4.50.00.13 – נתוני גרסה של Edge לענן פרטי

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

ב-13 בינואר 2022, השקנו גרסה חדשה של Apigee Edge for Private Cloud. מטרת הגרסה הזו היא לטפל בבעיה של נקודת החולשה ב-Apache Log4j2. אפשר לעיין בקטע בעיות אבטחה שנפתרו.

תהליך העדכון

עדכון הגרסה הזו יעדכן את הרכיבים ברשימת ה-RPM הבאה:

  • edge-gateway-4.50.00-0.0.20150.noarch.rpm
  • edge-management-server-4.50.00-0.0.20150.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20150.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20150.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20150.noarch.rpm
  • edge-router-4.50.00-0.0.20150.noarch.rpm
  • edge-analytics-4.50.00-0.0.40053.noarch.rpm
  • apigee-machinekey-1.1.2-0.0.20017.noarch.rpm

כדי לבדוק אם צריך לעדכן את גרסאות ה-RPM שמותקנות אצלכם כרגע, מזינים:

apigee-all version

כדי לעדכן את ההתקנה, מבצעים את הפעולות הבאות בצמתי Edge:

  1. בכל צמתי Edge:

    1. מנקים את מאגרי Yum:
      sudo yum clean all
    2. מורידים את קובץ Edge 4.50.00 bootstrap_4.50.00.sh העדכני אל /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. מתקינים את כלי השירות Edge 4.50.00 apigee-service ואת יחסי התלות שלו:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      כאשר uName:pWord הם שם המשתמש והסיסמה שקיבלתם מ-Apigee. אם לא תזינו את pWord, תתבקשו להזין אותו.

    4. משתמשים בפקודה source כדי להריץ את הסקריפט apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. מעדכנים את כלי השירות apigee-machinekey:
    /opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
  3. בכל צומתי Edge, מריצים את סקריפט update.sh לתהליך Edge:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. אם אתם משתמשים ב-Apigee mTLS, צריך לפעול לפי התהליך שמתואר במאמר בנושא שדרוג Apigee mTLS. מידע נוסף זמין במאמר מבוא ל-mTLS ב-Apigee.

בעיות אבטחה שתוקנו

בגרסה הזו תוקנה בעיית האבטחה הבאה.

מזהה הבעיה תיאור
CVE-2021-44228

‫Apache Log4j2 2.0-beta9 עד 2.15.0 (לא כולל גרסאות אבטחה 2.12.2,‏ 2.12.3 ו-2.3.1) תכונות JNDI שמשמשות בהגדרה, בהודעות יומן ובפרמטרים לא מספקות הגנה מפני LDAP שנשלט על ידי תוקף ונקודות קצה אחרות שקשורות ל-JNDI. אם התכונה 'החלפת חיפוש הודעות' מופעלת, תוקף שיכול לשלוט בהודעות יומן או בפרמטרים של הודעות יומן יכול להריץ קוד שרירותי שנטען משרתי LDAP. החל מ-log4j 2.15.0, ההתנהגות הזו מושבתת כברירת מחדל. החל מגרסה 2.16.0 (יחד עם גרסאות 2.12.2, 2.12.3 ו-2.3.1), הפונקציונליות הזו הוסרה לחלוטין. חשוב לציין שנקודת החולשה הזו ספציפית ל-log4j-core ולא משפיעה על log4net,‏ log4cxx או על פרויקטים אחרים של Apache Logging Services.

כבר פתרנו את הבעיה הזו. תיקוני באגים

שינויים ב תוכנות הנתמכות

אין שינויים בתוכנות הנתמכות בגרסה הזו.

הוצאה משימוש ופרישה

אין הוצאות משימוש או השבתות חדשות בגרסה הזו.

תכונות חדשות

אין תכונות חדשות בגרסה הזו.

תיקוני באגים

בקטע הזה מפורטים הבאגים ב-Private Cloud שתוקנו בגרסה הזו.

מזהה הבעיה תיאור
211001890

הספרייה Apache Log4j שנשלחה עם ספריות צד שלישי של רכיבי Gateway עודכנה לגרסה 2.17.0

בעיות מוכרות

רשימה מלאה של בעיות מוכרות זמינה במאמר בעיות מוכרות ב-Edge for Private Cloud.