4.50.00.08 – Ghi chú phát hành Edge for Private Cloud

Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào tài liệu Apigee X.
thông tin

Vào ngày 30 tháng 3 năm 2021, chúng tôi đã phát hành phiên bản mới của Apigee Edge cho Đám mây riêng tư.

Quy trình cập nhật

Việc cập nhật bản phát hành này sẽ cập nhật các thành phần trong danh sách RPM sau đây:

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Bạn có thể kiểm tra các phiên bản RPM hiện đã cài đặt để xem có cần cập nhật hay không bằng cách nhập:

apigee-all version

Để cập nhật bản cài đặt, hãy thực hiện quy trình sau trên các nút Edge:

  1. Trên tất cả các nút Edge:

    1. Dọn dẹp các kho lưu trữ Yum:
      sudo yum clean all
    2. Tải tệp bootstrap_4.50.00.sh Edge 4.50.00 mới nhất xuống /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Cài đặt tiện ích apigee-service và các phần phụ thuộc của Edge 4.50.00:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      trong đó uName:pWord là tên người dùng và mật khẩu mà bạn nhận được từ Apigee. Nếu bỏ qua pWord, bạn sẽ được nhắc nhập mã này.

    4. Cập nhật tiện ích apigee-setup:
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Sử dụng lệnh source để thực thi tập lệnh apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Trên tất cả các nút Edge, hãy thực thi tập lệnh update.sh cho quy trình edge. Để thực hiện việc này, hãy thực thi lệnh sau trên mỗi nút:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Thực thi tập lệnh update.sh cho giao diện người dùng trên tất cả các nút. Trên mỗi nút, hãy thực thi lệnh sau:
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Những thay đổi đối với phần mềm được hỗ trợ

Không có thay đổi nào đối với phần mềm được hỗ trợ trong bản phát hành này.

Ngừng sử dụng và ngừng cung cấp

Bản phát hành này không có thông báo nào về việc ngừng sử dụng hoặc ngừng cung cấp.

Tính năng mới

Bản phát hành này giới thiệu tính năng mới sau đây:

  • Chúng tôi đã giới thiệu một thuộc tính mới cho Trình xử lý thông báo mà bạn có thể dùng để định cấu hình proxy chuyển tiếp cho một máy chủ phụ trợ: use.proxy.host.header.with.target.uri. Thuộc tính này đặt máy chủ và cổng đích làm tiêu đề Máy chủ.

Các lỗi đã được khắc phục

Bảng sau đây liệt kê các lỗi đã được khắc phục trong bản phát hành này:

ID vấn đề Mô tả
158132963

Một số biến luồng mục tiêu không được điền sẵn trong dấu vết cho 504.

Chúng tôi đã cải thiện để ghi lại các biến luồng mục tiêu có liên quan trong dấu vết và số liệu phân tích trong trường hợp hết thời gian chờ của mục tiêu.

141670890

Hướng dẫn đặt chế độ cài đặt TLS ở cấp hệ thống không hoạt động.

Chúng tôi đã khắc phục một lỗi khiến chế độ cài đặt TLS không có hiệu lực trên các trình xử lý thông báo.

123311920

Tập lệnh update.sh không hoạt động sau khi bật TLS trên máy chủ quản lý.

Giờ đây, tập lệnh cập nhật hoạt động chính xác ngay cả khi TLS được bật trên máy chủ quản lý.

67168818

Khi một Proxy HTTP được dùng cùng với một Máy chủ đích, IP của máy chủ proxy sẽ xuất hiện thay vì tên máy chủ hoặc IP của đích thực tế.

Vấn đề này đã được khắc phục bằng cách thêm một thuộc tính Trình xử lý thông báo mới. Thuộc tính này cho phép bạn định cấu hình proxy chuyển tiếp đến một máy chủ phụ trợ.

Đã khắc phục các vấn đề bảo mật

Sau đây là danh sách các vấn đề bảo mật đã biết và đã được khắc phục trong bản phát hành này. Để tránh gặp phải những vấn đề này, hãy cài đặt phiên bản mới nhất của Edge Private Cloud.

