4.51.00.03 - Notes de version d'Edge for Private Cloud

Vous consultez la documentation Apigee Edge.
Accédez à la documentation Apigee X.

Le 13 janvier 2022, nous avons lancé une nouvelle version d'Apigee Edge pour le cloud privé. Cette version a pour but de résoudre le problème de vulnérabilité Apache Log4j2. Consultez la section Problèmes de sécurité résolus.

Procédure de mise à jour

La mise à jour de cette version mettra à jour les composants de la liste suivante de RPM :

  • edge-gateway-4.51.00-0.0.60151.noarch.rpm
  • edge-management-server-4.51.00-0.0.60151.noarch.rpm
  • edge-message-processor-4.51.00-0.0.60151.noarch.rpm
  • edge-postgres-server-4.51.00-0.0.60151.noarch.rpm
  • edge-qpid-server-4.51.00-0.0.60151.noarch.rpm
  • edge-router-4.51.00-0.0.60151.noarch.rpm
  • edge-analytics-4.51.00-0.0.40054.noarch.rpm
  • apigee-machinekey-1.1.2-0.0.20018.noarch.rpm

Vous pouvez vérifier les versions RPM actuellement installées pour voir si elles doivent être mises à jour en saisissant :

apigee-all version

Pour mettre à jour votre installation, procédez comme suit sur les nœuds Edge :

  1. Sur tous les nœuds Edge :

    1. Nettoyez les dépôts Yum :
      sudo yum clean all
    2. Téléchargez le dernier fichier bootstrap_4.51.00.sh Edge 4.51.00 sur /tmp/bootstrap_4.51.00.sh :
      curl https://software.apigee.com/bootstrap_4.51.00.sh -o /tmp/bootstrap_4.51.00.sh
    3. Installez l'utilitaire apigee-service Edge 4.51.00 et les dépendances :
      sudo bash /tmp/bootstrap_4.51.00.sh apigeeuser=uName apigeepassword=pWord

      où uName:pWord correspondent au nom d'utilisateur et au mot de passe que vous avez reçus d'Apigee. Si vous omettez pWord, vous serez invité à le saisir.

    4. Exécutez le script apigee-service.sh à l'aide de la commande source :
      source /etc/profile.d/apigee-service.sh
  2. Mettez à jour l'utilitaire apigee-machinekey :
    /opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
  3. Sur tous les nœuds Edge, exécutez le script update.sh pour le processus Edge :
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. Si vous utilisez Apigee mTLS, suivez la procédure décrite dans Mettre à niveau Apigee mTLS. Pour en savoir plus, consultez Présentation d'Apigee mTLS.

Problèmes de sécurité résolus

Le problème de sécurité suivant a été résolu dans cette version.

ID du problème Description
CVE-2021-44228

Les fonctionnalités JNDI (Java Name Directory Interface) utilisées pour la configuration, les messages de journal et les paramètres ne protègent pas contre le LDAP contrôlé par le pirate informatique et les autres points de terminaison associés à JNDI. Cela concerne les versions 2.0-beta9 à 2.15.0 d'Apache Log4j2 (à l'exception des versions de sécurité 2.12.2, 2.12.3 et 2.3.1). Un pirate informatique qui peut contrôler les messages de journal ou les paramètres des messages de journal peut exécuter du code arbitraire chargé à partir de serveurs LDAP lorsque la substitution de recherche de messages est activée. À partir de log4j 2.15.0, ce comportement a été désactivé par défaut. Cette fonctionnalité a été complètement supprimée à partir de la version 2.16.0 (ainsi que des versions 2.12.2, 2.12.3 et 2.3.1). Notez que cette faille est spécifique à log4j-core et n'affecte pas log4net, log4cxx ni les autres projets Apache Logging Services.

Consultez la remarque sur la faille Apache Log4j ci-dessus.

Modifications apportées aux logiciels compatibles

Aucune modification n'a été apportée aux logiciels compatibles dans cette version.

Abandons et arrêts

Aucune fonctionnalité n'est abandonnée ni supprimée dans cette version.

Nouvelles fonctionnalités

Cette version ne comporte aucune nouvelle fonctionnalité.

Correction de bugs

Cette section liste les bugs liés au cloud privé qui ont été corrigés dans cette version.

ID du problème Description
211001890

La bibliothèque Apache Log4j fournie avec les bibliothèques tierces des composants Gateway a été mise à jour vers la version 2.17.0.

Problèmes connus

Pour obtenir la liste complète des problèmes connus, consultez Problèmes connus avec Edge pour le cloud privé.