CVE-2020-8300の脆弱性を修正する

最終公開日 : Sep 25, 2026
NetScaler Consoleセキュリティアドバイザリダッシュボードの「Current CVEs > <number of> NetScaler instances are impacted by CVEs」の下に、この特定のCVEによって脆弱なすべてのインスタンスが表示されます。CVE-2020-8300の影響を受けるインスタンスの詳細を確認するには、「CVE-2020-8300」を選択し、「View Affected Instances」をクリックします。
CVE-2020-8300のセキュリティアドバイザリダッシュボード
注
セキュリティアドバイザリダッシュボードの詳細については、セキュリティアドバイザリ を参照してください。
「<number of> NetScaler instances impacted by CVEs」ウィンドウが表示されます。ここには、CVE-2020-8300の影響を受けるNetScalerインスタンスの数と詳細が表示されます。
CVE-2020-8300の影響を受けるインスタンス

CVE-2020-8300を修正する

CVE-2020-8300の影響を受けるNetScalerインスタンスの場合、修正は2段階のプロセスです。GUIの「Current CVEs > NetScaler instances are impacted by CVEs」の下に、ステップ1と2が表示されます。
修正手順
2つのステップは次のとおりです。
  1. 脆弱なNetScalerインスタンスを、修正を含むリリースとビルドにアップグレードする。
  2. 設定ジョブでカスタマイズ可能な組み込み設定テンプレートを使用して、必要な設定コマンドを適用する。このステップは、脆弱なNetScalerごとに1つずつ実行し、そのNetScalerのすべてのSAMLアクションとSAMLプロファイルを含めます。
「Current CVEs> NetScaler instances impacted by CVEs」の下に、この2段階の修正プロセスには、2つの異なるワークフローが表示されます。それらは「Proceed to upgrade workflow」と「Proceed to configuration job workflow」です。
修正ワークフロー

ステップ1:脆弱なNetScalerインスタンスをアップグレードする

脆弱なインスタンスをアップグレードするには、インスタンスを選択し、アップグレードワークフローに進むをクリックします。アップグレードワークフローが開き、脆弱なNetScalerインスタンスがすでに設定されています。
修復手順1
NetScaler Consoleを使用してNetScalerインスタンスをアップグレードする方法の詳細については、「NetScalerアップグレードジョブの作成」を参照してください。
注
この手順は、すべての脆弱なNetScalerインスタンスに対して一度に実行できます。

ステップ2:構成コマンドを適用する

影響を受けるインスタンスをアップグレードした後、<number of> CVEによって影響を受けるNetScalerインスタンスウィンドウで、CVE-2020-8300によって影響を受けるインスタンスを1つ選択し、構成ジョブワークフローに進むをクリックします。ワークフローには次の手順が含まれます。
  1. 構成のカスタマイズ。
  2. 自動入力された影響を受けるインスタンスの確認。
  3. ジョブの変数に対する入力の指定。
  4. 変数入力が設定された最終構成の確認。
  5. ジョブの実行。
インスタンスを選択して構成ジョブワークフローに進むをクリックする前に、次の点に注意してください。
  • 複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)によって影響を受けるNetScalerインスタンスの場合:インスタンスを選択して構成ジョブワークフローに進むをクリックしても、組み込みの構成テンプレートは「構成の選択」の下に自動入力されません。適切な構成ジョブテンプレートをセキュリティアドバイザリテンプレートの下から手動で右側の構成ジョブペインにドラッグアンドドロップしてください。
  • CVE-2021-22956 のみに影響を受ける複数の NetScaler インスタンスの場合: すべてのインスタンスで一度に構成ジョブを実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3 があり、それらすべてが CVE-2021-22956 のみに影響を受けているとします。これらのインスタンスをすべて選択し、Proceed to configuration job workflow をクリックすると、組み込みの構成テンプレートが Select configuration の下に自動的に入力されます。
  • CVE-2021-22956 とその他の 1 つ以上の CVE (CVE-2020-8300、CVE-2021-22927、CVE-2021-22920 など) の影響を受ける複数の NetScaler インスタンスの場合、一度に 1 つの NetScaler に修正を適用する必要があります。これらのインスタンスを選択して Proceed to configuration job workflow をクリックすると、一度に 1 つの NetScaler で構成ジョブを実行するように指示するエラーメッセージが表示されます。

