4.51.00.03 — Примечания к выпуску Edge для частного облака

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

13 января 2022 года мы выпустили новую версию Apigee Edge для частного облака. Цель этого релиза — устранить уязвимость Apache Log4j2 . См. раздел «Исправленные проблемы безопасности» .

Процедура обновления

Обновление этой версии обновит компоненты в следующем списке RPM-пакетов:

  • edge-gateway-4.51.00-0.0.60151.noarch.rpm
  • edge-management-server-4.51.00-0.0.60151.noarch.rpm
  • edge-message-processor-4.51.00-0.0.60151.noarch.rpm
  • edge-postgres-server-4.51.00-0.0.60151.noarch.rpm
  • edge-qpid-server-4.51.00-0.0.60151.noarch.rpm
  • край-маршрутизатор-4.51.00-0.0.60151.noarch.rpm
  • edge-analytics-4.51.00-0.0.40054.noarch.rpm
  • apigee-machinekey-1.1.2-0.0.20018.noarch.rpm

Проверить, какие версии RPM-пакетов у вас установлены, и определить, нуждаются ли они в обновлении, можно, введя следующую команду:

apigee-all version

Для обновления вашей установки выполните следующую процедуру на узлах Edge:

  1. На всех узлах Edge:

    1. Очистка репозиториев Yum:
      sudo yum clean all
    2. Загрузите последнюю версию файла bootstrap_4.51.00.sh для Edge 4.51.00 в папку /tmp/bootstrap_4.51.00.sh :
      curl https://software.apigee.com/bootstrap_4.51.00.sh -o /tmp/bootstrap_4.51.00.sh
    3. Установите утилиту apigee-service и зависимости для Edge 4.51.00:
      sudo bash /tmp/bootstrap_4.51.00.sh apigeeuser=uName apigeepassword=pWord

      где uName:pWord — это имя пользователя и пароль, полученные от Apigee. Если вы опустите pWord , вам будет предложено ввести его.

    4. Используйте команду source для выполнения скрипта apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Обновите утилиту apigee-machinekey :
    /opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
  3. На всех узлах Edge выполните скрипт update.sh для процесса Edge:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. Если вы используете Apigee mTLS, следуйте процедуре, описанной в разделе «Обновление Apigee mTLS» . Для получения дополнительной информации см. раздел «Введение в Apigee mTLS» .

Исправлены проблемы безопасности.

В этом выпуске исправлена ​​следующая проблема безопасности.

Идентификатор выпуска Описание
CVE-2021-44228

В Apache Log4j2 версий 2.0-beta9 — 2.15.0 (за исключением обновлений безопасности 2.12.2, 2.12.3 и 2.3.1) функции JNDI, используемые в конфигурации, сообщениях журналов и параметрах, не обеспечивают защиту от атак с использованием LDAP и других конечных точек, связанных с JNDI, контролируемых злоумышленниками. Злоумышленник, имеющий доступ к сообщениям журналов или параметрам сообщений журналов, может выполнить произвольный код, загруженный с LDAP-серверов, если включена подстановка поиска сообщений. Начиная с log4j 2.15.0, это поведение отключено по умолчанию. Начиная с версии 2.16.0 (а также 2.12.2, 2.12.3 и 2.3.1), эта функциональность полностью удалена. Обратите внимание, что эта уязвимость специфична для log4j-core и не затрагивает log4net, log4cxx или другие проекты Apache Logging Services.

См. примечание об уязвимости Apache Log4j выше.

Изменения в поддерживаемом программном обеспечении

В этом выпуске не произошло никаких изменений в поддерживаемом программном обеспечении.

Амортизация и списание активов

В этом релизе нет новых устаревших или удаленных функций.

Новые функции

В этом релизе нет новых функций.

Исправлены ошибки

В этом разделе перечислены ошибки в частном облаке, исправленные в этом выпуске.

Идентификатор выпуска Описание
211001890

Библиотека Apache Log4j, поставляемая вместе со сторонними библиотеками компонентов Gateway, обновлена ​​до версии 2.17.0.

Известные проблемы

Полный список известных проблем см. в разделе «Известные проблемы с Edge для частного облака» .