4.50.00.08 - Note di rilascio di Edge per Private Cloud

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Il 30 marzo 2021 abbiamo rilasciato una nuova versione di Apigee Edge for Private Cloud.

Procedura di aggiornamento

L'aggiornamento di questa release aggiornerà i componenti nel seguente elenco di RPM:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Puoi controllare le versioni RPM attualmente installate per verificare se devono essere aggiornate inserendo:

apigee-all version

Per aggiornare l'installazione, esegui la seguente procedura sui nodi Edge:

  1. Su tutti i nodi Edge:

    1. Pulisci i repository Yum:
      sudo yum clean all
    2. Scarica l'ultimo file bootstrap_4.50.00.sh di Edge 4.50.00 in /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Installa l'utilità apigee-service e le dipendenze di Edge 4.50.00:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      dove uName:pWord sono il nome utente e la password che hai ricevuto da Apigee. Se ometti pWord, ti verrà chiesto di inserirla.

    4. Aggiorna l'utilità apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Utilizza il comando source per eseguire lo script apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Su tutti i nodi Edge, esegui lo script update.sh per il edge processo. Per farlo, esegui il comando seguente su ogni nodo:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Esegui lo script update.sh per l'UI su tutti i nodi. Su ogni nodo, esegui il comando seguente:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Modifiche al software supportato

Non sono state apportate modifiche al software supportato in questa release.

Ritiri e dismissioni

Non sono stati introdotti nuovi ritiri o dismissioni in questa release.

Nuove funzionalità

Questa release introduce la seguente nuova funzionalità:

  • Abbiamo introdotto una nuova proprietà per il processore di messaggi che puoi utilizzare per configurare il proxy di inoltro a un server di backend: use.proxy.host.header.with.target.uri. La proprietà imposta l'host e la porta di destinazione come intestazione Host.

Bug corretti

La tabella seguente elenca i bug corretti in questa release:

ID problema Descrizione
158132963

Alcune variabili di flusso di destinazione non venivano compilate nella traccia per i 504.

Abbiamo aggiunto miglioramenti per acquisire le variabili di flusso di destinazione pertinenti nella traccia e in Analytics in caso di timeout di destinazione.

141670890

Le istruzioni per l'impostazione delle impostazioni TLS a livello di sistema non funzionavano.

È stato corretto un bug che impediva l'applicazione delle impostazioni TLS sui Message Processor è stato corretto.

123311920

Lo script update.sh non riusciva dopo l'abilitazione di TLS sul server di gestione.

Lo script di aggiornamento ora funziona correttamente anche se TLS è abilitato sul server di gestione.

67168818

Quando veniva utilizzato un proxy HTTP in combinazione con un server di destinazione, veniva visualizzato l'IP del server proxy anziché il nome host o l'IP della destinazione effettiva.

Questo problema è stato risolto con l'aggiunta di una nuova proprietà Message Processor che consente di configurare il proxy di inoltro a un server di backend.

Problemi di sicurezza risolti

Di seguito è riportato un elenco dei problemi di sicurezza noti che sono stati risolti in questa release. Per evitare questi problemi, installa l'ultima versione di Edge Private Cloud.

ID problema Descrizione
CVE-2019-14379

SubTypeValidator.java in FasterXML jackson-databind prima della versione 2.9.9.2 gestisce in modo errato la digitazione predefinita quando viene utilizzato ehcache (a causa di net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), il che porta all'esecuzione di codice remoto.

CVE-2019-14540

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind prima della versione 2.9.10. È correlato a com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

È stata rilevata una vulnerabilità in jackson-databind nelle versioni precedenti alla 2.9.10, alla 2.8.11.5 e alla 2.6.7.3, in cui consentiva la deserializzazione polimorfica di un oggetto dannoso utilizzando le classi JNDI commons-configuration 1 e 2. Un utente malintenzionato potrebbe utilizzare questa vulnerabilità per eseguire codice arbitrario.

CVE-2019-14893

È stata rilevata una vulnerabilità in FasterXML jackson-databind in tutte le versioni precedenti alla 2.9.10 e alla 2.10.0, in cui consentiva la deserializzazione polimorfica di oggetti dannosi utilizzando il gadget JNDI xalan se utilizzato in combinazione con metodi di gestione dei tipi polimorfici come `enableDefaultTyping()` o quando @JsonTypeInfo utilizza `Id.CLASS` o `Id.MINIMAL_CLASS` o in qualsiasi altro modo in cui ObjectMapper.readValue potrebbe creare istanze di oggetti da fonti non sicure. Un utente malintenzionato potrebbe utilizzare questa vulnerabilità per eseguire codice arbitrario.

CVE-2019-16335

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind prima della versione 2.9.10. È correlato a com.zaxxer.hikari.HikariDataSource. Si tratta di una vulnerabilità diversa da CVE-2019-14540.

CVE-2019-16942

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind dalla versione 2.0.0 alla 2.9.10. Quando la digitazione predefinita è abilitata (a livello globale o per una proprietà specifica) per un endpoint JSON esposto esternamente e il servizio ha il jar commons-dbcp (1.4) nel classpath e un utente malintenzionato può trovare un endpoint del servizio RMI a cui accedere, è possibile fare in modo che il servizio esegua un payload dannoso. Questo problema esiste a causa della gestione errata di org.apache.commons.dbcp.datasources.SharedPoolDataSource e org.apache.commons.dbcp.datasources.PerUserPoolDataSource.

CVE-2019-16943

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind dalla versione 2.0.0 alla 2.9.10. Quando la digitazione predefinita è abilitata (a livello globale o per una proprietà specifica) per un endpoint JSON esposto esternamente e il servizio ha il jar p6spy (3.8.6) nel classpath e un utente malintenzionato può trovare un endpoint del servizio RMI a cui accedere, è possibile fare in modo che il servizio esegua un payload dannoso. Questo problema esiste a causa della gestione errata di com.p6spy.engine.spy.P6DataSource.

CVE-2019-17267

È stato rilevato un problema di digitazione polimorfica in FasterXML jackson-databind prima della versione 2.9.10. È correlato a net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

FasterXML jackson-databind 2.x prima della versione 2.9.10.2 non ha determinati net.sf.ehcache blocchi.

CVE-2017-9801

Quando un call-site passa un oggetto per un'email che contiene interruzioni di riga in Apache Commons Email dalla versione 1.0 alla 1.4, il chiamante può aggiungere intestazioni SMTP arbitrarie.

Problemi noti

Per un elenco dei problemi noti di Edge Private Cloud, vedi Problemi noti di Edge Private Cloud.