ステップ 1: 構成の選択

構成ジョブワークフローでは、組み込みの構成テンプレートが Select configuration の下に自動的に入力されます。
構成の選択(/en-us/netscaler-application-delivery-management-software/media/select-config-step.png)
影響を受ける NetScaler インスタンスごとに、一度に 1 つずつ個別の構成ジョブを実行し、その NetScaler のすべての SAML アクションと SAML プロファイルを含めます。たとえば、それぞれ 2 つの SAML アクションと 2 つの SAML プロファイルを持つ脆弱な NetScaler インスタンスが 2 つある場合、この構成ジョブを 2 回実行する必要があります。各 NetScaler ごとに 1 回、そのすべての SAML アクションと SAML プロファイルをカバーします。
NetScaler 1 NetScaler 2
ジョブ 1: 2 つの SAML アクション + 2 つの SAML プロファイル ジョブ 2: 2 つの SAML アクション + 2 つの SAML プロファイル
ジョブに名前を付け、以下の仕様に合わせてテンプレートをカスタマイズします。組み込みの構成テンプレートは、あくまで概要またはベーステンプレートです。以下の要件に合わせて、デプロイメントに基づいてテンプレートをカスタマイズしてください。
a. SAML アクションとその関連ドメイン
デプロイメント内の SAML アクションの数に応じて、1~3 行目を複製し、各 SAML アクションのドメインをカスタマイズする必要があります。
SAML アクションのカスタマイズ(/en-us/netscaler-application-delivery-management-software/media/saml-action.png)
たとえば、2 つの SAML アクションがある場合、1~3 行目を 2 回繰り返し、それに応じて各 SAML アクションの変数定義をカスタマイズします。
また、SAMLアクションにN個のドメインがある場合、そのSAMLアクションに対して行がN回表示されるように、bind patset $saml_action_patset$ “$saml_action_domain1$” の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
  • saml_action_patset: は設定テンプレート変数であり、SAMLアクションのパターンセット (patset) の名前の値を表します。設定ジョブワークフローのステップ3で実際の値を指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
  • saml_action_domain1: は設定テンプレート変数であり、その特定のSAMLアクションのドメイン名を表します。設定ジョブワークフローのステップ3で実際の値を指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
デバイスのすべてのSAMLアクションを見つけるには、コマンド show samlaction を実行します。
SAMLアクションの検索
b. SAMLプロファイルとそれに関連付けられたURL
デプロイメント内のSAMLプロファイルの数に応じて、4~6行目を複製します。各SAMLプロファイルのURLをカスタマイズします。
SAMLプロファイルのカスタマイズ
たとえば、2つのSAMLプロファイルがある場合、4~6行目を2回手動で入力し、それに応じて各SAMLアクションの変数定義をカスタマイズします。
また、SAMLアクションにN個のドメインがある場合、そのSAMLプロファイルに対して行がN回表示されるように、bind patset $saml_profile_patset$ “$saml_profile_url1$” の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
  • saml_profile_patset: は設定テンプレート変数であり、SAMLプロファイルのパターンセット (patset) の名前の値を表します。設定ジョブワークフローのステップ3で実際の値を指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
  • saml_profile_url1: は設定テンプレート変数であり、その特定のSAMLプロファイルのドメイン名を表します。設定ジョブワークフローのステップ3で実際の値を指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
デバイスのすべてのSAMLプロファイルを見つけるには、コマンド show samlidpProfile を実行します。
SAMLプロファイルの検索

ステップ2: インスタンスを選択する

影響を受けるインスタンスは、インスタンスの選択の下に自動入力されます。インスタンスを選択し、次へをクリックします。
インスタンスの選択

ステップ 3: 変数値を指定する

変数値を入力します。
  • saml_action_patset: SAMLアクションの名前を追加します
  • saml_action_domain1: https://<example1.com>/の形式でドメインを入力します
  • saml_action_name: ジョブを構成しているSAMLアクションと同じものを入力します
  • saml_profile_patset: SAMLプロファイルの名前を追加します
  • saml_profile_url1: URLをhttps://<example2.com>/cgi/samlauthの形式で入力します
  • saml_profile_name: ジョブを構成しているSAMLプロファイルと同じものを入力します
注
URLの場合、拡張子は常にcgi/samlauthではありません。使用しているサードパーティ認証によって異なり、それに応じて拡張子を設定する必要があります。
変数を指定する

