4.50.00.08 - Edge for Private Cloud 版本資訊

您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件
info

我們已於 2021 年 3 月 30 日發布新版 Apigee Edge for Private Cloud。

更新程序

更新這個版本會更新下列 RPM 清單中的元件:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

如要查看目前安裝的 RPM 版本是否需要更新,請輸入:

apigee-all version

如要更新安裝項目,請在 Edge 節點上執行下列程序:

  1. 在所有 Edge 節點上:

    1. 清除 Yum 存放區:
      sudo yum clean all
    2. 將最新的 Edge 4.50.00 bootstrap_4.50.00.sh 檔案下載至 /tmp/bootstrap_4.50.00.sh
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. 安裝 Edge 4.50.00 apigee-service 公用程式和依附元件:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      其中 uName:pWord 是您從 Apigee 收到的使用者名稱和密碼。 如果省略 pWord,系統會提示您輸入。

    4. 更新 apigee-setup 公用程式:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. 使用 source 指令執行 apigee-service.sh 指令碼:
      source /etc/profile.d/apigee-service.sh
  2. 在所有 Edge 節點上,執行 edge 程序的 update.sh 指令碼。如要執行這項操作,請在每個節點上執行下列指令:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. 在所有節點上執行 UI 的 update.sh 指令碼。在每個節點上執行下列指令:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

支援的軟體異動

這個版本支援的軟體沒有任何變更。

淘汰與停用

這個版本沒有任何新淘汰或停用的項目。

新功能

這個版本推出下列新功能:

  • 我們為訊息處理器推出新屬性,您可以使用這項屬性將轉送 Proxy 設定至後端伺服器: use.proxy.host.header.with.target.uri。這個屬性會將目標主機和通訊埠設為主機標頭。

修正錯誤

下表列出這個版本修正的錯誤:

問題 ID 說明
158132963

部分目標流程變數未在 504 的追蹤記錄中填入。

我們已進行改良,可在目標逾時時,擷取追蹤和分析中的相關目標流程變數。

141670890

設定系統層級 TLS 設定的操作說明無法正常運作。

修正了導致 TLS 設定無法在訊息處理器上生效的錯誤。

123311920

在管理伺服器上啟用 TLS 後,update.sh 指令碼會失敗。

即使管理伺服器已啟用 TLS,更新指令碼現在也能正常運作。

67168818

如果 HTTP Proxy 與目標伺服器搭配使用,系統會顯示 Proxy 伺服器的 IP,而不是實際目標的主機名稱或 IP。

我們新增了 Message Processor 屬性,可將轉送 Proxy 設定為後端伺服器,藉此修正這個問題。

修正安全性問題

以下列出已在這個版本中修正的已知安全性問題。 為避免發生這些問題,請安裝最新版 Edge Private Cloud。

問題 ID 說明
CVE-2019-14379

SubTypeValidator.java FasterXML jackson-databind 2.9.9.2 之前的版本會誤用預設型別 (因為 net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup),導致可從遠端執行程式碼。

CVE-2019-14540

在 2.9.10 之前的 FasterXML jackson-databind 中,發現了多型別問題。與「com.zaxxer.hikari.HikariConfig」相關。

CVE-2019-14892

在 2.9.10、2.8.11.5 和 2.6.7.3 之前的版本中,jackson-databind 存在一項缺陷,允許使用 commons-configuration 1 和 2 JNDI 類別,對惡意物件進行多型還原序列化。攻擊者可能會利用這項缺陷執行任意程式碼。

CVE-2019-14893

FasterXML jackson-databind 在 2.9.10 和 2.10.0 之前的所有版本中,都存在一項缺陷,允許使用 xalan JNDI 小工具,對惡意物件進行多型反序列化,前提是搭配使用多型型別處理方法 (例如 `enableDefaultTyping()`),或 @JsonTypeInfo 使用 `Id.CLASS``Id.MINIMAL_CLASS`,或以任何其他方式,ObjectMapper.readValue 可能會從不安全來源例項化物件。攻擊者可能會利用這項缺陷執行任意程式碼。

CVE-2019-16335

在 2.9.10 之前的 FasterXML jackson-databind 中,發現了多型別問題。與「com.zaxxer.hikari.HikariDataSource」相關。 這與 CVE-2019-14540 是不同的安全漏洞。

CVE-2019-16942

FasterXML jackson-databind 2.0.0 至 2.9.10 版發現多型別問題。如果外部公開的 JSON 端點已啟用「預設型別」(全域或特定屬性),且服務的類別路徑中含有 commons-dbcp (1.4) JAR,攻擊者就能找到可存取的 RMI 服務端點,讓服務執行惡意酬載。這個問題是因 org.apache.commons.dbcp.datasources.SharedPoolDataSourceorg.apache.commons.dbcp.datasources.PerUserPoolDataSource 處理不當所致。

CVE-2019-16943

FasterXML jackson-databind 2.0.0 至 2.9.10 版發現多型別問題。如果為外部公開的 JSON 端點啟用「預設型別」(全域或特定屬性),且服務在類別路徑中含有 p6spy (3.8.6) JAR,攻擊者就能找到 RMI 服務端點並加以存取,進而讓服務執行惡意酬載。這個問題是因為com.p6spy.engine.spy.P6DataSource處理不當所致。

CVE-2019-17267

在 2.9.10 之前的 FasterXML jackson-databind 中,發現了多型別問題。與「net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup」相關。

CVE-2019-20330

FasterXML jackson-databind 2.9.10.2 之前的 2.x 版本缺少某些net.sf.ehcache封鎖功能。

CVE-2017-9801

當呼叫端傳遞電子郵件的主旨時,如果電子郵件在 Apache Commons Email 1.0 至 1.4 中包含換行符,呼叫端就能新增任意 SMTP 標頭。

已知問題

如要查看 Edge Private Cloud 的已知問題清單,請參閱「Edge Private Cloud 的已知問題」。