4.50.00.08 - निजी क्लाउड के लिए Edge की जानकारी

यहां Apigee Edge से जुड़े दस्तावेज़ देखे जा रहे हैं.
Apigee X
से जुड़े दस्तावेज़ पर जाएं.
info

हमने 30 मार्च, 2021 को Apigee Edge for Private Cloud का नया वर्शन रिलीज़ किया है.

अपडेट करने का तरीका

इस रिलीज़ को अपडेट करने पर, आरपीएम की इस सूची में शामिल कॉम्पोनेंट अपडेट हो जाएंगे:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

यह देखने के लिए कि इंस्टॉल किए गए आरपीएम के वर्शन को अपडेट करने की ज़रूरत है या नहीं, यह डालकर देखें:

apigee-all version

इंस्टॉलेशन को अपडेट करने के लिए, Edge नोड पर यह तरीका अपनाएं:

  1. सभी Edge नोड पर:

    1. Yum रेपो साफ़ करें:
      sudo yum clean all
    2. Edge 4.50.00 की सबसे नई bootstrap_4.50.00.sh फ़ाइल को /tmp/bootstrap_4.50.00.sh पर डाउनलोड करें:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Edge 4.50.00 की apigee-service यूटिलिटी और डिपेंडेंसी इंस्टॉल करें:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      यहां uName:pWord Apigee से मिला उपयोगकर्ता नाम और पासवर्ड है. अगर pWord नहीं डाला जाता है, तो आपसे इसे डालने के लिए कहा जाएगा.

    4. apigee-setup यूटिलिटी अपडेट करें:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. apigee-service.sh स्क्रिप्ट को चलाने के लिए, source कमांड का इस्तेमाल करें:
      source /etc/profile.d/apigee-service.sh
  2. सभी Edge नोड पर, update.sh स्क्रिप्ट को edge प्रोसेस के लिए चलाएं. इसके लिए, हर नोड पर यह कमांड चलाएं:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. सभी नोड पर, यूज़र इंटरफ़ेस (यूआई) के लिए update.sh स्क्रिप्ट चलाएं. हर नोड पर, यह कमांड चलाएं:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

सहायता वाले सॉफ़्टवेयर में किए गए बदलाव

इस रिलीज़ में, सहायता वाले सॉफ़्टवेयर में कोई बदलाव नहीं किया गया है.

बंद की गई और बंद होने वाली सुविधाएं

इस रिलीज़ में, कोई नई सुविधा बंद नहीं की गई है और न ही कोई सुविधा बंद होने वाली है.

नई सुविधाएं

इस रिलीज़ में, यह नई सुविधा जोड़ी गई है:

  • हमने मैसेज प्रोसेसर के लिए एक नई प्रॉपर्टी जोड़ी है. इसका इस्तेमाल, बैकएंड सर्वर पर फ़ॉरवर्डिंग प्रॉक्सी को कॉन्फ़िगर करने के लिए किया जा सकता है: use.proxy.host.header.with.target.uri. इस प्रॉपर्टी से, टारगेट होस्ट और पोर्ट को होस्ट हेडर के तौर पर सेट किया जाता है.

ठीक की गई गड़बड़ियां

यहां दी गई टेबल में, इस रिलीज़ में ठीक की गई गड़बड़ियों की सूची दी गई है:

समस्या आईडी ब्यौरा
158132963

504 गड़बड़ियों के लिए, टारगेट फ़्लो के कुछ वैरिएबल, ट्रेस में नहीं दिख रहे थे.

हमने सुधार किए हैं, ताकि टारगेट टाइम आउट होने पर, ट्रेस और Analytics में टारगेट फ़्लो के काम के वैरिएबल दिखें.

141670890

सिस्टम लेवल पर टीएलएस सेटिंग सेट करने के निर्देश काम नहीं कर रहे थे.

एक गड़बड़ी ठीक की गई है. इसकी वजह से, मैसेज प्रोसेसर पर टीएलएस सेटिंग लागू नहीं हो पा रही थीं.

123311920

मैनेजमेंट सर्वर पर टीएलएस चालू करने के बाद, update.sh स्क्रिप्ट काम नहीं कर रही थी.

अपडेट स्क्रिप्ट अब सही तरीके से काम करती है. भले ही, मैनेजमेंट सर्वर पर टीएलएस चालू हो.

67168818

जब टारगेट सर्वर के साथ एचटीटीपी प्रॉक्सी का इस्तेमाल किया जाता था, तब टारगेट के होस्टनेम या आईपी के बजाय, प्रॉक्सी सर्वर का आईपी दिखता था.

इसे ठीक कर दिया गया है. इसके लिए, मैसेज प्रोसेसर की एक नई प्रॉपर्टी जोड़ी गई है. इसकी मदद से, बैकएंड सर्वर पर फ़ॉरवर्डिंग प्रॉक्सी को कॉन्फ़िगर किया जा सकता है.

सुरक्षा से जुड़ी ठीक की गई समस्याएं

यहां सुरक्षा से जुड़ी उन समस्याओं की सूची दी गई है जिन्हें इस रिलीज़ में ठीक किया गया है. इन समस्याओं से बचने के लिए, Edge Private Cloud का नया वर्शन इंस्टॉल करें.

समस्या आईडी ब्यौरा
CVE-2019-14379

FasterXML jackson-databind के 2.9.9.2 से पहले के वर्शन में, SubTypeValidator.java में ehcache का इस्तेमाल करने पर, डिफ़ॉल्ट टाइपिंग को गलत तरीके से हैंडल किया जाता था. इसकी वजह net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup थी. इससे, रिमोट सिस्टम पर कोड एक्ज़ीक्यूट किया जा सकता था.

