4.51.00.03 - Notas da versão do Edge para nuvem privada

Você está lendo a documentação do Apigee Edge.
Acesse a documentação da Apigee X.
info

Em 13 de janeiro de 2022, lançamos uma nova versão do Apigee Edge para nuvem privada. O objetivo desse lançamento é resolver o Apache Log4j2 vulnerabilidade problema. Consulte Problemas de segurança corrigidos.

Procedimento de atualização

A atualização dessa versão vai atualizar os componentes na lista de RPMs a seguir:

  • edge-gateway-4.51.00-0.0.60151.noarch.rpm
  • edge-management-server-4.51.00-0.0.60151.noarch.rpm
  • edge-message-processor-4.51.00-0.0.60151.noarch.rpm
  • edge-postgres-server-4.51.00-0.0.60151.noarch.rpm
  • edge-qpid-server-4.51.00-0.0.60151.noarch.rpm
  • edge-router-4.51.00-0.0.60151.noarch.rpm
  • edge-analytics-4.51.00-0.0.40054.noarch.rpm
  • apigee-machinekey-1.1.2-0.0.20018.noarch.rpm

Para verificar se as versões do RPM instaladas precisam ser atualizadas, insira:

apigee-all version

Para atualizar a instalação, siga o procedimento abaixo nos nós do Edge:

  1. Em todos os nós do Edge:

    1. Limpe os repositórios do Yum:
      sudo yum clean all
    2. Baixe o arquivo mais recente do Edge 4.51.00 bootstrap_4.51.00.sh para /tmp/bootstrap_4.51.00.sh:
      curl https://software.apigee.com/bootstrap_4.51.00.sh -o /tmp/bootstrap_4.51.00.sh
    3. Instale o utilitário apigee-service do Edge 4.51.00 e as dependências:
      sudo bash /tmp/bootstrap_4.51.00.sh apigeeuser=uName apigeepassword=pWord

      Em que uName:pWord são o nome de usuário e a senha que você recebeu da Apigee. Se você omitir pWord, será solicitado que o insira.

    4. Use o comando source para executar o script apigee-service.sh:
      source /etc/profile.d/apigee-service.sh
  2. Atualize o utilitário apigee-machinekey:
    /opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
  3. Em todos os nós do Edge, execute o script update.sh para o processo do Edge:
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. Se você estiver usando o mTLS da Apigee, siga o procedimento descrito em Fazer upgrade do mTLS da Apigee. Para mais informações, consulte Introdução ao mTLS da Apigee.

Problemas de segurança corrigidos

O problema de segurança a seguir foi corrigido nesta versão.

ID do problema Descrição
CVE-2021-44228

Os recursos do JNDI do Apache Log4j2 2.0-beta9 até 2.15.0 (excluindo as versões de segurança 2.12.2, 2.12.3, e 2.3.1) usados na configuração, mensagens de registro e parâmetros não protegem contra LDAP controlado por invasor e outros endpoints relacionados ao JNDI. Um invasor que controla mensagens de registro ou parâmetros de mensagens de registro pode executar códigos arbitrários carregados em servidores LDAP quando a substituição de pesquisa de mensagem está ativada. A partir do log4j 2.15.0, esse comportamento foi desativado por padrão. A partir da versão 2.16.0 (junto com 2.12.2, 2.12.3, e 2.3.1), essa funcionalidade foi completamente removida. Essa vulnerabilidade é específica do log4j-core e não afeta o log4net, o log4cxx ou outros projetos do Apache Logging Services.

Consulte a observação sobre a vulnerabilidade do Apache Log4j acima.

Mudanças no software com suporte

Não há mudanças no software com suporte nesta versão.

Descontinuações e desativações

Não há novas descontinuações ou desativações nesta versão.

Novos recursos

Não há novos recursos nesta versão.

Correções de bugs

Esta seção lista os bugs da nuvem privada que foram corrigidos nesta versão.

ID do problema Descrição
211001890

A biblioteca do Apache Log4j fornecida com as bibliotecas de terceiros dos componentes do gateway foi atualizada para a versão 2.17.0

Problemas conhecidos

Consulte Problemas conhecidos com o Edge para nuvem privada para conferir uma lista completa de problemas conhecidos.