4.50.00.08 - Notas da versão do Edge para nuvem privada

Você está lendo a documentação do Apigee Edge.
Acesse a documentação da Apigee X.
info

Em 30 de março de 2021, lançamos uma nova versão do Apigee Edge para nuvem privada.

Procedimento de atualização

A atualização desta versão vai atualizar os componentes na lista de RPMs a seguir:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Para verificar se as versões de RPM instaladas precisam ser atualizadas, insira:

apigee-all version

Para atualizar a instalação, siga o procedimento abaixo nos nós do Edge:

  1. Em todos os nós do Edge:

    1. Limpe os repositórios do Yum:
      sudo yum clean all
    2. Faça o download do arquivo mais recente do Edge 4.50.00 bootstrap_4.50.00.sh para /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Instale o utilitário apigee-service do Edge 4.50.00 e as dependências:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      em que uName:pWord são o nome de usuário e a senha que você recebeu da Apigee. Se você omitir pWord, será solicitado que o insira.

    4. Atualize o utilitário apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Use o comando source para executar o script apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Em todos os nós do Edge, execute o script update.sh para o processo edge. Para isso, execute o seguinte comando em cada nó:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Execute o script update.sh para a interface em todos os nós. Em cada nó, execute o seguinte comando:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Mudanças no software com suporte

Não há mudanças no software com suporte nesta versão.

Descontinuações e desativações

Não há novas descontinuações ou desativações nesta versão.

Novos recursos

Esta versão apresenta o seguinte novo recurso:

  • Introduzimos uma nova propriedade para o processador de mensagens que pode ser usada para configurar o proxy de encaminhamento para um servidor de back-end: use.proxy.host.header.with.target.uri. A propriedade define o host e a porta de destino como um cabeçalho de host.

Bugs corrigidos

A tabela a seguir lista os bugs corrigidos nesta versão:

ID do problema Descrição
158132963

Algumas variáveis de fluxo de destino não estavam sendo preenchidas no trace para 504s.

Adicionamos melhorias para capturar variáveis de fluxo de destino relevantes no trace e no Analytics em caso de tempo limite de destino.

141670890

As instruções para definir as configurações de TLS no nível do sistema não estavam funcionando.

Corrigimos um bug que impedia que as configurações de TLS entrassem em vigor nos processadores de mensagens foi corrigido.

123311920

O script update.sh falhava após a ativação do TLS no servidor de gerenciamento.

O script de atualização agora funciona corretamente, mesmo que o TLS esteja ativado no servidor de gerenciamento.

67168818

Quando um proxy HTTP era usado em conjunto com um servidor de destino, o IP do servidor proxy era exibido em vez do nome do host ou IP do destino real.

Isso foi corrigido com a adição de uma nova propriedade do processador de mensagens que permite configurar o proxy de encaminhamento para um servidor de back-end.

Problemas de segurança corrigidos

A seguir, confira uma lista de problemas de segurança conhecidos que foram corrigidos nesta versão. Para evitar esses problemas, instale a versão mais recente do Edge para nuvem privada.

ID do problema Descrição
CVE-2019-14379

SubTypeValidator.java no FasterXML jackson-databind antes de 2.9.9.2 processa incorretamente a digitação padrão quando o ehcache é usado (devido a net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), levando à execução remota de código.

CVE-2019-14540

Um problema de digitação polimórfica foi descoberto no FasterXML jackson-databind antes 2.9.10. Ele está relacionado a com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

Foi descoberta uma falha no jackson-databind em versões anteriores a 2.9.10, 2.8.11.5 e 2.6.7.3, em que ele permitia a desserialização polimórfica de um objeto malicioso usando as classes JNDI commons-configuration 1 e 2. Um invasor pode usar essa falha para executar código arbitrário.

CVE-2019-14893

Foi descoberta uma falha no FasterXML jackson-databind em todas as versões anteriores a 2.9.10 e 2.10.0, em que ele permitia a desserialização polimórfica de objetos maliciosos usando o gadget JNDI xalan quando usado em conjunto com métodos de tratamento de tipo polimórfico, como `enableDefaultTyping()` ou quando @JsonTypeInfo está usando `Id.CLASS` ou `Id.MINIMAL_CLASS` ou de qualquer outra forma que ObjectMapper.readValue possa instanciar objetos de fontes não seguras. Um invasor pode usar essa falha para executar código arbitrário.

CVE-2019-16335

Um problema de digitação polimórfica foi descoberto no FasterXML jackson-databind antes 2.9.10. Ele está relacionado a com.zaxxer.hikari.HikariDataSource. Essa é uma vulnerabilidade diferente da CVE-2019-14540.

CVE-2019-16942

Um problema de digitação polimórfica foi descoberto no FasterXML jackson-databind 2.0.0 a 2.9.10. Quando a digitação padrão está ativada (globalmente ou para uma propriedade específica) para um endpoint JSON exposto externamente e o serviço tem o jar commons-dbcp (1.4) no classpath, e um invasor pode encontrar um endpoint de serviço RMI para acessar, é possível fazer com que o serviço execute um payload malicioso. Esse problema existe devido ao tratamento incorreto de org.apache.commons.dbcp.datasources.SharedPoolDataSource e org.apache.commons.dbcp.datasources.PerUserPoolDataSource.

CVE-2019-16943

Um problema de digitação polimórfica foi descoberto no FasterXML jackson-databind 2.0.0 a 2.9.10. Quando a digitação padrão está ativada (globalmente ou para uma propriedade específica) para um endpoint JSON exposto externamente e o serviço tem o jar p6spy (3.8.6) no classpath, e um invasor pode encontrar um endpoint de serviço RMI para acessar, é possível fazer com que o serviço execute um payload malicioso. Esse problema existe devido ao com.p6spy.engine.spy.P6DataSource tratamento incorreto.

CVE-2019-17267

Um problema de digitação polimórfica foi descoberto no FasterXML jackson-databind antes 2.9.10. Ele está relacionado a net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

O FasterXML jackson-databind 2.x antes de 2.9.10.2 não tem um determinado net.sf.ehcache bloqueio.

CVE-2017-9801

Quando um site de chamada transmite um assunto para um e-mail que contém quebras de linha em Apache Commons Email 1.0 a 1.4, o autor da chamada pode adicionar cabeçalhos SMTP arbitrários.

Problemas conhecidos

Para conferir uma lista de problemas conhecidos com o Edge para nuvem privada, consulte Problemas conhecidos com o Edge para nuvem privada.