4.51.00.03 - Edge لملاحظات الإصدار Private Cloud

أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلىمستندات Apigee X.
info

في 13 يناير 2022، أطلقنا إصدارًا جديدًا من Apigee Edge for Private Cloud. والهدف من هذا الإصدار هو معالجة الثغرة الأمنية في Apache Log4j2 issue. راجِع المشاكل الأمنية التي تم إصلاحها.

إجراء التحديث

سيؤدي تحديث هذا الإصدار إلى تحديث المكوّنات في قائمة ملفات RPM التالية:

  • edge-gateway-4.51.00-0.0.60151.noarch.rpm
  • edge-management-server-4.51.00-0.0.60151.noarch.rpm
  • edge-message-processor-4.51.00-0.0.60151.noarch.rpm
  • edge-postgres-server-4.51.00-0.0.60151.noarch.rpm
  • edge-qpid-server-4.51.00-0.0.60151.noarch.rpm
  • edge-router-4.51.00-0.0.60151.noarch.rpm
  • edge-analytics-4.51.00-0.0.40054.noarch.rpm
  • apigee-machinekey-1.1.2-0.0.20018.noarch.rpm

يمكنك التحقّق من إصدارات ملفات RPM المثبَّتة حاليًا لمعرفة ما إذا كان يجب تحديثها، وذلك بإدخال ما يلي:

apigee-all version

لتحديث عملية التثبيت، يُرجى اتّباع الإجراء التالي على عُقد Edge:

  1. على جميع عُقد Edge:

    1. نظِّف مستودعات Yum:
      sudo yum clean all
    2. نزِّل أحدث ملف bootstrap_4.51.00.sh من Edge 4.51.00 إلى /tmp/bootstrap_4.51.00.sh:
      curl https://software.apigee.com/bootstrap_4.51.00.sh -o /tmp/bootstrap_4.51.00.sh
    3. ثبِّت أداة apigee-service والاعتماديات من Edge 4.51.00:
      sudo bash /tmp/bootstrap_4.51.00.sh apigeeuser=uName apigeepassword=pWord

      حيث uName:pWord هما اسم المستخدم وكلمة المرور اللذان تلقّيتهما من Apigee. إذا لم تُدخِل pWord، سيُطلب منك إدخالها.

    4. استخدِم الأمر source لتنفيذ النص البرمجي apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. حدِّث أداة apigee-machinekey:
    /opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
  3. على جميع عُقد Edge، نفِّذ النص البرمجي update.sh لعملية Edge:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. إذا كنت تستخدم Apigee mTLS، اتّبِع الإجراء الموضّح في مقالة ترقية Apigee mTLS. لمزيد من المعلومات، يُرجى الاطّلاع على مقالة مقدّمة عن Apigee mTLS.

المشاكل الأمنية التي تم إصلاحها

تم إصلاح المشكلة الأمنية التالية في هذا الإصدار.

معرّف المشكلة الوصف
CVE-2021-44228

لا تحمي ميزات JNDI المستخدَمة في الإعداد ورسائل السجلّ والمعلّمات من نقاط نهاية LDAP وغيرها من نقاط نهاية JNDI التي يتحكّم فيها المهاجمون في Apache Log4j2 2.0-beta9 إلى 2.15.0 (باستثناء الإصدارات الأمنية 2.12.2 و2.12.3 و و2.3.1). يمكن للمهاجم الذي يمكنه التحكّم في رسائل السجلّ أو مَعلمات رسائل السجلّ تنفيذ رمز تعسفي يتم تحميله من خوادم LDAP عند تفعيل استبدال البحث عن الرسائل. تم إيقاف هذا السلوك تلقائيًا بدءًا من log4j 2.15.0. تمت إزالة هذه الوظيفة بالكامل بدءًا من الإصدار 2.16.0 (بالإضافة إلى 2.12.2 و2.12.3 و و2.3.1). يُرجى العِلم أنّ هذه الثغرة الأمنية خاصة بـ log4j-core ولا تؤثّر في log4net أو log4cxx أو مشاريع Apache Logging Services الأخرى.

راجِع الملاحظة حول الثغرة الأمنية في Apache Log4j أعلاه.

التغييرات على البرامج المتوافقة

لم يتم إجراء أي تغييرات على البرامج المتوافقة في هذا الإصدار.

الإيقاف نهائيًا والإيقاف

لا يتضمّن هذا الإصدار أي عمليات إيقاف نهائي أو إيقاف جديدة.

الميزات الجديدة

لا يتضمّن هذا الإصدار أي ميزات جديدة.

إصلاح الأخطاء

يسرد هذا القسم الأخطاء في Private Cloud التي تم إصلاحها في هذا الإصدار.

معرّف المشكلة الوصف
211001890

تم تحديث مكتبة Apache Log4j التي يتم شحنها مع المكتبات التابعة لجهات خارجية لمكوّنات "المرور" إلى الإصدار 2.17.0

المشاكل المعروفة

للاطّلاع على قائمة كاملة بالمشاكل المعروفة، يُرجى الرجوع إلى المشاكل المعروفة في Edge for Private Cloud.