אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X. מידע
ב-13 בינואר 2022, השקנו גרסה חדשה של Apigee Edge for Private Cloud. מטרת הגרסה הזו היא לטפל בבעיה של נקודת החולשה של Apache Log4j2. אפשר לעיין במאמר בנושא בעיות אבטחה שנפתרו.
תהליך העדכון
עדכון הגרסה הזו יעדכן את הרכיבים ברשימת ה-RPM הבאה:
- edge-gateway-4.50.00-0.0.20150.noarch.rpm
- edge-management-server-4.50.00-0.0.20150.noarch.rpm
- edge-message-processor-4.50.00-0.0.20150.noarch.rpm
- edge-postgres-server-4.50.00-0.0.20150.noarch.rpm
- edge-qpid-server-4.50.00-0.0.20150.noarch.rpm
- edge-router-4.50.00-0.0.20150.noarch.rpm
- edge-analytics-4.50.00-0.0.40053.noarch.rpm
- apigee-machinekey-1.1.2-0.0.20017.noarch.rpm
כדי לבדוק אם צריך לעדכן את גרסאות ה-RPM שמותקנות כרגע, מזינים את הפקודה:
apigee-all version
כדי לעדכן את ההתקנה, מבצעים את הפעולות הבאות בצמתי Edge:
-
בכל צמתי Edge:
- מנקים את מאגרי Yum:
sudo yum clean all
- מורידים את קובץ Edge 4.50.00
bootstrap_4.50.00.shהעדכני אל/tmp/bootstrap_4.50.00.sh:curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
- מתקינים את כלי השירות Edge 4.50.00
apigee-serviceואת יחסי התלות:sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord
כאשר uName:pWord הם שם המשתמש והסיסמה שקיבלתם מ-Apigee. אם לא תזינו את pWord, תתבקשו להזין אותו.
- משתמשים בפקודה
sourceכדי להריץ את הסקריפט apigee-service.sh:source /etc/profile.d/apigee-service.sh
- מנקים את מאגרי Yum:
- מעדכנים את כלי השירות
apigee-machinekey:/opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
- בכל צומתי Edge, מריצים את הסקריפט
update.shלתהליך Edge:/opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
- אם אתם משתמשים ב-mTLS של Apigee, צריך לפעול לפי ההליך שמתואר במאמר שדרוג mTLS של Apigee. מידע נוסף זמין במאמר מבוא ל-mTLS ב-Apigee.
בעיות אבטחה שתוקנו
בגרסה הזו תוקנה בעיית האבטחה הבאה.
| מזהה הבעיה | תיאור |
|---|---|
| CVE-2021-44228 | Apache Log4j2 2.0-beta9 עד 2.15.0 (לא כולל גרסאות אבטחה 2.12.2, 2.12.3 ו-2.3.1) תכונות JNDI שמשמשות בהגדרה, בהודעות יומן ובפרמטרים לא מגנות מפני LDAP ונקודות קצה אחרות שקשורות ל-JNDI שנשלטות על ידי תוקפים. אם התכונה 'החלפת חיפוש הודעות' מופעלת, תוקף שיכול לשלוט בהודעות יומן או בפרמטרים של הודעות יומן יכול להריץ קוד שרירותי שנטען משרתי LDAP. החל מגרסה 2.15.0 של log4j, ההתנהגות הזו מושבתת כברירת מחדל. הפונקציונליות הזו הוסרה לחלוטין החל מגרסה 2.16.0 (יחד עם גרסאות 2.12.2, 2.12.3 ו-2.3.1). חשוב לציין שנקודת החולשה הזו ספציפית ל-log4j-core ולא משפיעה על log4net, log4cxx או על פרויקטים אחרים של שירותי רישום ביומן של Apache. כבר פתרנו את הבעיה הזו. תיקוני באגים |
שינויים ב תוכנה נתמכת
אין שינויים בתוכנות הנתמכות בגרסה הזו.
הוצאה משימוש וסיום תמיכה
אין בגרסה הזו הוצאות משימוש או השבתות חדשות.
תכונות חדשות
אין תכונות חדשות בגרסה הזו.
תיקוני באגים
בקטע הזה מפורטים הבאגים ב-Private Cloud שתוקנו בגרסה הזו.
| מזהה הבעיה | תיאור |
|---|---|
| 211001890 |
הספרייה של Apache Log4j שנשלחה עם ספריות צד שלישי של רכיבי Gateway עודכנה לגרסה 2.17.0 |
בעיות מוכרות
רשימה מלאה של בעיות מוכרות זמינה במאמר בעיות מוכרות ב-Edge for Private Cloud.