4.51.00.03 - Notes de version d'Edge for Private Cloud

Vous consultez la documentation Apigee Edge.
Accédez à la documentation Apigee X.
info

Le 13 janvier 2022, nous avons publié une nouvelle version d'Apigee Edge pour le cloud privé. Cette version vise à résoudre le problème de faille Apache Log4j2. Consultez la section Problèmes de sécurité résolus.

Procédure de mise à jour

La mise à jour de cette version mettra à jour les composants de la liste suivante de RPM :

  • edge-gateway-4.51.00-0.0.60151.noarch.rpm
  • edge-management-server-4.51.00-0.0.60151.noarch.rpm
  • edge-message-processor-4.51.00-0.0.60151.noarch.rpm
  • edge-postgres-server-4.51.00-0.0.60151.noarch.rpm
  • edge-qpid-server-4.51.00-0.0.60151.noarch.rpm
  • edge-router-4.51.00-0.0.60151.noarch.rpm
  • edge-analytics-4.51.00-0.0.40054.noarch.rpm
  • apigee-machinekey-1.1.2-0.0.20018.noarch.rpm

Vous pouvez vérifier les versions RPM actuellement installées pour voir si elles doivent être mises à jour en saisissant :

apigee-all version

Pour mettre à jour votre installation, procédez comme suit sur les nœuds Edge :

  1. Sur tous les nœuds Edge :

    1. Nettoyez les dépôts Yum :
      sudo yum clean all
    2. Téléchargez le dernier fichier d'Edge 4.51.00 bootstrap_4.51.00.sh dans /tmp/bootstrap_4.51.00.sh :
      curl https://software.apigee.com/bootstrap_4.51.00.sh -o /tmp/bootstrap_4.51.00.sh
    3. Installez l'utilitaire apigee-service et les dépendances d'Edge 4.51.00 :
      sudo bash /tmp/bootstrap_4.51.00.sh apigeeuser=uName apigeepassword=pWord

      uName:pWord correspondent au nom d'utilisateur et au mot de passe que vous avez reçus d'Apigee. Si vous omettez pWord, vous serez invité à le saisir.

    4. Utilisez la commande source pour exécuter le script apigee-service.sh :
      source /etc/profile.d/apigee-service.sh
  2. Mettez à jour l'utilitaire apigee-machinekey :
    /opt/apigee/apigee-service/bin/apigee-service apigee-machinekey update
  3. Sur tous les nœuds Edge, exécutez le script update.sh pour le processus Edge :
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  4. Si vous utilisez Apigee mTLS, suivez la procédure décrite dans Mettre à niveau Apigee mTLS. Pour en savoir plus, consultez Présentation d'Apigee mTLS.

Problèmes de sécurité résolus

Le problème de sécurité suivant a été résolu dans cette version.

ID du problème Description
CVE-2021-44228

Les fonctionnalités JNDI d'Apache Log4j2 2.0-beta9 à 2.15.0 (à l'exclusion des versions de sécurité 2.12.2, 2.12.3, et 2.3.1) utilisées dans la configuration, les messages de journal et les paramètres ne protègent pas contre le LDAP contrôlé par le pirate informatique et les autres points de terminaison associés à JNDI. Un pirate informatique qui peut contrôler les messages de journal ou les paramètres des messages de journal peut exécuter du code arbitraire chargé à partir de serveurs LDAP lorsque la substitution de recherche de messages est activée. À partir de log4j 2.15.0, ce comportement a été désactivé par défaut. À partir de la version 2.16.0 (ainsi que 2.12.2, 2.12.3, et 2.3.1), cette fonctionnalité a été complètement supprimée. Notez que cette faille est spécifique à log4j-core et n'affecte pas log4net, log4cxx ni d'autres projets Apache Logging Services.

Consultez la section Remarque concernant la faille Apache Log4j ci-dessus.

Modifications apportées aux logiciels compatibles

Aucune modification n'a été apportée aux logiciels compatibles dans cette version.

Abandon et mise hors service

Aucun abandon ni mise hors service n'ont été effectués dans cette version.

Nouvelles fonctionnalités

Aucune nouvelle fonctionnalité n'a été ajoutée dans cette version.

Correction de bugs

Cette section répertorie les bugs du cloud privé qui ont été corrigés dans cette version.

ID du problème Description
211001890

La bibliothèque Apache Log4j fournie avec les bibliothèques tierces des composants de passerelle a été mise à jour vers la version 2.17.0

Problèmes connus

Pour obtenir la liste complète des problèmes connus, consultez Problèmes connus avec Edge pour le cloud privé.