CVE-2020-8300の脆弱性を修正する
<number of> NetScaler instances are impacted by CVEs」の下に、この特定のCVEによって脆弱なすべてのインスタンスが表示されます。CVE-2020-8300の影響を受けるインスタンスの詳細を確認するには、「CVE-2020-8300」を選択し、「View Affected Instances」をクリックします。
<number of> NetScaler instances impacted by CVEs」ウィンドウが表示されます。ここには、CVE-2020-8300の影響を受けるNetScalerインスタンスの数と詳細が表示されます。
CVE-2020-8300を修正する
-
脆弱なNetScalerインスタンスを、修正を含むリリースとビルドにアップグレードする。
-
設定ジョブでカスタマイズ可能な組み込み設定テンプレートを使用して、必要な設定コマンドを適用する。このステップは、脆弱なNetScalerごとに1つずつ実行し、そのNetScalerのすべてのSAMLアクションとSAMLプロファイルを含めます。
ステップ1:脆弱なNetScalerインスタンスをアップグレードする
ステップ2:構成コマンドを適用する
<number of> CVEによって影響を受けるNetScalerインスタンスウィンドウで、CVE-2020-8300によって影響を受けるインスタンスを1つ選択し、構成ジョブワークフローに進むをクリックします。ワークフローには次の手順が含まれます。
-
構成のカスタマイズ。
-
自動入力された影響を受けるインスタンスの確認。
-
ジョブの変数に対する入力の指定。
-
変数入力が設定された最終構成の確認。
-
ジョブの実行。
-
複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)によって影響を受けるNetScalerインスタンスの場合:インスタンスを選択して構成ジョブワークフローに進むをクリックしても、組み込みの構成テンプレートは「構成の選択」の下に自動入力されません。適切な構成ジョブテンプレートをセキュリティアドバイザリテンプレートの下から手動で右側の構成ジョブペインにドラッグアンドドロップしてください。
-
CVE-2021-22956 のみに影響を受ける複数の NetScaler インスタンスの場合: すべてのインスタンスで一度に構成ジョブを実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3 があり、それらすべてが CVE-2021-22956 のみに影響を受けているとします。これらのインスタンスをすべて選択し、Proceed to configuration job workflow をクリックすると、組み込みの構成テンプレートが Select configuration の下に自動的に入力されます。
-
CVE-2021-22956 とその他の 1 つ以上の CVE (CVE-2020-8300、CVE-2021-22927、CVE-2021-22920 など) の影響を受ける複数の NetScaler インスタンスの場合、一度に 1 つの NetScaler に修正を適用する必要があります。これらのインスタンスを選択して Proceed to configuration job workflow をクリックすると、一度に 1 つの NetScaler で構成ジョブを実行するように指示するエラーメッセージが表示されます。
ステップ 1: 構成の選択
| NetScaler 1 | NetScaler 2 |
|---|---|
| ジョブ 1: 2 つの SAML アクション + 2 つの SAML プロファイル | ジョブ 2: 2 つの SAML アクション + 2 つの SAML プロファイル |
bind patset $saml_action_patset$ “$saml_action_domain1$” の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
-
saml_action_patset: は設定テンプレート変数であり、SAMLアクションのパターンセット (patset) の名前の値を表します。設定ジョブワークフローのステップ3で実際の値を指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。 -
saml_action_domain1: は設定テンプレート変数であり、その特定のSAMLアクションのドメイン名を表します。設定ジョブワークフローのステップ3で実際の値を指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
show samlaction を実行します。
bind patset $saml_profile_patset$ “$saml_profile_url1$” の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
-
saml_profile_patset: は設定テンプレート変数であり、SAMLプロファイルのパターンセット (patset) の名前の値を表します。設定ジョブワークフローのステップ3で実際の値を指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。 -
saml_profile_url1: は設定テンプレート変数であり、その特定のSAMLプロファイルのドメイン名を表します。設定ジョブワークフローのステップ3で実際の値を指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
show samlidpProfile を実行します。
ステップ2: インスタンスを選択する
ステップ 3: 変数値を指定する
-
saml_action_patset: SAMLアクションの名前を追加します -
saml_action_domain1:https://<example1.com>/の形式でドメインを入力します -
saml_action_name: ジョブを構成しているSAMLアクションと同じものを入力します -
saml_profile_patset: SAMLプロファイルの名前を追加します -
saml_profile_url1: URLをhttps://<example2.com>/cgi/samlauthの形式で入力します -
saml_profile_name: ジョブを構成しているSAMLプロファイルと同じものを入力します
cgi/samlauthではありません。使用しているサードパーティ認証によって異なり、それに応じて拡張子を設定する必要があります。
ステップ 4: 構成をプレビューする
ステップ 5: ジョブを実行する
NetScaler Console Expressアカウントに関する注意点
シナリオ
-
このドキュメントの「インスタンスのアップグレード」セクションに記載されている手順に従って、3つのNetScalerインスタンスすべてをアップグレードします。
-
構成ジョブワークフローを使用して、一度に1つのNetScalerに構成パッチを適用します。このドキュメントの「構成コマンドの適用」セクションに記載されている手順を参照してください。
| 2つのSAMLアクション | 2つのSAMLプロファイル |
|---|---|
| NetScaler構成 | patsetの変数定義 | SAMLアクション名の変数定義 | ドメインの変数定義 |
|---|---|---|---|
| SAMLアクション1には1つのドメインがあります | saml_action_patset1 | saml_action_name1 | saml_action_domain1 |
| SAMLアクション2には2つのドメインがあります | saml_action_patset2 | saml_action_name2 | saml_action_domain2, saml_action_domain3 |
| NetScaler構成 | patsetの変数定義 | SAMLプロファイル名の変数定義 | URLの変数定義 |
|---|---|---|---|
| SAMLプロファイル1には1つのURLがあります | saml_profile_patset1 | saml_profile_name1 | saml_profile_url1 |
| SAMLプロファイル2には2つのURLがあります | saml_profile_patset2 | saml_profile_name2 | saml_profile_url2, saml_profile_url3 |