4.50.00.13 - Note di rilascio di Edge per Private Cloud

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Il 13 gennaio 2022 abbiamo rilasciato una nuova versione di Apigee Edge for Private Cloud. Lo scopo di questa release è risolvere il problema della vulnerabilità di Apache Log4j2. Vedi Problemi di sicurezza risolti.

Procedura di aggiornamento

L'aggiornamento di questa release aggiornerà i componenti nel seguente elenco di RPM:

  • edge-gateway-4.50.00-0.0.20150.noarch.rpm
  • edge-management-server-4.50.00-0.0.20150.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20150.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20150.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20150.noarch.rpm
  • edge-router-4.50.00-0.0.20150.noarch.rpm
  • edge-analytics-4.50.00-0.0.40053.noarch.rpm
  • apigee-machinekey-1.1.2-0.0.20017.noarch.rpm

Puoi controllare le versioni RPM attualmente installate per verificare se devono essere aggiornate inserendo:

apigee-all version

Per aggiornare l'installazione, esegui la seguente procedura sui nodi Edge:

  1. Su tutti i nodi Edge:

    1. Pulisci i repository Yum:
      sudo yum clean all
    2. Scarica l'ultimo file bootstrap_4.50.00.sh di Edge 4.50.00 in /tmp/bootstrap_4.50.00.sh:
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Installa l'utilità apigee-service di Edge 4.50.00 e le dipendenze:
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      dove uName:pWord sono il nome utente e la password che hai ricevuto da Apigee. Se ometti pWord, ti verrà chiesto di inserirla.

    4. Utilizza il comando source per eseguire lo script apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Aggiorna l'utilità apigee-machinekey:
    /opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
  3. Su tutti i nodi Edge, esegui lo script update.sh per il processo edge:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. Se utilizzi Apigee mTLS, segui la procedura descritta in Eseguire l'upgrade di Apig1ee mTLS. Per ulteriori informazioni, consulta Introduzione ad Apigee mTLS.

Problemi di sicurezza risolti

In questa release è stato risolto il seguente problema di sicurezza.

ID problema Descrizione
CVE-2021-44228

Le funzionalità JNDI di Apache Log4j2 2.0-beta9 fino a 2.15.0 (escluse le release di sicurezza 2.12.2, 2.12.3, e 2.3.1) utilizzate nella configurazione, nei messaggi di log e nei parametri non proteggono dai protocolli LDAP controllati da LDAP e da altri endpoint correlati a JNDI. Un utente malintenzionato che può controllare i messaggi di log o i parametri dei messaggi di log può eseguire codice arbitrario caricato dai server LDAP quando la sostituzione di ricerca dei messaggi è abilitata. A partire da log4j 2.15.0, questo comportamento è stato disattivato per impostazione predefinita. A partire dalla versione 2.16.0 (insieme a 2.12.2, 2.12.3, e 2.3.1), questa funzionalità è stata completamente rimossa. Tieni presente che questa vulnerabilità è specifica per log4j-core e non influisce su log4net, log4cxx o altri progetti di Apache Logging Services.

Il problema è stato risolto. Vedi Correzioni di bug.

Modifiche al software supportato

In questa release non sono state apportate modifiche al software supportato.

Ritiri e dismissioni

In questa release non sono stati introdotti nuovi ritiri o dismissioni.

Nuove funzionalità

In questa release non sono state introdotte nuove funzionalità.

Correzioni di bug

Questa sezione elenca i bug di Private Cloud corretti in questa release.

ID problema Descrizione
211001890

La libreria Apache Log4j fornita con le librerie di terze parti dei componenti del gateway è stata aggiornata alla versione 2.17.0

Problemi noti

Per un elenco completo dei problemi noti, vedi Problemi noti con Edge for Private Cloud.