CVE-2021-22956の脆弱性を特定して修正する
<number of> NetScalerインスタンスが共通脆弱性識別子 (CVE) の影響を受けている場合、この特定のCVEによって脆弱になっているすべてのインスタンスを確認できます。CVE-2021-22956の影響を受けるインスタンスの詳細を確認するには、CVE-2021-22956を選択し、View Affected Instances をクリックします。
<number of> CVEの影響を受けるNetScalerインスタンスのウィンドウが表示されます。ここでは、CVE-2021-22956の影響を受けるNetScalerインスタンスの数と詳細が表示されます。
CVE-2021-22956の影響を受けるインスタンスを特定する
httpd.conf file) と最大クライアント接続数 (maxclient) パラメータをチェックして、インスタンスが脆弱であるかどうかを判断します。スクリプトがNetScaler Consoleサービスと共有する情報は、脆弱性ステータスをブール値 (trueまたはfalse) で示したものです。スクリプトはまた、ローカルホスト、NSIP、管理アクセス権を持つSNIPなど、異なるネットワークインターフェイスのmax_clientsのカウントリストをNetScaler Consoleサービスに返します。
CVE-2021-22956を修正する
-
脆弱なNetScalerインスタンスを、修正を含むリリースおよびビルドにアップグレードする。
-
構成ジョブでカスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用する。
ステップ1:脆弱なNetScalerインスタンスをアップグレードする
ステップ2:構成コマンドを適用する
<number of> NetScaler instances impacted by CVEs ウィンドウで、CVE-2021-2295 の影響を受けるインスタンスを選択し、Proceed to configuration job workflow をクリックします。ワークフローには次の手順が含まれます。
-
構成をカスタマイズする。
-
自動入力された影響を受けるインスタンスを確認する。
-
ジョブの変数に入力を指定する。
-
変数入力が設定された最終構成を確認する。
-
ジョブの実行。
-
複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)の影響を受けるNetScalerインスタンスの場合:インスタンスを選択してProceed to configuration job workflowをクリックしても、組み込みの構成テンプレートは「Select configuration」の下に自動入力されません。適切な構成ジョブテンプレートをSecurity Advisory Templateの下から右側の構成ジョブペインに手動でドラッグアンドドロップしてください。
-
CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合:すべてのインスタンスで構成ジョブを一度に実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、これらすべてがCVE-2021-22956のみの影響を受けているとします。これらのインスタンスをすべて選択してProceed to configuration job workflowをクリックすると、組み込みの構成テンプレートがSelect configurationの下に自動入力されます。
-
CVE-2021-22956と1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスで、各NetScalerに一度に修正を適用する必要がある場合:これらのインスタンスを選択してProceed to configuration job workflowをクリックすると、各NetScalerで構成ジョブを一度に実行するように指示するエラーメッセージが表示されます。
ステップ1:構成の選択
ステップ2:インスタンスの選択
rc.netscaler はすべてのHAノードとクラスターノード間で同期され、再起動後も修正が永続的になります。
ステップ3:変数値を指定する
max_clientに共通の値を入力します。
max_clientの値を入力し、ファイルをNetScaler Consoleサーバーにアップロードします。
max_client値は30です。現在の値に応じて値を設定できます。ただし、ゼロであってはならず、/etc/httpd.confファイルで設定されているmax_client以下である必要があります。NetScalerインスタンスで、Apache HTTP Server設定ファイル/etc/httpd.conf内の文字列MaxClientsを検索することで、現在設定されている値を確認できます。