CVE-2019-14540

FasterXML jackson-databind के 2.9.10 से पहले के वर्शन में, पॉलीमॉर्फ़िक टाइपिंग से जुड़ी एक समस्या मिली थी. यह com.zaxxer.hikari.HikariConfig से जुड़ी है.

CVE-2019-14892

jackson-databind के 2.9.10, 2.8.11.5 और 2.6.7.3 से पहले के वर्शन में एक गड़बड़ी मिली थी. इसकी वजह से, commons-configuration 1 और 2 JNDI क्लास का इस्तेमाल करके, नुकसान पहुंचाने वाले ऑब्जेक्ट को पॉलीमॉर्फ़िक तरीके से डीसीरियलाइज़ किया जा सकता था. इस गड़बड़ी का फ़ायदा उठाकर, हमलावर आर्बिट्ररी कोड एक्ज़ीक्यूट कर सकता था.

CVE-2019-14893

FasterXML jackson-databind के 2.9.10 और 2.10.0 से पहले के सभी वर्शन में एक गड़बड़ी मिली थी. इसकी वजह से, xalan JNDI गैजेट का इस्तेमाल करके, नुकसान पहुंचाने वाले ऑब्जेक्ट को पॉलीमॉर्फ़िक तरीके से डीसीरियलाइज़ किया जा सकता था. ऐसा तब होता था, जब पॉलीमॉर्फ़िक टाइप हैंडलिंग के तरीकों का इस्तेमाल किया जाता था, जैसे कि `enableDefaultTyping()` या जब @JsonTypeInfo में `Id.CLASS` या `Id.MINIMAL_CLASS` का इस्तेमाल किया जाता था. इसके अलावा, किसी भी ऐसे तरीके से भी ऐसा हो सकता था जिससे ObjectMapper.readValue असुरक्षित सोर्स से ऑब्जेक्ट इंस्टैंशिएट कर सकता था. इस गड़बड़ी का फ़ायदा उठाकर, हमलावर आर्बिट्ररी कोड एक्ज़ीक्यूट कर सकता था.

CVE-2019-16335

FasterXML jackson-databind के 2.9.10 से पहले के वर्शन में, पॉलीमॉर्फ़िक टाइपिंग से जुड़ी एक समस्या मिली थी. यह com.zaxxer.hikari.HikariDataSource से जुड़ी है. यह CVE-2019-14540 से अलग सुरक्षा जोखिम है.

CVE-2019-16942

FasterXML jackson-databind के 2.0.0 से 2.9.10 तक के वर्शन में, पॉलीमॉर्फ़िक टाइपिंग से जुड़ी एक समस्या मिली थी. जब बाहरी तौर पर दिखने वाले JSON एंडपॉइंट के लिए, डिफ़ॉल्ट टाइपिंग (ग्लोबल तौर पर या किसी खास प्रॉपर्टी के लिए) चालू होती है और सेवा के पास क्लासपाथ में commons-dbcp (1.4) jar होता है, तब हमलावर RMI सेवा के एंडपॉइंट को ऐक्सेस कर सकता है. इससे, सेवा को नुकसान पहुंचाने वाला पेलोड एक्ज़ीक्यूट किया जा सकता है. यह समस्या, org.apache.commons.dbcp.datasources.SharedPoolDataSource और org.apache.commons.dbcp.datasources.PerUserPoolDataSource को गलत तरीके से हैंडल करने की वजह से होती है.

CVE-2019-16943

FasterXML jackson-databind के 2.0.0 से 2.9.10 तक के वर्शन में, पॉलीमॉर्फ़िक टाइपिंग से जुड़ी एक समस्या मिली थी. जब बाहरी तौर पर दिखने वाले JSON एंडपॉइंट के लिए, डिफ़ॉल्ट टाइपिंग (ग्लोबल तौर पर या किसी खास प्रॉपर्टी के लिए) चालू होती है और सेवा के पास क्लासपाथ में p6spy (3.8.6) jar होता है, तब हमलावर RMI सेवा के एंडपॉइंट को ऐक्सेस कर सकता है. इससे, सेवा को नुकसान पहुंचाने वाला पेलोड एक्ज़ीक्यूट किया जा सकता है. यह समस्या, com.p6spy.engine.spy.P6DataSource को गलत तरीके से हैंडल करने की वजह से होती है.

CVE-2019-17267

FasterXML jackson-databind के 2.9.10 से पहले के वर्शन में, पॉलीमॉर्फ़िक टाइपिंग से जुड़ी एक समस्या मिली थी. यह net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup से जुड़ी है.

CVE-2019-20330

FasterXML jackson-databind के 2.x वर्शन में, 2.9.10.2 से पहले के वर्शन में, कुछ net.sf.ehcache को ब्लॉक करने की सुविधा नहीं थी.

CVE-2017-9801

जब कॉल-साइट, Apache Commons Email के 1.0 से 1.4 वर्शन में, लाइन ब्रेक वाले ईमेल के लिए कोई विषय पास करती है, तो कॉलर, आर्बिट्ररी एसएमटीपी हेडर जोड़ सकता है.

ज्ञात समस्याएं

Edge Private Cloud से जुड़ी ज्ञात समस्याओं की सूची देखने के लिए, Edge Private Cloud से जुड़ी ज्ञात समस्याएं लेख पढ़ें.