4.50.00.08 – Versionshinweise zu Edge für Private Cloud

Sie lesen gerade die Dokumentation zu Apigee Edge.
Rufen Sie die Dokumentation zu Apigee X auf.
info

Am 30. März 2021 haben wir eine neue Version von Apigee Edge for Private Cloud veröffentlicht.

Updateverfahren

Durch das Aktualisieren dieser Version werden die Komponenten in der folgenden Liste von RPMs aktualisiert:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Sie können die aktuell installierten RPM-Versionen prüfen, um festzustellen, ob sie aktualisiert werden müssen. Geben Sie dazu Folgendes ein:

apigee-all version

Führen Sie die folgenden Schritte auf den Edge-Knoten aus, um Ihre Installation zu aktualisieren:

  1. Auf allen Edge-Knoten:

    1. Bereinigen Sie die Yum-Repositories:
      sudo yum clean all
    2. Laden Sie die neueste Edge 4.50.00 bootstrap_4.50.00.sh Datei in /tmp/bootstrap_4.50.00.sh herunter:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Installieren Sie das Dienstprogramm apigee-service und die Abhängigkeiten für Edge 4.50.00:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      Dabei sind uName:pWord der Nutzername und das Passwort, die Sie von Apigee erhalten haben. Wenn Sie pWord weglassen, werden Sie aufgefordert, es einzugeben.

    4. Aktualisieren Sie das Dienstprogramm apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Führen Sie das Skript apigee-service.sh mit dem Befehl source aus:
      source /etc/profile.d/apigee-service.sh
  2. Führen Sie auf allen Edge-Knoten das Skript update.sh für den Prozess edge aus. Führen Sie dazu auf jedem Knoten den folgenden Befehl aus:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Führen Sie das Skript `update.sh` für die UI auf allen Knoten aus. Führen Sie auf jedem Knoten den folgenden Befehl aus:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Änderungen an der unterstützten Software

In dieser Version gibt es keine Änderungen an der unterstützten Software.

Einstellung und Außerbetriebnahme

In dieser Version gibt es keine neuen Einstellungen oder Außerbetriebnahmen.

Neue Funktionen

In dieser Version wird die folgende neue Funktion eingeführt:

  • Wir haben eine neue Eigenschaft für Message Processor eingeführt, mit der Sie den Weiterleitungs-Proxy zu einem Back-End-Server konfigurieren können: use.proxy.host.header.with.target.uri. Die Eigenschaft legt den Zielhost und -port als Host-Header fest.

Fehlerkorrekturen

In der folgenden Tabelle sind die in dieser Version behobenen Fehler aufgeführt:

Problem-ID Beschreibung
158132963

Einige Zielablaufvariablen wurden in der Trace-Ausgabe für 504-Fehler nicht ausgefüllt.

Wir haben Verbesserungen vorgenommen, um relevante Zielablaufvariablen im Fall von Zielzeitüberschreitungen in der Trace-Ausgabe und in Analytics zu erfassen.

141670890

Die Anleitung zum Festlegen von TLS-Einstellungen auf Systemebene funktionierte nicht.

Ein Fehler, der verhinderte, dass TLS-Einstellungen auf Message Processors wirksam wurden wurde behoben.

123311920

Das Skript update.sh schlug nach dem Aktivieren von TLS auf dem Management Server fehl.

Das Aktualisierungsskript funktioniert jetzt auch dann korrekt, wenn TLS auf dem Management Server aktiviert ist.

67168818

Wenn ein HTTP-Proxy in Verbindung mit einem Zielserver verwendet wurde, wurde die IP-Adresse des Proxyservers anstelle des Hostnamens oder der IP-Adresse des tatsächlichen Ziels angezeigt.

Dieses Problem wurde durch Hinzufügen einer neuen Message Processor-Eigenschaft behoben, mit der Sie den Weiterleitungs-Proxy zu einem Back-End-Server konfigurieren können.

Behobene Sicherheitsprobleme

Im Folgenden finden Sie eine Liste der bekannten Sicherheitsprobleme, die in dieser Version behoben wurden. Installieren Sie die neueste Version von Edge for Private Cloud, um diese Probleme zu vermeiden.

