FasterXML jackson-databind قبل 2.9.10. وهي مرتبطة بـ net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

يفتقر FasterXML jackson-databind 2.x قبل الإصدار 2.9.10.2 إلى بعض عمليات الحظر net.sf.ehcache.

CVE-2017-9801

عندما يمرِّر موقع الاتصال موضوعًا لرسالة إلكترونية تحتوي على فواصل أسطر في Apache Commons Email من الإصدار 1.0 إلى 1.4، يمكن للمتصل إضافة عناوين SMTP عشوائية.

المشاكل المعروفة

للاطّلاع على قائمة بالمشاكل المعروفة في Edge Private Cloud، يُرجى الانتقال إلى المشاكل المعروفة في Edge Private Cloud.