CVE-2020-8300の脆弱性を修正する
<number of> NetScaler instances are impacted by CVEs」の下で、この特定のCVEによって脆弱なすべてのインスタンスを確認できます。CVE-2020-8300の影響を受けるインスタンスの詳細を確認するには、「CVE-2020-8300」を選択し、「View Affected Instances」をクリックします。
<number of> NetScaler instances impacted by CVEs」ウィンドウが表示されます。ここには、CVE-2020-8300の影響を受けるNetScalerインスタンスの数と詳細が表示されます。
CVE-2020-8300を修正する
-
脆弱なNetScalerインスタンスを、修正を含むリリースとビルドにアップグレードする。
-
構成ジョブでカスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用する。このステップを脆弱なNetScalerごとに1つずつ実行し、そのNetScalerのすべてのSAMLアクションとSAMLプロファイルを含めます。
ステップ 1: 脆弱なNetScalerインスタンスをアップグレードする
ステップ 2: 構成コマンドを適用する
<number of> CVEの影響を受けるNetScalerインスタンス ウィンドウで、CVE-2020-8300の影響を受けるインスタンスを1つ選択し、Proceed to configuration job workflow をクリックします。ワークフローには次のステップが含まれます。
-
構成のカスタマイズ。
-
自動入力された影響を受けるインスタンスの確認。
-
ジョブの変数に対する入力の指定。
-
変数入力が設定された最終構成の確認。
-
ジョブの実行。
-
CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合: すべてのインスタンスで一度に構成ジョブを実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、それらすべてがCVE-2021-22956のみの影響を受けているとします。これらのインスタンスをすべて選択し、Proceed to configuration job workflowをクリックすると、Select configurationの下に組み込みの構成テンプレートが自動的に入力されます。既知の問題NSADM-80913については、リリースノートを参照してください。
-
CVE-2021-22956と1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスの場合、各NetScalerに一度に1つずつ修正を適用する必要があります。これらのインスタンスを選択してProceed to configuration job workflowをクリックすると、各NetScalerで一度に1つずつ構成ジョブを実行するように指示するエラーメッセージが表示されます。
ステップ1: 構成の選択
| NetScaler 1 | NetScaler2 |
|---|---|
| ジョブ1: 2つのSAMLアクション + 2つのSAMLプロファイル | ジョブ2: 2つのSAMLアクション + 2つのSAMLプロファイル |
bind patset $saml_action_patset$ “$saml_action_domain1$” の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
-
saml_action_patset: は設定テンプレート変数であり、SAMLアクションのパターンセット (patset) の名前の値を表します。実際の値は、設定ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。 -
saml_action_domain1: は設定テンプレート変数であり、その特定のSAMLアクションのドメイン名を表します。実際の値は、設定ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
show samlaction を実行します。
bind patset $saml_profile_patset$ “$saml_profile_url1$” の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
-
saml_profile_patset: は設定テンプレート変数であり、SAMLプロファイルのパターンセット (patset) の名前の値を表します。実際の値は、設定ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。 -
saml_profile_url1: は設定テンプレート変数であり、その特定のSAMLプロファイルのドメイン名を表します。実際の値は、設定ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
show samlidpProfile を実行します。
ステップ2: インスタンスを選択
ステップ 3: 変数値を指定する
-
saml_action_patset: SAMLアクションの名前を追加します -
saml_action_domain1:https://<example1.com>/の形式でドメインを入力します -
saml_action_name: ジョブを構成しているSAMLアクションの名前を入力します -
saml_profile_patset: SAMLプロファイルの名前を追加します -
saml_profile_url1: URLをこの形式で入力しますhttps://<example2.com>/cgi/samlauth -
saml_profile_name: ジョブを構成しているSAMLプロファイルの名前を入力します
cgi/samlauth とは限りません。使用しているサードパーティ認証によって異なり、それに応じて拡張子を設定する必要があります。
ステップ 4: 構成をプレビューする
ステップ 5: ジョブを実行する
NetScaler Console Expressアカウントに関する注意点
シナリオ
-
このドキュメントのインスタンスのアップグレードセクションに記載されている手順に従って、3つのNetScalerインスタンスすべてをアップグレードします。
-
構成ジョブワークフローを使用して、一度に1つのNetScalerに構成パッチを適用します。このドキュメントの構成コマンドの適用セクションに記載されている手順を参照してください。
| 2つのSAMLアクション | 2つのSAMLプロファイル |
|---|---|
| NetScaler構成 | patsetの変数定義 | SAMLアクション名の変数定義 | ドメインの変数定義 |
|---|---|---|---|
| SAMLアクション1には1つのドメインがあります | saml_action_patset1 | saml_action_name1 | saml_action_domain1 |
| SAMLアクション2には2つのドメインがあります | saml_action_patset2 | saml_action_name2 | saml_action_domain2, saml_action_domain3 |
| NetScaler構成 | patset の変数定義 | SAML プロファイル名の変数定義 | URL の変数定義 |
|---|---|---|---|
| SAMLプロファイル1には1つのURLがあります | saml_profile_patset1 | saml_profile_name1 | saml_profile_url1 |
| SAMLプロファイル2には2つのURLがあります | saml_profile_patset2 | saml_profile_name2 | saml_profile_url2, saml_profile_url3 |