ステップ 4: 構成をプレビューする

構成に挿入された変数値をプレビューし、次へをクリックします。

ステップ 5: ジョブを実行する

完了をクリックして、構成ジョブを実行します。
構成ジョブの実行(/en-us/netscaler-application-delivery-management-software/media/run-job.png)
ジョブが実行されると、Infrastructure > Configuration > Configuration Jobsの下に表示されます。
すべての脆弱なNetScalerインスタンスに対して2つの修復手順を完了した後、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。

NetScaler Console Expressアカウントに関する注意点

NetScaler Console Expressアカウントには機能制限があり、構成ジョブは2つまでという制限が含まれます。
CVE-2020-8300の修復には、脆弱なNetScalerインスタンスの数と同じ数の構成ジョブを実行する必要があります。したがって、Expressアカウントをお持ちで、2つ以上の構成ジョブを実行する必要がある場合は、この回避策に従ってください。
回避策: 2つの脆弱なNetScalerインスタンスに対して2つの構成ジョブを実行し、その後、両方のジョブを削除して、次の2つの脆弱なNetScalerインスタンスに対して次の2つのジョブの実行を続行します。すべての脆弱なインスタンスをカバーするまでこれを続けます。ジョブを削除する前に、今後の参照のためにレポートをダウンロードできます。レポートをダウンロードするには、Network > Jobsでジョブを選択し、Actionsの下にあるDownloadをクリックします。
例: 6つの脆弱なNetScalerインスタンスがある場合、それぞれ2つの脆弱なインスタンスで2つの構成ジョブを実行し、その後、両方の構成ジョブを削除します。この手順をさらに2回繰り返します。最終的に、6つのNetScalerインスタンスに対してそれぞれ6つの構成ジョブを実行したことになります。NetScaler Console UIのInfrastructure > Jobsには、最後の2つの構成ジョブのみが表示されます。

シナリオ

このシナリオでは、3つのNetScalerインスタンスがCVE-2020-8300に対して脆弱であり、すべてのインスタンスを修復する必要があります。次の手順に従ってください。
  1. このドキュメントの「インスタンスのアップグレード」セクションに記載されている手順に従って、3つのNetScalerインスタンスすべてをアップグレードします。
  2. 構成ジョブワークフローを使用して、一度に1つのNetScalerに構成パッチを適用します。このドキュメントの「構成コマンドの適用」セクションに記載されている手順を参照してください。
脆弱なNetScaler 1には次の構成があります。
2つのSAMLアクション 2つのSAMLプロファイル
設定ジョブワークフローを開始する(/en-us/netscaler-application-delivery-management-software/media/scenario-config-job-workflow.png)
NetScaler 1を選択し、Proceed to configuration job workflowをクリックします。組み込みテンプレートが自動入力されます。次に、ジョブ名を入力し、指定された構成に従ってテンプレートをカスタマイズします。
指定されたシナリオのテンプレートをカスタマイズする(/en-us/netscaler-application-delivery-management-software/media/scenario-customize-template.png)
次の表に、カスタマイズされたパラメータの変数定義を示します。
表1. SAMLアクションの変数定義
NetScaler構成 patsetの変数定義 SAMLアクション名の変数定義 ドメインの変数定義
SAMLアクション1には1つのドメインがあります saml_action_patset1 saml_action_name1 saml_action_domain1
SAMLアクション2には2つのドメインがあります saml_action_patset2 saml_action_name2 saml_action_domain2, saml_action_domain3
表2. SAMLプロファイルの変数定義
NetScaler構成 patsetの変数定義 SAMLプロファイル名の変数定義 URLの変数定義
SAMLプロファイル1には1つのURLがあります saml_profile_patset1 saml_profile_name1 saml_profile_url1
SAMLプロファイル2には2つのURLがあります saml_profile_patset2 saml_profile_name2 saml_profile_url2, saml_profile_url3
インスタンスの選択で、NetScaler 1を選択し、次へをクリックします。変数値を指定ウィンドウが表示されます。このステップでは、前のステップで定義したすべての変数に値を指定する必要があります。
変数シナリオの指定
次に、変数をレビューします。
次へをクリックし、完了をクリックしてジョブを実行します。
ジョブが実行されると、インフラストラクチャ > 構成 > 構成ジョブの下に表示されます。
NetScaler1の2つの修復手順を完了したら、NetScaler 2とNetScaler 3を修復するために同じ手順に従います。修復が完了したら、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。