Problem-ID Beschreibung
CVE-2019-14379

SubTypeValidator.java in FasterXML jackson-databind vor 2.9.9.2 verarbeitet die Standardtypisierung falsch, wenn ehcache verwendet wird (aufgrund von net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), was zur Remote-Codeausführung führt.

CVE-2019-14540

In FasterXML jackson-databind vor 2.9.10 wurde ein Problem mit der polymorphen Typisierung entdeckt. Es bezieht sich auf com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

In jackson-databind in Versionen vor 2.9.10, 2.8.11.5 und 2.6.7.3 wurde ein Fehler entdeckt, der die polymorphe Deserialisierung eines schädlichen Objekts mit den JNDI-Klassen von commons-configuration 1 und 2 ermöglicht. Ein Angreifer könnte diesen Fehler verwenden, um beliebigen Code auszuführen.

CVE-2019-14893

In FasterXML jackson-databind in allen Versionen vor 2.9.10 und 2.10.0 wurde ein Fehler entdeckt, der die polymorphe Deserialisierung schädlicher Objekte mit dem xalan JNDI-Gadget ermöglicht, wenn es in Verbindung mit Methoden zur polymorphen Typenverarbeitung wie `enableDefaultTyping()` verwendet wird oder wenn @JsonTypeInfo `Id.CLASS` oder `Id.MINIMAL_CLASS` verwendet oder auf andere Weise, bei der ObjectMapper.readValue Objekte aus unsicheren Quellen instanziieren kann. Ein Angreifer könnte diesen Fehler verwenden, um beliebigen Code auszuführen.

CVE-2019-16335

In FasterXML jackson-databind vor 2.9.10 wurde ein Problem mit der polymorphen Typisierung entdeckt. Es bezieht sich auf com.zaxxer.hikari.HikariDataSource. Dies ist eine andere Sicherheitslücke als CVE-2019-14540.

CVE-2019-16942

In FasterXML jackson-databind 2.0.0 bis 2.9.10 wurde ein Problem mit der polymorphen Typisierung entdeckt. Wenn die Standardtypisierung für einen extern zugänglichen JSON-Endpunkt aktiviert ist (entweder global oder für eine bestimmte Eigenschaft) und der Dienst das commons-dbcp-JAR (1.4) im Klassenpfad hat und ein Angreifer einen RMI-Dienstendpunkt findet, auf den er zugreifen kann, ist es möglich, dass der Dienst eine schädliche Nutzlast ausführt. Dieses Problem ist auf die falsche Verarbeitung von org.apache.commons.dbcp.datasources.SharedPoolDataSource und org.apache.commons.dbcp.datasources.PerUserPoolDataSource zurückzuführen.

CVE-2019-16943

In FasterXML jackson-databind 2.0.0 bis 2.9.10 wurde ein Problem mit der polymorphen Typisierung entdeckt. Wenn die Standardtypisierung für einen extern zugänglichen JSON-Endpunkt aktiviert ist (entweder global oder für eine bestimmte Eigenschaft) und der Dienst das p6spy-JAR (3.8.6) im Klassenpfad hat und ein Angreifer einen RMI-Dienstendpunkt findet, auf den er zugreifen kann, ist es möglich, dass der Dienst eine schädliche Nutzlast ausführt. Dieses Problem ist auf die falsche Verarbeitung von com.p6spy.engine.spy.P6DataSource zurückzuführen.

CVE-2019-17267

In FasterXML jackson-databind vor 2.9.10 wurde ein Problem mit der polymorphen Typisierung entdeckt. Es bezieht sich auf net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

In FasterXML jackson-databind 2.x vor 2.9.10.2 fehlt eine bestimmte net.sf.ehcache Blockierung.

CVE-2017-9801

Wenn eine Aufrufstelle ein Betreff für eine E-Mail übergibt, die Zeilenumbrüche enthält, kann der Aufrufer in Apache Commons Email 1.0 bis 1.4 beliebige SMTP-Header hinzufügen.

Bekannte Probleme

Eine Liste der bekannten Probleme mit Edge for Private Cloud finden Sie unter Bekannte Probleme mit Edge for Private Cloud.