ID vấn đề Mô tả
CVE-2019-14379

SubTypeValidator.java trong FasterXML jackson-databind trước phiên bản 2.9.9.2 xử lý sai việc nhập mặc định khi ehcache được dùng (do net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), dẫn đến việc thực thi mã từ xa.

CVE-2019-14540

Đã phát hiện thấy vấn đề về Nhập đa hình trong FasterXML jackson-databind trước phiên bản 2.9.10. Kết quả này liên quan đến com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

Chúng tôi phát hiện thấy một lỗi trong jackson-databind ở các phiên bản trước 2.9.10, 2.8.11.5 và 2.6.7.3. Lỗi này cho phép giải tuần tự hoá đa hình của một đối tượng độc hại bằng cách sử dụng các lớp JNDI 1 và 2 của commons-configuration. Kẻ tấn công có thể lợi dụng lỗ hổng này để thực thi mã tuỳ ý.

CVE-2019-14893

Một lỗ hổng đã được phát hiện trong FasterXML jackson-databind ở tất cả các phiên bản trước 2.9.10 và 2.10.0, trong đó lỗ hổng này cho phép giải tuần tự hoá đa hình của các đối tượng độc hại bằng cách sử dụng tiện ích JNDI xalan khi được dùng kết hợp với các phương thức xử lý kiểu đa hình như `enableDefaultTyping()` hoặc khi @JsonTypeInfo đang dùng `Id.CLASS` hoặc `Id.MINIMAL_CLASS` hoặc theo bất kỳ cách nào khác mà ObjectMapper.readValue có thể tạo thực thể các đối tượng từ các nguồn không an toàn. Kẻ tấn công có thể sử dụng lỗ hổng này để thực thi mã tuỳ ý.

CVE-2019-16335

Đã phát hiện thấy vấn đề về Nhập đa hình trong FasterXML jackson-databind trước phiên bản 2.9.10. Kết quả này liên quan đến com.zaxxer.hikari.HikariDataSource. Đây là một lỗ hổng khác với CVE-2019-14540.

CVE-2019-16942

Đã phát hiện vấn đề về Phân loại đa hình trong FasterXML jackson-databind 2.0.0 đến 2.9.10. Khi Default Typing được bật (trên toàn cầu hoặc cho một thuộc tính cụ thể) cho một điểm cuối JSON được hiển thị bên ngoài và dịch vụ có tệp jar commons-dbcp (1.4) trong đường dẫn lớp, đồng thời kẻ tấn công có thể tìm thấy một điểm cuối dịch vụ RMI để truy cập, thì có thể khiến dịch vụ thực thi một tải trọng độc hại. Vấn đề này xảy ra do org.apache.commons.dbcp.datasources.SharedPoolDataSourceorg.apache.commons.dbcp.datasources.PerUserPoolDataSource xử lý sai.

CVE-2019-16943

Đã phát hiện vấn đề về Phân loại đa hình trong FasterXML jackson-databind 2.0.0 đến 2.9.10. Khi tính năng Nhập liệu mặc định được bật (trên toàn cầu hoặc cho một tài sản cụ thể) cho một điểm cuối JSON được hiển thị bên ngoài và dịch vụ có tệp jar p6spy (3.8.6) trong đường dẫn lớp, đồng thời kẻ tấn công có thể tìm thấy một điểm cuối dịch vụ RMI để truy cập, thì có thể khiến dịch vụ thực thi một tải trọng độc hại. Vấn đề này xảy ra do com.p6spy.engine.spy.P6DataSource xử lý sai.

CVE-2019-17267

Đã phát hiện thấy vấn đề về Nhập đa hình trong FasterXML jackson-databind trước phiên bản 2.9.10. Kết quả này liên quan đến net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

FasterXML jackson-databind 2.x trước phiên bản 2.9.10.2 thiếu một số tính năng chặn net.sf.ehcache.

CVE-2017-9801

Khi một trang web gọi truyền một chủ đề cho email có chứa dấu ngắt dòng trong Apache Commons Email 1.0 đến 1.4, người gọi có thể thêm các tiêu đề SMTP tuỳ ý.

Vấn đề đã biết

Để xem danh sách các vấn đề đã biết về Edge Private Cloud, hãy xem Các vấn đề đã biết về Edge Private Cloud.