CVE-2021-22927およびCVE-2021-22920の脆弱性に対処する
<number of> CVEの影響を受けるNetScalerインスタンスの下に、CVE-2021-22927およびCVE-2021-22920によって脆弱なすべてのインスタンスが表示されます。これら2つのCVEの影響を受けるインスタンスの詳細を確認するには、1つ以上のCVEを選択し、影響を受けるインスタンスを表示をクリックします。
<number of> CVEの影響を受けるNetScalerインスタンスウィンドウが表示されます。以下のスクリーンショットでは、CVE-2021-22927およびCVE-2021-22920の影響を受けるNetScalerインスタンスの数と詳細を確認できます。
CVE-2021-22927およびCVE-2021-22920に対処する
-
脆弱なNetScalerインスタンスを、修正を含むリリースおよびビルドにアップグレードします。
-
構成ジョブでカスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用します。このステップは、脆弱なNetScalerごとに一度に1つずつ実行し、そのNetScalerのすべてのSAMLアクションを含めます。
ステップ1:脆弱なNetScalerインスタンスをアップグレードする
ステップ2:設定コマンドを適用する
<number of> NetScaler instances impacted by CVEsウィンドウで、CVE-2021-22927およびCVE-2021-22920の影響を受けるインスタンスを1つ選択し、Proceed to configuration job workflowをクリックします。ワークフローには次のステップが含まれます。
-
設定のカスタマイズ。
-
自動入力された影響を受けるインスタンスの確認。
-
ジョブの変数に対する入力の指定。
-
変数入力が設定された最終設定を確認する。
-
ジョブを実行する。
-
複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)の影響を受けるNetScalerインスタンスの場合:インスタンスを選択してProceed to configuration job workflowをクリックしても、組み込みの構成テンプレートは「Select configuration」の下に自動入力されません。適切な構成ジョブテンプレートをSecurity Advisory Templateの下から手動で右側の構成ジョブペインにドラッグアンドドロップしてください。
-
CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合:すべてのインスタンスで構成ジョブを一度に実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、これらすべてがCVE-2021-22956のみの影響を受けているとします。これらのインスタンスをすべて選択し、Proceed to configuration job workflowをクリックすると、組み込みの構成テンプレートがSelect configurationの下に自動入力されます。
-
CVE-2021-22956と1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスの場合、各NetScalerに一度に修正を適用する必要がある場合:これらのインスタンスを選択してProceed to configuration job workflowをクリックすると、各NetScalerで構成ジョブを一度に実行するように指示するエラーメッセージが表示されます。
ステップ1:構成を選択する
| NetScaler 1 | NetScaler 2 |
|---|---|
| ジョブ1:2つのSAMLアクション | ジョブ2:2つのSAMLアクション |
bind patset $saml_action_patset$ “$saml_action_domain1$”の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
-
saml_action_patset: これは構成テンプレート変数であり、SAMLアクションのパターンセット(patset)の名前の値を表します。実際の値は、構成ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3:変数値を指定する」セクションを参照してください。 -
saml_action_domain1: これは構成テンプレート変数であり、その特定のSAMLアクションのドメイン名を表します。実際の値は、構成ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3:変数値を指定する」セクションを参照してください。
show samlactionを実行します。
ステップ2:インスタンスを選択する
ステップ3:変数値を指定する
-
saml_action_patset: SAMLアクションの名前を追加します -
saml_action_domain1:https://<example1.com>/の形式でドメインを入力します -
saml_action_name: ジョブを設定しているSAMLアクションと同じものを入力します
ステップ4:構成をプレビューする
ステップ5:ジョブを実行する
シナリオ
-
このドキュメントの「インスタンスのアップグレード」セクションに記載されている手順に従って、3つのNetScalerインスタンスすべてをアップグレードします。
-
構成ジョブワークフローを使用して、一度に1つのNetScalerに構成パッチを適用します。このドキュメントの「構成コマンドの適用」セクションに記載されている手順を参照してください。
-
SAMLアクション1には1つのドメインがあります
-
SAMLアクション2には2つのドメインがあります
| NetScaler構成 | patsetの変数定義 | SAMLアクション名の変数定義 | ドメインの変数定義 |
|---|---|---|---|
| SAMLアクション1には1つのドメインがあります | saml_action_patset1 | saml_action_name1 | saml_action_domain1 |
| SAMLアクション2には2つのドメインがあります | saml_action_patset2 | saml_action_name2 | saml_action_domain2, saml_action_domain3 |