4.50.00.13 – נתוני גרסה של Edge לענן פרטי

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

ב-13 בינואר 2022, השקנו גרסה חדשה של Apigee Edge for Private Cloud. מטרת הגרסה הזו היא לטפל בבעיה של נקודת החולשה של Apache Log4j2. אפשר לעיין במאמר בנושא בעיות אבטחה שנפתרו.

תהליך העדכון

עדכון הגרסה הזו יעדכן את הרכיבים ברשימת ה-RPM הבאה:

  • edge-gateway-4.50.00-0.0.20150.noarch.rpm
  • edge-management-server-4.50.00-0.0.20150.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20150.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20150.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20150.noarch.rpm
  • edge-router-4.50.00-0.0.20150.noarch.rpm
  • edge-analytics-4.50.00-0.0.40053.noarch.rpm
  • apigee-machinekey-1.1.2-0.0.20017.noarch.rpm

כדי לבדוק אם צריך לעדכן את גרסאות ה-RPM שמותקנות כרגע, מזינים את הפקודה:

apigee-all version

כדי לעדכן את ההתקנה, מבצעים את הפעולות הבאות בצמתי Edge:

  1. בכל צמתי Edge:

    1. מנקים את מאגרי Yum:
      sudo yum clean all
    2. מורידים את קובץ Edge 4.50.00 bootstrap_4.50.00.sh העדכני אל /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. מתקינים את כלי השירות Edge 4.50.00 apigee-service ואת יחסי התלות:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      כאשר uName:pWord הם שם המשתמש והסיסמה שקיבלתם מ-Apigee. אם לא תזינו את pWord, תתבקשו להזין אותו.

    4. משתמשים בפקודה source כדי להריץ את הסקריפט apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. מעדכנים את כלי השירות apigee-machinekey:
    /opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
  3. בכל צומתי Edge, מריצים את הסקריפט update.sh לתהליך Edge:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. אם אתם משתמשים ב-mTLS של Apigee, צריך לפעול לפי ההליך שמתואר במאמר שדרוג mTLS של Apigee. מידע נוסף זמין במאמר מבוא ל-mTLS ב-Apigee.

בעיות אבטחה שתוקנו

בגרסה הזו תוקנה בעיית האבטחה הבאה.

מזהה הבעיה תיאור
CVE-2021-44228

‫Apache Log4j2 2.0-beta9 עד 2.15.0 (לא כולל גרסאות אבטחה 2.12.2,‏ 2.12.3 ו-2.3.1) תכונות JNDI שמשמשות בהגדרה, בהודעות יומן ובפרמטרים לא מגנות מפני LDAP ונקודות קצה אחרות שקשורות ל-JNDI שנשלטות על ידי תוקפים. אם התכונה 'החלפת חיפוש הודעות' מופעלת, תוקף שיכול לשלוט בהודעות יומן או בפרמטרים של הודעות יומן יכול להריץ קוד שרירותי שנטען משרתי LDAP. החל מגרסה 2.15.0 של log4j, ההתנהגות הזו מושבתת כברירת מחדל. הפונקציונליות הזו הוסרה לחלוטין החל מגרסה 2.16.0 (יחד עם גרסאות 2.12.2, 2.12.3 ו-2.3.1). חשוב לציין שנקודת החולשה הזו ספציפית ל-log4j-core ולא משפיעה על log4net,‏ log4cxx או על פרויקטים אחרים של שירותי רישום ביומן של Apache.

כבר פתרנו את הבעיה הזו. תיקוני באגים

שינויים ב תוכנה נתמכת

אין שינויים בתוכנות הנתמכות בגרסה הזו.

הוצאה משימוש וסיום תמיכה

אין בגרסה הזו הוצאות משימוש או השבתות חדשות.

תכונות חדשות

אין תכונות חדשות בגרסה הזו.

תיקוני באגים

בקטע הזה מפורטים הבאגים ב-Private Cloud שתוקנו בגרסה הזו.

מזהה הבעיה תיאור
211001890

הספרייה של Apache Log4j שנשלחה עם ספריות צד שלישי של רכיבי Gateway עודכנה לגרסה 2.17.0

בעיות מוכרות

רשימה מלאה של בעיות מוכרות זמינה במאמר בעיות מוכרות ב-Edge for Private Cloud.